Google Forms, la popular herramienta de creación de formularios y encuestas lanzada en 2008, se convierte en un vector de amenazas cada vez más utilizado por ciberdelincuentes. Según estimaciones recientes, cerca de 50% de las encuestas en línea se realizan con esta plataforma. Su amplia adopción, su facilidad de uso y la confianza que inspira entre los usuarios la hacen un blanco perfecto para actividades maliciosas.

ESET Latinoamérica advierte que los actores de amenazas aprovechan Google Forms para obtener información confidencial de sus víctimas y propagar malware de forma encubierta. Este tipo de abuso de tecnologías legítimas confirma una tendencia creciente en el cibercrimen: utilizar herramientas confiables para eludir controles de seguridad tradicionales.
Por qué los atacantes eligen Google Forms
Varias características hacen de Google Forms una opción atractiva para los estafadores:
- Es gratuito, lo que permite lanzar campañas a gran escala con mínima inversión.
- Se asocia a una marca confiable, aumentando la credibilidad de los formularios maliciosos.
- Es un servicio legítimo que suele pasar desapercibido para filtros de correo y herramientas de seguridad.
- Es sencillo de utilizar, facilitando la creación de campañas de phishing sin necesidad de conocimientos técnicos avanzados.
- Ofrece comunicaciones cifradas mediante TLS y utiliza URL dinámicas, lo que complica su detección.
Gracias a estas ventajas, los atacantes consiguen engañar a los usuarios para que entreguen datos personales, información financiera o incluso instalen software malicioso en sus dispositivos.
Principales métodos de ataque
Los formularios maliciosos suelen adoptar diversas formas para cumplir su objetivo final: robar información o infectar dispositivos. Entre las técnicas más comunes destacan:
Formularios de phishing
Los ciberdelincuentes crean formularios que imitan páginas de inicio de sesión de bancos, redes sociales, universidades y plataformas de pago. El enlace al formulario llega generalmente a través de un correo electrónico fraudulento, que puede provenir incluso de una cuenta legítima previamente comprometida.
Al completar estos formularios, los usuarios entregan sus credenciales, datos bancarios o información criptográfica, facilitando fraudes de identidad o el vaciado de cuentas.
Formularios con números de contacto falsos
Otra modalidad detectada consiste en enviar un formulario que solicita llamar a un número telefónico supuestamente perteneciente a un banco u otro servicio de confianza. Bajo presión de mensajes alarmistas, como posibles bloqueos de cuentas, las víctimas llaman al número, donde un delincuente intenta extraer más datos sensibles o persuade para instalar software de acceso remoto.
Concursos falsos
Los atacantes también aprovechan la función de cuestionarios de Google Forms para crear falsos concursos de preguntas y respuestas. Al finalizar el cuestionario, un botón invita a consultar los resultados, pero redirige a sitios de phishing o instala malware.
Casos destacados
Campañas como BazarCall se basan en el envío de correos que suplantan marcas reconocidas como PayPal o Netflix. Los correos contienen formularios de Google maliciosos que avisan sobre supuestos cargos fraudulentos, invitando a llamar a un número de soporte falso.
Otra tendencia observada es el aumento de ataques contra universidades estadounidenses, donde los formularios imitan comunicaciones oficiales de las casas de estudio para robar credenciales de acceso y datos financieros.
Cómo protegerse ante esta amenaza
La prevención juega un papel fundamental para reducir el riesgo de caer en este tipo de estafas. Algunas recomendaciones clave incluyen:
- Utilizar soluciones de seguridad multicapa que detecten patrones sospechosos y bloqueen descargas de malware.
- Mantener una actitud de desconfianza ante correos no solicitados que exijan acciones urgentes como llamar a un número o hacer clic en enlaces.
- Usar contraseñas únicas y fuertes, almacenadas en gestores de contraseñas seguros.
- Activar la autenticación multifactor (MFA) en todas las cuentas posibles, preferiblemente mediante aplicaciones o llaves de seguridad físicas.
- Recordar que Google siempre advierte en sus formularios que no se deben enviar contraseñas a través de ellos.
Si se sospecha haber sido víctima de una estafa mediante Google Forms, es fundamental cambiar las contraseñas, realizar un análisis de malware en los dispositivos y contactar de inmediato con el banco para proteger las cuentas financieras.
La combinación de prudencia, herramientas de seguridad y formación sobre las técnicas de ingeniería social puede marcar la diferencia entre ser víctima o estar protegido frente a estas amenazas digitales en constante evolución.















