Un cliente acudió a nosotros porque llevaba un tiempo notando cosas extrañas en su cuenta de Google: algo no encajaba, aunque no sabía identificar exactamente qué. Antes de sacar ninguna conclusión, el primer paso fue preservar el estado completo de la cuenta de forma que ese material pudiera usarse después como prueba con todas las garantías. Para ello, se realizó una extracción completa de los datos de la cuenta a través de la herramienta de exportación de Google, haciéndolo ante notario para blindar la cadena de custodia desde el primer momento.
Por qué extraer los datos ante notario
Cualquiera puede exportar los datos de su propia cuenta de Google en cualquier momento, pero eso no basta cuando ese material va a presentarse como prueba en un procedimiento judicial: hay que poder acreditar, sin ninguna duda, que el archivo que se analiza y se aporta es exactamente el que existía en la cuenta en ese momento concreto, sin alteraciones. Hacer la extracción en presencia de un notario, que da fe del proceso completo, otorga a ese volcado de datos una fuerza probatoria muy superior a la de una exportación hecha por cuenta propia y aportada después sin más.
Qué hay dentro de esa exportación que puede delatar a un intruso
Entre la enorme cantidad de información que incluye una exportación completa de una cuenta de Google se encuentran datos que resultan clave en un caso de acceso no autorizado: el historial de actividad y de inicios de sesión (con las direcciones IP y los dispositivos desde los que se ha accedido), la configuración de seguridad de la cuenta (incluyendo los teléfonos y correos electrónicos configurados como método de recuperación), y el listado de dispositivos vinculados o sincronizados con la cuenta en algún momento.
Lo que se encontró: una IP, un dispositivo y un teléfono que no era suyo
Al analizar la exportación, aparecieron varios elementos que no correspondían al cliente: una dirección IP de acceso completamente ajena a sus ubicaciones y dispositivos habituales, un dispositivo móvil desconocido vinculado a la cuenta, y —el hallazgo más determinante— un número de teléfono configurado como método de recuperación que no era el suyo. Ese teléfono de recuperación no es un dato menor: quien lo controla puede, en muchos casos, recuperar el acceso a la cuenta o modificar su configuración de seguridad, lo que apuntaba a una intrusión mantenida en el tiempo y no a un acceso puntual.
El análisis también permitió detectar actividad económica anómala asociada a la intrusión: se habían contratado varias suscripciones de servicios de inteligencia artificial utilizando las tarjetas de pago que el cliente tenía vinculadas a su cuenta de Google, sin que él hubiera autorizado ni realizado esos cargos.
El resultado
Con el informe pericial que documentaba la extracción certificada ante notario, el análisis de los inicios de sesión no reconocidos, el teléfono de recuperación ajeno y los cargos no autorizados, el cliente pudo presentar una denuncia formal contra el titular de ese número de teléfono, identificado como la persona responsable del acceso no autorizado y de la actividad anómala en la cuenta.
La lección del caso
Revisar de vez en cuando la configuración de seguridad de las cuentas importantes —qué teléfonos y correos figuran como método de recuperación, qué dispositivos tienen acceso, desde qué ubicaciones se ha iniciado sesión— es una de las formas más sencillas de detectar a tiempo una intrusión que, de otro modo, puede pasar desapercibida durante meses. Y cuando la sospecha se confirma, preservar la evidencia correctamente desde el primer momento —con las garantías necesarias, como la fe notarial— es lo que después permite convertir esa sospecha en una denuncia con pruebas sólidas.