Correo. Inteligente. Eficaz.
Correo electrónico rápido y multiplataforma diseñado para filtrar el ruido.
💡Compromiso de correo electrónico empresarial: una estafa en la que alguien se hace pasar por una persona de tu confianza (tu CEO, un proveedor o incluso tu propia cuenta comprometida) para convencerte de transferir dinero o entregar datos confidenciales. Sin malware, sin archivos adjuntos sospechosos. Solo un correo electrónico muy convincente. El BEC no es un ataque de hacking en el sentido tradicional. Es un engaño que se ejecuta por completo a través de tu bandeja de entrada, y es una de las categorías de ciberdelincuencia más costosas que existen hoy en día.
Un martes por la tarde, llega un correo electrónico de tu CEO. Urgente, un poco seco, pidiéndote que transfieras fondos a una nueva cuenta de proveedor antes de que termine el día. ¿Lo cuestionarías o simplemente lo harías?
Esa es la (muy humana reacción) que el BEC explota. El Centro de Denuncias de Delitos en Internet del FBI registró 21.442 denuncias de BEC en 2024, con un total de 2.770.151.146 $ en pérdidas reportadas, según el Informe Anual del IC3 de 2025. Una categoría de estafa, casi 3000 millones de dólares.
El BEC funciona tan bien porque no depende de traspasar tu software de seguridad. Depende de traspasarte a ti, en el momento exacto en que estás ocupado, distraído o deseoso de ayudar. Sin ransomware, sin virus, nada que tu antivirus marcaría jamás. ¿Pero una solicitud bien programada que suena exactamente como alguien en quien normalmente confiarías sin pensarlo dos veces? Eso funciona más a menudo de lo que a nadie le gusta admitir.
Los clientes de correo electrónico como Spark pueden detectar parte de esto antes de que llegue a ti.
Gatekeeper filtra los mensajes de remitentes a los que nunca has escrito antes, lo que ayuda, ya que muchos intentos de BEC provienen de una dirección similar que realmente nunca has visto. Sin embargo, no detectará todos los casos. Algunos de los ataques BEC más dañinos provienen de una cuenta legítimamente hackeada, una que te ha escrito muchas veces antes.
Aquí tienes un puñado de patrones comunes, y no todos representan la misma amenaza.
El fraude del CEO (a veces clasificado como whaling) es la versión clásica: una solicitud urgente, supuestamente de un ejecutivo, generalmente sobre dinero y que generalmente requiere actuar rápido. FACC, un proveedor aeroespacial austriaco, perdió aproximadamente 56 millones de dólares de esta manera en 2016 después de que un empleado transfiriera fondos siguiendo instrucciones que parecían exactamente provenir del CEO. Tanto el CEO como el CFO fueron despedidos después.
El compromiso de correo electrónico de proveedores cambia al ejecutivo por un proveedor. Una factura parece completamente normal, número de cuenta correcto, formato correcto, salvo que los datos bancarios se han cambiado silenciosamente. Solo lo descubres cuando el proveedor real llama preguntando adónde fue su pago.
La apropiación de cuenta es la versión más aterradora, porque no hay spoofing que detectar. El atacante está dentro de un buzón real y comprometido, leyendo hilos de conversación auténticos y esperando una factura genuina para reemplazarla. Nada en la dirección del remitente parece incorrecto. Y ese es exactamente el problema: no es incorrecto.
El desvío de nómina tiene como objetivo a RR. HH. en lugar de a finanzas: una solicitud falsa de un "empleado" para actualizar los datos del depósito directo, redirigiendo silenciosamente el salario de alguien.
Los hábitos de filtrado y denuncia ayudan mucho, y lo básico se ve similar en cualquier lugar donde consultes el correo.
En Gmail:
En Outlook:
En Spark:
Nada de eso reemplaza el único hábito que realmente detiene el BEC en seco: verificar las solicitudes importantes a través de un segundo canal. Una llamada telefónica a un número conocido. No una respuesta al correo electrónico en sí.
Verifica por teléfono, siempre, cualquier cosa que involucre dinero o cambios de cuenta. Si el "CEO" tiene realmente prisa, atenderá tu llamada.
Configura DMARC si gestionas un dominio empresarial. Un registro DMARC indica a los servidores receptores qué hacer cuando alguien intenta falsificar tu dominio, cerrando una de las vías de entrada más fáciles del BEC.
Ve más despacio ante la urgencia. Los estafadores fabrican presión de tiempo a propósito. Una verdadera emergencia puede esperar cinco minutos por una devolución de llamada.
Exige una segunda aprobación para las transferencias bancarias que superen una cantidad establecida, sin importar quién lo solicite. Una política aburrida. También la mejor defensa individual contra un error de 56 millones de dólares.
Presta atención a los dominios casi idénticos, como company-billing.com en lugar de company.com. Es una diferencia de una sola letra que le cuesta millones a la gente cada año.