¡Gran brecha de seguridad! Se revela que los números de teléfono en Google podían obtenerse en minutos

Se detectó una vulnerabilidad de seguridad que permitía obtener números de teléfono vinculados a cuentas de Google en cuestión de segundos, la cual ya ha sido corregida.

12punto

Un investigador de seguridad de Singapur descubrió que los números de teléfono vinculados a las cuentas de Google podían ser adivinados fácilmente mediante métodos de fuerza bruta. La vulnerabilidad fue reportada a Google el 14 de abril de 2025 y, según los hallazgos del investigador, los números de Singapur podían resolverse en un promedio de 5 segundos, mientras que los números de EE. UU. tomaban aproximadamente 20 minutos.

La brecha de seguridad se encontró en una página de recuperación de nombre de usuario en JavaScript que ya no estaba en uso. Esta página carecía de medidas de seguridad básicas, como CAPTCHA, y podía ser explotada fácilmente por atacantes. Los dos últimos dígitos del número que se mostraban en la pantalla de restablecimiento de contraseña de Google también facilitaban el ataque.

El investigador utilizó este fallo desarrollando un método de tres etapas. Primero, se identificaba el nombre del usuario objetivo mediante Google Looker Studio; luego, se obtenían los dos últimos dígitos del número a través de la pantalla de restablecimiento de contraseña y, finalmente, se realizaban intentos sistemáticos en la página de recuperación para adivinar el número completo.

Google tomó medidas rápidas para cerrar esta brecha de seguridad y desactivó por completo la página de recuperación en cuestión el 6 de junio de 2025. El investigador recibió una recompensa de 5.000 dólares por este importante descubrimiento. Este incidente se produjo después de que el mismo investigador revelara anteriormente otra vulnerabilidad que podía exponer la información de las cuentas de los creadores de contenido de YouTube.