Sugerencias para evitar las estafas de correo electrónico empresarial (BEC, por sus siglas en inglés)

¿Qué es una BEC?

Los estafadores se hacen pasar por contactos conocidos como proveedores o socios comerciales por correo electrónico, o se apropian de cuentas de correo electrónico reales, para engañarle para que envíe dinero o información sensible.

Señales de alerta comunes

Solicitudes con una alta sensación de urgencia

Cambios en los detalles de pago para transacciones de alto riesgo

Solicitudes en las que se pide confidencialidad

Sugerencias para evitar las BEC

Si recibe una solicitud de pago o de información sensible, siempre corrobórela a través de un canal independiente y confiable. Por ejemplo, si la solicitud viene por correo electrónico, llame al remitente utilizando un número de teléfono conocido y verificado antes de tomar alguna medida. Esto ayuda a confirmar que la solicitud es legítima y que no se trata de alguien que se hace pasar por un contacto de confianza.

Sugerencia profesional: No use el número de teléfono o correo electrónico incluido en un mensaje para verificar una solicitud. Use solamente la información de contacto que ya conozca y sea de su confianza.

En una estafa común, se utilizan correos electrónicos falsos de proveedores que afirman que los detalles del pago han cambiado para engañarle y que envíe dinero a la cuenta del estafador. Verifique siempre las instrucciones de pago nuevas o actualizadas directamente con el proveedor antes de tomar alguna medida.

Los estafadores pueden fingir ser empleados y pedir que se cambie el depósito directo u otros detalles del sueldo. Confirme siempre estas solicitudes poniéndose en contacto con el empleado directamente a través de un número de teléfono conocido y de confianza antes de realizar cualquier cambio.

Proporcione capacitación frecuente a los empleados y recuérdeles que no hagan clic en enlaces sospechosos, que no descarguen archivos desconocidos ni que respondan a ventanas emergentes que soliciten información. Diríjalos a las páginas Evite amenazas y estafas comunes o Las mejores prácticas de seguridad para clientes particulares para obtener más información.

Sugerencia profesional: Reafirme que los líderes dentro de su organización no enviarán solicitudes urgentes de pagos o medidas financieras. Los estafadores a menudo crean una sensación de urgencia para presionar a las personas a actuar rápido.

No entregue su contraseña, su número de identificación personal (PIN, por sus siglas en inglés) ni su información sensible.

Si recibe un correo electrónico, llamada telefónica o mensaje de texto que afirma ser de su institución financiera donde se solicita este tipo de información, es probable que se trate de un intento de “suplantación de identidad (phishing)”. Reporte de inmediato la actividad a su institución financiera.

Asegúrese de que todas las cuentas conectadas a operaciones comerciales estén protegidas con MFA para evitar el acceso no autorizado. Esto incluye cuentas de correo electrónico, redes sociales y sitios Web.

Utilice un proceso de aprobación de dos personas para los pagos por Internet (a través de la Cámara de Compensación Automática [ACH, por sus siglas en inglés], giros electrónicos,pagos instantáneos, cambio de moneda extranjera), especialmente para proveedores clave y transacciones grandes o de alto riesgo. Este proceso también debe aplicarse al agregar nuevos detalles de pago o hacer cambios en las instrucciones de pago existentes. Asegúrese de que los procedimientos de aprobación estén documentados, se sigan de manera sistemática y se prueben de manera periódica para determinar su eficacia.

Adopte herramientas de detección frente a imágenes y voces ultrafalsas para comunicaciones ejecutivas y aprobaciones financieras, y proporcione capacitación al personal para ayudarlo a reconocer señales de voz o video sintéticas. Para obtener más información, visite Sugerencias para evitar las estafas relacionadas con la inteligencia artificial.

Sugerencia profesional: Considere establecer una palabra o frase en código previamente acordada de manera verbal con cualquier contacto empresarial dentro o fuera de su organización con el que trabaje para procesar solicitudes financieras u otras solicitudes de alto riesgo. Una palabra en código acordada de forma verbal puede ayudarle a verificar con quién está hablando antes de tomar medidas críticas.

Los estafadores tomarán información disponible públicamente, como nombres de líderes, cargos y detalles de proveedores, para que sus estafas sean más específicas y convincentes.

Sugerencia profesional: Evite publicar información sobre proyectos internos, planes de viaje, ubicaciones de oficinas o rutinas de trabajo. Para mayor seguridad, limite la visibilidad de su perfil solo a conexiones de confianza.

¿Cuáles son los riesgos?

Riesgo para la reputación

Un incidente puede indicar un bajo nivel de seguridad y dañar la reputación de una organización.

Pérdidas financieras

Los incidentes de estafas de correo electrónico empresarial (BEC, por sus siglas en inglés) pueden generar pérdidas monetarias directas a través de fraude o pagos no autorizados.

Interrupción de las operaciones comerciales

Recuperarse de un incidente puede consumir tiempo y recursos de una organización, interrumpiendo las operaciones normales.

Pérdida de datos

Una BEC puede exponer datos sensibles de la empresa o de los empleados.

Riesgo legal y normativo

Los datos perdidos a través de una BEC podrían dar lugar a obligaciones legales y normativas o acciones judiciales.

Escalamiento

Una BEC puede darles a los delincuentes acceso inicial a la red de una organización, lo que lleva a más ataques.

DT1-05152027-12-8959736-1.1