Fraude del CEO y Business Email Compromise, explicados
Algunas de las estafas más costosas no implican virus ni intrusiones informáticas. Se apoyan en un truco sencillo: convencer a un empleado de que una petición urgente viene de un jefe o de un proveedor de confianza. Se conoce como fraude del CEO o, en sentido más amplio, Business Email Compromise (BEC).
¿Qué son el fraude del CEO y el BEC?
Business Email Compromise es una estafa en la que un delincuente suplanta a alguien en quien su empresa confía —un directivo, un proveedor, un abogado o un compañero— para inducir a un empleado a transferir dinero o a compartir información sensible.
El fraude del CEO es su versión más conocida. El estafador se hace pasar por el director general u otro alto cargo y pide a alguien de la plantilla —a menudo de finanzas o de recursos humanos— que realice un pago urgente o envíe datos confidenciales.
A diferencia del phishing masivo, estos ataques son dirigidos y personales. Normalmente no hay enlace ni adjunto peligroso, y precisamente por eso esquivan los filtros antispam y pillan a la gente desprevenida.
Cómo se desarrolla la estafa
Los delincuentes suelen hacer los deberes primero, leyendo información pública de su web, sus redes sociales y sus notas de prensa para sonar convincentes. Un ataque típico es así:
- Llega un correo que aparenta ser del director general, con su nombre y su estilo de redacción.
- Transmite urgencia y secreto: «Estoy en una reunión, necesito que esto se resuelva rápido y con discreción».
- La petición es transferir fondos, cambiar los datos bancarios de un proveedor o enviar documentos como los datos de nóminas.
- Los mensajes de seguimiento presionan con suavidad para que el empleado no se detenga a comprobar.
La presión por quedar bien con un alto cargo, unida a un plazo ajustado, es lo que hace tan eficaz esta estafa.
Variantes habituales
- Factura falsa: se falsifica el correo de un proveedor para pedir el pago a una cuenta nueva.
- Desvío de nómina: un mensaje finge ser de un empleado que quiere actualizar la cuenta donde cobra.
- Estafa de las tarjetas regalo: un «jefe» pide comprar tarjetas regalo y enviar los códigos.
Señales de alarma
La mayoría de estos ataques se detectan si uno se detiene en unos pocos detalles:
- Un cambio de tono, expresiones inusuales o una dirección de correo ligeramente distinta.
- Una petición que salta los procedimientos habituales: «solo por esta vez, sáltate la aprobación de siempre».
- Presión para actuar rápido y en silencio, desaconsejando que lo consulte con nadie.
- Cualquier cambio de cuenta bancaria o de datos de pago, sobre todo a última hora.
- Una dirección de respuesta que no cuadra del todo con el remitente.
Hábitos sencillos que lo frenan
La tecnología ayuda, pero los buenos hábitos son su mejor defensa:
- Verifique por otro canal. Ante cualquier pago o cambio de datos bancarios, confirme por teléfono o en persona con un número conocido, nunca respondiendo al correo.
- Aplique la doble aprobación. Exija la firma de una segunda persona para pagos por encima de cierto importe.
- Frene ante la urgencia. Trate «urgente y confidencial» como un motivo para comprobar, no para correr.
- Confirme los cambios de datos bancarios con el proveedor a través de un contacto establecido.
- Haga que preguntar sea seguro. La plantilla debe sentirse cómoda cuestionando una petición, aunque parezca venir de arriba.
Si algo no le cuadra
Hágale caso a su instinto. Es perfectamente aceptable detener un pago y confirmar antes de actuar. Si sospecha de una estafa, avise de inmediato a los equipos de finanzas e informática; y si el dinero ya ha salido, alerte al banco enseguida, porque actuar rápido a veces permite recuperar los fondos.
Cómo ayuda GottaPhish
El fraude del CEO y el BEC se apoyan en la urgencia y la suplantación para que los empleados autoricen pagos antes de verificar, y GottaPhish, junto con nuestro equipo de expertos, aborda exactamente eso. Nuestras simulaciones realistas recrean las tácticas de urgencia y suplantación que usan los delincuentes de verdad, de modo que los empleados aprenden a detenerse y comprobar antes de actuar, con formación práctica y paneles que muestran dónde está más expuesta su organización. Nuestro equipo de soporte y expertos trabaja con usted para diseñar escenarios creíbles, montar las campañas e interpretar los resultados, convirtiendo un punto ciego costoso en un equipo seguro y bien preparado.
