El compromiso de correo electrónico empresarial, a menudo abreviado como BEC, generó 3,050 millones de dólares en pérdidas reportadas en Estados Unidos en 2025 a través de casi 25,000 denuncias, según el Centro de Quejas por Delitos en Internet del FBI, lo que lo convierte en la segunda categoría de cibercrimen más dañina financieramente rastreada en el informe anual de la agencia. A diferencia de un ataque de ransomware o un hackeo de billetera, el BEC no depende en absoluto de vulnerar ningún sistema técnico. Depende de un correo electrónico redactado de forma convincente que llega en el momento exacto, y cada vez más termina con los fondos de la empresa convertidos en criptomonedas antes de que alguien se dé cuenta de lo que pasó.
Cómo se desarrolla un ataque de compromiso de correo electrónico empresarial
- Reconocimiento, donde el atacante investiga al personal, proveedores, patrones de facturación, y estructura de liderazgo de una empresa objetivo, a menudo usando información disponible públicamente
- Ya sea un dominio de correo electrónico suplantado que se ve casi idéntico a uno real, o una cuenta de correo electrónico realmente comprometida perteneciente a un empleado, ejecutivo, o proveedor
- Un mensaje sincronizado con un evento real, un pago próximo, un acuerdo por cerrar, o un ejecutivo que está viajando y es difícil de contactar directamente
- Una solicitud de cambiar los detalles de pago, aprobar una transferencia urgente, o enviar fondos a una nueva cuenta o dirección de billetera
- Presión para actuar con rapidez y discreción, a menudo citando confidencialidad en torno a un acuerdo o la indisponibilidad de un ejecutivo para confirmar por teléfono
Por qué la cripto es cada vez más el destino
Los esquemas tradicionales de BEC históricamente dependían de transferencias bancarias, que los propios informes del FBI todavía identifican como el mecanismo principal en la mayoría de los casos. Pero la criptomoneda se ha convertido en un destino cada vez más común una vez que se mueven los fondos, precisamente porque se liquida con rapidez y les ofrece a los atacantes una vía más rápida para lavar las ganancias a través de intercambios entre cadenas y exchanges internacionales antes de que una empresa o un banco puedan intervenir. En los casos donde un atacante convence a un equipo financiero de pagar una factura de proveedor directamente en criptomonedas, en lugar de convertir los fondos robados después, a menudo no hay ningún banco en la cadena de la transacción que pueda marcar o revertir nada.
El patrón de suplantación de facturas y proveedores
Esta versión apunta a la relación entre una empresa y un proveedor al que ya paga regularmente. Un atacante que ha comprometido la cuenta de correo de cualquiera de las dos partes monitorea las conversaciones reales de facturación, y luego inserta un mensaje en el momento oportuno afirmando que los datos de pago han cambiado, a veces solicitando específicamente una dirección de billetera de criptomonedas en lugar de la cuenta bancaria habitual. Debido a que la solicitud llega dentro de un hilo de correo existente y legítimo, referenciando números de factura reales y conversaciones previas reales, rara vez levanta sospechas de la forma en que lo haría un mensaje frío.
El patrón de suplantación de ejecutivos
Esta versión se apoya en la jerarquía en lugar de en una relación de proveedor existente. Un correo electrónico parece venir de un ejecutivo senior, a menudo sincronizado con un momento en que esa persona está viajando o es de otro modo difícil de contactar directamente, solicitando una transferencia urgente y confidencial. Los empleados a quienes se les pide actuar rápidamente en nombre de un superior a menudo son reacios a cuestionar la solicitud o verificarla por un segundo canal, que es precisamente la dinámica de la que depende el esquema.
Un recorrido paso a paso de un ataque de suplantación de proveedor
Recorrer una secuencia de ataque real en orden muestra cuán ordinario se ve cada paso individual de forma aislada, lo cual es gran parte de la razón por la que estos esquemas tienen éxito contra empresas con prácticas de seguridad por lo demás sólidas.
- Un atacante obtiene acceso a la cuenta de correo de un proveedor, a menudo mediante un simple correo de phishing o una contraseña reutilizada, y monitorea en silencio la correspondencia de facturación entrante y saliente durante semanas
- Una vez identificada una conversación de factura real y activa con un cliente que paga, el atacante espera un punto natural en el intercambio, a menudo justo antes de que venza un pago
- Se envía un mensaje desde la cuenta comprometida, indistinguible de la dirección real del proveedor, indicando que los datos bancarios han cambiado y proporcionando nuevas instrucciones de pago o una dirección de billetera
- El mensaje a menudo incluye una razón plausible para el cambio, un nuevo contador, una migración del sistema bancario, una fusión, para anticipar la pregunta de seguimiento obvia
- El equipo de cuentas por pagar del cliente, al ver un mensaje dentro de un hilo real y en curso que referencia números de factura reales, actualiza sus registros y envía el siguiente pago al nuevo destino
- El proveedor eventualmente hace seguimiento preguntando por qué no ha llegado el pago, momento en el cual ambas partes se dan cuenta de que los fondos fueron a un atacante en lugar de a ellos
Señales de advertencia que los empleados pueden aprender a reconocer
- Una solicitud de cambiar detalles de pago o de billetera que llega solo por correo electrónico, sin una llamada telefónica de acompañamiento de un contacto conocido
- Diferencias sutiles de ortografía en el dominio de correo de un remitente que son fáciles de pasar por alto de un vistazo, como una letra intercambiada o un guion añadido en el nombre de la empresa
- Urgencia inusual combinada con una solicitud de confidencialidad, particularmente lenguaje que desalienta al destinatario de mencionar la solicitud a un gerente o colega
- Un cambio en el estilo de escritura, tono, o formato de firma de correo comparado con correspondencia previa con el mismo proveedor o ejecutivo
- Una solicitud sincronizada de forma sospechosa con un evento público, un feriado, el itinerario de viaje conocido de un ejecutivo, o un anuncio de la empresa que hizo fácil predecir el momento
Por qué estos ataques tienen éxito contra empresas sofisticadas
El BEC no falla porque una empresa carezca de seguridad técnica. Tiene éxito porque apunta a un proceso empresarial normal, una solicitud de un ejecutivo, una actualización de factura, una relación con un proveedor, y simplemente inserta una instrucción fraudulenta en ese proceso en un momento en que cuestionarla se siente incómodo o lento. Una vez que se envía un pago en criptomonedas, la empresa enfrenta el mismo problema subyacente cubierto en nuestra guía sobre preservar evidencia después de un incidente en la billetera de una empresa, ya que lo que ocurre en las horas inmediatamente posteriores tiene un efecto desproporcionado sobre si alguna parte de la pérdida puede rastrearse o recuperarse.
Un cambio en las instrucciones de pago, ya sea una nueva cuenta bancaria o una nueva dirección de billetera, siempre debe confirmarse mediante una llamada telefónica a un número conocido y previamente verificado, nunca respondiendo al mismo hilo de correo donde se solicitó el cambio.
La magnitud del problema
Los datos de 2025 del FBI muestran que tanto las denuncias como las pérdidas por BEC han aumentado por tercer año consecutivo, y la agencia ha señalado por separado que las criptomonedas ahora juegan un papel en la mayoría de sus categorías de fraude de mayor pérdida en general. Empresas de todos los tamaños son blanco de ataques, aunque las pequeñas y medianas empresas a menudo son las más golpeadas en relación con su tamaño, ya que frecuentemente carecen de un paso de verificación formal y obligatorio para los cambios en las instrucciones de pago.
Las organizaciones más grandes no son inmunes, ya que los atacantes investigan específicamente información pública como comunicados de prensa, llamadas de resultados, y anuncios de viajes de ejecutivos para sincronizar sus mensajes de forma convincente. Un departamento financiero que maneja docenas de relaciones con proveedores y solicitudes ejecutivas frecuentes puede encontrar genuinamente difícil aplicar el mismo nivel de escrutinio a cada solicitud individual de cambio de pago, que es precisamente el volumen y el ritmo que estos esquemas están diseñados para explotar.
Cómo pueden las empresas reducir su exposición
- Exigir una llamada telefónica a un número previamente verificado para cualquier cambio en las instrucciones de pago o direcciones de billetera, sin excepciones sin importar la urgencia
- Usar un proceso de doble aprobación para cualquier transferencia por encima de un umbral establecido, exigiendo el visto bueno de dos personas que no sean ambas alcanzables a través de la misma bandeja comprometida
- Mantener una lista blanca de direcciones de billetera aprobadas para pagos recurrentes a proveedores y tratar cualquier desviación como una señal de alerta automática que requiere revisión manual
- Capacitar al personal financiero específicamente sobre el patrón de solicitudes urgentes y confidenciales que desalientan la verificación, ya que este es el mecanismo del que depende el esquema y no cualquier falla técnica
- Monitorear dominios similares registrados cerca del propio dominio de su empresa, que se usan comúnmente para enviar correos suplantados convincentes
Cuando un pago ya se ha enviado en criptomonedas, la billetera de destino a menudo todavía puede rastrearse aunque la transferencia en sí no pueda revertirse, y firmas como Coin Trace trabajan con empresas para documentar ese rastro con fines de denuncia ante las fuerzas del orden y de reporte a exchanges, sin prometer jamás un resultado de recuperación garantizado.
Qué hacer en las horas inmediatamente posteriores a un pago fraudulento
La velocidad importa más en un caso de compromiso de correo electrónico empresarial que en casi cualquier otro tipo de fraude, porque la ventana en la que los fondos potencialmente pueden congelarse en un exchange o interceptarse en un banco se cierra rápidamente. En cuanto se sospeche un pago fraudulento, el equipo financiero debe detener de inmediato cualquier pago adicional a la misma cuenta o dirección de billetera y preservar el correo original, incluyendo los encabezados completos, no solo el cuerpo del mensaje, ya que los encabezados a menudo contienen detalles técnicos que ayudan a los investigadores a rastrear el verdadero origen del mensaje.
- Contacte a su banco o, para un pago en criptomonedas, al exchange receptor si puede identificarse, para solicitar un congelamiento de emergencia en la cuenta de destino
- Presente una denuncia ante el Centro de Quejas por Delitos en Internet del FBI lo antes posible, ya que el equipo de recuperación de activos de la agencia ha logrado congelar fondos en algunos casos cuando se le notificó dentro de horas
- Notifique de inmediato al asesor legal de su empresa y a su proveedor de seguro cibernético, ya que muchas pólizas tienen ventanas de notificación estrictas y breves que afectan si se puede pagar una reclamación
- Preserve la cuenta de correo comprometida exactamente como está, incluyendo los encabezados completos de los mensajes, en lugar de eliminarla o restablecerla antes de que pueda ocurrir una revisión forense
- Notifique al proveedor o ejecutivo cuya identidad fue suplantada, ya que sus propios sistemas también podrían estar comprometidos y otros clientes podrían ser blanco del mismo esquema
Preguntas frecuentes
El phishing típicamente intenta engañar a un grupo amplio de personas para que hagan clic en un enlace malicioso o ingresen credenciales. El compromiso de correo electrónico empresarial es más dirigido, a menudo usando una cuenta genuinamente comprometida o convincentemente suplantada perteneciente a un ejecutivo o proveedor específico para solicitar un pago fraudulento a través de lo que parece un proceso empresarial normal.
En la mayoría de los casos documentados, el atacante presenta el cambio como una actualización rutinaria de los datos de pago insertada en una conversación de factura existente y legítima. Debido a que la solicitud parece venir de una relación de confianza ya establecida, el personal financiero a menudo no aplica el escrutinio que aplicaría a una solicitud de pago desconocida.
Depende mucho de la velocidad. Las transacciones de criptomonedas no pueden revertirse una vez confirmadas, pero los fondos a veces permanecen brevemente en un exchange que puede congelar una cuenta si se le notifica con rapidez. Documentar la transacción y las direcciones de billetera de inmediato y denunciar ante el Centro de Quejas por Delitos en Internet del FBI da la mejor oportunidad de cualquier recuperación parcial.
Exigir una llamada telefónica a un número conocido y previamente verificado antes de actuar sobre cualquier cambio en las instrucciones de pago, sin importar cuán urgente u oficial parezca el correo que solicita el cambio. Este único paso derrota a la mayoría de los esquemas de BEC documentados porque elimina por completo el canal de correo comprometido del proceso de verificación.
Sí. El Centro de Quejas por Delitos en Internet del FBI agrega denuncias de muchas víctimas, lo que a veces permite a los investigadores conectar una pequeña pérdida individual con una operación criminal más grande y activa que ya están persiguiendo. Una denuncia presentada rápidamente también puede ocasionalmente respaldar una solicitud de recuperación de activos incluso por montos modestos, y siempre contribuye a los datos más amplios usados para rastrear e interrumpir estos esquemas.
Fuentes y lecturas adicionales
- 2025 Internet Crime Report · FBI Internet Crime Complaint Center
- Business Email Compromise: The $55 Billion Scam · FBI Internet Crime Complaint Center
- FBI's IC3 Finds Almost $8.5 Billion Lost to Business Email Compromise in Last Three Years · Nacha