El ransomware acapara los titulares, pero el Compromiso de Correo Empresarial (BEC, por sus siglas en inglés) es la estafa que silenciosamente le cuesta más dinero a las pequeñas empresas, con más frecuencia, y casi sin usar ningún software malicioso. Un ataque BEC no necesita entrar a tus sistemas — solo necesita un correo convincente que logre que un contador, gerente de oficina o dueño de negocio en Miramar o cualquier parte del Condado de Broward transfiera dinero o cambie un dato de pago. Sin nota de rescate, sin archivos bloqueados — solo una transferencia bancaria que ya se fue para cuando alguien se da cuenta de que algo estaba mal.
Cómo funciona realmente una estafa BEC típica
La versión más común comienza cuando el estafador compromete una cuenta de correo real (la tuya o la de un proveedor) o registra un dominio muy parecido al real, con una sola letra diferente. Desde ahí, se inserta en una conversación en curso — a menudo sobre una factura, una transferencia bancaria o un cambio de nómina — y redirige un pago hacia una cuenta que controla. Como el hilo de correo se ve legítimo y hace referencia a datos reales, evita el instinto que normalmente detecta un intento de phishing obvio.
Por qué las empresas del Sur de Florida son blancos frecuentes
El alto volumen de transacciones de importación/exportación, bienes raíces y negocios internacionales del Sur de Florida hace que las transferencias bancarias sean parte rutinaria de las operaciones diarias aquí — exactamente el entorno que buscan los estafadores de BEC. Una solicitud de transferencia que parecería inusual para una empresa que rara vez mueve grandes sumas se ve completamente normal para una compañía del Condado de Broward acostumbrada a pagar proveedores extranjeros o cerrar tratos de bienes raíces.
Los controles que realmente detienen el BEC
| Control | Qué detiene |
|---|---|
| Verificación telefónica para cualquier cambio de datos bancarios/pago | Transferencias bancarias redirigidas — llama a un número conocido, nunca al que aparece en el correo |
| Autenticación de dos factores (MFA) en todas las cuentas de correo | Toma de control de cuenta por contraseña robada |
| Autenticación de correo DMARC/SPF/DKIM | Dominios parecidos y direcciones "de" falsificadas |
| Doble aprobación para transferencias bancarias sobre cierto monto | Que un solo empleado comprometido apruebe un pago fraudulento solo |
| Banners de advertencia de correo externo | Correos que se hacen pasar por un colega o ejecutivo interno |
¿No estás seguro de que tu empresa detectaría un intento de BEC?
The Techie Guy configura autenticación de correo (DMARC/SPF/DKIM), MFA en todas tus cuentas, y un proceso de verificación para cambios de pago — los controles específicos que detienen el BEC, no solo capacitación genérica contra phishing.
Solicitar Revisión de Seguridad de Correo →Si ya sucedió: qué hacer en la primera hora
Contacta a tu banco de inmediato para solicitar el retiro de la transferencia — esto solo funciona dentro de una ventana muy corta, así que la velocidad importa más que cualquier otra cosa. Presenta un reporte en IC3.gov del FBI, que puede activar un proceso de recuperación de fondos para transferencias internacionales. Cambia contraseñas y activa MFA en cualquier cuenta que pudo haberse visto comprometida, y revisa las reglas de reenvío de correo, ya que los atacantes suelen configurar un reenvío automático oculto para seguir monitoreando la cuenta después de la brecha inicial.
Preguntas Frecuentes
El phishing normalmente busca robar credenciales o instalar malware mediante un enlace o adjunto sospechoso. El BEC se salta ambos — es ingeniería social dirigida directamente a que una persona autorice un pago o cambie datos de cuenta, muchas veces sin ningún enlace malicioso de por medio.
No. Como la mayoría de los correos BEC no contienen malware ni enlaces maliciosos, el antivirus tradicional e incluso la mayoría de los filtros de spam no los detectan. Detener el BEC requiere controles de autenticación de correo y un proceso de verificación, no solo seguridad de dispositivos.
Exigir verificación telefónica de devolución de llamada — usando un número conocido guardado previamente, no el que aparece en el correo — para cualquier solicitud de cambio de cuenta bancaria o transferencia de fondos. Esto por sí solo detiene la gran mayoría de los intentos exitosos de BEC.
Ambas plataformas incluyen protecciones básicas útiles, pero los registros de autenticación DMARC/SPF/DKIM y la configuración avanzada de amenazas que realmente detienen los dominios parecidos normalmente no vienen configurados correctamente por defecto y deben configurarse deliberadamente.
Vale la pena revisarlo — muchas pólizas cibernéticas generales excluyen o limitan la cobertura de fraude por ingeniería social a menos que se agregue específicamente, así que conviene confirmarlo con tu corredor de seguros en lugar de asumir que está cubierto.
El BEC tiene éxito porque apunta a la confianza y la rutina, no a debilidades técnicas — lo que significa que la solución es una combinación de la configuración correcta de autenticación de correo y un hábito de verificación que tu equipo realmente siga, no solo otro video de capacitación. ¿Quieres una revisión honesta de dónde está expuesta tu empresa? Llama a The Techie Guy al 786-481-9288 o escríbenos por WhatsApp.