Violação massiva: 2.500 bilhões de contas do Gmail foram alvos

Última atualização: 21/08/2025
autor: Isaac
  • Acesso não autorizado a um banco de dados do Salesforce vinculado ao Google; nenhuma senha vazou.
  • ShinyHunters/UNC6040 usou vishing e engenharia social para obter permissões.
  • Até 2.500 bilhões de endereços do Gmail podem ser alvo de golpes.
  • Recomendações principais: não compartilhe códigos, ative o 2FA e monitore o acesso.

Contas do Gmail e segurança cibernética

Acesso não autorizado a um banco de dados hospedado no Salesforce e vinculado ao Google alertou sobre o possível uso dessas informações em campanhas fraudulentas destinadas a mais de 2.500 bilhões de contas do Gmail guia para recuperação de contaA empresa detectou a intrusão, bloqueou-a e afirma que nenhuma senha ou credencial foi exposta.

De acordo com detalhes compartilhados pelas equipes de inteligência de ameaças do Google, o incidente remonta a Junho e foi descrito publicamente no início de agostoA operação teria envolvido técnicas de engenharia social e representação de suporte técnico para obter acesso que permitisse a cópia informações básicas de negócios e contato.

O que aconteceu e quem está por trás disso

Grupo de Inteligência de Ameaças do Google (GTIG) atribui a atividade a UNC6040, associado ao grupo ShinyHunters, conhecido por campanhas de vishing (phishing de voz). Os invasores se passavam por funcionários de suporte para orientar os funcionários e validar as conexões de Aplicativos manipulados, como versões falsas do Data Loader do Salesforce, extraindo assim informações.

A empresa sustenta que o que foi acessado foi informações corporativas básicas (nomes comerciais e informações de contato) e que não foram comprometidos dados sensíveis, como senhas, credenciais ou informações financeiras. Ainda assim, esse material pode alimentar novas táticas de engano.

Alerta de segurança em contas do Gmail

Âmbito e números: por que estamos falando de 2.500 bilhões

Diversas publicações especializadas, como Notícias do Android, apontam que as informações roubadas estão sendo usadas para tentar golpes mais de 2.500 bilhões de endereços do GmailNa prática, isto significa uma potencial onda de e-mails e chamadas com pretextos de segurança para induzir os usuários a revelar suas senhas.

  WeedHack: A ameaça silenciosa que está esvaziando contas do Minecraft na Espanha e na Europa.

O Google indica que tem organizações e contas afetadas notificadas e ressalta que a intrusão não incluiu senhas. No entanto, com nomes de empresas e e-mails em mãos, os criminosos podem lançar campanhas de phishing e representação com alto grau de plausibilidade, bem como tentativas de extorsão.

Entre as táticas observadas estão mensagens e chamadas que fingem vir de funcionários do google alerta sobre supostas violações e necessidades urgentes de login. Em alguns casos, os invasores teriam exigido pagamentos em criptomoedas em períodos muito curtos (72 horas), sob ameaça de divulgar os dados.

Como o golpe funcionou: engenharia social passo a passo

Os atacantes contataram funcionários da empresa se passando por suporte técnico legítimoApós ganharem a confiança deles, eles guiaram as vítimas para autorizar conexões de aplicativos aparentemente necessário para tarefas rotineiras.

Essas autorizações permitiram que os atacantes copiar informações do Salesforce sem ter que comprometer senhas. A campanha afetou particularmente pequenas e medias empresas que integram os serviços do Google com seu CRM.

Riscos atuais para usuários e sinais de alerta

O perigo mais imediato não é o vazamento de senhas, mas a exploração de dados de contato para tentar novos golpes. E-mails pedindo login urgente, chamadas exigindo códigos de verificação ou links para painéis falsos são agora os ganchos mais prováveis.

Para não cair na armadilha, lembre-se de que O Google não solicita senhas ou códigos 2FA por e-mail ou telefone.. Tenha cuidado com a pressão do tempo, verifique o remetente e sempre verifique a URL antes de inserir dados.

Passos rápidos para melhorar sua segurança

Tomar medidas simples faz a diferençaEstas são as ações prioritárias recomendadas pelas equipes de segurança e pelas melhores práticas do setor.

  • Nunca compartilhe seu código de verificação do Google. com ninguém, por nenhum canal.
  • Identifique e-mails e chamadas fraudulentas: suspeite da emergência, verifique sua identidade e não siga links duvidosos.
  • Ative a verificação em duas etapas (2FA/MFA) para adicionar uma camada extra à sua conta.
  • Use senhas fortes e exclusivas e atualize-os caso suspeite de alguma atividade estranha.
  • Supervisiona atividades e sessões na sua conta do Google e feche acessos desconhecidos.
  • Mantenha os sistemas e aplicativos atualizados com as atualizações de segurança mais recentes.
  Além da Strand: Tudo o que você precisa saber sobre o evento de 10º aniversário da Kojima Productions

Recomendações para empresas e administradores

Em ambientes corporativos, reduzir a superfície de ataque e conter o impacto requer controles técnicos e treinamento contínuo contra a engenharia social.

  • Princípio do menor privilégio: Limite as permissões ao estritamente necessário, incluindo o uso de ferramentas como o Data Loader.
  • Gerenciando aplicativos conectados: Audite quais aplicativos têm acesso e quem pode autorizá-los.
  • Restrições de IP e localização: aplicar controles de acesso a redes e sites definidos.
  • Treinamento periódico em vishing, phishing e higiene digital para todos os funcionários.
  • Monitoramento e auditorias: Revise perfis, permissões e downloads de dados de alto volume.
  • Alertas automáticos ao comportamento anormal para reagir a tempo.
  • Protocolo contra extorsão: não pague, guarde as provas e encaminhe o caso pelos canais oficiais.

O caso ilustra o impacto que a engenharia social pode ter. Mesmo sem um vazamento de senha, invasores estão permitindo falsificações em larga escala com dados de contato. Manter a guarda, aplicar autenticação de dois fatores e validar qualquer comunicação suspeita são os melhores aliados hoje. mantenha as contas do Gmail seguras e os ambientes corporativos que dependem deles.

hack do Google
Artigo relacionado:
Ataque ao Google: aumento de ataques, guia de recuperação de conta e senhas