Fraude del CEO: cómo detectarlo antes de autorizar una transferencia

Fraude del CEO: cómo detectarlo antes de autorizar una transferencia

El fraude del CEO es una forma de suplantación en la que un atacante se hace pasar por una persona con autoridad, un proveedor o un asesor para ordenar una transferencia, cambiar una cuenta bancaria o solicitar información sensible. La manipulación puede llegar por correo, teléfono, mensajería o una combinación de canales.

Su fuerza no depende solo de una falsificación técnica. Explota jerarquía, confidencialidad, prisa y miedo a retrasar una operación importante. Por eso la defensa más eficaz no consiste en pedir a cada empleado que “tenga cuidado”, sino en establecer controles que nadie pueda saltarse por una solicitud urgente.

Fraude del CEO: señales que merecen una pausa

Una orden inesperada, secreta y con plazo inmediato debe verificarse. También son señales un cambio de cuenta bancaria, la petición de usar un canal personal, la resistencia a una llamada y un tono que no coincide con el habitual. La dirección visible puede parecer correcta aunque el dominio tenga una letra distinta o la cuenta real haya sido comprometida.

Los atacantes investigan viajes, organigramas, proveedores y operaciones anunciadas. Pueden mencionar datos auténticos para ganar credibilidad. Una conversación bien informada no demuestra identidad; el procedimiento debe ser el mismo aunque el mensaje parezca conocer a la empresa.

Verificar por un canal independiente

La persona que recibe la orden debe llamar a un número previamente registrado, no al que figura en el mensaje sospechoso. Los cambios bancarios de proveedores se confirman con el contacto habitual y con preguntas que un atacante no pueda introducir en la propia conversación. La respuesta “estoy reunido, no llames” no anula el control.

Los accesos de correo y herramientas financieras deben reforzarse. Como medida relacionada, conviene consultar https://prismacotidiano.com/articulo/autenticacion-dos-factores-proteger-cuentas y aplicar autenticación resistente al phishing cuando los sistemas la permitan.

Proceso de doble verificación de pago mediante llamada independiente y aprobación de dos personas

Separar solicitud, aprobación y ejecución

Una sola persona no debería crear un beneficiario nuevo, aprobarlo y ejecutar el pago. La doble aprobación reduce el riesgo y también los errores. Los límites deben ajustarse al impacto, no solo al importe habitual: varios pagos pequeños pueden eludir un umbral grande.

  • Registra quién solicitó, verificó, aprobó y ejecutó cada cambio.
  • Bloquea modificaciones de datos bancarios sin comprobación documentada.
  • Usa listas de beneficiarios y alertas para altas o pagos inusuales.
  • Define una vía de escalado cuando la persona responsable no esté disponible.
  • Permite detener una operación sin sancionar a quien plantee una duda razonable.

Proteger el correo y reducir información expuesta

Las contraseñas exclusivas, el segundo factor, las actualizaciones y el control de sesiones disminuyen el riesgo de que una cuenta real sea usada para engañar. Los administradores deben revisar reglas de reenvío, delegaciones y accesos anómalos. Una bandeja comprometida permite al atacante observar conversaciones hasta elegir el momento más creíble.

Publicar organigramas detallados, ausencias y procesos de pago facilita la preparación del fraude. No es necesario ocultar toda actividad empresarial, pero sí evaluar qué datos operativos se exponen y quién necesita acceder a ellos.

Formación basada en procedimientos

Las simulaciones sirven cuando enseñan qué hacer, no cuando buscan humillar. El personal debe saber dónde reportar, cómo conservar el mensaje y a quién llamar. Conviene practicar casos con voz, mensajería y cambios de proveedor, no solo correos con faltas evidentes.

La dirección tiene que respaldar públicamente los controles. Si un alto cargo critica que se verifique una orden legítima, el procedimiento se debilita. Confirmar una transferencia debe entenderse como parte del trabajo, incluso bajo presión.

Respuesta inmediata ante una operación sospechosa

Si el pago aún no ha salido, debe detenerse por la vía establecida y conservarse toda la evidencia. Si ya se ejecutó, hay que contactar de inmediato con la entidad financiera mediante sus canales oficiales para solicitar las medidas disponibles. El tiempo importa, pero no garantiza recuperación.

También deben activarse los responsables internos, revisar cuentas afectadas, cambiar credenciales desde equipos confiables y seguir las obligaciones legales, contractuales y de notificación aplicables. No se debe negociar ni seguir instrucciones del atacante para “devolver” el dinero sin asesoramiento competente.

Después del incidente, una revisión sin culpabilizar debe identificar qué control falló, qué información obtuvo el atacante y cómo evitar la repetición. Las mejoras deben probarse con un caso simulado y quedar asignadas a responsables concretos.

El control esencial es sencillo de describir: ninguna urgencia modifica por sí sola la identidad, el beneficiario o la aprobación. Convertir esa regla en una práctica verificable protege mejor que intentar adivinar si cada mensaje está bien escrito.