Volver al Blog

Phishing y BEC: Los Ataques de Ingeniería Social que Más Dinero le Cuestan a las PYMEs

Phishing y BEC: Los Ataques de Ingeniería Social que Más Dinero le Cuestan a las PYMEs

El Business Email Compromise generó pérdidas de más de 2.9 mil millones de dólares en 2023. Aprende cómo funciona y cómo defenderte antes de que sea demasiado tarde.

El ataque más caro que probablemente no estás monitoreando

El Business Email Compromise (BEC) no necesita malware. Es ingeniería social pura: un correo bien construido, enviado a la persona correcta, en el momento correcto.

Los tres escenarios más frecuentes

El CEO urgente: Un correo del gerente general llega a contabilidad a las 4pm del viernes: "Necesito que proceses una transferencia urgente y confidencial antes del cierre. No menciones esto a nadie."

El proveedor que cambió de cuenta: El proveedor habitual notifica que cambió sus datos bancarios. El correo se ve idéntico a los anteriores pero el dominio tiene una letra diferente.

El banco con actividad sospechosa: Un correo del banco pide confirmar credenciales. El enlace lleva a una página idéntica a la real.

Por qué el antivirus no lo detecta

El BEC no usa malware. No hay archivo adjunto que escanear. Los filtros de spam tampoco ayudan: muchos atacantes usan cuentas legítimas comprometidas de proveedores reales.

Los controles que sí funcionan

Verificación fuera de banda: cualquier transferencia sobre un umbral definido debe confirmarse por teléfono o en persona, nunca respondiendo el mismo correo.

Proceso de dos firmas: ninguna transferencia significativa debería procesarla una sola persona.

Verificación de cambios bancarios: cualquier notificación de cambio en datos bancarios de un proveedor debe verificarse llamando al número registrado en la empresa, no al que aparece en el correo.

Capacitación específica: la combinación urgencia + confidencialidad + instrucciones inusuales es la señal de alerta del BEC.

El costo de implementar estos controles es mínimo comparado con el costo promedio de un incidente BEC en PYMEs: entre 50,000 y 250,000 dólares por evento.

EVALUACIÓN NIST GRATUITA

¿Su empresa tiene las mismas brechas que llevan a estos ataques?

Descubra en 5 minutos su nivel de madurez en ciberseguridad con base en el marco NIST CSF. Reciba un reporte personalizado con las brechas críticas de su empresa — sin costo, sin compromiso.

40 preguntas NIST Reporte PDF por correo Resultados inmediatos
Iniciar evaluación NIST