Alguien te escribe haciéndose pasar por un proveedor habitual, avisa de que han cambiado de banco y adjunta una factura con el número de cuenta nuevo. Administración paga, y el dinero se va a una cuenta controlada por el estafador. Se corta con una norma que no cuesta nada: ningún cambio de datos bancarios se ejecuta sin confirmarlo por teléfono con un número que ya tuvieras antes.
4 min de lectura7 secciones
Por qué este fraude funciona tan bien
Porque no tiene nada raro. No hay archivos infectados, no hay enlaces sospechosos, no hay faltas de ortografía. Es un correo de texto que pide algo perfectamente normal en la vida de una empresa: los proveedores cambian de banco de vez en cuando.
Y porque llega en el momento adecuado. Quien lo envía suele haber estado leyendo el correo durante semanas, así que sabe cuándo se factura, cuánto se factura y quién autoriza los pagos. La factura falsa llega el día que tocaba, por el importe que tocaba, de la persona que tocaba.
Las dos formas de montarlo
Desde fuera: un dominio parecido
El estafador registra un dominio casi idéntico al del proveedor real, cambiando una letra o añadiendo una palabra. Copia el formato de las facturas anteriores, que a menudo ha visto porque las publica la propia empresa o porque las obtuvo en una filtración. Es el más fácil de detectar si te fijas en la dirección completa.
Desde dentro: un buzón comprometido
Este es peor. El estafador ha conseguido la contraseña del correo del proveedor real y escribe desde su cuenta auténtica, a veces respondiendo dentro de un hilo que ya existía. La dirección es correcta porque es la de verdad, y el mensaje continúa una conversación real.
Aquí ninguna comprobación del remitente sirve, porque el remitente es legítimo. Solo funciona la confirmación por otro canal.
La norma que lo detiene
Es una sola frase, y conviene tenerla escrita y firmada por dirección para que nadie sienta que se está saltando la jerarquía al aplicarla:
Ningún cambio de número de cuenta, ni ningún pago a una cuenta nueva, se ejecuta sin una confirmación telefónica con un número que ya estuviera en nuestra ficha del proveedor antes de recibir la petición.
Los dos detalles que la hacen funcionar están en la letra pequeña. Primero, telefónica: no por correo, porque si el buzón está comprometido responderá el propio estafador. Segundo, con un número anterior: nunca el que viene en el correo o en la factura nueva, porque contestará quien lo ha puesto ahí.
Refuerzos que ayudan
- Doble autorización para importes altos. Por encima de una cantidad que fije la empresa, el pago necesita dos personas. No hace falta un sistema: basta con una norma y un correo de confirmación.
- Ficha de proveedor cerrada. Los datos bancarios viven en un sitio único y modificarlos deja rastro de quién lo hizo y cuándo.
- Doble factor en el correo. No evita que suplanten a un proveedor, pero evita que tu propio buzón sea el comprometido y que el fraude se monte desde dentro de tu empresa hacia tus clientes.
- Marcar los correos externos. Muchos sistemas permiten añadir un aviso visible cuando un mensaje viene de fuera de la organización. Ayuda contra la suplantación interna.
Qué hacer si ya se ha pagado
El tiempo es lo único que importa. Cuanto antes se actúe, más probabilidad hay de recuperar el dinero, aunque nunca está garantizado.
- Llama al banco inmediatamente y pide la retrocesión de la transferencia. Si han pasado pocas horas, a veces se puede parar.
- Avisa al proveedor real por teléfono. Puede que su buzón esté comprometido y que tú no seas el único al que están escribiendo.
- Denuncia. La Policía Nacional y la Guardia Civil tramitan este tipo de denuncias. El INCIBE (se abre en una pestaña nueva) dispone además de una línea de ayuda en ciberseguridad para empresas y particulares.
- Conserva todo: los correos originales con sus cabeceras completas, la factura, el justificante de la transferencia. No borres nada aunque dé rabia verlo.
- Revisa si hubo acceso a tu correo. Si el fraude se montó desde dentro, cambiar la contraseña no basta: hay que buscar reglas de reenvío automático creadas por el atacante, que son las que le permiten seguir leyendo aunque cambies la clave.
El daño que no es el dinero
Además del importe, este fraude deja dos secuelas. Una es la relación con el proveedor, que puede tensarse por la discusión de quién asume la pérdida. La otra es interna: quien ejecutó el pago suele sentirse responsable, cuando en realidad hizo su trabajo con la información que tenía. La responsabilidad es del procedimiento que no existía, no de la persona.
Por eso conviene implantar la norma antes de que pase nada y explicarla como lo que es: una protección para quien paga, no una desconfianza hacia él.
Cómo revisamos esto nosotros
En una auditoría de seguridad comprobamos si existe esa norma, si el correo tiene doble factor, si hay reglas de reenvío que nadie recuerda haber creado y si el dominio está configurado para que no puedan suplantarlo. Son cuatro comprobaciones y cubren la práctica totalidad de este fraude.
Si quieres implantarlo en tu empresa o revisar si estás expuesto, cuéntanos cómo gestionáis los pagos y te decimos qué cambiaríamos.
Sigue leyendo
- Alguien del equipo ha picado en un phishing: los primeros 30 minutos
- Simulacros de phishing: para qué sirven y cómo no convertirlos en una trampa
- Suplantación del gerente por correo: el fraude que no necesita hackear nada
- Por qué la wifi de invitados no debe tocar la red de la oficina
- Plan de respuesta a incidentes en una hoja: quién llama a quién