India ordena a Google eliminar cuentas de Firebase usadas en estafas

India ha pedido a Google que elimine decenas de webs y bases de datos alojadas en Firebase que suplantaban a bancos y robaban datos. El país calcula pérdidas de 2.400 millones de dólares en ciberfraudes en 2025.
El gobierno de India ha ordenado a Google eliminar cientos de cuentas de su plataforma de desarrollo Firebase tras detectar un patrón de estafas que suplantaban a los principales bancos del país. Según los avisos enviados al gigante tecnológico, solo en agosto se ordenó la retirada de al menos 57 sitios web y bases de datos alojados en Firebase, que se usaban para distribuir malware y robar información financiera de las víctimas. Entre las webs falsas había páginas que se hacían pasar por State Bank of India, ICICI Bank y Axis Bank, tres de los mayores bancos del país. Los datos del Gobierno indio calculan que los ciudadanos perdieron cerca de 2.400 millones de dólares en ciberfraudes en 2025.
India lleva años librando una batalla contra las estafas en línea, uno de sus mayores desafíos en seguridad pública, y hasta ahora se limitaba a ordenar la retirada de las webs fraudulentas. Pero las autoridades han observado que los ciberdelincuentes se han mudado a Firebase desde el año pasado, atraídos por sus opciones gratuitas y sus bases de datos más potentes, según una fuente con conocimiento directo del asunto. Firebase es una herramienta de Google Cloud que usan millones de desarrolladores para crear aplicaciones y alojar sitios web; solo el negocio de la nube de Google generó cerca de 25.000 millones de dólares en el último trimestre.
El modus operandi descrito en los avisos consiste en engañar a la víctima para que instale aplicaciones que imitan servicios bancarios legítimos. Por ejemplo, los estafadores crearon webs falsas relacionadas con PM-KISAN, un programa del Gobierno que paga a pequeños agricultores unas 2.000 rupias (unos 21 dólares) cada cuatro meses, y ofrecían ayuda para cobrar el subsidio; para ello, pedían descargar una app que, una vez instalada, enviaba los datos del móvil a una base de datos de Firebase controlada por los delincuentes. Es lo que los investigadores de ciberseguridad llaman 'modo Dios de Android', por el control casi total que consiguen sobre el teléfono de la víctima, incluidos los permisos para acceder a otras aplicaciones y tarjetas de crédito.
El Centro de Coordinación de Delitos Cibernéticos de la India (I4C, por sus siglas en inglés) ha enviado a Google estos avisos, que dan a la empresa un plazo de tres horas para retirar los enlaces o asumir la responsabilidad legal. Según Reuters, que ha revisado los documentos, no se sugiere que Google o Firebase sean culpables de los fraudes, pero la compañía puede ser considerada responsable si no actúa con rapidez. Google, por su parte, ha declarado que tiene 'políticas estrictas que prohíben el uso de nuestros servicios para phishing, malware o fraude financiero' y que colabora con las autoridades, incluido el I4C, para evaluar y actuar frente a las notificaciones.
La escalada de este tipo de fraudes pone en evidencia la tensión entre las plataformas tecnológicas abiertas y su uso delictivo. India es uno de los mayores mercados de pagos digitales del mundo, con cerca de 242.000 millones de transacciones procesadas solo a través de su sistema de pagos en tiempo real en el año hasta marzo de 2026, lo que la convierte en un objetivo atractivo para los ciberdelincuentes. La respuesta del Gobierno, con avisos como estos, podría sentar precedentes sobre cómo las plataformas deben vigilar el contenido que alojan, y no solo en India.
El análisis de Salseo
- El uso de Firebase por parte de estafadores no es casualidad: sus planes gratuitos y funciones de base de datos lo convierten en una herramienta ideal para montar webs falsas y almacenar datos robados. Esto pone a Google en una posición incómoda: es a la vez la plataforma y el que debe vigilarla.
- La cifra de 2.400 millones de dólares perdidos y los 242.000 millones de transacciones digitales muestran por qué India se toma esto en serio. No es un problema menor: es una amenaza directa a la confianza en su sistema de pagos.
- El aviso de retirada en tres horas es un precedente importante: si Google no actúa rápido, puede ser considerado responsable legal. Esto puede sentar las bases para una regulación más dura en India sobre la responsabilidad de las plataformas tecnológicas.
- El truco del 'modo Dios de Android' demuestra que los estafadores no son novatos: se aprovechan de los permisos del sistema para controlar el móvil. La lucha contra este fraude no es solo de Google, también depende de que los usuarios desconfíen de enlaces y aplicaciones no oficiales.