Aunque Google Forms es una herramienta legítima, gratuita y muy popular para recopilar información, también se ha convertido en una aliada inesperada para los ciberdelincuentes. Gracias a su facilidad de uso y la confianza que genera el nombre de Google, muchos atacantes han perfeccionado métodos de fraude que utilizan formularios falsos para robar datos personales y credenciales sensibles. A continuación, te explicamos algunas de las estafas más comunes detectadas en los últimos años.
1. Phishing bancario mediante formularios falsos
Una de las técnicas más utilizadas por los estafadores consiste en crear formularios que imitan a la perfección las páginas de inicio de sesión de bancos conocidos. Estas campañas de phishing suelen llegar a las víctimas a través de correos electrónicos alarmistas que informan de un problema urgente en su cuenta bancaria o de la necesidad de verificar su identidad.
Al hacer clic en el enlace, la víctima es dirigida a un Google Form que solicita sus credenciales bancarias, números de tarjeta de crédito y otros datos personales. Debido a que el formulario está alojado en el dominio de Google, muchos usuarios no sospechan del engaño. Varias entidades financieras en Estados Unidos y Latinoamérica han notificado incidentes de este tipo, en los que los ciberdelincuentes utilizaron la información robada para realizar transferencias fraudulentas o suplantaciones de identidad.
2. Suplantación de PayPal y plataformas de pago
Otro objetivo frecuente de estas ciberestafas son los usuarios de plataformas de pago online como PayPal. En estos casos, los atacantes envían correos electrónicos falsificados, aparentando ser notificaciones oficiales de PayPal sobre actividades sospechosas, pagos no autorizados o actualizaciones de cuenta.
El enlace proporcionado lleva a un formulario de Google que solicita el inicio de sesión en PayPal y detalles de la tarjeta de crédito. Dado que el correo parece auténtico y el formulario es de Google, muchas víctimas bajan la guardia. Esta técnica permite a los estafadores acceder directamente a las cuentas de las víctimas y realizar operaciones ilícitas con su dinero.
3. Falsas ofertas de empleo y robo de identidad
El fraude laboral ha sido otra modalidad explotada utilizando Google Forms. En este caso, los ciberdelincuentes publican ofertas de empleo falsas en portales web, redes sociales o incluso en anuncios patrocinados. Cuando un candidato muestra interés, se le envía un enlace a un formulario donde debe completar un proceso de “preselección”.
El formulario suele solicitar datos personales muy detallados, como número de identificación, dirección, número de cuenta bancaria (para supuestos pagos de nómina) e incluso fotografías de documentos oficiales. En muchos casos notificados en 2023 y 2024, los atacantes utilizaron la información recopilada para cometer fraudes financieros, solicitar créditos a nombre de las víctimas o vender sus datos en mercados ilegales.
4. Falsos avisos de soporte técnico
Otra estrategia común es la suplantación de servicios de soporte técnico de empresas reconocidas, como Norton, Microsoft o Google mismo. La víctima recibe un correo electrónico que le informa de un supuesto problema de seguridad en su cuenta o dispositivo. Se le indica que debe seguir un enlace para resolver la situación urgentemente.
El enlace lleva a un Google Form donde se solicita información sobre el dispositivo, contraseñas y, en algunos casos, la instalación de un software «de soporte remoto». En realidad, estos programas permiten a los atacantes tomar control total del ordenador de la víctima, instalar malware o ransomware y robar información sensible.
5. Estafas BazarCall adaptadas a Google Forms
El modelo BazarCall, originado como una técnica de estafa telefónica, también se ha adaptado para utilizar Google Forms como parte del engaño. Todo comienza con un correo electrónico que notifica al destinatario de una suscripción no deseada a un servicio de pago, como antivirus premium o plataformas de streaming.
Para cancelar la supuesta suscripción, el correo indica que el usuario debe rellenar un formulario de Google o llamar a un número de atención al cliente. Los formularios solicitan datos personales, y si la víctima llama, un falso operador de «soporte» la guía para instalar programas de acceso remoto bajo el pretexto de cancelar el cargo.
Este tipo de ataque puede resultar en el control completo del dispositivo de la víctima, el robo de cuentas bancarias o la instalación silenciosa de ransomware.

































