Articulo de Blog
Campaña de phishing avanzada abusa de infraestructura legítima de Google Cloud
9 de Enero de 2026
U
na nueva campaña de phishing demuestra que hoy los ataques ya no dependen de dominios sospechosos, sino que aprovechan infraestructura legítima para evadir los controles de seguridad tradicionales. Este tipo de ataques representa un riesgo real para empresas que confían únicamente en filtros de correo o reputación de dominios.
Qué es esta campaña de phishing avanzada
La campaña de phishing avanzada identificada recientemente utiliza servicios legítimos de Google Cloud para enviar correos que aparentan ser confiables y evadir los sistemas tradicionales de seguridad.
A diferencia del phishing clásico, en este caso los atacantes no explotan una vulnerabilidad técnica de Google, sino que abusan de sus herramientas de automatización, logrando que los correos superen filtros como Secure Email Gateways y controles de reputación.
Cómo funciona la cadena de ataque
El ataque sigue una cadena cuidadosamente diseñada, lo que aumenta su efectividad:
Clic inicial
El usuario recibe un correo aparentemente legítimo y hace clic en un enlace alojado realmente en Google Cloud, lo que reduce las alertas iniciales.
Evasión de bots
Luego, se presenta una verificación falsa tipo Captcha. Sin embargo, esta no está pensada para validar humanos, sino para bloquear escáneres automáticos y sandboxing usados por soluciones de seguridad.
Robo de credenciales
Finalmente, tras superar el “Captcha”, la víctima es redirigida a una página de phishing que simula el inicio de sesión de Microsoft, donde se capturan las credenciales.
Uso de Google Cloud para evadir controles
El uso de infraestructura legítima de Google Cloud permite que el enlace inicial sea clasificado como confiable.
Muchas soluciones de seguridad evalúan únicamente:
- La reputación del dominio
- El primer salto de la URL
- La respuesta inicial del enlace
Como resultado, el correo es entregado al usuario sin alertas visibles.
Bypass de sandboxing y controles automatizados
Uno de los aspectos más críticos de esta campaña es el bypass deliberado de sandboxing.
Los atacantes saben que las empresas utilizan:
- Sandboxes automáticos
- Bots de análisis de enlaces
- Escáneres de comportamiento
Por eso, implementan redirecciones por fases. Cuando un bot accede al enlace, queda atrapado en la verificación Captcha y no logra inspeccionar la carga final, clasificando el enlace como “seguro” o “no concluyente”.
Medidas de prevención y recomendaciones
Verificación de contexto (Zero Trust)
Capacitar a los usuarios para analizar la coherencia del mensaje, incluso si proviene de dominios legítimos.
Desconfianza ante solicitudes de credenciales
Si un enlace solicita iniciar sesión nuevamente, detenerse y verificar antes de ingresar cualquier dato.
Defensa avanzada
Implementar soluciones que analicen:
- La cadena completa de redirección
- El comportamiento del enlace
- El contexto del correo
No solo la reputación del dominio inicial.
Esta campaña demuestra que la confianza implícita en servicios legítimos ya no es suficiente. El phishing evoluciona, y las defensas también deben hacerlo.
La combinación de tecnología avanzada y concientización del usuario es clave para reducir el riesgo de compromiso de credenciales.
Revisar periódicamente los mecanismos de detección y fortalecer la cultura de seguridad puede marcar la diferencia ante ataques cada vez más sofisticados.