Una mañana de agosto, un integrante de nuestro equipo contestó una llamada de un número de California.
La persona que llamaba, con modales pulidos y un impecable acento estadounidense, afirmaba ser de Google. Dijo que se había intentado cambiar la dirección de recuperación de la cuenta de Gmail de un integrante del equipo y que, en ese mismo momento, había un correo electrónico al respecto en su bandeja de entrada.
Sin embargo, al investigar más a fondo, esa persona pronto descubrió que las cosas no eran lo que parecían.
Se trataba de una estafa de suplantación y de una forma más sofisticada de ingeniería social. Utilizaba una conversación guiada por un script cuidadosamente elaborado para generar la confianza justa como para que usted creyera que quien llamaba realmente era Google y, en última instancia, hacer que entregara algún tipo de acceso.
El integrante de nuestro equipo terminó la llamada antes de llegar a ese momento, por lo que no llegó a escuchar cuál era la petición exacta. Pero la estructura de la estafa indica con exactitud hacia dónde se dirigía.
- Cómo funciona esta estafa de recuperación de la cuenta de Google
- Las señales, comentadas
- Por qué esta estafa de Gmail es tan convincente
- Cómo protegerse de los intentos de apropiación de cuentas
- Una bandeja de entrada más segura comienza con una mejor seguridad del correo electrónico
Cómo funciona esta estafa de recuperación de la cuenta de Google
La configuración
Antes de que suene el teléfono, el estafador crea una dirección de Gmail nueva y anónima, compuesta por letras y dígitos aleatorios. Mediante el flujo legítimo de Google para «agregar un correo electrónico de recuperación», intenta agregar la dirección de la víctima como correo electrónico de recuperación de su propia cuenta desechable.
El primer correo electrónico auténtico
El sistema de Google necesita la confirmación de la víctima, por lo que llega un mensaje auténtico que le pide verificar el correo electrónico de recuperación. El remitente, la marca y el código son reales. (Figura 1 abajo)
La llamada
El estafador hace una llamada, se hace pasar por un integrante del equipo de seguridad de Google y describe un intento sospechoso de acceso a la cuenta que, según afirma, fue bloqueado, e incluso dice haber interceptado el código de la aplicación authenticator de la víctima. La palabra «bloqueado» presenta a quien llama como el héroe. En realidad, el ataque es la llamada telefónica.
El segundo correo electrónico auténtico
Mientras sigue en la línea, la víctima recibe una auténtica «Alerta de seguridad» que anuncia que se cambió un correo electrónico de recuperación en una cuenta de Google vinculada. Leída por encima, parece que la cuenta fue comprometida. Leída con atención, la letra pequeña revela que es una copia de una alerta enviada a la dirección del estafador. (Figura 2 abajo)
La desaparición
El primer correo electrónico ofrece una salida legítima: borrar su dirección de la cuenta de un desconocido. Pero en cuanto el integrante de nuestro equipo colgó, el estafador retiró la solicitud de recuperación, eliminó el rastro y probablemente pasó al siguiente objetivo.
Las señales, comentadas
La figura 1 muestra el primer correo electrónico de Google, que contiene un código de seguridad necesario para confirmar su dirección como correo electrónico de recuperación de la cuenta del estafador.

- El remitente auténtico de Google — real, que es precisamente lo que lo hace peligroso.
- «Quiere usar su dirección de correo electrónico como correo electrónico de recuperación» — la lógica invertida, ya que se trata de la cuenta de otra persona.
- La dirección anónima y desechable — no hay forma de verificar quién está detrás.
- El código que expira — una urgencia fabricada que genera estrés y sumisión.
- «Borrar correo electrónico» — la única acción que lo detiene, y exactamente lo que cancela el estafador cuando cuelga.
La figura 2 muestra cómo una auténtica alerta de seguridad de Google puede parecer alarmante a primera vista.

- El asunto está dirigido a la bandeja de entrada del estafador, no a la suya — la primera señal de que esta alerta no se refiere a usted.
- «Una copia de una alerta de seguridad enviada a» la dirección desechable — la señal más reveladora y la más fácil de pasar por alto en una lectura rápida.
- El titular alarmante — diseñado para asustar antes de leer la letra pequeña.
- «Si no fue usted quien lo cambió, revise qué sucedió» — una duda sembrada que lo predispone a confiar en quien llama.
- El botón «Revisar actividad» — un impulso para actuar rápido en lugar de leer con atención.
Por qué esta estafa de Gmail es tan convincente
Ambos correos electrónicos de suplantación provienen de los servidores reales de Google, por lo que superan todas las comprobaciones convencionales contra este tipo de fraude.
Cada elemento corrobora a los demás: notificaciones reales, además de una persona que llama y sabe exactamente lo que acaba de llegar a su bandeja de entrada. Al mismo tiempo, la conversación puede desalentar cualquier intento de hacer clic en «Borrar correo electrónico», de modo que la atención se mantenga en las instrucciones de quien llama.
Una vulneración de datos de Google puede hacer que estafas como esta sean más convincentes si la información expuesta les brinda a los atacantes detalles que pueden usar para personalizar ataques de vishing o de suplantación. Incluso cuando no se filtran contraseñas, los nombres, los detalles de contacto o la información relacionada con la cuenta pueden ayudar a los estafadores a sonar más creíbles y a generar confianza.
Cómo protegerse de los intentos de apropiación de cuentas
Puede protegerse si frena el ritmo de la interacción y verifica directamente con Google lo que está sucediendo:
Cuelgue y verifique de forma independiente. Si alguien llama afirmando ser de Google, termine la llamada y revise su cuenta directamente en lugar de seguir sus instrucciones.
Lea con atención los correos electrónicos de seguridad de Google. Preste atención a la cuenta a la que realmente se refiere la alerta, especialmente a cualquier línea que indique que el mensaje es una copia de una alerta enviada a otra dirección.
No comparta los códigos de verificación. Google no necesitará que lea por teléfono un código de autenticación, un código de recuperación ni ninguna otra credencial de inicio de sesión.
Use «Borrar correo electrónico» si no reconoce la cuenta. Si Google indica que alguien quiere usar su dirección como correo electrónico de recuperación, bórrela de esa cuenta.
No deje que quien llama lo apure. Los estafadores se apoyan en la urgencia para que usted reaccione en lugar de revisar lo que realmente dice la notificación.
Revise directamente la seguridad de su cuenta de Google. Abra personalmente los ajustes de su cuenta y revise la actividad reciente, los dispositivos con sesión iniciada, los detalles de recuperación y las alertas de seguridad.
Reporte las llamadas y los mensajes sospechosos. Reportar el intento puede ayudar a Google y a su proveedor telefónico a identificar abusos repetidos.
Revise sus ajustes de privacidad de Google. Aunque los ajustes de privacidad no detendrán esta estafa en particular, revisar con regularidad qué datos comparte y qué aplicaciones y servicios acceden a su cuenta de Google puede reducir su exposición.
Una bandeja de entrada más segura comienza con una mejor seguridad del correo electrónico
Estafas como esta nos recuerdan que incluso los correos electrónicos de seguridad legítimos pueden convertirse en herramientas de ingeniería social. Desconfiar de las llamadas inesperadas, verificar la actividad de la cuenta de forma independiente y leer las alertas con atención puede ayudarle a no caer en ellas.
¿Busca una mejor alternativa a Gmail? Proton Mail le ofrece un servicio de correo electrónico seguro diseñado para proteger sus datos y comunicaciones con encriptación de extremo a extremo y encriptación de acceso cero.
Si alguien intenta una estafa similar haciéndose pasar por Proton, hay una regla sencilla que recordar: Proton nunca le llamará por un problema de seguridad de la cuenta. Puede proteger su cuenta de la apropiación al activar la autenticación de dos factores. En los planes de pago, Proton Sentinel combina la detección automatizada con el análisis de seguridad humano.
Proton Mail también incluye protecciones contra intentos de suplantación más convencionales, como las estafas de correo electrónico de almacenamiento en la nube. PhishGuard bloquea y marca los correos electrónicos sospechosos de suplantación, mientras que la confirmación de enlaces le pide verificar antes de abrir enlaces externos desde un correo electrónico.
Ningún servicio de correo electrónico puede ofrecer una protección perfecta contra la apropiación de cuentas. Sin embargo, si alguien logra acceder a su cuenta de Proton mediante la recuperación por correo electrónico o SMS, no obtendrá automáticamente acceso a sus correos electrónicos y contactos gracias a las protecciones de recuperación de datos independientes.






