Respuesta a incidentes en Google Workspace: la primera hora
Checklist de la primera hora ante una cuenta de Google Workspace comprometida: preservar registros, cortar sesiones y tokens OAuth, quitar reenvíos y filtros.
En resumen. En la primera hora: (1) exportar las pruebas (registros de auditoría y configuración de Gmail del buzón), (2) cortar el acceso (suspender o restablecer las cookies de inicio de sesión, revocar tokens OAuth), (3) eliminar la persistencia (reenvío, filtros, delegados, enviar como, aplicaciones maliciosas), (4) restablecer la contraseña y reforzar la 2SV, (5) detener el dinero (llamar a los destinatarios de correos fraudulentos, congelar pagos modificados). Después, investigue con la guía principal y el analizador en el navegador.
Esta es la lista que quiero ver colgada en la pared cuando un buzón de finanzas parece comprometido. Es deliberadamente corta. Cada punto es reversible o protege pruebas. Cuando Google documenta un paso, el enlace va a su propia ayuda de administración. Es la fuente que manda sobre dónde está cada ajuste en la consola, y esas rutas cambian con el tiempo. Las rutas de menú siguientes usan las etiquetas de la consola en inglés.
Minutos 0 a 10: preservar antes de limpiar
La limpieza cambia el estado de la cuenta. Borrar un filtro elimina la única copia de sus criterios. Revocar un token queda registrado, pero el nombre y los scopes de la aplicación se leen mejor en la autorización original. Así que primero:
- Exporte los registros de inicios de sesión, tokens OAuth, cuentas de usuario y Gmail de la cuenta, desde 30 días antes del correo sospechoso hasta ahora. Véase cómo exportar los registros de auditoría de Google Workspace. Si el tiempo apremia, la exportación CSV de la consola es la vía más rápida.
- Capture la configuración de Gmail del buzón: filtros, direcciones de reenvío, reenvío automático, delegados, enviar como. Use la API de Gmail si puede, o capturas de pantalla de la configuración de Gmail del usuario si no.
- Anote lo que hace y cuándo, en UTC. Sus propias acciones aparecerán en el registro de Admin. Tendrá que distinguirlas de las del atacante.
Por qué la prisa: Google conserva la mayoría de los eventos de auditoría seis meses, y algunos (tokens OAuth, finalización de Takeout) tardan horas en aparecer. Exporte ahora, y otra vez mañana.
Minutos 10 a 25: cortar el acceso del atacante
- Suspenda la cuenta si el atacante puede seguir activo. Es el primer paso del procedimiento de Google para identificar y proteger cuentas comprometidas.
- Restablezca las cookies de inicio de sesión. En la consola, vaya a Directory → Users → el usuario → Security → Sign-in cookies → Reset. El usuario cierra sesión en todos los navegadores. Así se expulsa una sesión robada por un kit AiTM. El equivalente en la API es
users.signOut. Con un proveedor de identidad externo, cierre también la sesión en el IdP. - Revoque los tokens OAuth de cualquier aplicación autorizada durante el incidente (el usuario → Security → Connected applications). Después, bloquee la aplicación para toda la organización en Security → Access and data control → API controls → Manage third-party app access. Véase la guía de Google sobre control de acceso de aplicaciones.
- Elimine las contraseñas de aplicación que la cuenta haya podido crear. Eluden la 2SV en clientes antiguos.
Minutos 25 a 40: eliminar la persistencia del buzón
- Reenvío. Desactive el reenvío automático y borre las direcciones de reenvío desconocidas (configuración de Gmail → Reenvío y correo POP/IMAP). A nivel de organización, valore desmarcar Allow users to automatically forward email to another address en Apps → Google Workspace → Gmail → End User Access. Véase permitir que los usuarios reenvíen automáticamente su correo de Gmail.
- Filtros. Borre los filtros que reenvían, archivan, envían a la papelera o marcan como leído todo lo relacionado con facturas, pagos o datos bancarios. Después, recupere lo que ocultaron: busque en Todos y en la Papelera las respuestas de proveedores y clientes. Esos mensajes suelen ser la prueba del fraude. Contexto: encontrar la regla de reenvío de Gmail de un atacante.
- Delegados y direcciones «enviar como» que el usuario no reconozca (configuración de Gmail → Cuentas).
- Correo y teléfono de recuperación. Compruébelos con el usuario. Los atacantes los cambian para recuperar la cuenta.
Minutos 40 a 50: volver a proteger la identidad
- Restablezca la contraseña ahora, después de los pasos anteriores y no antes, y exija un cambio en el siguiente inicio de sesión.
- Refuerce la verificación en dos pasos. Compruebe que está activa. Para finanzas y administradores, pase a llaves de seguridad o llaves de acceso (passkeys). Los códigos y las solicitudes en el teléfono pueden retransmitirse con un kit AiTM. Las llaves de seguridad, no. Véase implementar la verificación en dos pasos de Google y la hoja informativa de CISA sobre MFA resistente al phishing.
- Si hay una cuenta de administrador implicada, revise ya los superadministradores, los roles de administración, los perfiles de SSO y la delegación de todo el dominio. Detalles en abuso de roles de administrador y cambios de SSO.
Minutos 50 a 60: detener el dinero
El compromiso del correo empresarial es un fraude de pagos antes que un problema informático.
- Llame por teléfono a los destinatarios externos de cualquier mensaje fraudulento de «nuevos datos bancarios», a un número que ya tuviera. No responda por correo.
- Congele los pagos pendientes cuyos datos bancarios hayan cambiado recientemente, y pida a su banco la retrocesión de cualquier transferencia ya enviada. El IC3 del FBI aconseja contactar de inmediato con la entidad financiera para solicitar la retirada de los fondos y presentar una denuncia en ic3.gov. Fuera de EE. UU., use el canal equivalente de su país.
- Avise a finanzas para que verifique por teléfono cualquier cambio de datos bancarios durante las próximas semanas.
Después de la primera hora
Ahora hay tiempo para investigar bien:
- Cargue las exportaciones en el analizador de registros de auditoría de Google Workspace. Señala los inicios de sesión, la persistencia y la recopilación, construye una cronología y convierte los hallazgos en una lista de remediación con este mismo orden.
- Siga el método de la guía de investigación para acotar qué se leyó o descargó.
- Revise los demás buzones que recibieron el correo de phishing. Las campañas AiTM rara vez apuntan a una sola persona.
Errores habituales
| Error | Por qué duele |
|---|---|
| Restablecer primero la contraseña y darlo por terminado | Los tokens OAuth, el reenvío y los filtros siguen funcionando |
| Borrar filtros antes de documentarlos | Se pierden las palabras clave y la dirección de destino del atacante |
| Esperar días para exportar | La retención es limitada, y cada día acerca el inicio del incidente al borde |
| Mirar solo el buzón de la víctima | Las reglas de enrutamiento o de cumplimiento a nivel de administración pueden copiar el correo de todos |
| Avisar a los proveedores por correo | El atacante puede seguir leyendo o interceptando el hilo |
FAQ
¿Debo suspender una cuenta de Google Workspace comprometida?
Si el atacante puede seguir activo, sí. La suspensión es el primer paso de la guía de Google para cuentas comprometidas y bloquea el acceso mientras trabaja. Exporte los registros y la configuración de Gmail antes, o justo después, para que la limpieza no destruya pruebas que todavía necesita.
¿En qué orden restablezco la contraseña y revoco los tokens?
Primero revoque sesiones y tokens OAuth y elimine reenvíos y filtros. Después restablezca la contraseña. Restablecer solo la contraseña deja funcionando los tokens de aplicaciones de terceros, el reenvío y los filtros.