defensiva
bec
business-email-compromise
fraude-del-ceo

Qué es el BEC (fraude del CEO) y cómo protegerse

Qué es el BEC (business email compromise o fraude del CEO), cómo funciona el fraude de transferencias por correo, sus modalidades y cómo prevenirlo con SPF, DKIM, DMARC y procesos.

Equipo de Secra Solutions9 de agosto de 202613 min de lectura

El BEC (business email compromise), conocido en español como fraude del CEO, es una estafa de ingeniería social por correo en la que un atacante se hace pasar por un directivo, un proveedor o un socio de confianza para inducir una transferencia bancaria fraudulenta o el envío de datos sensibles. Casi nunca lleva malware, y por eso elude muchos filtros: se apoya en la suplantación, la urgencia y la autoridad. Importa porque una sola solicitud creíble puede desviar cientos de miles de euros antes de que nadie sospeche.

El fraude del CEO es una de las modalidades de cibercrimen con mayor retorno económico para los atacantes, precisamente porque no necesita explotar ninguna vulnerabilidad técnica. Basta con un correo bien escrito, un momento de presión y un proceso de pagos que no verifica correctamente quién está al otro lado. En este artículo explicamos qué es el BEC, cómo funciona paso a paso, cuáles son sus modalidades según el FBI, los vectores técnicos que lo hacen posible y, sobre todo, cómo prevenirlo combinando autenticación de correo y controles de proceso.

Lo esencial sobre el BEC

  • El BEC es una estafa por correo que suplanta a un directivo, proveedor o socio para desviar dinero o datos, normalmente sin malware.
  • Se apoya en tres palancas psicológicas: autoridad, urgencia y confianza, lo que lo hace difícil de detectar con filtros tradicionales.
  • El FBI describe varias modalidades: fraude del CEO, factura falsa o suplantación de proveedor (VEC), suplantación de abogado, robo de datos de nóminas y desvío de nómina.
  • Los vectores habituales son dominios parecidos, spoofing del remitente y cuentas realmente comprometidas (account takeover).
  • Según el informe FBI IC3 2025, las pérdidas reportadas por BEC rondaron los 3.050 millones de dólares, con más de 55.500 millones acumulados en la última década.
  • La prevención efectiva combina SPF, DKIM y DMARC con verificación fuera de banda, doble aprobación de pagos y MFA resistente al phishing.

Qué es el BEC (business email compromise)

El BEC, o business email compromise, es un fraude en el que el atacante utiliza el correo electrónico para hacerse pasar por una persona o entidad de confianza dentro del circuito financiero de una empresa. El objetivo suele ser uno de dos: conseguir que alguien con capacidad de pago realice una transferencia bancaria a una cuenta controlada por el atacante, o bien obtener información sensible (datos fiscales, nóminas, credenciales) que se monetiza después.

La característica que define al BEC frente a otras amenazas es que rara vez incluye un adjunto malicioso o un enlace a malware. Es un ataque de ingeniería social puro. El atacante estudia la organización, identifica quién autoriza pagos y a quién obedecen, y construye un mensaje que parece legítimo. Como no hay carga maliciosa que analizar, muchos filtros antivirus y sandboxes no tienen nada que detectar, y el correo llega limpio a la bandeja de entrada.

Por qué el fraude del CEO funciona tan bien

El fraude del CEO explota sesgos humanos bien conocidos. La autoridad hace que un empleado dude en cuestionar una orden que parece venir de un superior. La urgencia (una operación confidencial, un pago que vence hoy, un directivo de viaje sin acceso al teléfono) reduce el tiempo para verificar. Y la confianza en un proveedor habitual hace que un cambio de número de cuenta parezca rutinario. Cuando se combinan las tres palancas, incluso un profesional experimentado puede caer.

Este es el mismo terreno psicológico que explota el phishing en general, del que el BEC es en realidad una variante muy dirigida. Conviene entender primero qué es la ingeniería social para reconocer cómo el atacante manipula la decisión de la víctima antes de que esta pulse siquiera "responder".

Cómo funciona un ataque BEC paso a paso

Aunque cada campaña varía, la mayoría de los ataques BEC siguen una secuencia reconocible.

Reconocimiento

El atacante recopila información pública sobre la empresa: organigrama, nombres de directivos, proveedores, correos corporativos y patrones de comunicación. Redes sociales profesionales, notas de prensa y la propia web corporativa aportan casi todo lo necesario. En esta fase se decide a quién suplantar y a quién dirigirse.

Suplantación o compromiso

Con el objetivo claro, el atacante prepara el canal. Puede registrar un dominio parecido al legítimo (typosquatting), falsificar la cabecera del remitente (spoofing) o, en los casos más peligrosos, comprometer una cuenta real mediante phishing dirigido o spear phishing. Cuando el correo sale de un buzón auténtico, el fraude es casi indistinguible de una comunicación legítima.

Solicitud y presión

Llega el mensaje. Puede ser una orden de transferencia urgente firmada por el "CEO", una factura de un proveedor con un número de cuenta nuevo, o una petición del "abogado" que gestiona una adquisición confidencial. El tono transmite prisa y discreción para evitar que la víctima consulte con nadie más.

Ejecución y blanqueo

Si la víctima ejecuta la transferencia, el dinero se mueve rápidamente a través de cuentas intermedias, muchas veces en el extranjero, para dificultar la recuperación. En el caso del robo de datos, la información se usa después para fraude fiscal o para preparar ataques posteriores.

Modalidades de BEC según el FBI

El FBI clasifica el business email compromise en varias modalidades, todas con la misma raíz de suplantación pero distintos objetivos.

Fraude del CEO

El atacante suplanta a un alto directivo y ordena a un empleado de finanzas una transferencia urgente. Es la modalidad que da nombre popular al fraude en español.

Factura falsa o suplantación de proveedor (VEC)

Conocida como vendor email compromise (VEC), consiste en hacerse pasar por un proveedor habitual para enviar una factura legítima en apariencia pero con un número de cuenta modificado. Suele apoyarse en el compromiso previo de la cuenta del proveedor, lo que permite responder dentro de hilos reales.

Suplantación de abogado

El atacante se presenta como un despacho o asesor legal que gestiona un asunto sensible y confidencial, apelando a la discreción para evitar verificaciones.

Robo de datos de nóminas

En lugar de dinero, el objetivo son datos personales y fiscales de empleados, que se usan para fraude de identidad o declaraciones fiscales fraudulentas.

Desvío de nómina

El atacante se hace pasar por un empleado y solicita a recursos humanos cambiar la cuenta bancaria donde se ingresa su nómina, redirigiendo el pago a una cuenta bajo su control.

Vectores técnicos que hacen posible el BEC

Detrás de la ingeniería social hay siempre un mecanismo técnico que da credibilidad al correo. Conocerlos ayuda a decidir qué defensa aplicar.

Dominios parecidos (typosquatting)

El atacante registra un dominio casi idéntico al legítimo, cambiando una letra, añadiendo un guion o usando una extensión distinta. A simple vista, secra-es.com o secna.es pueden pasar por auténticos. Este vector no requiere comprometer nada; solo apuesta a que la víctima no mire la dirección con atención.

Spoofing del remitente

Cuando un dominio no publica registros de autenticación correctos, es posible falsificar el campo "De" para que el correo aparente venir del dominio legítimo. Aquí es donde entran SPF, DKIM y DMARC, que veremos en la sección de prevención.

Cuentas realmente comprometidas (account takeover)

El caso más difícil de detectar. El atacante controla un buzón auténtico, casi siempre tras robar credenciales mediante phishing o técnicas de adversary-in-the-middle. Las campañas modernas usan proxies que interceptan la sesión para saltarse el segundo factor, como explicamos en phishing AiTM y robo de sesión para saltar el MFA. Con la cuenta tomada, el atacante lee correos previos, aprende el estilo de la víctima y responde dentro de hilos legítimos, lo que hace el fraude casi indetectable para el destinatario.

También conviene vigilar amenazas emergentes que refuerzan la credibilidad del engaño, como el uso de voz o vídeo sintético. Entender qué es un deepfake y sus amenazas para las empresas ayuda a anticipar la evolución del fraude del CEO hacia canales que van más allá del correo.

Cuánto cuesta el BEC: datos del informe FBI IC3 2025

El impacto económico del BEC es de los más altos de todo el cibercrimen. Según el informe FBI IC3 2025, se registraron alrededor de 24.768 denuncias relacionadas con business email compromise, con unas pérdidas reportadas cercanas a los 3.050 millones de dólares, una cifra al alza respecto a 2024. La pérdida media por incidente se situó en torno a los 137.000 dólares, lo que ilustra por qué un solo caso puede ser devastador para una organización.

En perspectiva, el mismo informe sitúa las pérdidas acumuladas por BEC en más de 55.500 millones de dólares a lo largo de la última década. Por su parte, SpiderLabs observó un aumento del 15% en el volumen de correos BEC durante 2025, señal de que la amenaza no solo persiste sino que se intensifica. Estos datos deben leerse como pérdidas reportadas: el volumen real es con toda probabilidad mayor, ya que muchos incidentes no se denuncian.

Cómo prevenir el BEC

La defensa eficaz frente al BEC combina dos capas complementarias: autenticación técnica del correo para dificultar la suplantación, y controles de proceso para que ninguna transferencia dependa de un solo correo.

Autenticación de correo: SPF, DKIM y DMARC

La primera línea es publicar y mantener correctamente los tres estándares de autenticación de correo. SPF define qué servidores pueden enviar en nombre de tu dominio, DKIM firma criptográficamente los mensajes y DMARC indica qué hacer cuando un correo falla la verificación. Una política DMARC con p=reject hace que los correos suplantados desde tu dominio se rechacen antes de llegar al destinatario, cerrando el spoofing directo. Recomendamos revisar en detalle cómo se configuran en nuestra guía sobre SPF, DKIM y DMARC para autenticar el correo.

Conviene recordar que la autenticación protege contra la falsificación de tu propio dominio, pero no contra dominios parecidos ni contra cuentas comprometidas. Por eso es una condición necesaria, no suficiente.

Verificación fuera de banda

La regla de oro contra el fraude de transferencias: cualquier cambio de cuenta bancaria o pago inusual debe verificarse por un canal distinto al correo que originó la solicitud. Una llamada al número conocido del proveedor (no al que aparece en el correo sospechoso) desmonta la inmensa mayoría de los ataques BEC. La verificación fuera de banda es probablemente el control con mejor relación coste-eficacia de toda la lista.

Doble aprobación de pagos

Establecer que ninguna transferencia por encima de cierto umbral pueda ejecutarse sin la aprobación de dos personas reduce drásticamente el riesgo. Aunque un atacante engañe a un empleado, necesita engañar a un segundo, lo que multiplica las probabilidades de que alguien detecte la anomalía.

Marcado de correos externos y detección de dominios similares

Configurar el sistema de correo para marcar visiblemente los mensajes que llegan desde fuera de la organización ayuda a que el empleado no confunda un dominio parecido con uno interno. En paralelo, monitorizar el registro de dominios similares al tuyo permite detectar preparativos de campaña antes de que se materialicen.

MFA resistente al phishing

Para evitar el compromiso de cuentas (el vector más peligroso), no basta con un segundo factor cualquiera. Las campañas AiTM saltan los códigos por SMS o app. Se necesita MFA resistente al phishing, basado en estándares como FIDO2 o llaves de seguridad físicas, que vincula la autenticación al dominio real y no puede reutilizarse en un proxy malicioso.

Formación y concienciación

La tecnología reduce la superficie, pero el eslabón final es la persona. La formación periódica que enseñe a reconocer las señales del fraude del CEO, junto con simulacros, mantiene la guardia alta. Como complemento, revisa nuestras guías sobre cómo evitar el phishing y los distintos tipos de phishing para reforzar la cultura de seguridad del equipo. El BEC no es la única familia de fraude que se apoya en el correo y la web: técnicas como el malvertising y el SEO poisoning demuestran que la concienciación debe abarcar todos los canales.

Preguntas frecuentes

¿Qué diferencia hay entre el BEC y el phishing normal?

El phishing es un término amplio para cualquier engaño por correo, a menudo masivo y con enlaces o adjuntos maliciosos. El BEC es una variante muy dirigida y sin malware, que suplanta a una persona concreta de confianza (un directivo o proveedor) para inducir una transferencia o el envío de datos. El BEC apuesta por la credibilidad y la relación existente, no por el volumen.

¿Por qué el BEC elude los filtros de correo?

Porque normalmente no incluye ni malware ni enlaces maliciosos que analizar. Es texto plano que solicita una acción legítima en apariencia. Los filtros basados en firmas o sandboxes no encuentran nada sospechoso, y por eso el correo llega a la bandeja de entrada. La defensa debe centrarse en autenticación, contexto y proceso, no solo en detección de contenido.

¿El SPF, DKIM y DMARC bastan para frenar el BEC?

No por sí solos. Protegen frente a la suplantación directa de tu dominio, que es un vector importante, pero no detienen los dominios parecidos ni las cuentas realmente comprometidas. Son imprescindibles como base, pero deben combinarse con verificación fuera de banda, doble aprobación de pagos y MFA resistente al phishing.

¿Qué es el VEC o vendor email compromise?

Es la modalidad de BEC en la que el atacante suplanta a un proveedor habitual, a menudo tras comprometer su cuenta de correo, para enviar una factura legítima en apariencia con un número de cuenta modificado. Al responder dentro de hilos reales, resulta especialmente difícil de detectar sin verificación fuera de banda.

¿Cómo verifico un cambio de cuenta bancaria de un proveedor?

Nunca respondiendo al correo que solicita el cambio. Contacta con el proveedor por un canal distinto y previamente conocido, como su número de teléfono habitual, y confirma el nuevo número de cuenta con una persona identificada. Este único paso desactiva la mayoría de los fraudes de factura falsa.

¿El fraude del CEO solo afecta a grandes empresas?

No. Aunque las cifras del FBI IC3 2025 reflejan pérdidas millonarias, el BEC afecta a organizaciones de cualquier tamaño, incluidas pymes, ayuntamientos y ONG. Cualquier entidad que realice transferencias y tenga un circuito de pagos es un objetivo potencial, y las pequeñas suelen tener menos controles.

Recursos relacionados

Ponte en contacto con Secra

Secra es una empresa de ciberseguridad ofensiva con programa propio de investigación de CVE (CVE-2025-40652 en CoverManager y CVE-2023-3512 en Setelsa ConacWin CB, ambos publicados en la NVD e INCIBE-CERT). Evaluamos cómo un atacante real intentaría suplantar a tu organización y ponemos a prueba tus controles de correo y tus procesos de pago antes de que lo haga el adversario. Si quieres reforzar tu defensa frente al fraude del CEO, ponte en contacto con nuestro equipo.

Sobre el autor

Equipo de Secra Solutions

Ethical hackers certificados OSCP, OSEP, OSWE, CRTO, CRTL y CARTE, con más de 7 años de experiencia en ciberseguridad ofensiva. Autores de los CVE-2025-40652 y CVE-2023-3512.

Compartir artículo