Consiste en escribir a alguien de administración haciéndose pasar por la dirección de la empresa y pedirle una transferencia urgente y discreta. No hace falta entrar en ningún sistema: basta con saber dos nombres y cómo se escriben los correos internos. Se corta con una norma sencilla y con la actitud de la propia dirección al comunicarla.
4 min de lectura7 secciones
Cómo es el correo
Casi siempre comparte los mismos rasgos. Es corto, informal y con un tono de confianza. Llega desde una dirección parecida a la real o con el nombre visible falsificado. Pide algo que se sale del procedimiento, con prisa, y suele añadir una razón para no comentarlo con nadie: una operación confidencial, una adquisición, un pago que hay que cerrar hoy.
Y llega en un momento elegido. Cuando la persona a la que suplantan está de viaje, de vacaciones o en una reunión larga, algo que muchas veces se sabe mirando las redes sociales de la propia empresa.
Por qué funciona en empresas pequeñas
Porque la jerarquía es corta y la confianza es alta. En una empresa de quince personas, si la dirección pide algo raro, se hace: no hay un departamento de control intermedio ni una cultura de pedir justificaciones hacia arriba.
Y porque los procedimientos suelen ser informales. Los pagos se autorizan por WhatsApp o por correo, sin firma ni doble validación, porque siempre se ha hecho así y nunca ha pasado nada. Ese «siempre se ha hecho así» es exactamente lo que el fraude explota.
De dónde sale la información que usan
De sitios públicos, casi todos puestos ahí por la propia empresa.
- La web, con el organigrama y los correos de contacto.
- Las redes profesionales, donde figura quién lleva administración y quién es el gerente.
- Las publicaciones de la empresa, que revelan viajes, ferias y ausencias.
- Filtraciones de contraseñas de otros servicios, que dan direcciones válidas.
- El formato de las direcciones internas, que se deduce con ver una sola.
No hay nada ilegal en recopilar eso, y por eso no hay forma de impedirlo. Lo que sí se puede es hacer que tener esa información no sea suficiente para cobrar.
Las tres medidas que lo cortan
Una norma de pagos que no admite excepciones por rango
Ningún pago fuera del procedimiento habitual se ejecuta solo con un correo, venga de quien venga. Se confirma por teléfono con un número conocido de antes. Y la norma debe decir explícitamente que aplica también a la dirección: si la excepción existe para el gerente, el fraude se cuela por ahí.
Que la dirección dé permiso para desconfiar de ella
Esta es la medida menos técnica y la más eficaz. Si la persona que dirige la empresa dice en voz alta, delante de todo el equipo, «si recibís un correo mío pidiendo una transferencia urgente, llamadme antes de hacer nada, y no me voy a enfadar», el fraude deja de funcionar ese mismo día.
Cuando esa frase no se ha dicho nunca, quien recibe el correo se enfrenta a una elección incómoda: arriesgarse a molestar al jefe o arriesgarse a pagar. Muchos eligen pagar.
Marcar los correos que vienen de fuera
Tanto Microsoft 365 como Google Workspace permiten añadir un aviso visible en los mensajes externos. Si un correo dice ser del gerente pero lleva la marca de externo, la contradicción salta a la vista sin necesidad de mirar la dirección.
Variantes que conviene conocer
- Al gestor o la asesoría. El estafador escribe a la gestoría haciéndose pasar por el cliente para pedir un cambio de domiciliación o datos de nóminas.
- Por mensajería instantánea. El mismo esquema por WhatsApp, con foto de perfil copiada y un número nuevo que dice ser el móvil viejo del jefe.
- Compra de tarjetas regalo. Una variante menor pero frecuente: se pide comprar tarjetas prepago para un cliente y enviar los códigos por foto.
- Cambio de cuenta de la nómina. Dirigido a recursos humanos, suplantando a un empleado.
Todas comparten la misma estructura: autoridad, urgencia y una excepción al procedimiento. Reconocer el patrón vale más que memorizar las variantes.
Qué hacer si ha ocurrido
Llamar al banco cuanto antes para intentar detener la transferencia, avisar internamente sin buscar culpables, conservar los correos con sus cabeceras completas y denunciar. Y revisar si el buzón de alguien de la empresa está comprometido, porque la suplantación puede venir de dentro.
Sobre todo, no convertirlo en un asunto de culpa individual. La persona que pagó siguió una instrucción de su superior jerárquico, que es lo que se espera que haga. Lo que falló fue no tener una norma que le permitiera parar.
Revisarlo antes de que pase
Comprobar si tu empresa está expuesta a esto lleva poco: mirar si existe una norma escrita de pagos, si la dirección ha dado permiso para verificar, si el correo tiene doble factor y si los mensajes externos se marcan. Lo incluimos en la auditoría de seguridad y lo trabajamos en la formación al equipo dentro de nuestros servicios.
Si quieres implantar la norma o preparar la sesión con tu equipo, escríbenos.
Sigue leyendo
- El fraude del cambio de número de cuenta: cómo funciona y cómo se corta
- Alguien del equipo ha picado en un phishing: los primeros 30 minutos
- Simulacros de phishing: para qué sirven y cómo no convertirlos en una trampa
- Ciberseguros: qué cubren de verdad y qué te van a exigir para pagarte
- La regla 3-2-1 de las copias de seguridad, explicada para una pyme