> ## Content Index
> Fetch the complete content index at: https://fomoera.com/llms.txt
> Use this file to discover other available public pages before exploring further.

# La policía india interrogará a Google por 513,847 cuentas de Gmail falsas con doble verificación
- URL: https://fomoera.com/policia-india-google-cuentas-gmail-falsas/
- Published: 2026-09-16T09:30:37.000Z
- Updated: 2026-09-16T09:30:37.000Z
- Description: La policía de Gujarat desarticuló una red con 513,847 cuentas de Gmail falsas en uso desde 2022 para enviar amenazas de bomba ficticias. Cada una tenía verificación en dos pasos, según la policía, que planea incluir a Google como sujeto de la investigación.
- Author: Patricia Rodriguez
- Tags: Tecnología y Ciencia, Ciberseguridad

La policía del estado indio de Gujarat interrogará a Google por falta de salvaguardas, luego de desarticular una red que, según los investigadores, montó y administró 513,847 cuentas falsas de Gmail, en uso desde 2022, para enviar amenazas de bomba ficticias a oficinas de gobierno. Vivek Bheda, alto funcionario de ciberdelitos de esa policía, dijo a Reuters el martes 15 de septiembre de 2026 que planean designar pronto a la empresa como sujeto formal de la investigación. Otro motivo de alarma, según Bheda, es que cada una de esas cuentas tenía activada la verificación en dos pasos, la capa extra de seguridad que Google ofrece para mantener seguras las cuentas. Google, propiedad de Alphabet, no respondió de inmediato a Reuters. Tampoco está claro qué cargos o sanciones podría enfrentar, si es que enfrenta alguno.

## El correo que llegó días antes de la cumbre BRICS

La investigación arrancó con un correo que una cuenta oficial del gobierno de Gujarat recibió el 10 de septiembre, días antes de la cumbre del grupo BRICS en Nueva Delhi. Según la versión policial que difundió la agencia india IANS, el mensaje amenazaba con volar la oficina del jefe del gobierno estatal y la Asamblea Legislativa de Gujarat. También apuntaba contra el primer ministro Narendra Modi, el ministro del Interior Amit Shah y los países que apoyaron a India durante la cumbre. Las amenazas resultaron falsas, dijo Bheda a Reuters.

El Centro de Excelencia Cibernética (CCoE) de la policía estatal siguió el rastro digital del mensaje hasta Bhagalpur, en el estado de Bihar, y detuvo allí a un hombre. De acuerdo con la policía, el detenido contó que la cuenta de la amenaza se la había dado un proveedor de Deoghar, en el estado de Jharkhand, a quien arrestaron después en un operativo coordinado. Los investigadores recuperaron una base de datos con 513,847 direcciones de correo y contraseñas únicas. El portal The Blunt Times, de Surat, informa que la cuenta usada el 10 de septiembre estaba entre esas credenciales. La policía anunció las dos detenciones el lunes 14 de septiembre.

Bheda calificó de inédita la cantidad de cuentas falsas de Gmail en uso. A Reuters le contó que uno de los detenidos tenía contacto con un comprador en Bangladesh, que adquiría las cuentas por lotes y pagaba en parte con criptomonedas para enviar los correos falsos. En la versión de IANS, los investigadores añaden que los acusados recibían apoyo financiero desde allí y que la base de credenciales se compartió con coacusados en Bangladesh.

## La verificación en dos pasos venía incluida

La [ayuda oficial de Google](https://support.google.com/accounts/answer/185839?hl=es&co=GENIE.Platform%3DDesktop&ref=fomoera.com) presenta la verificación en dos pasos, también llamada autenticación de dos factores, como una capa adicional de seguridad por si alguien roba la contraseña. Con ella, quien inicia sesión con contraseña debe completar después un segundo paso. La misma página pide no compartir los códigos de verificación con nadie, porque los estafadores pueden intentar hacerse con el control de la cuenta.

Según declaraciones de Bheda que recogió The Blunt Times, el presunto proveedor creaba las cuentas de Gmail con sus contraseñas. También generaba los códigos del autenticador y sus claves semilla, que después se vendían y se usaban para enviar las amenazas. Si esos códigos acompañaban a las cuentas vendidas, quien las compraba recibía las dos piezas que Google pide para iniciar sesión con contraseña.

El mismo portal informa que la policía halló más de 14,000 cuentas creadas en solo dos días. La versión del CCoE que difundió IANS habla de técnicas sofisticadas para crear las cuentas y saltarse los procedimientos de autenticación, sin precisar cuáles. Cómo consiguió la red hacerlo con tantas cuentas es otra línea de la investigación, según Reuters.

El paso que anunció Bheda es una carta a la empresa.

> "Escribiremos a Google, le pediremos que haga algunos cambios de política para que (las salvaguardas) no puedan eludirse", dijo Bheda a Reuters.

![A person typing on a laptop in a bright, modern office setting, showing productivity and technology.](https://fomoera.com/content/images/2026/09/fomoera-a-person-typing-on-a-laptop-in-a-bright-modern-office-setting-showing-productivity-and-pexels-7439136.webp)

Imagen ilustrativa de una bandeja de correo electrónico; no muestra las cuentas del caso de Gujarat. · Foto de [cottonbro studio](https://www.pexels.com/@cottonbro?ref=fomoera.com) en [Pexels](https://www.pexels.com/photo/person-using-a-laptop-on-a-table-7439136/?ref=fomoera.com)

## De retirar sitios de Firebase a señalar a Google

India es uno de los mayores mercados de Google por número de usuarios. Reuters recuerda que las autoridades del país ya tenían a la empresa bajo la lupa por el uso criminal de Firebase, su plataforma para crear apps y alojar sitios web, en estafas financieras. En agosto, el Centro Indio de Coordinación contra el Ciberdelito (I4C) ordenó a Google retirar al menos 57 sitios y bases de datos alojados en Firebase. Según las autoridades, servían para distribuir malware y robar datos financieros de los teléfonos de las víctimas, de acuerdo con notificaciones revisadas por Reuters que reseñó [Outlook Business](https://www.outlookbusiness.com/news/fake-bank-apps-stolen-otps-why-india-is-targeting-google-firebase?ref=fomoera.com).

Aquellas notificaciones no sugerían que Google o Firebase fueran responsables de las estafas. Aun así, la empresa puede responder legalmente por los enlaces señalados si no los retira en las tres horas siguientes a cada aviso. Google dijo entonces que tiene políticas estrictas contra el uso de sus servicios para phishing, malware y fraude financiero, y que colabora con las autoridades, incluido el I4C. En el caso de Gujarat, la policía cuestiona directamente las salvaguardas de Google.

La tabla resume los dos casos: qué detectaron las autoridades, qué piden a Google y qué papel le asignan.

__Dos casos de 2026 en los que autoridades de India pidieron acciones a Google__
| Caso                                           | Qué detectaron las autoridades                                                               | Qué piden a Google                                               | Papel que asignan a Google                                          |
| ---------------------------------------------- | -------------------------------------------------------------------------------------------- | ---------------------------------------------------------------- | ------------------------------------------------------------------- |
| Firebase, agosto de 2026 (I4C)                 | Al menos 57 sitios y bases de datos usados para distribuir malware y robar datos financieros | Retirar los enlaces señalados                                    | Las notificaciones no sugerían que fuera responsable de las estafas |
| Gmail, septiembre de 2026 (policía de Gujarat) | 513,847 direcciones y contraseñas en uso desde 2022                                          | Cambios de política para que las salvaguardas no puedan eludirse | Planea designarla sujeto formal de la investigación                 |

Los indios perdieron casi 2,400 millones de dólares por presunto fraude cibernético en 2025, según datos del gobierno citados por Reuters. La agencia señala que las fuerzas del orden del país han ido cada vez más contra las plataformas tecnológicas que consideran aprovechadas para cometer esos delitos.

Los investigadores revisan ahora la base de 513,847 credenciales para saber cómo se pensaba usar y si está ligada a otras amenazas o ciberdelitos en Gujarat y el resto de India. Google no ha explicado públicamente cómo pudieron crearse tantas cuentas con la verificación en dos pasos activada.

*Fuentes:* [1](https://www.thestar.com.my/tech/tech-news/2026/09/15/indian-police-to-query-google-over-500000-fake-gmail-ids-linked-to-bomb-hoax?ref=fomoera.com), [2](https://www.sentinelassam.com/more-news/national-news/inter-state-cyber-gang-linked-to-bangladesh-held-for-bomb-threat-emails-targeting-pm-amit-shah-gujarat-offices-and-brics-partners?ref=fomoera.com), [3](https://theblunttimes.in/gandhinagar-threat-email-network-busted-in-jharkhand-and-bihar-5-13-lakh-ids-recovered/72236/?ref=fomoera.com)