Ten cuidado con estos 5 tipos de estafas BEC

¿Cuál es la mayor amenaza cibernética a la que se enfrentan las empresas? No es el ransomware, aunque este suele acaparar todos los titulares. Se trata del «Business Email Compromise» (BEC). A veces denominado «compromiso de cuentas de correo electrónico» (EAC), el BEC puede provocar pérdidas empresariales potencialmente devastadoras. Por desgracia, la naturaleza camaleónica del BEC hace que sea difícil de detectar para la mayoría de las víctimas. Se trata de un problema grave, ya que este ataque puede causar rápidamente un daño enorme a los ingresos, la reputación y la productividad de una empresa. Este análisis del complejo mundo del BEC te ayudará a desarrollar y mantener una sólida postura defensiva frente a la amenaza cibernética más costosa de la actualidad.

Solicitudes de pago urgentes o estafas con facturas

La variante más habitual de los ataques de BEC es la estafa de la factura o del pago urgente. En este caso, los delincuentes se hacen pasar por representantes de una empresa o de un organismo público y le dicen a la víctima que debe pagar una factura de inmediato para evitar consecuencias negativas, como la interrupción de su servicio telefónico. Por lo general, solicitan una transferencia bancaria a una cuenta bancaria fraudulenta, aunque en ocasiones los delincuentes piden que el pago se realice mediante una tarjeta regalo o una tarjeta de prepago.

Ejemplos

  • El FBI recibió numerosas denuncias de fraudes de facturas de tipo BEC relacionados con la COVID-19 dirigidos a grandes organizaciones sanitarias. Las víctimas recibían mensajes en los que se les indicaba que debían pagar inmediatamente una factura falsa para que la organización pudiera recibir un envío de material sanitario o vacunas que necesitaban con urgencia. Se les indicaba que realizaran el pago mediante transferencia bancaria. Por supuesto, esos desafortunados centros sanitarios nunca recibieron ningún material.
  • Tanto Facebook como Google fueron víctimas de estafas con facturas perpetradas por los mismos ciberdelincuentes, lo que supuso unas pérdidas conjuntas de unos 121 millones de dólares. El ciudadano lituano Evaldas Rimasauskas y sus cómplices crearon una empresa falsa que utilizaba el nombre de un proveedor de hardware real, «Quanta Computer». A continuación, el grupo presentó a Facebook y Google facturas fraudulentas, que ambas empresas pagaron de inmediato, directamente a cuentas bancarias controladas por los delincuentes.

Estafas en las que se suplantan identidades de directivos

Los delincuentes pueden hacerse pasar por un directivo de la empresa de la víctima o de otra organización para inducir a esta a descargar un documento malicioso, enviarles dinero, facilitarles información confidencial —como datos financieros— o ayudarles a acceder a sistemas y datos restringidos.

Ejemplos

  • En la empresa fabricante de juguetes Mattel, unos ciberdelincuentes que se hacían pasar por directivos de una empresa china engañaron a un directivo para que autorizara un pago al extranjero de 3 millones de dólares a su falsa empresa en China. El directivo pronto se dio cuenta de que la empresa china no existía y de que había transferido ese dinero a los ciberdelincuentes.
  • Pathé, una empresa cinematográfica francesa, sufrió un ataque de tipo BEC en el que los ciberdelincuentes se hicieron pasar por el director general de la empresa. Los delincuentes se hicieron pasar por el director general ante los ejecutivos de la división neerlandesa de la empresa utilizando una dirección de correo electrónico similar al dominio legítimo de la empresa, pathe.com. Los estafadores convencieron a los ejecutivos para que transfirieran fondos a una «nueva» cuenta bancaria (fraudulenta) con el fin de pagar la supuesta adquisición de una empresa en Dubái, lo que supuso una pérdida de 21 millones de dólares.

Estafas por falsedad

 En un caso de suplantación de identidad, los delincuentes se dirigen a empleados de determinados departamentos con la intención de engañarlos para que faciliten información confidencial o realicen pagos. Pueden hacerse pasar por funcionarios públicos o incluso por directivos y compañeros de trabajo de la propia organización de la víctima.

Ejemplos

  • La organización benéfica Save the Children perdió un millón de dólares a causa de un ataque de tipo BEC. En esa estafa, el atacante consiguió acceder a la cuenta de correo electrónico de un empleado y, a continuación, la utilizó para enviar facturas falsas y otros documentos al departamento de contabilidad de la organización, alegando que el dinero era necesario para pagar unos paneles solares inexistentes destinados a una clínica en Pakistán. El departamento de contabilidad no sospechó nada porque las facturas procedían de una dirección de confianza.
  • En un incidente ocurrido en Snapchat, unos delincuentes se pusieron en contacto con un empleado con acceso privilegiado del departamento de recursos humanos de la empresa. Al hacerse pasar por el director general y solicitar información con fines comerciales rutinarios, los ciberdelincuentes lograron engañar al empleado para que les enviara datos financieros confidenciales, incluidos detalles de las nóminas de empleados actuales y antiguos. El gigante tecnológico Ubiquiti Networks fue víctima de un ataque de suplantación de identidad empresarial (BEC) y sufrió pérdidas por valor de 46 millones de dólares en 2015 después de que unos estafadores, haciéndose pasar por empleados, convencieran a otros trabajadores del departamento financiero para que les enviaran dinero con pretextos que parecían legítimos.

Estafas con tarjetas regalo

La urgencia es una característica distintiva de las estafas con tarjetas regalo del tipo BEC. Los estafadores asustan a sus víctimas, por ejemplo, diciéndoles que se les cortará el suministro eléctrico de su empresa por impago, a menos que paguen su factura con una tarjeta regalo de inmediato. La Comisión Federal de Comercio de EE. UU. ofrece varios ejemplos de situaciones de estafa con tarjetas regalo con las que se ha encontrado.

  • La víctima recibe un correo electrónico que parece proceder de un organismo público, a menudo del Servicio de Impuestos Internos de EE. UU. o de la Administración de la Seguridad Social.
  • Afirman que la víctima o la empresa de la víctima debe pagar impuestos o una multa y que, si no se abona de inmediato, se enfrentará a graves consecuencias.
  • Un ciberdelincuente envía un mensaje haciéndose pasar por el servicio técnico de Apple o Microsoft, en el que afirma que hay un problema con los sistemas o servicios de la empresa y que la víctima debe pagar para que se solucione.
  • En una estafa habitual y aterradora relacionada con las tarjetas regalo, los estafadores se hacen pasar por representantes de una empresa de servicios públicos, como una compañía eléctrica, y amenazan con cortar el servicio si la víctima no paga de inmediato.
  • Los ciberdelincuentes se hacen pasar por clientes que afirman haber realizado un pago erróneo y que se les debe dinero, y en ocasiones amenazan con emprender acciones legales si no se les devuelve rápidamente el «pago en exceso».

Fraude relacionado con credenciales o información

Una estafa de BEC basada en el robo de credenciales comienza cuando los delincuentes piden a la víctima que les facilite sus credenciales con el pretexto de que han extraviado las que ya se les habían facilitado o de que no se les han proporcionado las correctas para realizar una tarea. Ambas variantes conducen al mismo resultado: un delincuente engaña a un empleado para que le conceda acceso a sistemas, cuentas y datos a los que no debería tener acceso.

Ejemplos

  • Twitter fue víctima de un ataque de tipo BEC. En este incidente, unos delincuentes que se hacían pasar por técnicos de mantenimiento se pusieron en contacto con empleados de Twitter. Convencieron a uno de ellos de que se había producido una confusión y de que no habían recibido las credenciales correctas para acceder a un sistema que necesitaba reparaciones. Tras obtener las credenciales de acceso del empleado, que cayó en la trampa, los ciberdelincuentes pudieron hacerse con el control de cuentas pertenecientes a personalidades famosas, entre ellas las de Donald Trump y Elon Musk, y utilizarlas con fines maliciosos.
  • En febrero de 2021, el reconocido empresario Obinwanne Okeke fue condenado a 10 años de prisión por su participación en una estafa de tipo BEC que provocó pérdidas por valor de al menos 11 millones de dólares a sus víctimas. Mediante el uso de correos electrónicos de phishing para obtener las credenciales de acceso de ejecutivos de empresas (entre ellos, el director financiero de la empresa británica Unatrac Holding), consiguió un acceso directo para llevar a cabo un ataque de tipo BEC.

Graphus protege a las empresas del peligro que supone el BEC

GraphusLa seguridad del correo electrónico basada en IA constituye una potente defensa contra amenazas de BEC como estas y otros ataques relacionados con el phishing. En comparación con la protección integrada del correo electrónico o un SEG, las soluciones de seguridad del correo electrónico automatizadas y basadas en API, como Graphus , evitan que llegue a la bandeja de entrada de los empleadosun 40 % más de mensajes de spear phishing. A continuación te explicamos cómo:

  • TrustGraph es un potente escudo que protege los buzones de correo de los empleados frente a los mensajes maliciosos. Esta tecnología propia utiliza más de 50 puntos de datos distintos para detectar mensajes de phishing sofisticados, incluso ataques de día cero.
  • EmployeeShield muestra un recuadro llamativo y destacado en los mensajes sospechosos, recordándoles que deben actuar con precaución. Los empleados pueden marcar un mensaje como auténtico o malicioso con un solo clic.
  • Phish911 facilita a los empleados la tarea de denunciar cualquier mensaje que consideren peligroso. Cuando un empleado denuncia un correo electrónico potencialmente malicioso, el mensaje se elimina inmediatamente de las bandejas de entrada de todos los usuarios.
  • Implementación sencilla e integración sin complicaciones a través de la API con Microsoft 365 y Google Workspace
  • La mitad del precio de la competencia

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información