· Jonathan Izquierdo · Noticias seguridad ·
Estafa Google Drive y OneDrive: oleada phishing en la nube
Correos falsos amenazan con borrar tus fotos de Google Drive y OneDrive. Análisis forense de la oleada de phishing de febrero 2026 y como actuar si has caido.

¿Has sido víctima de un fraude online?
Análisis pericial forense para denuncia y reclamación bancaria.
Cómo presentar denuncia con prueba pericial →25.133 casos de phishing gestionó INCIBE en 2025, la tipología líder del fraude online, que creció un 19 % hasta los 45.445 casos [1]. Pero febrero de 2026 ha traido algo nuevo: una oleada masiva de correos fraudulentos que suplantan a Google Drive, Microsoft OneDrive y Dropbox, amenazando con borrar todas tus fotos, vídeos y documentos si no “renuevas” tu almacenamiento de inmediato. El objetivo real no es renovar nada: es robar tus datos personales y bancarios para venderlos en la dark web por entre 15 y 200 euros el paquete [2].
La experta en ciberseguridad María Aperador ha sido una de las primeras voces en alertar públicamente sobre esta campaña [3]. Y no es un caso aislado: en diciembre de 2025, Check Point documento una campaña que abuso de la infraestructura legitima de Google Cloud para enviar 9.394 emails de phishing a 3.200 organizaciones en 14 días, pasando los filtros SPF, DKIM y DMARC porque los correos provenian de servidores reales de Google [4]. Los atacantes han perfeccionado sus técnicas hasta el punto de que distinguir un email falso de uno legitimo es cada vez más difícil incluso para usuarios experimentados.
Como perito informático forense, analizo en este artículo la anatomía técnica de esta oleada de phishing, como detectar los correos fraudulentos, que hacer si has caido y como un perito puede certificar la evidencia digital para una denuncia penal efectiva.
TL;DR - Lo esencial en 60 segundos
Alerta activa - Febrero 2026
Oleada de phishing suplantando servicios de almacenamiento en la nube:
- Servicios suplantados: Google Drive, Microsoft OneDrive, Dropbox
- Asuntos típicos: “Aviso urgente: su almacenamiento expirara” o “Última oportunidad para guardar sus archivos”
- Objetivo: Robar datos bancarios, tarjetas de crédito, códigos de verificación y documentos de identidad
- Precio de tus datos en dark web: Un DNI español se vende por 15 euros, una tarjeta de crédito con CCV por 20 euros [2]
- Como protegerte: Ningun servicio legitimo borra archivos sin avisos previos por múltiples canales oficiales
- Si has caido: Cambia contraseñas, contacta con tu banco y denuncia
Si has recibido uno de estos correos o has introducido tus datos en una página fraudulenta, un análisis forense digital permite certificar el email como prueba judicial válida, rastrear su origen técnico y documentar el ataque para una denuncia penal. Solicita una valoración gratuita y te orientamos en menos de 24 horas.
La oleada de phishing con servicios en la nube
Qué esta pasando en febrero de 2026
Desde mediados de febrero de 2026, miles de usuarios en España están recibiendo correos electrónicos que imitan con precisión las comunicaciones oficiales de Google Drive, Microsoft OneDrive y Dropbox. Los mensajes utilizan asuntos alarmantes como “Aviso urgente: Su almacenamiento expirara” o “Última oportunidad para guardar sus archivos”, e incluyen números de suscripción falsos, fechas de expiracion inventadas y logotipos corporativos de alta calidad que replican los originales [3].
La experta en ciberseguridad María Aperador resumio la amenaza con claridad: “Te van a decir que van a eliminar todas tus fotos” para robar datos personales y dinero [5]. La estrategia es directa: generar pánico ante la posible perdida de recuerdos digitales (fotos familiares, documentos de trabajo, copias de seguridad) para que la víctima actue sin pensar.
El contexto: España bajo presión
Esta oleada no ocurre en el vacio. España se ha convertido en uno de los países más afectados por el cibercrimen en Europa:
| Indicador | Dato | Fuente |
|---|---|---|
| Ciberincidentes totales 2025 | 122.223 (+26% vs 2024) | INCIBE [1] |
| Phishing específico | 25.133 incidentes | INCIBE [1] |
| Fraude online total | 45.445 casos (+19% vs 2024) | INCIBE [1] |
| Consultas línea 017 | 142.767 (+44,9% vs 2024) | INCIBE [1] |
| Dominios .es fraudulentos cerrados | 4.600 (100% reportados por INCIBE) | INCIBE / Red.es [1] |
| Sistemas vulnerables detectados | 237.028 notificados | INCIBE [1] |
El phishing representa más de la mitad de todo el fraude online gestionado por INCIBE. Y la tendencia es inequívoca: cada año se supera el anterior. En el contexto europeo, Europol sitúa el phishing como el vector de ataque más frecuente en los esquemas de fraude online, con el smishing —phishing por SMS— como modalidad más común y el quishing, mediante códigos QR, como amenaza emergente [7]. No ofrece porcentajes: el IOCTA es una evaluación estratégica de amenazas construida con casos policiales, no una serie estadística.
Por que la nube es el nuevo cebo
Los atacantes han identificado que los servicios de almacenamiento en la nube son un punto de presión psicológica extremadamente efectivo. Google Drive tiene más de 1.000 millones de usuarios activos. OneDrive esta integrado por defecto en Windows y en todos los planes de Microsoft 365. La mayoría de usuarios almacena en estos servicios fotos familiares, documentos laborales, copias de seguridad y archivos que consideran insustituibles.
Amenazar con borrar ese contenido genera una respuesta emocional inmediata que anula el pensamiento critico. Es ingeniería social en su forma más pura.
Cómo funciona la estafa paso a paso
Recepción del email fraudulento
La víctima recibe un correo electrónico que imita la apariencia de una comunicación oficial de Google, Microsoft o Dropbox. Incluye logotipos corporativos, colores institucionales, número de suscripción falso y un tono formal que replica el estilo de comunicación real de estas empresas. El asunto genera urgencia inmediata: “Su almacenamiento expirara en 24 horas”.
Presión psicológica: el reloj corre
El cuerpo del email advierte que el almacenamiento ha expirado y que todos los archivos seran eliminados permanentemente en 24-48 horas. Algunos variantes incluso muestran un “porcentaje de almacenamiento” supuestamente agotado con barras de progreso graficas. La víctima siente urgencia por actuar.
Clic en el boton trampa
El email incluye botones como “Renovar ahora”, “Mantener mis archivos” o “Actualizar almacenamiento” que redirigen a traves de múltiples páginas intermedias. Esta cadena de redirecciones dificulta que los filtros de seguridad detecten el destino final malicioso [3].
Página de phishing: formulario de datos
Tras las redirecciones, la víctima llega a un formulario que solicita datos personales y financieros: nombre completo, dirección, número de tarjeta de crédito con CCV, códigos de verificación, y en algunos casos documento de identidad (DNI/NIE). El diseño replica con precisión las páginas de pago oficiales de Google o Microsoft.
Monetización en la dark web
Los datos robados se empaquetan y se venden en mercados de la dark web. Un paquete completo de identidad (DNI + tarjeta de crédito + credenciales de email) puede venderse por entre 15 y 200 euros [2]. Los compradores utilizan estos datos para abrir líneas de crédito, realizar compras fraudulentas, suplantar la identidad de la víctima o acceder a sus cuentas bancarias.
Por que esta estafa es tan efectiva
Esta campaña de phishing no destaca por su complejidad técnica, sino por su sofisticación psicológica. Hay varias razones por las que tantos usuarios caen:
Diseño profesional indistinguible
Los correos utilizan las mismas fuentes tipográficas, colores corporativos y estructura de layout que los emails reales de Google y Microsoft. Los atacantes no improvisan: utilizan kits de phishing profesionales que replican hasta el último pixel de las plantillas oficiales. Según Europol, en la dark web existen suscripciones a kits de phishing listas para usar que incluyen plantillas de decenas de marcas, manuales de comportamiento para evitar detección y hasta soporte técnico [7].
Urgencia y miedo a la perdida
La amenaza de perder fotos familiares, documentos de trabajo o recuerdos digitales activa una respuesta emocional que anula la capacidad de análisis racional. Es el mismo mecanismo que utilizan las estafas del “hijo en apuros” o las suplantaciones de Hacienda: crear un escenario en el que no actuar tiene consecuencias graves.
Uso de infraestructura legitima
El caso más preocupante es el documentado por Check Point en diciembre de 2025: los atacantes abusaron de Google Cloud Application Integration, un servicio de automatización legitimo de Google, para enviar emails desde la dirección noreply-application-integration@google.com [4]. Como el email provenia realmente de servidores de Google, pasaba todos los controles de autenticación (SPF, DKIM, DMARC) sin levantar sospechas. Esto significa que incluso filtros avanzados de seguridad de email dejaban pasar estos mensajes como legítimos.
Contexto estacional
Los atacantes eligen momentos en los que los usuarios están especialmente vulnerables. Febrero coincide con el inicio de la campaña de la renta, notificaciones fiscales y renovaciones de servicios anuales. La víctima puede confundir fácilmente un email de phishing con una comunicación real.
Qué buscan realmente los atacantes
El objetivo final no es “renovar tu almacenamiento”. Es obtener un paquete de datos personales lo más completo posible para monetizarlo. Estos son los precios actualizados en la dark web, según investigaciones de Privacy Affairs y NordVPN [2]:
| Tipo de dato | Precio en dark web | Uso criminal principal |
|---|---|---|
| DNI español escaneado | 15 EUR | Suplantación de identidad, apertura de cuentas |
| Pasaporte español | 10 EUR | Fraude bancario internacional |
| Tarjeta de crédito española con CCV | 18-20 EUR | Compras online fraudulentas |
| Credenciales email (Gmail/Outlook) | 5-15 EUR | Acceso a cuentas vinculadas, propagación de phishing |
| Cuenta bancaria con acceso completo | 320 EUR | Transferencias fraudulentas |
| Cuenta Revolut verificada | 1.470 EUR | Blanqueo de capitales |
| Cuenta crypto N26 | 2.500 EUR | Lavado mediante criptomonedas |
| Paquete identidad completo | 15-200 EUR | Fraude integral: crédito, suplantación, estafa |
(Aquí figuraba que el robo de identidad supone «más del 65 % de todas las actividades ilícitas monitorizadas en la dark web». Se retira por dos motivos: nadie conoce ese denominador —para dar un porcentaje sobre «todas las actividades ilícitas» habría que haberlas observado todas—, y la fuente era un artículo divulgativo de un fabricante de antivirus, no una medición.) Lo que sí se sostiene es el mecanismo: un paquete de datos personales se revende varias veces a compradores distintos, y por eso una sola filtración sigue causando daño meses después. Un solo ataque de phishing exitoso puede generar un paquete de datos que se revende múltiples veces a diferentes compradores.
En 2025, INCIBE y Red.es cerraron 4.600 dominios .es fraudulentos, el 100% reportados por INCIBE [1]. Pero el mercado se regenera más rápido de lo que se puede cerrar.
Cómo identificar un email falso de Google o Microsoft
La clave para protegerte es saber que mirar. Esta tabla comparativa resume las diferencias entre un email legitimo y uno fraudulento:
| Elemento | Email legitimo | Email phishing |
|---|---|---|
| Remitente | no-reply@accounts.google.com o account-security-noreply@accountprotection.microsoft.com | Variaciones sutiles: googIe.com (con I mayuscula), micros0ft.com (con cero), google-drive-support@mail.com |
| Dominio del enlace | accounts.google.com, myaccount.google.com, login.microsoftonline.com | Dominios con guiones o subdominios extra: google-drive.storage-renew.com, microsoft-onedrive.support-center.net |
| Certificado SSL | Certificado EV a nombre de Google LLC o Microsoft Corporation | Certificado DV genérico (Let’s Encrypt) o sin certificado |
| Urgencia | Avisos graduales: 30 días, 14 días, 7 días antes de cualquier acción | ”24 horas” o “inmediatamente”. Nunca dan un plazo razonable |
| Solicitud de datos | Nunca piden tarjeta de crédito por email. Redirigen a la página oficial de facturación | Formulario directo pidiendo tarjeta, CCV, DNI y códigos de verificación |
| Personalización | Tu nombre real y los últimos dígitos de tu cuenta | ”Estimado usuario” o tu email como única personalización |
| Canales múltiples | Notificación in-app + email + panel de control | Solo email, sin notificación en la app ni en el panel |
| Idioma | Español correcto, adaptado a España | Errores sutiles: tildes ausentes, traducciones literales, “usted” inconsistente |
La regla de oro de María Aperador
La experta en ciberseguridad lo resume de forma practica: ningun servicio legitimo de almacenamiento eliminara tus archivos sin avisos previos reiterados a traves de múltiples canales oficiales (email verificado, notificaciones en la app y mensajes en el panel de control del usuario) [3]. Si solo recibes un email y nada más, es falso.
Que hacer siempre: no pulsar ningun enlace del email. Abrir directamente el navegador, escribir drive.google.com o onedrive.live.com y comprobar el estado real de tu cuenta.
Análisis forense de un email de phishing
Cuando un email de phishing llega a mis manos como perito informático, el análisis va mucho más alla de lo que ve el usuario. Las cabeceras del email (headers) contienen la huella digital completa del mensaje: por donde ha viajado, quien lo envio realmente, si ha sido manipulado y si pasa o falla los controles de autenticación.
Este es el tipo de análisis técnico que realizo en un peritaje de email:
Cabeceras clave que analizo
| Cabecera | Que revela | Resultado sospechoso |
|---|---|---|
From: | Remitente visible para el usuario | Coincide con el dominio falso o usa display name engañoso |
Return-Path: | Dirección real de rebote | Diferente del From: (red flag critica) |
Received: | Ruta completa del email por los servidores | IPs de países inesperados, servidores no asociados a Google/Microsoft |
Authentication-Results: | Resultado de SPF, DKIM, DMARC | spf=fail, dkim=fail, dmarc=fail confirma suplantación |
X-Mailer: o X-Originating-IP: | Software y ubicación del remitente | Herramientas de envio masivo (PHPMailer, SendGrid abusado) |
Message-ID: | Identificador único del mensaje | Dominio del Message-ID no coincide con el remitente declarado |
SPF, DKIM y DMARC: los tres pilares de autenticación
Estos tres protocolos son la primera línea de defensa contra la suplantación de identidad por email. Un perito los verifica sistematicamente:
SPF (Sender Policy Framework): Verifica si el correo proviene de una IP autorizada por el dominio del remitente. Si el registro SPF indica
fail, el email no fue enviado desde un servidor autorizado [9].DKIM (DomainKeys Identified Mail): Verifica que el contenido del email no ha sido alterado en transito mediante una firma criptográfica. Si DKIM falla, el mensaje fue modificado después de ser enviado [9].
DMARC (Domain-based Message Authentication, Reporting and Conformance): Combina SPF y DKIM y define la política del dominio (rechazar, poner en cuarentena o aceptar mensajes que fallen). Un resultado
dmarc=failes evidencia técnica sólida de que el email es fraudulento [9].
El caso especial: phishing desde infraestructura legitima
La campaña documentada por Check Point en diciembre de 2025 representa un salto cualitativo. Los atacantes usaron Google Cloud Application Integration para enviar emails que pasaban SPF, DKIM y DMARC porque realmente provenian de servidores de Google [4]. En estos casos, el análisis forense se centra en:
- Contenido del email: análisis de URLs de destino, estructura de redirecciones y páginas de destino
- Metadatos de la página de phishing: servidor de hosting, registrador del dominio, fecha de creación
- Patron de la campaña: correlación con otras víctimas para demostrar que es un ataque masivo
- Cadena de redirecciones: la ruta
storage.cloud.google.coma CAPTCHA engoogleusercontent.comhasta página de credential harvesting en servidor del atacante [4]
Este tipo de análisis requiere herramientas especializadas como MailXaminer, MxToolbox Header Analyzer, FTK Imager y acceso a bases de datos de inteligencia de amenazas (VirusTotal, URLScan.io, AbuseIPDB).
Qué hacer si has caido en la trampa
Si has hecho clic en un enlace de estos correos fraudulentos o has introducido datos en un formulario falso, actua inmediatamente. Las primeras horas son críticas.
Cambia todas las contraseñas afectadas (primeros 30 minutos)
Empieza por la cuenta de email asociada (Gmail, Outlook), ya que es la puerta de acceso al resto de servicios. Cambia la contraseña de Google Drive, OneDrive, y cualquier otra cuenta que use la misma contraseña. Activa la verificación en dos pasos (2FA) si no la tenias activada. Usa un gestor de contraseñas para generar claves únicas.
Contacta con tu banco inmediatamente
Si has proporcionado datos de tarjeta de crédito o cuenta bancaria, llama al número de atención al cliente de tu banco (suele estar en el reverso de la tarjeta). Solicita el bloqueo inmediato de la tarjeta y la revisión de movimientos recientes. Pide que se active una alerta por transacciones sospechosas. Según la normativa PSD2 (RDL 19/2018), el banco debe devolverte el dinero de operaciones no autorizadas salvo que pruebe negligencia grave por tu parte [10].
Preserva la evidencia digital
No borres el email de phishing. Guardalo en formato .eml o .msg (no basta con una captura de pantalla). Si has llegado a la página fraudulenta, haz capturas de pantalla completas incluyendo la barra de direcciones del navegador. Anota la fecha, hora y dispositivo desde el que accediste. Esta evidencia sera fundamental para la denuncia y para el peritaje forense.
Denuncia ante la Policía Nacional o Guardia Civil
Puedes denunciar telemáticamente a traves de la Sede Electrónica de la Guardia Civil con firma electrónica, o presencialmente en cualquier comisaría. Aporta el email original en formato .eml, capturas de pantalla, extractos bancarios con los cargos fraudulentos y cualquier otro documento relevante. También puedes informar al Departamento Contra el Cibercrimen (antes GDT) de la Guardia Civil [11].
Reporta a INCIBE y al servicio suplantado
Llama a la línea 017 de INCIBE (gratuita y confidencial) o contacta a traves del formulario web de INCIBE. Reporta el email de phishing a Google (support.google.com/mail/answer/8253) o a Microsoft (microsoft.com/reportabuse) para que bloqueen la campaña [12].
Solicita un peritaje informático forense
Si necesitas presentar una denuncia penal o reclamar judicialmente (por ejemplo, al banco que no devuelve el dinero), un informe pericial certifica la autenticidad del email fraudulento, traza su origen técnico y documenta el ataque con garantías de cadena de custodia según ISO 27037. Esto convierte tu experiencia en una prueba judicial admisible.
El papel del perito informático forense
En un caso de phishing como el que analizamos, un perito informático forense aporta tres elementos fundamentales que un usuario o incluso un abogado no pueden obtener por si solos:
1. Certificación del email fraudulento
El perito extrae el email en su formato nativo (.eml o .msg), preservando las cabeceras completas. Calcula el hash SHA-256 del archivo para garantizar que no ha sido modificado. Analiza las cabeceras del email para determinar el servidor de origen real, la ruta de entrega y el resultado de los controles de autenticación (SPF, DKIM, DMARC). El resultado es un documento firmado que certifica que ese email concreto es fraudulento y proviene de un origen que no es Google, Microsoft ni Dropbox.
2. Trazabilidad del ataque
Mediante análisis OSINT (Open Source Intelligence), el perito puede rastrear la infraestructura del atacante: quien registro el dominio de la página de phishing, cuando se creo, desde que servidores opera, si esta vinculado a otras campañas conocidas y si aparece en bases de datos de amenazas como VirusTotal o URLScan.io. Esta información puede ser útil para las Fuerzas y Cuerpos de Seguridad del Estado en la investigación.
3. Informe pericial para denuncia o reclamación
El informe pericial informático sigue la estructura exigida por la Ley de Enjuiciamiento Civil (arts. 335-352 LEC) y la Ley de Enjuiciamiento Criminal (arts. 456-485 LECrim). Incluye la descripción del ataque, el análisis técnico de la evidencia, las conclusiones del perito y la documentación de la cadena de custodia. El perito puede ratificar el informe en juicio como prueba pericial.
Este informe es determinante en dos escenarios:
- Denuncia penal contra los estafadores: Para que la Policía y la Fiscalía tengan evidencia técnica del delito.
- Reclamación al banco: Si el banco se niega a devolver el dinero robado, el informe pericial demuestra que la operación fue consecuencia de un ataque de phishing sofisticado y que no hubo negligencia grave del cliente. Como explico en detalle en el artículo sobre bancos condenados a devolver dinero por phishing, la jurisprudencia reciente favorece claramente al consumidor.
Marco legal: que dice la ley
El phishing no esta tipificado como delito específico en el Código Penal español, pero las conductas que implica encajan en varios tipos penales:
| Delito | Artículo CP | Pena | Aplicación al phishing |
|---|---|---|---|
| Estafa informática | Art. 249 CP | Prisión 6 meses - 3 años | Obtención fraudulenta de datos para lucro patrimonial |
| Estafa agravada | Art. 250 CP | Prisión 1 - 6 años | Cuando afecta a gran número de personas o supera 50.000 EUR |
| Estafa | Art. 248-249 CP | Prisión 6 meses - 3 años | Suplantar a Google o Microsoft, etc. |
| Revelación de secretos | Art. 197 CP | Prisión 1 - 4 años | Acceso no autorizado a cuentas y datos personales |
| Falsedad documental | Arts. 390-395 CP | Prisión 6 meses - 3 años | Creación de páginas web y emails falsos que imitan a entidades |
| Blanqueo de capitales | Art. 301 CP | Prisión 6 meses - 6 años | Monetización de datos robados en la dark web |
Protección bajo la PSD2
Si el phishing ha resultado en operaciones bancarias no autorizadas, la PSD2 (transpuesta al derecho español mediante RDL 19/2018) establece que el banco debe devolver el importe de la operación no autorizada de forma inmediata, salvo que demuestre que el usuario actuo con negligencia grave o fraude [10]. La carga de la prueba recae sobre el banco, no sobre el cliente.
La STS 571/2025, de 9 de abril (Sala de lo Civil — ROJ STS 1671/2025 · ECLI:ES:TS:2025:1671) ha reforzado esta protección: confirma el sistema de responsabilidad cuasi objetiva del proveedor de servicios de pago, según el cual, ante operaciones no autorizadas, responde la entidad salvo que pruebe actuación fraudulenta, incumplimiento deliberado o negligencia grave del cliente — y esa prueba le incumbe a ella.
El RGPD como via complementaria
Si los datos robados se utilizan para suplantarte, tienes derecho a solicitar la rectificación y supresión de datos a cualquier entidad que los haya recibido (arts. 16 y 17 RGPD). También puedes presentar una reclamación ante la AEPD si una organización no ha protegido adecuadamente tus datos.
Preguntas frecuentes
¿Puede Google o Microsoft borrar realmente mis archivos sin avisar?
No de forma inmediata. Google Drive y OneDrive tienen políticas claras de inactividad que incluyen avisos previos por múltiples canales (email, notificaciones in-app, panel de control) con meses de antelacion. Google, por ejemplo, avisa con al menos 30 días de antelacion antes de cualquier acción sobre cuentas inactivas. Ningun servicio legitimo envía un único email amenazando con borrar todo en 24 horas [12].
¿He dado mis datos de tarjeta en una página falsa. Puedo recuperar el dinero?
Si. Si contactas con tu banco de forma inmediata y denuncias la operación como no autorizada, la normativa PSD2 obliga al banco a devolverte el importe salvo que demuestre negligencia grave por tu parte. Un informe pericial que documente el ataque de phishing refuerza tu posición. La jurisprudencia reciente ha condenado a bancos a devolver cantidades entre 2.122 y 83.692 euros en casos similares.
¿Necesito un perito informático para denunciar phishing?
No es obligatorio para presentar una denuncia, pero si altamente recomendable si: (a) el banco se niega a devolver el dinero y necesitas reclamar judicialmente, (b) quieres que la denuncia penal tenga la máxima fuerza probatoria, o (c) han suplantado tu identidad y necesitas documentar técnicamente el fraude. El perito certifica la evidencia digital con cadena de custodia según ISO 27037, lo que la hace admisible como prueba en juicio.
¿Cómo se si el email de Google Drive que he recibido es real o falso?
Comprueba tres cosas: (1) el remitente debe ser exactamente no-reply@accounts.google.com o un dominio oficial de Google, sin variaciones; (2) los enlaces del email deben apuntar a accounts.google.com o drive.google.com, nunca a dominios externos; (3) accede directamente a drive.google.com desde el navegador (no desde el email) y comprueba si realmente hay alguna notificación pendiente. Si el aviso solo aparece en el email y no en tu cuenta, es falso.
¿Cuánto cuesta un peritaje forense de un email de phishing?
El coste de un informe pericial informático de email oscila entre 400 y 1.200 euros dependiendo de la complejidad: análisis básico de un único email con certificación de cabeceras (400-600 EUR), análisis de campaña con múltiples emails y trazabilidad del atacante (600-900 EUR), o peritaje completo con ratificación en juicio e informe para reclamación bancaria (900-1.200 EUR). Solicita presupuesto sin compromiso.
Referencias y fuentes
INCIBE (2026). “INCIBE detecto más de 122.000 incidentes de ciberseguridad en 2025”. Sala de prensa INCIBE, 9 febrero 2026. https://www.incibe.es/incibe/sala-de-prensa/incibe-detecto-mas-de-122000-incidentes-de-ciberseguridad-en-2025
Xataka (2025). “Tu DNI, a la venta por 15 euros en la dark web: cuanto valen nuestros datos robados en el mercado negro de Internet”. Datos de Privacy Affairs y NordVPN. https://www.xataka.com/seguridad/tu-dni-a-venta-15-euros-deep-web-cuanto-valen-nuestros-datos-robados-mercado-negro-internet
Última Hora (2026). “María Aperador, experta en ciberseguridad, advierte de una nueva estafa con la nube: Parece muy real”. 23 febrero 2026. https://www.ultimahora.es/xaloc/dudas-respuestas/2026/02/23/2572175/maria-aperador-experta-ciberseguridad-advierte-nueva-estafa-nube-parece-muy-real.html
Check Point Research (2026). “Phishing Campaign Leverages Trusted Google Cloud Automation Capabilities to Evade Detection”. Enero 2026. https://blog.checkpoint.com/research/phishing-campaign-leverages-trusted-google-cloud-automation-capabilities-to-evade-detection
ADSLZone (2026). “Experta en ciberseguridad alerta de una nueva estafa: Te van a decir que van a eliminar todas tus fotos para robar tus datos y dinero”. Febrero 2026. https://www.adslzone.net/noticias/seguridad/experta-ciberseguridad-estafa-eliminar-fotos-datos-dinero/
⚠️ Aquí figuraba el blog de un despacho —«Aumento del 40 % en casos de phishing en España en 2025», con la coletilla «Datos de Kaspersky»— del que salía una fila de la tabla de arriba, ya retirada. Abierta la página, ella misma desmiente la atribución: dice que el aumento del 40 % es «respecto al mismo período del año anterior» sin citar a nadie, y reserva a Kaspersky para otra cifra distinta —el crecimiento del 26 % durante 2024—. El «Fuente: Kaspersky» del pie de página es lo que induce al error. Un agregador no prueba un dato, y menos cuando el dato que se le toma no es el que él atribuye. La tabla ya trae las cifras de phishing del INCIBE, que sí son de fuente primaria.
Europol. Steal, deal and repeat: How cybercriminals trade and exploit your data — Internet Organised Crime Threat Assessment (IOCTA) 2025. europol.europa.eu · PDF
(Referencia retirada junto con la cifra que sostenía: era un artículo divulgativo de un fabricante de antivirus, no una fuente de medición.)
INCIBE-CERT (2024). “Seguridad en correo electrónico (parte II). DMARC, un paso adelante”. https://www.incibe.es/incibe-cert/blog/seguridad-en-correo-electronico-parte-ii-dmarc-un-paso-adelante
Iberley (2023). “Delito de estafa informática: art. 249 CP”. Marco legal tras LO 14/2022. https://www.iberley.es/temas/delito-estafa-informatica-art-249-cp-65293
Guardia Civil - Departamento Contra el Cibercrimen (antes GDT). Formulario de denuncia e información. https://www.guardiacivil.es/es/tramites/denuncias/
Google (2024). “Evitar el spam y el phishing en Drive”. Ayuda de Administrador de Google Workspace. https://support.google.com/a/answer/15201687?hl=es
Cyberwarzone (2026). “Google Cloud phishing bypasses email filters”. 5 enero 2026. https://cyberwarzone.com/2026/01/05/google-cloud-phishing-bypasses-email-filters/
Servicios relacionados
Si has sido víctima de phishing o necesitas certificar un correo fraudulento como prueba judicial:
- Análisis forense digital - Análisis completo de emails fraudulentos, trazabilidad y certificación
- Informes periciales - Informe pericial con cadena de custodia ISO 27037, admisible en juicio
- Peritaje de email: guía completa - Todo sobre el análisis forense de correo electrónico
- Asesoramiento para abogados - Colaboración con despachos en casos de fraude digital
Has recibido un email sospechoso de Google Drive o OneDrive?
Analizo el correo fraudulento, certifico su origen y genero un informe pericial valido para denuncia o reclamacion bancaria. Primera valoracion gratuita en menos de 24 horas.




