LIVE: New phishing campaigns targeting mobile users —View latest threats →

Volver a Amenazas
Crítica🎭 Ingeniería social

Compromiso del Correo Empresarial (BEC) / Fraude del CEO

Los atacantes suplantan al CEO o al director financiero de una empresa por correo para engañar a los empleados y que realicen transferencias urgentes o cambien las cuentas de nómina. El BEC causó 2900 millones de dólares en pérdidas en 2023, el ciberdelito nº 1 por daño económico.

Publicado: 15 de enero de 2026Última actualización: 5 de marzo de 2026

¿Qué Es Esta Amenaza?

El Compromiso del Correo Empresarial (BEC, por sus siglas en inglés) es una estafa sofisticada dirigida a empresas que realizan transferencias bancarias con regularidad. Los atacantes comprometen la cuenta de correo real de un directivo o la suplantan de forma convincente, y luego dan instrucciones a empleados de finanzas o recursos humanos para que envíen dinero a cuentas fraudulentas, todo bajo el pretexto de una necesidad empresarial urgente y confidencial.

El informe de 2023 del IC3 del FBI clasificó el BEC como el ciberdelito nº 1 por pérdida económica total, con 2900 millones de dólares robados a empresas de todo el mundo. En Europa, ENISA lo identifica como una amenaza prioritaria para organizaciones de todos los tamaños.

Cómo Funciona

Variante 1 — Fraude de Transferencia del CEO:

  • Los atacantes investigan la empresa en LinkedIn y en su sitio web: quién es el CEO, quién gestiona las finanzas, qué proyectos están en marcha.
  • Envían un correo que parece proceder del CEO (dirección suplantada o buzón comprometido) al director financiero o al responsable de finanzas: "Necesito que proceses una transferencia confidencial de 85 000 € para cerrar un acuerdo hoy. No lo comentes con nadie; te lo explicaré después. Confírmame cuando esté hecho."
  • La urgencia y el secretismo impiden que el empleado lo verifique. Para cuando se descubre el fraude, el dinero ya ha sido retirado.
  • Variante 2 — Fraude de Factura Falsa:

    Los atacantes comprometen el correo de un proveedor, esperan a ver un hilo de facturación en curso y luego envían datos bancarios actualizados para una factura legítima pendiente. La empresa paga el importe correcto de la factura, pero a la cuenta de los atacantes.

    Variante 3 — Desvío de Nómina:

    Recursos humanos recibe un correo convincente de un empleado que pide actualizar sus datos de domiciliación bancaria. La siguiente nómina va a parar al atacante.

    Evolución 2024–2026 — Deepfake de Vídeo y Audio:

    A principios de 2024, un empleado del área financiera de Hong Kong fue engañado para transferir 25 millones de dólares tras asistir a una videollamada con versiones deepfake de su director financiero y de sus colegas. La voz y el vídeo generados por IA se utilizan ahora en ataques BEC para eludir el escepticismo.

    Ejemplos Reales

  • FACC AG (Austria, 2016): El proveedor aeroespacial perdió 50 millones de euros en un ataque BEC que suplantaba al CEO, una de las mayores pérdidas conocidas por BEC en Europa.
  • Toyota Boshoku (2019): Un ataque BEC mediante un correo suplantado de un socio provocó un fraude de transferencia de 37 millones de dólares.
  • Multinacional de Hong Kong (2024): 25 millones de dólares transferidos tras una videollamada deepfake que suplantaba al director financiero.
  • La Oficina Federal de Investigación Criminal alemana (BKA) informa de pérdidas por fraude del CEO de decenas de millones de euros al año en los países de habla alemana.
  • Señales de Alerta

  • Un correo de un directivo que solicita transferencias urgentes y confidenciales, especialmente fuera de los procesos de aprobación habituales.
  • Solicitudes de cambiar los datos bancarios de un proveedor o empleado únicamente por correo.
  • Presión del tipo "no se lo digas a nadie" o "es urgente" combinada con una solicitud económica.
  • Ligeras diferencias en el dominio de correo del remitente (p. ej., nombre-empresa.net en lugar de nombre-empresa.com).
  • La cuenta de correo de un contacto de confianza que de repente usa un estilo de escritura diferente o un horario inusual.
  • Cómo protegerte

    • Verifica siempre las solicitudes de transferencia o los cambios de datos bancarios por un canal separado (una llamada telefónica a un número conocido) — nunca confíes únicamente en la confirmación por correo
    • Implementa una regla de doble control para todas las transferencias salientes por encima de un umbral establecido
    • Forma específicamente al personal de finanzas y recursos humanos sobre los patrones del BEC — los atacantes explotan la urgencia y la autoridad
    • Activa DMARC, DKIM y SPF en el dominio de correo de tu empresa para dificultar mucho la suplantación
    • Usa herramientas de seguridad de correo que marquen los correos externos que suplantan nombres o dominios de directivos internos

    Qué hacer si te ves afectado

    1. 1.Si sospechas que se realizó una transferencia fraudulenta, llama a tu banco de inmediato — hay una ventana estrecha (a menudo menos de 24 horas) para intentar revertirla
    2. 2.Denuncia ante tu autoridad nacional contra el cibercrimen y ante el IC3 del FBI (ic3.gov) si estás en EE. UU. — una denuncia rápida mejora las posibilidades de recuperación
    3. 3.Conserva todos los correos, encabezados y registros de comunicación como prueba
    4. 4.Realiza una revisión interna para averiguar cómo obtuvieron los atacantes la información (buzón comprometido, investigación en LinkedIn, brecha en un proveedor)
    5. 5.Notifica a tu proveedor de seguro cibernético de inmediato — la mayoría de las pérdidas por BEC solo están cubiertas si se comunican dentro de un plazo específico
    #BEC#CEO fraud#wire transfer#invoice fraud#email spoofing#deepfake#business