Investigação encontrou 513.847 credenciais do Gmail e tenta descobrir como uma estrutura dessa dimensão conseguiu contornar mecanismos de segurança.
A polícia da Índia pretende questionar o Google após desmontar uma rede criminosa associada a mais de 500 mil contas do Gmail, em um caso que amplia o debate sobre segurança e prevenção de abusos em grandes plataformas digitais. A investigação é conduzida pela polícia do estado de Gujarat e ganhou uma nova dimensão depois que autoridades encontraram uma base contendo 513.847 identificadores do Gmail e respectivas senhas, segundo informações divulgadas nesta terça-feira, 15 de setembro de 2026. (Reuters)
A operação começou após uma ameaça de bomba enviada por e-mail ao governo de Gujarat em 10 de setembro. A mensagem também fazia ameaças relacionadas a países que cooperavam com a Índia durante a recente cúpula do BRICS em Nova Délhi. As ameaças posteriormente foram consideradas falsas, mas a investigação digital aberta para identificar a origem da mensagem acabou revelando uma estrutura muito maior de criação, gerenciamento e possível comercialização de contas de e-mail. (Reuters)
Dois suspeitos foram presos durante a investigação. Segundo as autoridades, as credenciais encontradas estavam sendo utilizadas ou mantidas pela rede desde 2022. A polícia ainda realiza uma análise técnica para determinar quantas dessas contas efetivamente foram empregadas no envio de ameaças e em outros crimes. Reportagens locais indicam que os endereços poderiam ser destinados a diferentes formas de abuso digital envolvendo órgãos públicos, instituições de ensino, tribunais e outras organizações. (The New Indian Express)
O ponto que agora coloca o Google no centro da investigação é a maneira como uma quantidade tão grande de contas conseguiu ser criada e administrada. Um alto funcionário da divisão de crimes cibernéticos de Gujarat afirmou à Reuters que a polícia pretende solicitar mudanças nas políticas da empresa para dificultar que mecanismos de proteção sejam contornados. O Google ainda não havia respondido ao pedido de comentário da agência no momento da publicação, e não estava claro se a empresa enfrentaria alguma acusação ou penalidade. (Reuters)
Como a polícia descobriu mais de 500 mil contas do Gmail?
A investigação teve origem na mensagem recebida em 10 de setembro pelo governo estadual de Gujarat. A ameaça levou especialistas em crimes cibernéticos a analisar informações digitais relacionadas ao e-mail e tentar localizar as pessoas responsáveis por seu envio. O rastreamento levou as autoridades para outros estados indianos e resultou em prisões em Bihar e Jharkhand. A investigação envolveu equipes especializadas e cooperação entre forças policiais de diferentes regiões. (The New Indian Express)
Foi durante essa operação que surgiu um dos elementos mais importantes do caso: uma lista contendo 513.847 endereços de e-mail e senhas. A dimensão do banco de credenciais chamou a atenção dos investigadores porque indicava que a ameaça que deu origem ao caso poderia fazer parte de uma estrutura digital significativamente maior. Vivek Bheda, alto funcionário de combate ao cibercrime da polícia de Gujarat, descreveu à Reuters como sem precedentes a escala das contas falsas identificadas em uso. (Reuters)
As autoridades investigam ainda uma possível conexão com Bangladesh. Segundo a Reuters, um dos presos estava em contato com um comprador no país vizinho que teria adquirido lotes de contas. Parte dos pagamentos teria sido realizada em criptomoedas. A polícia tenta agora compreender quem comprava essas credenciais, como elas eram distribuídas e para quais atividades eram utilizadas. Essa etapa é importante porque possuir uma lista com centenas de milhares de contas não significa necessariamente que todas tenham sido utilizadas para o mesmo objetivo. (Reuters)
Outras reportagens indianas afirmam que a estrutura pode ter fornecido contas para envio de mensagens a órgãos governamentais, escolas, universidades e tribunais, além de possíveis utilizações em outros crimes cibernéticos. Entretanto, parte dessas conexões continua sob investigação. A análise técnica das credenciais deverá ajudar as autoridades a reconstruir a dimensão real da rede e determinar quantas contas foram efetivamente utilizadas, vendidas ou simplesmente mantidas no banco de dados. (The New Indian Express)
Por que o Google será questionado pelas autoridades indianas?
O aspecto tecnológico mais importante do caso está relacionado aos mecanismos utilizados para criar e proteger as contas. Segundo a polícia, as contas fraudulentas utilizavam autenticação de dois fatores, recurso oferecido pelo Google para adicionar uma camada adicional de proteção ao login. Os investigadores querem compreender como uma rede criminosa conseguiu aplicar esse mecanismo em uma quantidade tão grande de perfis e, ao mesmo tempo, manter a estrutura operacional. (Reuters)
A autenticação de dois fatores normalmente exige uma segunda forma de confirmação além da senha. A descoberta não significa, por si só, que o mecanismo tenha sido tecnicamente quebrado. A questão investigada é como os responsáveis conseguiram criar, validar e controlar centenas de milhares de contas usando processos de autenticação sem que a escala da operação impedisse sua continuidade. Essa diferença é importante: até o momento, as autoridades estão investigando como as proteções foram contornadas ou exploradas, e não anunciando uma vulnerabilidade específica do Gmail. (Reuters)
Bheda afirmou que a polícia pretende escrever ao Google e solicitar alterações em determinadas políticas para impedir que salvaguardas sejam contornadas. As autoridades também planejavam incluir formalmente a empresa na investigação. Na publicação inicial da Reuters, entretanto, ainda não havia definição sobre eventuais acusações ou sanções contra o Google. A companhia, controlada pela Alphabet, não havia apresentado resposta pública à solicitação de comentário da agência. (Reuters)
O caso também surge em um momento no qual as plataformas digitais enfrentam maior pressão das autoridades indianas para combater fraudes e outros crimes online. A Reuters relata que criminosos já foram identificados utilizando indevidamente outras tecnologias do Google, incluindo sua plataforma Firebase, em esquemas financeiros. O novo episódio aumenta a pressão para que sistemas automáticos consigam reconhecer padrões anormais de criação e gerenciamento de contas sem impedir o uso legítimo de serviços que possuem bilhões de usuários. (Reuters)
O caso pode provocar mudanças na segurança do Gmail?
A descoberta levanta uma questão importante para empresas de tecnologia: como identificar operações automatizadas ou coordenadas sem criar barreiras excessivas para usuários legítimos? Serviços globais de e-mail precisam permitir a criação de enormes quantidades de contas diariamente, mas também precisam identificar comportamentos incompatíveis com uso normal. Redes criminosas tentam explorar justamente essa escala, utilizando automação, diferentes dispositivos, identidades e técnicas destinadas a evitar mecanismos tradicionais de detecção.
A existência de autenticação de dois fatores nas contas encontradas torna essa discussão ainda mais relevante. O recurso foi desenvolvido principalmente para impedir que terceiros assumam uma conta após obter sua senha, mas não foi criado isoladamente para determinar se o responsável original pelo perfil possui intenção legítima. Isso significa que a segurança de uma plataforma depende de diferentes camadas: criação da conta, autenticação, análise de comportamento, prevenção de spam, detecção de abuso e resposta rápida quando atividades suspeitas são identificadas.
Na Índia, o problema ganha dimensão adicional pelo crescimento dos crimes digitais. A Reuters informa que fraudes financeiras cibernéticas provocam mais de US$ 2 bilhões em perdas anuais no país. O governo mantém ainda o National Cyber Crime Reporting Portal, que permite aos cidadãos denunciar identificadores suspeitos, incluindo números de telefone, contas bancárias, endereços de e-mail, sites e perfis utilizados em possíveis crimes digitais. (Reuters)
O resultado da investigação poderá, portanto, ultrapassar o caso específico das ameaças falsas. A polícia de Gujarat quer entender como uma estrutura com centenas de milhares de contas conseguiu operar e quais mudanças poderiam reduzir a possibilidade de repetição. Ainda é cedo para afirmar que o Google modificará seus sistemas ou que enfrentará alguma responsabilização. O que já está claro é que a descoberta das 513.847 credenciais transformou uma investigação sobre uma falsa ameaça em um caso muito mais amplo sobre segurança, autenticação e abuso de plataformas digitais em grande escala. (Reuters)
Fontes:
Reuters — Polícia indiana investigará mais de 500 mil contas falsas do Gmail
The New Indian Express — operação revela rede interestadual e mais de 500 mil credenciais