Saltar al contenido principal

Compromiso de Correo Electrónico Empresarial: Los Controles de Cuentas por Pagar que Detienen el Fraude por Transferencia Bancaria

9 min de lecturaMike ThriftMike Thrift
Compromiso de Correo Electrónico Empresarial: Los Controles de Cuentas por Pagar que Detienen el Fraude por Transferencia Bancaria

El correo electrónico se ve exactamente como debería. Procede de la dirección real de su CEO, en un hilo que hace referencia a un negocio real en curso, pidiéndole a su interventor/a de cuentas que transfiera $47,000 a un proveedor al final del día porque la fecha límite es ajustada y "Estoy en reuniones consecutivas, por favor, simplemente hazlo." Nada en él parece sospechoso. El tono coincide. La urgencia coincide. Los errores tipográficos han desaparecido — la era del inglés de phishing cómicamente malo ha terminado.

Veinte minutos después, el dinero ha desaparecido, y el CEO nunca envió ese correo.

Esto es Compromiso de Correo Electrónico Empresarial, o BEC, y ahora es la categoría de ciberdelincuencia más costosa reportada al FBI — más grande que el ransomware, más grande que las filtraciones de datos. Solo en 2025, el Centro de Quejas de Delitos en Internet del FBI registró casi 25,000 quejas de BEC, totalizando poco más de $3 mil millones en pérdidas reportadas, un aumento desde los $2.77 mil millones del año anterior. Durante la última década, las pérdidas acumuladas por BEC reportadas han superado los $17 mil millones, un aumento de más de diez veces desde 2015. Y a diferencia de una tarjeta de crédito robada, una transferencia bancaria fraudulenta a menudo desaparece para siempre en el momento en que se procesa — aproximadamente el 86% de las pérdidas por BEC se realizan mediante transferencia bancaria o ACH, ambas se liquidan rápidamente y son brutalmente difíciles de recuperar una vez que los fondos llegan a la cuenta del estafador y se mueven de nuevo.

Las pequeñas y medianas empresas están desproporcionadamente expuestas. Manejan dinero real a través de las cuentas por pagar cada semana, pero rara vez tienen los controles de verificación en capas que un departamento de tesorería de una gran empresa da por sentado. Esa brecha — flujo de caja real, controles escasos — es exactamente lo que los estafadores de BEC están diseñados para explotar.

Cómo funciona realmente la estafa

El BEC no es realmente un problema de hacking. Es un problema de confianza, y eso es lo que lo hace tan efectivo contra personas bienintencionadas y ocupadas. La mecánica suele caer en uno de varios patrones:

Suplantación de identidad ejecutiva. Un mensaje que parece provenir de un fundador, CEO o CFO — a veces de una cuenta real pero comprometida, a veces de un dominio falsificado o similar (yourcompany-inc.com en lugar de yourcompany.com) — instruye a alguien en finanzas para realizar una transferencia bancaria urgente y confidencial. El marco de urgencia y confidencialidad está haciendo su trabajo: desalientan al receptor de verificar con cualquier otra persona antes de actuar.

Suplantación de identidad de proveedor. Un correo electrónico que parece ser de un proveedor real y existente informa a su equipo de cuentas por pagar que "nuestro banco ha cambiado" y proporciona nuevas instrucciones de transferencia para el próximo pago de factura. Esta variante es particularmente peligrosa porque la factura en sí misma suele ser completamente legítima — monto real, trabajo real realizado — con solo la cuenta de destino cambiada. Su equipo paga una factura que realmente debe, solo que al lugar equivocado.

Toma de control de cuenta comprometida. En lugar de falsificar una dirección de correo electrónico, el atacante obtiene acceso real a un buzón de correo legítimo — de un proveedor, un socio, a veces un empleado — a través de un ataque de phishing previo o una fuga de credenciales. Desde dentro de un hilo legítimo y previamente confiable, insertan una solicitud de pago o redirigen una conversación de factura en curso. Debido a que el correo electrónico se origina genuinamente desde la cuenta real, las comprobaciones técnicas de autenticación de correo electrónico no lo detectarán; solo un proceso humano lo hará.

Desvío de nómina. Un mensaje que suplanta la identidad de un empleado solicita a RRHH o nóminas que actualice los detalles de depósito directo antes de la próxima ejecución de nómina, redirigiendo discretamente un cheque de pago (o varios) a una cuenta que el empleado no controla.

Lo que une a todos estos es que ninguno de ellos requiere irrumpir en sus sistemas. Requieren encontrar a una persona, en un día ajetreado, que confíe lo suficiente en un correo electrónico como para saltarse un paso de verificación que de otro modo realizaría.

Los controles que realmente lo detienen

La buena noticia: el BEC se derrota casi por completo mediante procesos, no tecnología. Una pequeña empresa no necesita un centro de operaciones de seguridad — necesita una breve lista de reglas que se sigan siempre, sin excepciones para "pero este parecía urgente y legítimo."

1. Verificación por devolución de llamada para cualquier cambio en los detalles de pago

Este es el único control de mayor valor que puede implementar, y no cuesta nada más que disciplina. Cualquier solicitud para cambiar la cuenta bancaria de un proveedor, las instrucciones de transferencia o el contacto de pago — sin importar cómo llegue, sin importar de quién parezca ser — debe ser verificada por teléfono antes de actuar. Fundamentalmente, esa devolución de llamada se dirige a un número de teléfono ya registrado en sus archivos de proveedores, nunca un número proporcionado en el correo electrónico o mensaje de texto que realiza la solicitud. Si la única forma de "confirmar" el cambio es respondiendo al mismo hilo de correo electrónico o llamando al número en la firma, no ha verificado nada — solo le ha pedido al estafador que se confirme a sí mismo.

2. Aprobación dual para pagos salientes por encima de un umbral

Ninguna persona, independientemente de su cargo, debería poder originar y aprobar unilateralmente una transferencia bancaria por encima de un monto preestablecido. Un segundo par de ojos independiente sobre los detalles del pago antes de su liberación detecta el patrón de fraude casi siempre, porque el segundo revisor no está operando bajo la misma urgencia fabricada que la persona que recibió la solicitud original. Establezca el umbral lo suficientemente bajo como para que sea relevante para el tamaño de su negocio; una transferencia de $47,000 es exactamente el tipo de monto de tamaño mediano y apariencia plausible que los estafadores de BEC prefieren porque se procesa fácilmente sin activar un escrutinio bancario adicional.

3. Trate la urgencia y la confidencialidad como señales de alerta, no como instrucciones

"Maneja esto con discreción", "no involucres a nadie más", "necesito que esto esté listo antes de mi vuelo": estas frases también existen en la comunicación empresarial legítima, y es precisamente por eso que los estafadores las utilizan. Capacite a su equipo para que la presión de saltarse el proceso normal sea un motivo para ralentizar y verificar, no para acelerar. Un ejecutivo legítimo que realmente tiene prisa no se molestará si usted confirma una transferencia bancaria por teléfono antes de enviarla.

4. Asegure los cambios en el archivo maestro de proveedores

Los cambios en sus registros de pago a proveedores —nueva cuenta bancaria, nueva dirección de remesa, nuevo contacto principal— merecen el mismo escrutinio que los pagos mismos. Exija un segundo aprobador para cualquier edición del archivo maestro de proveedores y considere un breve período de reflexión entre el momento en que se introduce un cambio y el momento en que este entra en vigor para el siguiente ciclo de pagos, dando tiempo a un segundo revisor para detectar cualquier error.

5. Fíjese en el dominio, no solo en el nombre

Capacite a su equipo para que compruebe el dominio de envío real en cualquier comunicación relacionada con dinero, no solo el nombre visible (que es trivial de falsificar). Un mensaje de "John Smith, CEO" merece una segunda revisión si la dirección subyacente es john.smith@yourcompany-corp.com en lugar de john.smith@yourcompany.com. En el aspecto técnico, asegúrese de que su propio dominio tenga SPF, DKIM y DMARC configurados; esto no impide que alguien lo suplante a usted, pero sí evita que los atacantes suplanten con éxito su dominio para defraudar a sus propios proveedores y clientes.

6. Desarrolle una cultura de "si mueve dinero, se verifica", y hágalo fácil

Los controles anteriores solo funcionan si las personas los siguen bajo presión, lo que significa que el paso de verificación debe ser rápido y normalizado, no un desvío molesto. Mantenga una lista de contactos de proveedores actualizada y de fácil acceso con números de teléfono verificados. Haga que el paso de la llamada de confirmación sea una parte normal y esperada del flujo de trabajo de pagos, en lugar de algo que parezca acusar a un colega de haber sido estafado. Las empresas que sufren los golpes más duros suelen ser aquellas donde el proceso técnicamente existía en papel, pero nadie lo siguió la única vez que importaba.

Qué hacer si ya ha ocurrido

Si una transferencia fraudulenta ya se ha realizado, la velocidad es la única herramienta que le queda. Póngase en contacto con el departamento de fraudes de su banco inmediatamente y solicite una recuperación o retención de la transferencia; los bancos a veces pueden interceptar fondos que no se han liquidado o compensado completamente a través de la institución receptora, pero solo en una ventana de tiempo limitada. Presente una queja ante el Centro de Quejas de Delitos en Internet del FBI (IC3.gov) tan pronto como sea posible; el Equipo de Recuperación de Activos del IC3 ha ayudado, en algunos casos, a congelar y recuperar fondos cuando se le notificó rápidamente. Cada hora cuenta: cuanto antes se presente el informe, mayores serán las probabilidades de interceptar el dinero antes de que se mueva de nuevo.

Haga de su libro mayor un control, no solo un registro

Cada uno de estos controles depende de poder responder rápidamente a preguntas básicas: ¿quién aprobó este pago?, ¿cuáles eran los detalles bancarios del proveedor antes del "cambio"?, ¿y esta transacción coincide con un patrón que hemos pagado antes? Esto es mucho más difícil cuando sus libros son una mezcla de exportaciones bancarias, hojas de cálculo y aprobaciones a medio recordar, y mucho más fácil cuando cada transacción reside en un lugar auditable y con control de versiones.

Beancount.io mantiene su historial completo de pagos en un libro mayor de texto plano con un historial de cambios completo, por lo que verificar el registro de pago real de un proveedor —en lugar de confiar en cualquier correo electrónico que acaba de llegar— lleva segundos, no una búsqueda desesperada entre extractos antiguos. Comience gratis y proporcione a su proceso de cuentas por pagar el rastro documental que facilita la detección y dificulta la ocultación del fraude BEC.

Comparte este artículo