Fraude del CEO: la estafa que más dinero cuesta a las empresas
Un correo, aparentemente del director general, pidiendo una transferencia urgente y confidencial. Sin prisa mal entendida, esta estafa no funciona — y por eso juega precisamente con la prisa.
Cómo funciona el fraude del CEO
Conocido técnicamente como Business Email Compromise (BEC), este fraude consiste en suplantar —por email comprometido o por dominio muy parecido— a un directivo de la empresa (habitualmente el CEO o CFO) para ordenar a un empleado del departamento financiero una transferencia urgente, confidencial y fuera de los canales de aprobación habituales.
Por qué engaña incluso a gente con experiencia
- Autoridad: viene "de arriba", y cuestionar una orden directa del jefe genera fricción social real.
- Urgencia: "necesito esto resuelto antes de las 15h, estoy en una reunión y no puedo hablar".
- Confidencialidad: "no lo comentes con nadie más todavía, es una operación sensible" — elimina la posibilidad de que otra persona lo verifique.
- Investigación previa: los atacantes suelen estudiar antes en redes sociales y la propia web quién es el CEO, cuándo viaja, cómo se comunica — información que hoy es fácil de encontrar públicamente.
Caso típico: un correo llega "del CEO" —en realidad de un dominio con una letra cambiada— pidiendo a administración una transferencia a una cuenta "de un proveedor nuevo, urgente, ya hablaremos de los detalles luego". El empleado, queriendo hacer bien su trabajo y no molestar en plena "reunión importante", transfiere el dinero. No hay marcha atrás una vez hecha la transferencia.
Las medidas que realmente lo frenan
- Doble verificación obligatoria para cualquier transferencia o cambio de cuenta bancaria, sin excepciones ni urgencias que la salten.
- Verificación por un canal distinto: llamada telefónica al número conocido de la persona (no al que aparece en el correo) antes de ejecutar cualquier pago inusual.
- Protocolos SPF/DKIM/DMARC bien configurados en tu dominio para dificultar la suplantación — ver SPF, DKIM y DMARC explicados.
- Cultura de "está bien preguntar": el empleado que verifica una orden urgente no está siendo insubordinado, está protegiendo a la empresa.
Si ya ha ocurrido
Actúa de inmediato contactando con el banco para intentar frenar o revertir la transferencia (las primeras horas son críticas), denuncia ante las Fuerzas y Cuerpos de Seguridad, y revisa el resto del protocolo de respuesta en qué hacer si sufres un ciberataque.
¿Tu equipo de administración sabe identificar esta estafa?
Formación específica anti-BEC para departamentos financieros, práctica y sin tecnicismos.