Saltar al contenido principal

El Fraude de Compromiso de Correo Electrónico Empresarial Costó a las Pequeñas Empresas Más de $3 Mil Millones el Año Pasado: Los Controles de Verificación de Pagos que el FBI Dice que Realmente Detienen el Fraude de Transferencias

Publicado 12 min de lecturaMike ThriftMike Thrift
El Fraude de Compromiso de Correo Electrónico Empresarial Costó a las Pequeñas Empresas Más de $3 Mil Millones el Año Pasado: Los Controles de Verificación de Pagos que el FBI Dice que Realmente Detienen el Fraude de Transferencias

Recibe un correo electrónico de su proveedor más confiable: han actualizado sus datos bancarios, por favor remita la próxima factura de $42,000 a la nueva cuenta. El logotipo es correcto, el hilo es familiar, el tono es el suyo, y la solicitud es urgente. Actualiza el registro de proveedores, aprueba la transferencia y pulsa enviar. Días después, el proveedor real llama preguntando dónde está su pago. La cuenta a la que transfirió estaba controlada por un delincuente que había estado reenviando silenciosamente el correo de su proveedor durante semanas.

Ese escenario es el Compromiso de Correo Electrónico Empresarial (BEC), y el FBI le atribuye más de $3 mil millones en pérdidas expuestas solo en el último año — parte de un total que supera los $55 mil millones en la última década, según la contabilidad de la Reserva Federal. El BEC no es un hackeo técnico en el sentido clásico; es un engaño de pago que explota el momento exacto en que una pequeña empresa es más vulnerable: cuando alguien que puede mover dinero confía en un correo electrónico.

Las pequeñas y medianas empresas se ven afectadas de manera desproporcionada, no porque los delincuentes las prefieran, sino porque los controles que detienen el BEC — verificación mediante llamada de vuelta, doble aprobación y disciplina en el registro de proveedores — son los que los equipos reducidos más a menudo omiten.

Cómo Funciona Realmente el BEC

El Centro de Quejas de Delitos por Internet (IC3) del FBI rastrea el BEC como una categoría junto con el Compromiso de Cuentas de Correo Electrónico (EAC). La mecánica es consistente:

  1. Compromiso o suplantación. El actor obtiene acceso a una cuenta de correo legítima mediante phishing, relleno de credenciales o reglas de reenvío de buzón, o registra un dominio similar que difiere por un carácter. Una vez dentro, lee los hilos para aprender la cadencia de pagos, el lenguaje de aprobación y quién autoriza las transferencias.
  2. Manipulación de un pago. Intervienen en una transacción real — una factura de proveedor, un archivo de nómina, un cierre inmobiliario — y sustituyen sus propias instrucciones de pago. El correo proviene de la dirección de confianza o de una casi idéntica, y a menudo incluye un sentido de urgencia: "Estamos cerrando los libros, por favor use la nueva cuenta hoy".
  3. Desvío de transferencia o ACH. Los fondos se mueven por transferencia o ACH a una cuenta controlada por el actor, a menudo en un banco diferente al que el proveedor usa normalmente. Para cuando el proveedor concilia, el dinero ha pasado por múltiples cuentas.

El FBI destaca cinco variantes comunes que las pequeñas empresas encuentran:

  • Compromiso de correo de proveedor: Se toma el control de la cuenta de un proveedor; el "proveedor" envía instrucciones de transferencia actualizadas.
  • Suplantación del CEO: El propietario o ejecutivo parece dirigir a finanzas para transferir fondos para un trato confidencial. Finanzas cumple sin cuestionar al ejecutivo.
  • Desvío de nómina: RR. HH. recibe una solicitud que parece provenir de un empleado para actualizar la información de depósito directo. La siguiente nómina va al actor.
  • Fraude de transferencias inmobiliarias: Un oficial de cierre o comprador recibe instrucciones de transferencia alteradas para la compra de una propiedad — a menudo la transferencia única más grande que una pequeña empresa envía.
  • Robo de datos más BEC: El actor primero roba datos de W-2 de empleados o de pagos de proveedores, y luego los usa para fraude adicional.

La reciente pérdida de $545,000 de una ciudad de Carolina del Sur por un BEC municipal — una sola transferencia a un proveedor suplantado — muestra que incluso las entidades públicas con adquisiciones formales no son inmunes cuando la verificación se trata como opcional.

Por Qué las Pequeñas Empresas Pierden Más por Incidente

Las pérdidas por BEC no se distribuyen uniformemente. El FBI y el Laboratorio de Investigación de la Fuerza Aérea han señalado que las organizaciones pequeñas y medianas con recursos de TI limitados son las más vulnerables. Las razones son operativas, no técnicas:

  • La persona que responde al correo del proveedor es a menudo la misma que aprueba los pagos, por lo que no hay un segundo par de ojos.
  • Los registros de proveedores se actualizan a solicitud sin una llamada de verificación, porque detenerse a llamar parece más lento que arreglar un pago atrasado.
  • Los cambios bancarios de nómina y proveedores llegan por correo electrónico y se procesan el mismo día, porque el equipo es reducido y receptivo — exactamente los rasgos que el BEC explota.
  • La autenticación multifactor no se aplica al correo electrónico, por lo que una sola contraseña de phishing le da al actor acceso persistente más la capacidad de establecer reglas de reenvío que mantienen una copia de cada correo futuro.

La pérdida mediana por BEC reportada al IC3 está muy por encima de la mediana de otros delitos cibernéticos, porque el BEC apunta al pago mismo, no al punto final. Una sola transferencia exitosa puede superar la ganancia de un año para una pequeña empresa, y las tasas de recuperación caen drásticamente después de las primeras 24 horas.

Los Controles que el FBI Dice que Realmente Funcionan

El FBI, el modelo FraudClassifier de la Reserva Federal y la guía de campo de la Oficina convergen en el mismo conjunto de controles. Ninguno requiere tecnología costosa. Todos requieren disciplina en el momento del pago.

1. Verifique Cada Cambio en las Instrucciones de Pago Fuera de Banda

Este es el control más efectivo, y el que más a menudo se omite.

Cuando cualquier correo solicite un cambio en el destino del dinero — nuevo número de cuenta, nuevo banco, nuevas instrucciones de transferencia, nuevo depósito directo — no responda al correo. Llame a un número conocido en el archivo, no al número en el correo, y hable con un contacto conocido para confirmar el cambio. Para cambios de alto valor, requiera tanto una llamada telefónica como una segunda aprobación en persona o mediante un canal separado.

Documente la verificación: quién llamó a quién, a qué número, a qué hora y qué se confirmó. Esa nota es su pista de auditoría si la contraparte luego disputa la recepción.

Para los registros de proveedores, agregue tres campos y aplíquelos:

  • Una marca de "verificado" que se establece solo después de una llamada de vuelta, con la fecha de la llamada e iniciales.
  • Un período de retención para cuentas nuevas o cambiadas — de 24 a 48 horas antes de que se libere el primer pago a la nueva cuenta.
  • Una prohibición de actualizar datos bancarios solo por correo electrónico — requiera un formulario firmado más una llamada de vuelta para cada cambio, sin excepciones.

2. Separe al Solicitante del Aprobador

Ninguna persona debería poder crear un proveedor, cambiar sus datos bancarios y aprobar su pago. Incluso en un equipo de tres, puede separar funciones:

  • La Persona A (a menudo el propietario u operaciones) autoriza la relación con el proveedor.
  • La Persona B (contabilidad) ingresa el proveedor y el pago, pero no puede aprobar transferencias por encima de un umbral.
  • La Persona C (propietario o un segundo gerente) aprueba transferencias o cambios de nómina por encima de ese umbral.

En muchos sistemas contables, esto es una configuración de flujo de trabajo, no un problema de personal. Habilite umbrales de aprobación para lotes de ACH y transferencias, y habilite alertas para cualquier cambio en el registro de proveedores. Si su banco admite doble aprobación para transferencias — donde un usuario crea la transferencia y un segundo usuario la libera — actívela, incluso si agrega cinco minutos al proceso.

3. Refuerce el Correo Electrónico — la Puerta de Entrada del Riel de Pagos

Debido a que el BEC vive en el correo electrónico, la higiene del correo es higiene de pagos.

  • Requiera autenticación multifactor en todas las cuentas de correo, especialmente finanzas, RR. HH. y el propietario.
  • Bloquee el reenvío automático a direcciones externas. La guía del FBI señala repetidamente las reglas de reenvío como el mecanismo de persistencia — el actor establece una regla para reenviar una copia de cada correo a una dirección externa y luego elimina la notificación de creación de la regla.
  • Marque el correo externo y los dominios similares. Configure su sistema de correo para etiquetar el correo de fuera de la organización y para advertir cuando el nombre del remitente coincida con un nombre interno pero la dirección no.
  • Revise las reglas de reenvío y delegación trimestralmente. Esa auditoría de 30 segundos detecta la regla que nadie recuerda haber creado.

4. Construya un Ritual de Verificación de Nómina

El desvío de nómina es una variante del BEC que elude los controles de proveedores por completo porque apunta a RR. HH. Trate cualquier solicitud para cambiar la información de depósito directo como un cambio de pago:

  • Requiera que el empleado envíe el cambio en el sistema de nómina después de iniciar sesión con MFA, no por correo electrónico.
  • Si se recibe una solicitud por correo, verifique llamando al empleado a un número en el archivo de RR. HH., no al número en el correo, y requiera un segundo factor como confirmar los últimos cuatro dígitos de la cuenta anterior.
  • Registre cada cambio bancario con un registro de antes y después y una nota de verificación.

5. Clasifique y Registre el Fraude Correctamente

El modelo FraudClassifier de la Reserva Federal anima a las empresas a etiquetar los eventos de fraude de manera consistente — cómo ocurrió el fraude (suplantación, toma de control de cuenta, información de pago modificada) y qué lo facilitó (credenciales comprometidas, falta de llamada de vuelta). Esa disciplina no es solo para reguladores. Cuando registra los intentos de BEC — incluso los fallidos — con una taxonomía consistente, puede ver patrones: qué proveedor es suplantado repetidamente, qué empleado es atacado repetidamente y qué control falló.

Si una transferencia va a la cuenta equivocada, el IC3 recomienda acción inmediata:

  • Contacte a su institución financiera para solicitar una devolución o retención de la transferencia.
  • Contacte al IC3 del FBI en ic3.gov (seleccione BEC) o a su oficina de campo local, identificando el incidente como BEC y proporcionando detalles de la transferencia, incluido el banco beneficiario y la cuenta.
  • Conserve el correo original con encabezados completos — no lo reenvíe en línea, lo que elimina los encabezados. Reenvíe como adjunto o exporte el .eml/.msg.

La recuperación es más probable dentro de las 24 horas y cae drásticamente después. Cuanto más rápida sea la solicitud de devolución y más completos sean los detalles de la transferencia, mayor será la probabilidad de que los fondos puedan congelarse.

Una Política de Verificación Mínima que Puede Adoptar Esta Semana

No necesita una política de 20 páginas. Necesita una regla de una página que todos sigan sin excepción:

  • Sin cambios en los datos de pago solo por correo electrónico. Cada nueva cuenta de proveedor o cambio en una cuenta existente requiere una llamada de vuelta a un número conocido más una segunda aprobación.
  • Sin transferencias o ACH por encima de $2,500 sin doble aprobación. Ajuste el umbral a su volumen, pero manténgalo lo suficientemente bajo para detectar la transferencia BEC mediana.
  • Cambios de nómina solo a través del portal de nómina con MFA, más una llamada de vuelta para cualquier solicitud iniciada por correo.
  • Revisión mensual de cambios en el registro de proveedores y reglas de reenvío de correo, con firma.
  • Simulación trimestral de phishing y BEC para cualquiera que pueda mover dinero — incluido el propietario.

Agregue esas cinco líneas a su manual contable, habilite los ajustes correspondientes en su sistema contable y portal bancario, y habrá implementado los controles que el FBI atribuye a los casos donde el dinero no se perdió.

Mantenga sus Registros de Pago Verificables

El BEC explota la brecha entre lo que su bandeja de entrada dice y lo que su libro mayor demuestra. Un libro mayor disciplinado — con registros de proveedores que muestren cuándo se verificó la banca, con registros de nómina que muestren cuándo cambió el depósito directo y cómo se verificó, y con aprobaciones de transferencias que muestren quién liberó qué a quién — cierra esa brecha. Cuando cada cambio de pago es trazable a una llamada, un aprobador y una marca de tiempo, el correo solo ya no puede mover dinero.

Simplifique su Gestión Financiera

La verificación de pagos es tan fuerte como los registros financieros detrás de ella. Beancount.io proporciona contabilidad de texto plano y controlada por versiones donde cada proveedor, cada cuenta bancaria, cada cambio de nómina y cada aprobación es transparente y auditable — para que su disciplina de llamadas de vuelta esté documentada, no solo recordada. Comience gratis y haga que su próximo intento de fraude de transferencias falle en el paso de verificación.

Comparte este artículo