Una campaña de phishing abusa de los servicios de Google Cloud para robar credenciales de acceso a Microsoft 365.

| 6 de enero, 2026
Logotipo de Google Cloud

Los atacantes están enviando correos electrónicos falsos de "Google" muy convincentes que eluden los filtros de spam , redirigen a las víctimas a través de varios servicios de confianza propiedad de Google y, en última instancia, las llevan a una página de inicio de sesión de Microsoft 365 que imita a la original y está diseñada para robar nombres de usuario y contraseñas.

Investigadores descubrieron que los ciberdelincuentes utilizaban Integración de aplicaciones de Google CloudFunción de envío de correo electrónico para enviar phishing Correos electrónicos procedentes de una dirección legítima de Google: noreply-application-integration@google[.]com.

Google Cloud Application Integration permite a los usuarios automatizar procesos empresariales conectando cualquier aplicación mediante configuraciones sencillas. Actualmente, los nuevos clientes reciben créditos gratuitos, lo que facilita el acceso y podría atraer a algunos ciberdelincuentes.

El correo electrónico inicial proviene de lo que parece ser una dirección de Google legítima y hace referencia a algo rutinario y familiar, como una notificación de correo de voz, una tarea pendiente o permisos para acceder a un documento. El correo incluye un enlace que apunta a una URL auténtica de Google Cloud Storage, por lo que la dirección web parece pertenecer a Google y no parece una falsificación obvia.

Después del primer clic, se le redirige a otro dominio relacionado con Google (googleusercontent[.]com) mostrando un CAPTCHA o una verificación de imagen. Una vez que pasas la verificación "No soy un robot", llegas a lo que parece una página de inicio de sesión normal de Microsoft 365, pero si la examinas con atención, la dirección web no es un dominio oficial de Microsoft.

Los atacantes capturarán cualquier credencial proporcionada en este sitio.

El uso de la infraestructura de Google proporciona a los estafadores un mayor nivel de confianza tanto por parte de los filtros de correo electrónico como de los usuarios receptores. Esto no es una vulnerabilidad, sino un abuso de los servicios en la nube que ofrece Google.

La respuesta de Google

Google ha declarado que ha tomado medidas contra esta actividad:

Hemos bloqueado varias campañas de phishing que implicaban el uso indebido de una función de notificación por correo electrónico en Google Cloud Application Integration. Es importante destacar que esta actividad se originó por el abuso de una herramienta de automatización de flujos de trabajo, no por una vulneración de la infraestructura de Google. Si bien hemos implementado medidas de protección para defender a los usuarios contra este ataque específico, recomendamos que mantengan la precaución, ya que los ciberdelincuentes suelen intentar suplantar la identidad de marcas de confianza. Estamos tomando medidas adicionales para prevenir futuros usos indebidos.

Hemos detectado varias campañas de phishing que abusan de los flujos de trabajo de confianza de empresas como Google, PayPal , DocuSign y otros proveedores de servicios en la nube para dar credibilidad a los correos electrónicos de phishing y redirigir a las víctimas a sus sitios web de robo de credenciales.

Cómo mantenerse a salvo

Campañas como estas demuestran que parte de la responsabilidad de detectar correos electrónicos de phishing recae en el destinatario. Además de mantenerse informado, aquí hay otros consejos que puede seguir para protegerse.

  • Comprueba siempre la dirección web de cualquier página de inicio de sesión; si no es un dominio legítimo de Microsoft, no introduzcas tus credenciales. Usar un gestor de contraseñas te ayudará, ya que no rellenará automáticamente tus datos en sitios web falsos.
  • Desconfía de los correos electrónicos "urgentes" sobre mensajes de voz, uso compartido de documentos o permisos, incluso si parecen provenir de Google o Microsoft. Crear urgencia es una táctica común de los estafadores y quienes intentan suplantar la identidad.
  • Acceda directamente al servicio siempre que sea posible . En lugar de hacer clic en los enlaces de los correos electrónicos, abra OneDrive, Teams o Outlook usando su marcador o aplicación habitual.
  • Utiliza la autenticación multifactor (MFA) para que las contraseñas robadas no sean suficientes, y revisa periódicamente qué aplicaciones tienen acceso a tu cuenta y elimina cualquier cosa que no reconozcas.

Consejo: Malwarebytes Scam Guard puede identificar correos electrónicos como este como estafas. Puedes subir textos, correos, archivos adjuntos y otros archivos sospechosos y pedirle su opinión. Es realmente muy eficaz detectando estafas.


¿Algo no te cuadra? Compruébalo antes de hacer clic. 

Malwarebytes Scam Guard te ayuda a analizar enlaces, textos y capturas de pantalla sospechosos al instante.  

Disponible con Malwarebytes Premium Security para todos tus dispositivos, y en la aplicación Malwarebytes para iOS y Android .  

Pruébalo gratis → 

Sobre el autor

Pieter Arntz

Investigador de inteligencia sobre malware

Fue Microsoft MVP en seguridad para el consumidor durante 12 años consecutivos. Habla cuatro idiomas. Desprende un aroma a caoba noble y libros encuadernados en cuero.