¿Qué es la estafa de compromiso de correo electrónico empresarial (BEC)?

La suplantación de identidad por correo electrónico empresarial (BEC) es un patrón de fraude en el que un atacante utiliza comunicaciones empresariales convincentes para inducir una acción no autorizada, a menudo una transferencia de dinero. Un atacante puede comprometer un buzón genuino, suplantar la identidad de un ejecutivo, hacerse pasar por un proveedor o insertar nuevos datos bancarios en una conversación de pago existente.

El fraude BEC no siempre requiere malware, un archivo adjunto o un dominio de apariencia similar. Un mensaje enviado desde un buzón legítimo comprometido puede pasar las verificaciones de autenticación de correo electrónico. La pregunta central es si la instrucción fue genuinamente autorizada, no simplemente si el mensaje pasó una verificación técnica.

Respuesta inmediata tras una transferencia sospechosa

Contacte al banco emisor inmediatamente a través de un canal verificado y pregunte sobre sus procedimientos de respuesta a fraudes y recuperación. Notifique al equipo de seguridad responsable y reporte a través de los canales apropiados de las fuerzas del orden. La velocidad es importante, pero no se puede garantizar la recuperación.

Detenga pagos adicionales y verifique las instrucciones a través de un número de teléfono previamente conocido. Conserve el correo electrónico original y la evidencia de la transacción. La contención de la cuenta y la recopilación de registros deben coordinarse con los administradores autorizados.

Evidencia a preservar

Recopile los archivos de correo electrónico originales, encabezados completos, el hilo relevante, facturas y registros de confirmación de pago. Cuando esté autorizado, preserve los registros de inicio de sesión, las reglas de reenvío, el acceso delegado y los cambios de seguridad. Los textos reenviados y las capturas de pantalla por sí solos pueden omitir contexto crucial.

Compare los campos visibles 'From', 'Reply-To', el remitente del sobre y el dominio de firma. Las búsquedas de dominio pueden proporcionar contexto de infraestructura, pero no pueden identificar a un remitente ni probar el compromiso de la cuenta por sí mismas.

  • Registrar por separado los recibos de mensajes y los tiempos de pago.
  • Guarde los archivos .eml originales, los archivos adjuntos y los identificadores de mensaje.
  • Conserve las facturas originales y las alteradas para su comparación.
  • Documente el contacto con proveedores y las decisiones de aprobación verificados independientemente.
  • Conserve los registros de buzones autorizados antes de que expiren los períodos de retención.

Cómo prevenir el compromiso de correo electrónico empresarial (BEC)

Utilice autenticación multifactor, administración cuidadosa de cuentas, concienciación del personal y cambios en los detalles de pago verificados de forma independiente. SPF, DKIM y DMARC abordan algunos riesgos de suplantación de dominio, pero no pueden detener todas las instrucciones fraudulentas de una cuenta legítima comprometida.

Informar observaciones, artefactos de origen y limitaciones conjuntamente. No publicar información de la víctima, detalles de cuentas bancarias o enlaces confidenciales en un resumen público del caso.

Fuentes y lecturas adicionales

FBI, Compromiso de correo electrónico empresarialNIST SP 800-61 Rev. 3, Respuesta a incidentes
Este recurso apoya el triage investigativo. No es asesoramiento legal, una conclusión de atribución o una certificación de que un sitio web es seguro.