- Accés no autoritzat a una base a Salesforce vinculada a Google; sense contrasenyes filtrades.
- ShinyHunters/UNC6040 va fer servir vishing i enginyeria social per obtenir permisos.
- Fins a 2.500 milions d'adreces de Gmail podrien ésser objectiu d'estafes.
- Recomanacions clau: no compartir codis, activar 2FA i vigilar accessos.
Un accés indegut a una base de dades allotjada a Salesforce i vinculada a Google ha encès les alarmes pel possible ús d'aquesta informació en campanyes de frau dirigides a més de 2.500 milions de comptes de Gmail guia per recuperar el compte. La companyia va detectar la intrusió, la va bloquejar i assegura que no es van exposar contrasenyes ni credencials.
Segons els detalls compartits per equips d'intel·ligència d'amenaces de Google, l'incident es remunta a juny i va ser descrit públicament a principis d'agost. L'operativa hauria implicat tècniques d'enginyeria social i de suplantació de suport tècnic per obtenir accessos que van permetre copiar dades empresarials bàsiques i de contacte.
Què ha passat i qui hi ha darrere
Google Threat Intelligence Group (GTIG) atribueix l'activitat a UNC6040, associat al grup ShinyHunters, conegut per campanyes de vishing (phishing per veu). Els atacants es van fer passar per personal de suport per guiar empleats i validar connexions des de aplicacions manipulades, com versions falses de Data Loader de Salesforce, aconseguint així extreure'n informació.
La companyia sosté que el que va accedir va ser informació corporativa de caràcter bàsic (noms comercials i dades de contacte) i que no es van veure compromesos dades sensibles com contrasenyes, credencials o informació financera. Tot i així, aquest material pot alimentar noves tàctiques d'engany.

Abast i xifres: per què es parla de 2.500 milions
Diverses publicacions especialitzades, com Titulars d'Android, apunten que la informació robada està sent emprada per intentar estafes a més de 2.500 milions d'adreces de Gmail. A la pràctica, això significa una onada potencial de correus i trucades amb pretextos de seguretat per induir usuaris a revelar les claus.
Google indica que ha notificat a organitzacions i comptes afectats i recalca que la intrusió no va incloure contrasenyes. No obstant això, amb noms i emails empresarials a la mà, els delinqüents poden llançar campanyes de phishing i suplantació amb alt grau de versemblança, així com intents d'extorsió.
Entre les tàctiques observades s'esmenten missatges i trucades que simulen provenir de empleats de Google alertant de suposades bretxes i urgències per iniciar sessió. En alguns casos, els atacants haurien exigit pagaments a criptomonedes en terminis molt breus (72 hores), sota amenaça de divulgar les dades.
Com va operar l'estafa: enginyeria social pas a pas
Els agressors van contactar amb personal d'empreses fent-se passar per suport tècnic legítim. Després de guanyar-se la seva confiança, van guiar les víctimes per autoritzar connexions d'aplicacions aparentment necessàries per a tasques rutinàries.
Aquestes autoritzacions van permetre als atacants copiar informació des de Salesforce sense necessitat de vulnerar contrasenyes. La campanya ha afectat especialment petites i mitjanes empreses que integren serveis de Google amb el CRM.
Riscos actuals per a usuaris i senyals d'alerta
El perill més immediat no és la filtració de contrasenyes, sinó la explotació de dades de contacte per intentar nous fraus. Correus que demanen iniciar sessió amb urgència, trucades que reclamen codis de verificació o enllaços a panells falsos són ara els hams més probables.
Per evitar caure al parany, recorda que Google no sol·licita contrasenyes ni codis 2FA per email o telèfon. Desconfia de la pressió del temps, comprova el remitent i revisa sempre la URL abans dintroduir dades.
Passos ràpids per millorar la teva seguretat
Adoptar mesures senzilles marca la diferència. Aquestes són les accions prioritàries recomanades pels equips de seguretat i les millors pràctiques del sector.
- No compartiu mai el vostre codi de verificació de Google amb ningú, per cap canal.
- Identifica correus i trucades d'estafa: sospita de la urgència, verifica la identitat i no segueixis enllaços dubtosos.
- Activa la verificació en dos passos (2FA/MFA) per afegir una capa extra al vostre compte.
- Fes servir contrasenyes fortes i úniques i actualitza-les si sospites qualsevol activitat estranya.
- Supervisa activitat i sessions al vostre compte de Google i tanca accessos desconeguts.
- Mantingues sistemes i apps al dia amb les darreres actualitzacions de seguretat.
Recomanacions per a empreses i administradors
En entorns corporatius, reduir la superfície d'atac i contenir l'impacte exigeix controls tècnics i formació contínua davant de l'enginyeria social.
- Principi de mínim privilegi: limitar permisos a l'estrictament necessari, inclòs l'ús d'eines com ara Data Loader.
- Gestió d'apps connectades: auditar quines aplicacions hi tenen accés i qui les pot autoritzar.
- Restriccions per IP i ubicació: aplicar controls daccés a xarxes i seus definides.
- Formació periòdica en vishing, phishing i higiene digital per a tots els empleats.
- Monitorització i auditories: revisar perfils, permisos i baixades de dades d'alt volum.
- Alertes automàtiques davant comportaments anòmals per reaccionar a temps.
- Protocol davant d'extorsió: no pagar, conservar evidències i escalar per canals oficials.
El cas il·lustra l‟impacte que pot tenir l‟enginyeria social fins i tot sense fugida de contrasenyes: amb dades de contacte, els atacants potencien suplantacions a gran escala. Mantenir la guàrdia alta, aplicar 2FA i validar qualsevol comunicació sospitosa són avui els millors aliats per mantenir fora de perill els comptes de Gmail i els entorns corporatius que en depenen.