Compromiso del Correo Empresarial (BEC) / Fraude del CEO
Los atacantes suplantan al CEO o al director financiero de una empresa por correo para engañar a los empleados y que realicen transferencias urgentes o cambien las cuentas de nómina. El BEC causó 2900 millones de dólares en pérdidas en 2023, el ciberdelito nº 1 por daño económico.
¿Qué Es Esta Amenaza?
El Compromiso del Correo Empresarial (BEC, por sus siglas en inglés) es una estafa sofisticada dirigida a empresas que realizan transferencias bancarias con regularidad. Los atacantes comprometen la cuenta de correo real de un directivo o la suplantan de forma convincente, y luego dan instrucciones a empleados de finanzas o recursos humanos para que envíen dinero a cuentas fraudulentas, todo bajo el pretexto de una necesidad empresarial urgente y confidencial.
El informe de 2023 del IC3 del FBI clasificó el BEC como el ciberdelito nº 1 por pérdida económica total, con 2900 millones de dólares robados a empresas de todo el mundo. En Europa, ENISA lo identifica como una amenaza prioritaria para organizaciones de todos los tamaños.
Cómo Funciona
Variante 1 — Fraude de Transferencia del CEO:
Variante 2 — Fraude de Factura Falsa:
Los atacantes comprometen el correo de un proveedor, esperan a ver un hilo de facturación en curso y luego envían datos bancarios actualizados para una factura legítima pendiente. La empresa paga el importe correcto de la factura, pero a la cuenta de los atacantes.
Variante 3 — Desvío de Nómina:
Recursos humanos recibe un correo convincente de un empleado que pide actualizar sus datos de domiciliación bancaria. La siguiente nómina va a parar al atacante.
Evolución 2024–2026 — Deepfake de Vídeo y Audio:
A principios de 2024, un empleado del área financiera de Hong Kong fue engañado para transferir 25 millones de dólares tras asistir a una videollamada con versiones deepfake de su director financiero y de sus colegas. La voz y el vídeo generados por IA se utilizan ahora en ataques BEC para eludir el escepticismo.
Ejemplos Reales
Señales de Alerta
nombre-empresa.net en lugar de nombre-empresa.com).Cómo protegerte
- Verifica siempre las solicitudes de transferencia o los cambios de datos bancarios por un canal separado (una llamada telefónica a un número conocido) — nunca confíes únicamente en la confirmación por correo
- Implementa una regla de doble control para todas las transferencias salientes por encima de un umbral establecido
- Forma específicamente al personal de finanzas y recursos humanos sobre los patrones del BEC — los atacantes explotan la urgencia y la autoridad
- Activa DMARC, DKIM y SPF en el dominio de correo de tu empresa para dificultar mucho la suplantación
- Usa herramientas de seguridad de correo que marquen los correos externos que suplantan nombres o dominios de directivos internos
Qué hacer si te ves afectado
- 1.Si sospechas que se realizó una transferencia fraudulenta, llama a tu banco de inmediato — hay una ventana estrecha (a menudo menos de 24 horas) para intentar revertirla
- 2.Denuncia ante tu autoridad nacional contra el cibercrimen y ante el IC3 del FBI (ic3.gov) si estás en EE. UU. — una denuncia rápida mejora las posibilidades de recuperación
- 3.Conserva todos los correos, encabezados y registros de comunicación como prueba
- 4.Realiza una revisión interna para averiguar cómo obtuvieron los atacantes la información (buzón comprometido, investigación en LinkedIn, brecha en un proveedor)
- 5.Notifica a tu proveedor de seguro cibernético de inmediato — la mayoría de las pérdidas por BEC solo están cubiertas si se comunican dentro de un plazo específico