Google acaba de desmentir que su servicio de correo Gmail haya sufrido una brecha de seguridad, todo después de que circularan informes sobre la filtración de 183 millones de contraseñas.
La compañía explica que esas credenciales proceden de programas de tipo infostealer y de brechas antiguas ya conocidas, no de un ataque contra sus servidores. Además, asegura que las defensas de la plataforma de correo siguen intactas. El malentendido arrancó con una actualización rutinaria del servicio de notificación de brechas Have I Been Pwned.
Al incorporar ese lote de credenciales a su base de datos, la alarma se disparó entre quienes vieron su cuenta de Gmail en la lista, aunque en realidad se trataba de información recopilada durante años a partir de fuentes muy distintas, no de una intrusión reciente en los sistemas de Google.
Cómo llegan los 183 millones de credenciales de Gmail a Have I Been Pwned
Los 183 millones de combinaciones de usuario y contraseña no salen de los servidores de Google, sino de registros generados por malware tipo infostealer y de filtraciones anteriores sin relación directa con Gmail. Este tipo de software se instala en nuestros ordenadores o móviles y extrae las contraseñas que tenemos guardadas en el navegador o en distintas aplicaciones, sin que haga falta vulnerar la infraestructura de ningún servicio concreto para conseguirlas.
Con el tiempo, este tipo de registros robados suele acabar agrupado en grandes bases de datos que terminan circulando por la red. Have I Been Pwned incorporó ese conjunto a su catálogo como parte de su actividad habitual de aviso a los usuarios, y fue precisamente esa actualización la que disparó la alarma inicial.
Google insiste en que la aparición de direcciones de Gmail en ese lote no equivale a una intrusión en sus sistemas, son cuentas cuyas contraseñas se filtraron por otras vías, no por un fallo del propio Gmail.
Por qué el riesgo depende de cada usuario, no de un fallo de Google
Los informes sobre una brecha de seguridad en Gmail que afecta a millones de usuarios son falsos. Las defensas de Gmail son sólidas y los usuarios siguen protegidos, ha declarado Google. La compañía subraya que las bases de datos de infostealers reúnen credenciales de procedencias muy diversas y que su existencia no implica, por sí sola, que Gmail haya sido objetivo de ningún ataque.
Eso no significa que estemos completamente a salvo. Si nuestro ordenador o nuestro móvil ha sido infectado por uno de estos programas, la contraseña de nuestra cuenta de Gmail puede estar entre las capturadas, con independencia de que Google no haya sufrido ninguna vulneración. Tampoco está claro cuántas de esos 183 millones de credenciales corresponden realmente a cuentas de Gmail activas, ya que el conjunto combina datos de múltiples orígenes acumulados durante un periodo prolongado, y buena parte podría corresponder a cuentas ya cerradas o abandonadas.
Qué medidas conviene tomar para proteger nuestra cuenta
Aunque no ha habido una brecha en Gmail, sí conviene comprobar si nuestras credenciales figuran en algún conjunto de datos filtrado, precisamente porque los registros de infostealers pueden incluir contraseñas válidas capturadas en dispositivos comprometidos. Estas son las medidas básicas que podemos aplicar.
Primero debemos comprobar si nuestra dirección de correo aparece en bases de datos de filtraciones conocidas a través de un servicio como Have I Been Pwned. A continuación, de ser así, cambiar la contraseña de Gmail si existe sospecha de exposición, evitando reutilizarla en otros servicios. También es recomendable activar la verificación en dos pasos en la cuenta de Google, que protege el acceso aunque la contraseña quede expuesta.
Igualmente debemos valorar el uso de una passkey para iniciar sesión en Google, ya que no depende de una contraseña fija. Para terminar deberíamos ejecutar un análisis antimalware si sospechamos de una infección por infostealer, dado que este tipo de software extrae las contraseñas guardadas directamente del equipo.
