El Business Email Compromise generó pérdidas de más de 2.9 mil millones de dólares en 2023. Aprende cómo funciona y cómo defenderte antes de que sea demasiado tarde.
El ataque más caro que probablemente no estás monitoreando
El Business Email Compromise (BEC) no necesita malware. Es ingeniería social pura: un correo bien construido, enviado a la persona correcta, en el momento correcto.
Los tres escenarios más frecuentes
El CEO urgente: Un correo del gerente general llega a contabilidad a las 4pm del viernes: "Necesito que proceses una transferencia urgente y confidencial antes del cierre. No menciones esto a nadie."
El proveedor que cambió de cuenta: El proveedor habitual notifica que cambió sus datos bancarios. El correo se ve idéntico a los anteriores pero el dominio tiene una letra diferente.
El banco con actividad sospechosa: Un correo del banco pide confirmar credenciales. El enlace lleva a una página idéntica a la real.
Por qué el antivirus no lo detecta
El BEC no usa malware. No hay archivo adjunto que escanear. Los filtros de spam tampoco ayudan: muchos atacantes usan cuentas legítimas comprometidas de proveedores reales.
Los controles que sí funcionan
Verificación fuera de banda: cualquier transferencia sobre un umbral definido debe confirmarse por teléfono o en persona, nunca respondiendo el mismo correo.
Proceso de dos firmas: ninguna transferencia significativa debería procesarla una sola persona.
Verificación de cambios bancarios: cualquier notificación de cambio en datos bancarios de un proveedor debe verificarse llamando al número registrado en la empresa, no al que aparece en el correo.
Capacitación específica: la combinación urgencia + confidencialidad + instrucciones inusuales es la señal de alerta del BEC.
El costo de implementar estos controles es mínimo comparado con el costo promedio de un incidente BEC en PYMEs: entre 50,000 y 250,000 dólares por evento.