Espías rusos encontraron la forma perfecta de robar tu cuenta: usar el propio sistema de inicio de sesión de Google

Ciberseguridad candado teclado

Google detectó a tres grupos de espionaje vinculados a Rusia que están robando cuentas de correo y mensajería usando los propios sistemas legítimos de inicio de sesión de Google y WhatsApp, en lugar de páginas falsas fáciles de detectar.

En 30 segundos

  • Google identificó tres grupos de espionaje —UNC5976, UNC7005 y UNC6293— presuntamente vinculados a Rusia.
  • En lugar de crear páginas de phishing falsas, estos grupos abusan de flujos reales de inicio de sesión de Google y de la vinculación de dispositivos de WhatsApp.
  • Los objetivos son personas relacionadas con gobiernos, defensa, academia y centros de estudio en Europa y Estados Unidos.
  • Uno de los grupos usó, entre el 6 y el 13 de agosto, dominios que imitan a un centro de operaciones finlandés para atacar al sector de defensa europeo.
  • La táctica es difícil de detectar porque la víctima interactúa con pantallas de inicio de sesión genuinas de Google, no con imitaciones.

Qué descubrió Google

Google reveló que viene rastreando a tres grupos de ciberespionaje —identificados como UNC5976, UNC7005 y UNC6293— que abusan de flujos legítimos de autenticación de Google, como OAuth, contraseñas de aplicación y vinculación de dispositivos, para comprometer cuentas personales de personas en sectores sensibles de Europa y Estados Unidos.

La cifra que importa
3 grupos
Clusters de ciberespionaje presuntamente vinculados a Rusia que Google identificó abusando de sistemas reales de autenticación, no de páginas falsas.

¿Qué significa esto en términos simples?

La mayoría de los ataques de phishing dependen de que la víctima ingrese sus datos en una página web falsa que imita a un servicio real. Lo que hacen estos grupos es distinto y más peligroso: UNC5976 registra dominios con nombres relacionados a intercambio de archivos, crea proyectos reales dentro de Google Cloud detrás de esos dominios, y usa scripts alojados en la nube para recolectar los tokens de autenticación de las víctimas cuando estas inician sesión a través de lo que parece ser un aviso legítimo de Google. Como la víctima efectivamente interactúa con la infraestructura real de Google, resulta mucho más difícil detectar el engaño que con una página falsa tradicional.

UNC5976Recolección de tokens vía OAuth
UNC7005Ataques al sector defensa europeo
UNC6293Phishing de contraseñas desde 2025
6-13 ago.Ventana de ataque de UNC7005

⏱️ Cómo evolucionó esta campaña de espionaje

2025Google reporta por primera vez a UNC6293 haciéndose pasar por el Departamento de Estado de EE. UU.
6-13 ago. 2026UNC7005 usa dominios que imitan a un centro de operaciones finlandés para atacar al sector defensa europeo.
Agosto 2026Google revela públicamente el abuso de OAuth y vinculación de dispositivos de WhatsApp por los tres grupos.

¿Por qué importa?

Para las personas

Cualquier persona que trabaje en gobierno, defensa, academia o centros de estudio en Europa o Estados Unidos —o que simplemente reciba una invitación inesperada para “iniciar sesión con Google” desde un enlace externo— debería verificar cuidadosamente el origen del enlace antes de autorizar cualquier acceso, incluso si la pantalla se ve idéntica a la de Google.

Para las empresas

Organizaciones en sectores sensibles deben reforzar la capacitación de su personal sobre estas tácticas más sofisticadas, ya que los filtros tradicionales de phishing —que buscan páginas falsas— no detectan este tipo de abuso de infraestructura legítima.

Para los mercados

El hallazgo refuerza la tendencia de que los grupos de espionaje estatal están volviéndose más sofisticados, lo que probablemente impulse mayor inversión en herramientas de seguridad especializadas en detectar abuso de autenticación, más allá del phishing tradicional.

💡 ¿Qué es OAuth?

OAuth es el sistema que usan servicios como Google para dejar que una aplicación acceda a tu cuenta sin que tengas que darle tu contraseña directamente —es lo que pasa cuando aceptás “iniciar sesión con Google” en otra app. Es útil y seguro cuando funciona como debe, pero si un atacante logra engañarte para que autorices el acceso a una aplicación maliciosa, puede terminar con las llaves de tu cuenta sin haber robado ninguna contraseña.

Contexto

Estos tres grupos forman parte de un patrón más amplio de campañas de espionaje vinculadas a Rusia que Google ha documentado desde 2025, cuando reportó por primera vez las operaciones de UNC6293 haciéndose pasar por el Departamento de Estado de EE. UU. La evolución hacia el abuso de OAuth y la vinculación de dispositivos de WhatsApp muestra cómo estos actores van adaptando sus tácticas a medida que las defensas tradicionales mejoran.

¿Qué viene ahora?

Google indicó que continúa monitoreando la actividad de estos tres grupos y trabajando para reforzar las protecciones dentro de sus propios flujos de autenticación, aunque no descartó que aparezcan variantes adicionales de esta táctica en los próximos meses.

En resumen

Qué pasó: Google identificó tres grupos de espionaje rusos que abusan de sistemas reales de inicio de sesión de Google y WhatsApp para robar cuentas.

Por qué importa: La táctica es más difícil de detectar que el phishing tradicional porque usa infraestructura legítima de Google.

También te puede interesar

Scroll al inicio