Un empleado recibe un correo que parece exactamente de tu proveedor de nómina. El logo es correcto. El tono es correcto. Dice que el portal de RR. HH. de la empresa cambió de proveedor y que todos deben reverificar su información de depósito directo antes de que termine el día. El empleado hace clic, inicia sesión con sus credenciales reales en una página falsa y, dos ciclos de pago después, su sueldo está llegando a una cuenta que nunca había visto.
Ese escenario ya es lo bastante común como para que el IRS lo incluyera en su lista "Dirty Dozen" de 2026 — el resumen anual de la agencia sobre las estafas fiscales que más daño causan a personas y empresas. El phishing y la suplantación de identidad vuelven a encabezar la lista este año, pero lo nuevo es el objetivo específico: los sistemas de nómina y RR. HH., no solo los contribuyentes individuales que presentan una declaración.
Si administras la nómina aunque sea de un puñado de empleados, esto merece cinco minutos de tu atención. La estafa es barata de ejecutar, difícil de revertir una vez que el dinero se mueve, y apunta directamente a los sistemas de los que más dependen las pequeñas empresas.
Cómo funciona realmente la estafa
Las estafas tradicionales de suplantación del IRS intentan asustar a un contribuyente individual para que pague una factura fiscal falsa. La variante de nómina es más silenciosa y paciente. En lugar de amenazarte, suplanta a alguien en quien ya confías — un administrador de nómina, un representante de RR. HH. o un ejecutivo de la empresa — y pide algo que suena como un trámite rutinario.
Las versiones más comunes se ven así:
- Una notificación falsa de W-2 o del portal. Un correo afirma que tu sistema de nómina tiene nuevos documentos listos o necesita un restablecimiento de contraseña, y enlaza a una página de inicio de sesión convincente pero fraudulenta que captura credenciales reales.
- Una solicitud masiva de datos. Alguien que suplanta a un directivo de la empresa envía un correo a RR. HH. o nómina pidiendo una hoja de cálculo con nombres de empleados, números de seguro social e información de W-2 — a menudo programado en torno a la temporada de impuestos, cuando ese tipo de solicitudes parece plausible.
- Una solicitud de cambio de depósito directo. Un correo, enviado como si fuera de un empleado o redirigido a través de una cuenta comprometida, pide a nómina que actualice el número de ruta y de cuenta bancaria "antes de la próxima ejecución de pago". Si se procesa fuera de tus pasos de verificación normales, el siguiente sueldo va directo al estafador.
Una vez que los atacantes tienen credenciales de acceso o datos de empleados, pueden redirigir depósitos directos, presentar declaraciones de impuestos fraudulentas usando números de seguro social robados, o vender los datos directamente. Nada de esto requiere entrar por la fuerza en tus sistemas — solo requiere que un empleado confíe en un correo.
Por qué la nómina es un objetivo tan atractivo
Esto no es una corazonada: aparece en los números. El Centro de Quejas de Delitos por Internet (IC3) del FBI hace seguimiento del compromiso de correo electrónico empresarial (BEC), la categoría general que incluye el desvío de fraude de nómina junto con el fraude de facturas y la suplantación de ejecutivos. En su Informe de Delitos por Internet 2025, el IC3 registró 24,768 denuncias de BEC por un total de aproximadamente $3.05 mil millones en pérdidas — un aumento desde los $2.77 mil millones del año anterior. Fundamentalmente, el 86% de las pérdidas por BEC se movieron mediante transferencia bancaria o ACH, los mismos canales por los que corren los depósitos directos de nómina, que es exactamente por qué estos esquemas se mueven rápido y rara vez se recuperan una vez que los fondos salen de la cuenta.
El desvío de nómina en particular tiene un historial de crecer explosivamente en cuanto los delincuentes encuentran una plantilla que funciona. Un aviso anterior del IC3 encontró que las pérdidas reportadas por estafas de desvío de nómina se dispararon 815% en un período de 18 meses, a medida que las redes de fraude se dieron cuenta de que una sola redirección exitosa puede mantenerse durante uno o más ciclos de pago completos antes de que alguien lo note — mucho más eficiente que una estafa de factura de una sola vez.
Algunas razones estructurales por las que la nómina es un blanco tan fácil:
- La información ya es semipública. Los cargos, nombres de departamentos y organigramas son fáciles de encontrar en LinkedIn o en el sitio web de una empresa, lo que permite a los estafadores redactar correos específicos y creíbles en lugar de genéricos.
- La solicitud suena rutinaria. "Por favor actualiza mi depósito directo" es una solicitud que nómina atiende constantemente, así que no dispara sospechas de forma automática como podría hacerlo una solicitud de transferencia a un proveedor desconocido.
- Los empleados más jóvenes y de mayores ingresos son blanco desproporcionado. Los empleados acostumbrados a gestionar todo mediante portales de autoservicio son más propensos a confiar en una página de phishing con estilo de portal, y los empleados con pagos más complejos (bonos, participaciones accionarias, múltiples cuentas) son objetivos atractivos y de mayor valor.
Por qué este grupo entró específicamente en la lista de 2026
El Dirty Dozen no es una lista estática: el IRS la reorganiza cada año según lo que realmente le está funcionando a los defraudadores, y la edición de este año agrega reclamos abusivos vinculados a ganancias de capital no distribuidas del Formulario 2439, junto con las habituales entradas de phishing por código QR y preparadores de impuestos fantasma. Que el phishing dirigido a nómina reciba una mención junto a esas estafas de larga trayectoria es una señal que vale la pena tomar en serio: significa que el IRS y las instituciones financieras con las que trabaja están viendo este patrón con suficiente frecuencia, y con suficiente volumen en dólares, como para justificar una advertencia pública fuera de la temporada de impuestos.
Dos dinámicas se están combinando ahora mismo. Primero, la IA generativa ha hecho trivial producir un correo de phishing impecable y sin errores tipográficos que mencione el nombre real de un gerente y un proceso interno real — el tipo de mensaje que antes se detectaba con la capacitación de "busca mala gramática" ahora es indistinguible de uno legítimo. Segundo, los proveedores de software de nómina y RR. HH. han cambiado de plataforma genuinamente con más frecuencia en los últimos años, así que un correo que afirme "tu empresa cambió de proveedor de nómina, por favor reverifica tu cuenta" resulta plausible en lugar de sospechoso. Los estafadores no están inventando una mentira nueva: están aprovechando una tendencia real en cómo operan realmente las empresas.
Las señales de alerta que señalan los expertos
Los investigadores de seguridad que estudian estos esquemas siguen volviendo a la misma lista de tres palabras: urgencia, solicitudes inusuales y cambios de proceso. Cualquier comunicación de nómina o RR. HH. que combine un plazo ajustado con una solicitud que se salta tu paso de verificación normal merece una segunda mirada, sin importar cuán legítimo parezca el nombre del remitente.
En concreto, eso significa tratar estas como señales de alerta:
- Una solicitud de cambio de depósito directo que llega únicamente por correo electrónico, sin verificación telefónica o presencial
- Presión para actuar "hoy" o "antes de la próxima ejecución de pago", especialmente fuera de tu calendario normal de cierre de nómina
- Una solicitud de exportación masiva de datos fiscales o bancarios de empleados, especialmente de alguien que afirma tener autoridad ejecutiva
- Páginas de inicio de sesión de tu portal de nómina que no coinciden con la URL que normalmente guardas en favoritos o escribes directamente
Cómo proteger tu negocio
La solución no es exótica: es disciplina de proceso, aplicada de manera consistente incluso cuando una solicitud parece legítima.
- Exige un segundo canal de verificación para cualquier cambio de depósito directo. Una llamada de confirmación a un número de teléfono conocido, o una confirmación en persona, cierra el mayor de los agujeros: un flujo de trabajo basado únicamente en correo electrónico que una página de phishing puede imitar por completo.
- Capacita a los empleados para reconocer las tres señales de alerta anteriores, no solo "no hagas clic en enlaces sospechosos". La capacitación genérica contra el phishing no prepara a las personas para un correo que parece venir de su propio departamento de RR. HH.
- Reporta el phishing sospechoso relacionado con el IRS a
[email protected]y presenta una denuncia ante el IC3 en ic3.gov si el dinero ya se movió — cuanto antes se notifique a un banco, mejores serán las probabilidades de recuperar una transferencia ACH antes de que se liquide. - Restringe quién puede aprobar cambios de nómina. Si tu software de nómina admite flujos de aprobación o doble firma para cambios de datos bancarios, actívalos. Un único punto de falla es exactamente lo que estas estafas están diseñadas para explotar.
- Audita tu lista de acceso a nómina. Ex empleados, inicios de sesión antiguos de proveedores y credenciales compartidas son todos puntos de entrada más fáciles que un hackeo novedoso — y más fáciles de cerrar de lo que la mayoría espera.
Si ya ocurrió: las primeras 72 horas
Si un sueldo fue redirigido o los datos de nómina ya fueron enviados a un atacante, la velocidad importa más que cualquier otra cosa en esta lista.
- Llama de inmediato a los bancos receptor y emisor. Las transferencias ACH a veces pueden retirarse o congelarse dentro de una ventana estrecha después de que la transacción se liquida — pero esa ventana se mide en horas y días, no en semanas. No esperes a tener un informe de incidente por escrito antes de hacer la llamada.
- Bloquea la cuenta o credencial comprometida. Si un empleado ingresó su inicio de sesión del portal de nómina en una página falsa, restablece esa contraseña y cualquier otra cuenta donde la haya reutilizado, y revisa si hay reglas de reenvío de correo no autorizadas — una señal clásica de que una bandeja de entrada fue comprometida silenciosamente antes de que se enviara la solicitud de nómina.
- Presenta una denuncia ante el IC3 y notifica al IRS. Más allá de
[email protected], las empresas cuyos datos de empleados quedaron expuestos también deberían revisar las orientaciones del IRS sobre cómo reportar filtraciones de datos, ya que los números de seguro social robados pueden usarse para presentar declaraciones fraudulentas meses después, no solo de inmediato. - Notifica directamente a los empleados afectados, no solo a través del mismo canal que pudo haber sido comprometido. Si se expusieron sus datos personales, es posible que necesiten colocar una alerta de fraude o un congelamiento de crédito propio.
- Documenta todo en tu contabilidad. Las transacciones revertidas, los pagos de reemplazo al empleado afectado y cualquier fondo recuperado deben registrarse con precisión — un incidente de fraude que no se concilia limpiamente tiende a resurgir como una discrepancia confusa meses después.
Mantén tus registros financieros listos para cualquier cosa
El fraude de nómina no es solo un problema de ciberseguridad — es un problema contable en el momento en que ocurre. Si un sueldo es redirigido, necesitas registros limpios y con marca de tiempo de cada ejecución de nómina para averiguar exactamente qué cambió, cuándo y quién lo aprobó. Beancount.io ofrece contabilidad en texto plano que te da un rastro de auditoría completamente versionado para cada transacción — sin cajas negras, sin dependencia de un proveedor, y sin tener que adivinar cómo se veían tus libros antes de que algo saliera mal. Comienza gratis y descubre por qué desarrolladores y profesionales de las finanzas están migrando a la contabilidad en texto plano.