Ve al contenido principal

Las estafas de email empresarial comprometido (BEC): qué son y formas de ayudar a proteger tu negocio de ellas

Aprende cómo detectar las tácticas de estafas de BEC y reducir el riesgo de posibles ciberdelitos. Presentado por Chase for Business.

Tiempo de lectura min
      • Las estafas de email empresarial comprometido (Business email compromise, BEC) son un cibercrimen en el que los atacantes usan un email para engañar a las organizaciones y convencer a los empleados para que transfieran fondos o proporcionen datos confidenciales.
      • Las estafas de email empresarial comprometido (BEC, por sus siglas en inglés) pueden afectar a todos los negocios de cualquier tamaño y potencialmente causar pérdidas financieras y exposición de información confidencial.
      • Conocer las tácticas comunes usadas en los ataques de estafas de BEC y fortalecer la ciberseguridad de tu compañía puede ayudarte a reducir riesgos.

      Las estafas de email empresarial comprometido son una amenaza cibernética en aumento que pueden interrumpir el flujo de efectivo y las operaciones de tu compañía. Comprender cómo funciona una estafa de BEC, conocer las formas de identificar comportamientos sospechosos y qué pasos tomar puede ayudarte a proteger tu organización contra este tipo de amenaza.

      ¿Qué es una estafa de email empresarial comprometido (BEC)?

      Las estafas de email empresarial comprometido (BEC) son un ciberataque en el que los delincuentes usan emails fraudulentos para engañar a los empleados para que transfieran fondos, datos o detalles confidenciales. A diferencia de las amplias campañas de suplantación de identidad (phishing) que dependen de enlaces o archivos adjuntos maliciosos, una estafa de BEC es muy específica y basada en texto, por lo que a menudo esquiva los filtros estándares de seguridad informática. Los atacantes frecuentemente investigan a sus víctimas, se hacen pasar por líderes séniors o socios y elaboran mensajes convincentes para ganarse su confianza.

      Una estafa de BEC puede causar daños significativos a los negocios. Aunque la pérdida financiera es un posible resultado de una estafa de BEC, los ataques también pueden revelar datos confidenciales, interrumpir las operaciones y dañar la reputación de la compañía. Las consecuencias también pueden ir más allá del impacto financiero inmediato, afectando potencialmente la confianza del cliente, las relaciones con proveedores y la estabilidad futura de tu negocio.

      Casi cualquier negocio puede ser atacado. Las organizaciones más pequeñas quizás carezcan de los recursos especializados de ciberseguridad para ayudar a prevenir las estafas de BEC, mientras que los negocios más grandes tal vez son atacados más debido a estructuras de cuentas por pagar complejas.

      Tipos y tácticas comunes de las estafas de BEC

      Los ciberdelincuentes pueden implementar diversas técnicas con una estafa de email empresarial comprometido, a menudo personalizando su enfoque para la organización o la persona objetivo.

      Estos son algunos tipos de estafas de BEC comunes:

      • Hacerse pasar por el presidente ejecutivo o cualquier individuo del personal ejecutivo: los atacantes se hacen pasar por los líderes de la compañía, enviando solicitudes urgentes al personal por giros bancarios o datos confidenciales. Esto a menudo sucede cuando se sabe que alguien del personal ejecutivo está de viaje o no está disponible para verificar la solicitud.
      • Estafa del email de un proveedor: los ciberdelincuentes obtienen el control de la cuenta de email real de un proveedor. Pueden monitorear los hilos de email activos e intervenir al último momento para redirigir los pagos o solicitar modificaciones a las instrucciones de ruta ACH.
      • Estafa de la cuenta de email: los atacantes acceden al buzón del email de un empleado real y lo usan para solicitar dinero o la información confidencial de colegas o socios.
      • Hacerse pasar por abogados: los delincuentes fingen representar a tu equipo legal, a menudo buscando pagos inmediatos o la información de negocios privados sobre asuntos legales urgentes.
      • Estafa de facturas falsas: los atacantes envían facturas que parecen reales, engañando al personal a que pague por bienes o servicios que no se proporcionan realmente. A menudo llegan justo antes de los fines de semana o días festivos cuando el personal tiene prisa.

      Estos métodos se basan en la explotación de la confianza y la autoridad. Al fingir ser alguien conocido o respetado, los atacantes pueden hacer que sus emails parezcan más fácilmente creíbles.

      Maneras de detectar una estafa de BEC

      Detectar un intento de estafa de email empresarial comprometido requerirá identificar pequeñas pistas. Ciertos empleados, como ejecutivos, profesionales de recursos humanos, personal de informática y nuevos empleados que no están familiarizados con los procesos comunes, pueden ser objetivos más frecuentes.

      Las señales comunes de ataques de una estafa de BEC incluyen:

      • Solicitudes inusuales: solicitudes repentinas o urgentes de giros bancarios, tarjetas de regalo o información confidencial, especialmente de ejecutivos de alto rango o del equipo legal.
      • Cambios menores en las direcciones de email: puede ser útil prestar atención a cambios sutiles en las direcciones de email, incluyendo letras adicionales, intercambios de caracteres o dominios ligeramente alterados (por ejemplo, @compañía.com vs. @compañía.com).
      • Presión para responder rápidamente: los mensajes que enfatizan la urgencia o el secreto o aquellos que tienen como objetivo disuadir a los empleados de las solicitudes de verificación doble con otros pueden ser una señal de una estafa de BEC.
      • Intentos de evitar procedimientos estándar: estos emails pueden proporcionar instrucciones para pasar por alto los pasos habituales de aprobación, omitir el software de contabilidad o comunicarse fuera de los canales oficiales.
      • Lenguaje o tono desconocido: una redacción de email que parezca extraña o incoherente con el estilo de comunicación normal del remitente puede ser una señal de una estafa de BEC.

      Maneras de proteger tu negocio de las estafas de BEC

      Defender tu compañía contra el riesgo de estafas de email empresarial comprometido podría implicar una combinación de tecnología, procedimientos y educación de los empleados. Considera las siguientes medidas:

      Verificación de la solicitudes a través de medios alternativos

      Confirmar las transferencias de fondos o los cambios en las instrucciones de pagos a proveedores por teléfono o en persona puede ayudarte a evitar posibles las estafas. Por lo general, se recomienda usar información de contacto de confianza en tus archivos, no el número de teléfono proporcionado en el email.

      Por ejemplo, si un proveedor recurrente envía un email con una solicitud repentina para actualizar sus detalles de ruta ACH, deberías llamar a tu contacto establecido en esa compañía usando un número de teléfono de una factura verificada previa. Depender únicamente de los detalles de contacto en el nuevo email puede ser arriesgado, ya que los atacantes pueden actualizar las firmas en los email para redirigir las llamadas de verificación a ellos mismos.

      Implementación de un doble control

      Para las transacciones financieras o los cambios de cuenta quizás deberías requerir un proceso con múltiples autorizaciones. Hacer que una segunda persona revise y apruebe los giros bancarios puede agregar un nivel importante de seguridad operativa.

      En la práctica, esto a menudo parece un sistema de "creación y verificación" donde un empleado inicia un pago, y un gerente o un miembro del personal ejecutivo debe aprobarlo por separado en el portal bancario. Esta separación de deberes puede ayudar a detectar solicitudes fraudulentas que un empleado ocupado podría omitir.

      Adopción de autenticación multifactor (MFA)

      La autenticación multifactor (MFA, por sus siglas en inglés) puede fortalecer la seguridad, lo que puede dificultar que los atacantes accedan a las cuentas de email incluso si roban contraseñas. Al requerir una segunda forma de verificación, como un código de una aplicación de autenticación o un token de seguridad físico, puedes ayudar a bloquear el acceso no autorizado. Si un atacante logra adivinar o robar la contraseña de un empleado, la MFA puede servir como una barrera crucial para evitar que inicie sesión y lance un ataque interno con una estafa de BEC.

      Limitación de la información disponible públicamente

      Considera minimizar los detalles de empleados, funciones y procesos internos compartidos en el sitio web o los medios sociales de tu compañía. Los ciberdelincuentes pueden explorar los sitios web de las redes profesionales para comprender tu organigrama e identificar quién maneja las cuentas por pagar. También pueden buscar publicaciones públicas sobre el personal ejecutivo que esté viajando o asistiendo a conferencias, usando esa ausencia como una oportunidad para enviar una solicitud urgente falsa a los empleados.

      Capacitación regular de los empleados

      Tal vez deberás ofrecer capacitación sobre estafas de BEC, phishing e ingeniería social de forma habitual, enfatizando la vigilancia con las solicitudes por email. La educación suele ser más efectiva cuando se hace regularmente en lugar de una vez al año. Considera realizar ejercicios de simulación de suplantación de identidad (phishing) para ayudar al personal a practicar la identificación de emails sospechosos en un entorno seguro. La capacitación puede ayudar a los empleados a sentirse preparados a pausar y cuestionar solicitudes inusuales, incluso cuando esas solicitudes parecen provenir del presidente ejecutivo.

      Utilización de herramientas avanzadas de seguridad de email

      Considera implementar filtraciones de email, soluciones contra suplantación de identidad (phishing) y sistemas de supervisión para identificar y bloquear emails sospechosos. Las plataformas modernas de seguridad de email a menudo pueden detectar anomalías, como una dirección de remitente que tiene hasta una letra que no sea de tu dominio real. Además, configurar los protocolos de autenticación de email, como DMARC, SPF y DKIM, puede ayudar a verificar que los mensajes entrantes realmente se originen del remitente mencionado, lo que puede reducir el número de emails falsificados que llegan a los buzones de tus empleados.

      Qué hacer si experimentas una estafa de BEC

      Si crees que tu compañía ha experimentado estafas de email empresarial comprometido, lo que puede ayudar es tomar una acción rápida para contener el impacto. Considera tomar las siguientes medidas:

      • Comunícate con tu banco de inmediato: puede ser útil comunicarte de inmediato con tu institución financiera si se transfirieron fondos o se robaron los detalles de la cuenta. Quizás debas iniciar una anulación de giro o congelar las cuentas afectadas.
      • Notifica a tu equipo de informática y seguridad: considera informar a tus recursos de informática internos o externos de inmediato cuando se descubra actividad sospechosa para que puedan proteger la red.
      • Reprograma las contraseñas comprometidas: necesitarás cambiar las contraseñas de las cuentas afectadas y los sistemas relacionados lo antes posible.
      • Notifica sobre el incidente: considera reportar a las agencias del orden público, como el Centro de Denuncias de Delitos en Internet del FBISe abre en superposición (IC3, por sus siglas en inglés) u otras autoridades pertinentes.
      • Guarda la evidencia: puede ser útil guardar emails, registros de pagos y cualquier comunicación relevante para la investigación.

      Preguntas frecuentes

      ¿Por qué son difíciles de identificar los ataques de las estafas de BEC?

      Estos ataques son personalizados y parecen reales, lo que significa que a menudo pueden evadir defensas estándares de seguridad de email porque dependen de la manipulación humana en lugar de software malicioso.

      ¿Cómo escogen sus objetivos los atacantes?

      Los atacantes a menudo se dirigen a aquellos con acceso a las finanzas de la compañía o a datos confidenciales, como el personal ejecutivo, de contabilidad o de recursos humanos, pero cualquier empleado puede convertirse en un objetivo.

      ¿Cómo saben tanto los atacantes sobre mi negocio y mis proveedores?

      Los ciberdelincuentes a menudo recopilan información de fuentes disponibles públicamente, como el sitio web de tu compañía, los medios sociales y los sitios web de redes profesionales. También pueden comprometer una sola cuenta de email y leer meses de facturas y comunicaciones históricas para aprender sobre tus relaciones con proveedores y programas de pagos.

      ¿Pueden prevenirse los ataques de estafas de BEC?

      Aunque no hay manera de prevenir todos los ataques, las prácticas de seguridad sólidas, la educación continua de los empleados y la autenticación de múltiples factores pueden ayudar a reducir tu riesgo.

      ¿El seguro cibernético cubre las pérdidas de estafas de BEC?

      La cobertura puede variar significativamente según tu póliza específica. Muchas políticas comunes pueden cubrir violaciones de red tradicionales, pero pueden excluir estafas de ingeniería social donde un empleado envía dinero voluntariamente. Puede ser útil revisar el lenguaje de tu póliza con tu proveedor de seguros para comprender tu cobertura específica.

      ¿Cómo puede un socio bancario ayudar a prevenir o mitigar una estafa de BEC?

      Los bancos pueden ofrecer herramientas de administración de tesorería, como flujos de trabajo de doble control y alertas de transacciones para ayudar a detectar pagos fraudulentos antes de que salgan de tu cuenta bancaria para negocios. Si ocurre un incidente, es posible que también puedan ayudar con esfuerzos de respuesta rápida, como iniciar una anulación de giro para intentar recuperar fondos.

      Temas:

      Qué puedo leer ahora