✨︎ Resumen (TL;DR):
- La policía de Gujarat planea designar a Google como sujeto formal de una investigación tras desarticular una red de cuentas falsas.
- Los investigadores recuperaron 513,847 direcciones de correo y contraseñas únicas, vinculadas a cuentas en uso desde 2022.
- La red habría utilizado esas cuentas para enviar amenazas de bomba ficticias, aunque la policía todavía investiga cómo operaban con la verificación en dos pasos activada.
La policía del estado indio de Gujarat interrogará a Google y planea designar a la empresa como sujeto formal de la investigación después de desarticular una red que, según los investigadores, creó y administró 513,847 cuentas falsas de Gmail. Las cuentas estaban en uso desde 2022 y, de acuerdo con la policía, cada una tenía activa la verificación en dos pasos; la red las usaba para enviar amenazas de bomba ficticias a oficinas gubernamentales. Google, propiedad de Alphabet, no respondió de inmediato a Reuters.
El caso comenzó con un correo que una cuenta oficial del gobierno de Gujarat recibió el 10 de septiembre de 2026, días antes de la cumbre del grupo BRICS en Nueva Delhi. Según la versión policial difundida por la agencia india IANS, el mensaje amenazaba con volar la oficina del jefe del gobierno estatal y la Asamblea Legislativa de Gujarat.
El correo también apuntaba contra el primer ministro Narendra Modi, el ministro del Interior Amit Shah y los países que apoyaron a India durante la cumbre. Vivek Bheda, alto funcionario de ciberdelitos de la policía estatal, dijo a Reuters que las amenazas eran falsas.
El Centro de Excelencia Cibernética (CCoE) de la policía estatal siguió el rastro digital hasta Bhagalpur, en el estado de Bihar, donde detuvo a un hombre. De acuerdo con los investigadores, el detenido dijo que la cuenta utilizada para enviar la amenaza se la había entregado un proveedor de Deoghar, en el estado de Jharkhand. La policía arrestó después a ese proveedor en un operativo coordinado.
Los investigadores recuperaron una base de datos con 513,847 direcciones de correo y contraseñas únicas. El portal The Blunt Times, de Surat, reportó que la cuenta utilizada el 10 de septiembre figuraba entre esas credenciales. La policía anunció las dos detenciones el lunes 14 de septiembre de 2026.

La red vendía cuentas con la verificación activa
Vivek Bheda calificó de inédita la cantidad de cuentas falsas de Gmail que la red mantenía en uso. Según lo que dijo a Reuters, uno de los detenidos tenía contacto con un comprador en Bangladesh que adquiría las cuentas por lotes y pagaba una parte con criptomonedas para enviar los correos falsos.
La versión de IANS añade que los acusados recibían apoyo financiero desde Bangladesh y que la base de credenciales se compartió con coacusados en ese país.
La verificación en dos pasos es una capa adicional de seguridad que exige un segundo paso después de introducir la contraseña. La ayuda oficial de Google la presenta como una protección para el caso de que alguien robe la contraseña y pide no compartir los códigos de verificación, porque los estafadores pueden intentar tomar el control de la cuenta.
Según declaraciones de Bheda recogidas por The Blunt Times, el presunto proveedor creaba las cuentas de Gmail con sus contraseñas. También generaba los códigos del autenticador y sus claves semilla, que después se vendían y se usaban para enviar las amenazas.
Si esos códigos acompañaban a las cuentas vendidas, quien las compraba recibía las dos piezas que Google exige para iniciar sesión con una contraseña. El mismo portal reportó más de 14,000 cuentas creadas en solo dos días.
La versión del CCoE difundida por IANS habla de técnicas sofisticadas para crear las cuentas y saltarse los procedimientos de autenticación, pero no precisa cuáles. Reuters señala que establecer cómo la red consiguió hacerlo a esa escala sigue siendo otra línea de la investigación.
La policía pide cambios a Google
El martes 15 de septiembre de 2026, Bheda dijo a Reuters que la policía planeaba designar pronto a Google como sujeto formal de la investigación. También adelantó que enviaría una carta a la empresa para pedir cambios en sus políticas.
“Escribiremos a Google, le pediremos que haga algunos cambios de política para que (las salvaguardas) no puedan eludirse”, dijo Bheda a Reuters.
Google no respondió de inmediato a Reuters. Tampoco está claro qué cargos o sanciones podría enfrentar la empresa, si es que enfrenta alguno.
El antecedente de Firebase en India
India es uno de los mayores mercados de Google por número de usuarios. En agosto de 2026, el Centro Indio de Coordinación contra el Ciberdelito (I4C) ordenó a Google retirar al menos 57 sitios y bases de datos alojados en Firebase.
Firebase es la plataforma de Google para crear aplicaciones y alojar sitios web. Según las autoridades, los sitios señalados servían para distribuir malware y robar datos financieros de los celulares de las víctimas, de acuerdo con notificaciones revisadas por Reuters y reseñadas por Outlook Business.
Esas notificaciones no sugerían que Google o Firebase fueran responsables de las estafas. Aun así, la empresa puede responder legalmente por los enlaces señalados si no los retira durante las tres horas siguientes a cada aviso.
Google dijo entonces que tiene políticas estrictas contra el phishing, el malware y el fraude financiero, además de colaborar con las autoridades, incluido el I4C.
Los dos expedientes asignan tareas distintas a Google:
- Firebase, agosto de 2026: retirar los enlaces señalados por el I4C. Las notificaciones no indicaban que Google o Firebase fueran responsables de las estafas.
- Gmail, septiembre de 2026: hacer cambios de política para impedir que las salvaguardas puedan eludirse. La policía de Gujarat planea convertir a Google en sujeto formal de su investigación.
La base de credenciales sigue bajo análisis
Los indios perdieron casi 2,400 millones de dólares por presunto fraude cibernético en 2025, según datos del gobierno citados por Reuters. La agencia señaló que las fuerzas del orden de India han ido cada vez más contra las plataformas tecnológicas que consideran utilizadas para cometer esos delitos.
Los investigadores revisan ahora la base de 513,847 credenciales para determinar cómo pensaba usarla la red y si está ligada a otras amenazas o ciberdelitos en Gujarat y el resto de India. Google no ha explicado públicamente cómo pudieron crearse tantas cuentas con la verificación en dos pasos activada.
