CYBERMARESME
Phishing e Ingeniería Social

Fraude del CEO: la estafa que más dinero cuesta a las empresas

Un correo, aparentemente del director general, pidiendo una transferencia urgente y confidencial. Sin prisa mal entendida, esta estafa no funciona — y por eso juega precisamente con la prisa.

APAlessandro Panaro · CyberMaresme
11 ago 2026·6 min de lectura
Persona en videollamada de negocios, oficina profesional

Cómo funciona el fraude del CEO

Conocido técnicamente como Business Email Compromise (BEC), este fraude consiste en suplantar —por email comprometido o por dominio muy parecido— a un directivo de la empresa (habitualmente el CEO o CFO) para ordenar a un empleado del departamento financiero una transferencia urgente, confidencial y fuera de los canales de aprobación habituales.

Por qué engaña incluso a gente con experiencia

  • Autoridad: viene "de arriba", y cuestionar una orden directa del jefe genera fricción social real.
  • Urgencia: "necesito esto resuelto antes de las 15h, estoy en una reunión y no puedo hablar".
  • Confidencialidad: "no lo comentes con nadie más todavía, es una operación sensible" — elimina la posibilidad de que otra persona lo verifique.
  • Investigación previa: los atacantes suelen estudiar antes en redes sociales y la propia web quién es el CEO, cuándo viaja, cómo se comunica — información que hoy es fácil de encontrar públicamente.

Caso típico: un correo llega "del CEO" —en realidad de un dominio con una letra cambiada— pidiendo a administración una transferencia a una cuenta "de un proveedor nuevo, urgente, ya hablaremos de los detalles luego". El empleado, queriendo hacer bien su trabajo y no molestar en plena "reunión importante", transfiere el dinero. No hay marcha atrás una vez hecha la transferencia.

Las medidas que realmente lo frenan

  1. Doble verificación obligatoria para cualquier transferencia o cambio de cuenta bancaria, sin excepciones ni urgencias que la salten.
  2. Verificación por un canal distinto: llamada telefónica al número conocido de la persona (no al que aparece en el correo) antes de ejecutar cualquier pago inusual.
  3. Protocolos SPF/DKIM/DMARC bien configurados en tu dominio para dificultar la suplantación — ver SPF, DKIM y DMARC explicados.
  4. Cultura de "está bien preguntar": el empleado que verifica una orden urgente no está siendo insubordinado, está protegiendo a la empresa.

Si ya ha ocurrido

Actúa de inmediato contactando con el banco para intentar frenar o revertir la transferencia (las primeras horas son críticas), denuncia ante las Fuerzas y Cuerpos de Seguridad, y revisa el resto del protocolo de respuesta en qué hacer si sufres un ciberataque.

¿Tu equipo de administración sabe identificar esta estafa?

Formación específica anti-BEC para departamentos financieros, práctica y sin tecnicismos.

Pedir formación para mi equipo

El primer paso no cuesta nada

Diagnóstico de exposición gratuito y sin compromiso — respuesta en menos de 24h.

Empezar diagnóstico gratuito