Un viernes en la tarde llega un correo del proveedor de siempre: “Cambiamos de banco, por favor realicen el pago de la factura adjunta a esta nueva cuenta”. El logo es correcto, la firma también, y el valor coincide con lo que se debe. El pago se hace. El lunes, el proveedor real pregunta por qué no le han pagado.
Este fraude se conoce como compromiso del correo empresarial (BEC, por sus siglas en inglés). No necesita virus ni conocimientos avanzados: solo un correo creíble y una persona con prisa. Por eso es uno de los ataques que más dinero cuesta a las empresas.
Cómo funciona el engaño
El atacante suele usar una de tres técnicas:
- Dominio parecido: registra un dominio casi idéntico al real, por ejemplo cambiando una letra.
- Suplantación directa: envía correos que muestran el nombre y la dirección de su empresa o de su proveedor, aprovechando que el dominio no tiene protección.
- Cuenta comprometida: roba la contraseña de una cuenta real y escribe desde ella, a veces respondiendo a una conversación verdadera.
Siete señales de alerta
- Piden cambiar la cuenta bancaria de un proveedor o empleado.
- Hay urgencia o presión: “hoy antes de las 3”, “el gerente está en reunión”.
- Piden confidencialidad o saltarse el proceso habitual.
- La dirección del remitente tiene una diferencia mínima con la real.
- La respuesta va a una dirección distinta a la que envió el correo.
- El tono o la forma de escribir no coincide con la persona.
- El adjunto pide habilitar macros o iniciar sesión para verlo.
Regla de oro: ningún cambio de cuenta bancaria se aprueba por correo. Siempre se confirma con una llamada a un número que su empresa ya tenía registrado, nunca al que aparece en el mensaje.
Cómo prevenirlo en su empresa
1. Un procedimiento de pagos por escrito
Defina quién puede aprobar cambios de cuenta y cómo se verifican. Un procedimiento simple, conocido por todo el equipo administrativo, detiene la mayoría de estos fraudes.
2. Doble factor de autenticación en el correo
Si roban una contraseña, el doble factor impide que el atacante entre a la cuenta. Es el control más barato y efectivo que existe.
3. Proteger su dominio con SPF, DKIM y DMARC
Estos registros impiden que alguien envíe correos haciéndose pasar por su empresa. Le explico cómo funcionan en esta guía para gerentes.
4. Capacitar a quienes pagan
Las áreas de contabilidad, tesorería y compras son el objetivo principal. Una capacitación práctica con ejemplos reales cambia la forma en que revisan cada correo.
Si ya hizo el pago
Actúe de inmediato: llame a su banco para solicitar la reversión o el congelamiento de la transferencia, cambie la contraseña de las cuentas involucradas, conserve los correos como evidencia y presente la denuncia ante las autoridades. Cuanto antes actúe, más posibilidades hay de recuperar el dinero.
¿Quiere saber cómo está su empresa?
Un diagnóstico de seguridad le muestra sus riesgos y qué resolver primero.