Banco de Oklahoma
Una fila de buzones azules del USPS

5 formas en que los estafadores intentan atacar su empresa

El fraude de pagos representa una amenaza significativa

6 min de lectura

Era solo otro día laboral. El equipo de cuentas por pagar estaba emitiendo pagos a proveedores cuando llegó un correo electrónico instruyéndoles cambiar la información bancaria de un proveedor. Un empleado realizó el cambio y los fondos fueron enviados según lo solicitado, pero el proveedor nunca recibió los fondos. Más tarde se descubrió que el dinero fue enviado a una cuenta fraudulenta proporcionada a través de un correo electrónico empresarial comprometido.

Otra empresa tuvo un cheque de seis cifras alterado y cobrado después de ser robado de un buzón del Servicio Postal de los Estados Unidos. El fraude está afectando gravemente a las empresas a diario.

Las pérdidas relacionadas con denuncias de delitos cibernéticos alcanzaron los $12.5 mil millones en 2023, un aumento de $2 mil millones año tras año y más del triple de la cantidad registrada en 2019, según el Informe de Crimen en Internet del FBI.

"Para las empresas, hoy en día no es una cuestión de 'si', sino de 'cuándo'," dijo Linda Marcum, directora de habilitación de ventas de tesorería en BOK Financial®, agregando que las empresas deben estar preparadas para lo inevitable porque, en algún momento, un estafador intentará robar datos, información o dinero de usted.

5 formas en que los estafadores atacan a las empresas

  1. Secuestro de cuentas. Los estafadores obtienen acceso no autorizado a cuentas, incluyendo banca personal y corporativa en línea, gestión de patrimonio, inversión y corretaje, y toman el control de la cuenta para usarla en actividades maliciosas, como poner a la venta identificaciones de usuario con información de inicio de sesión y contraseñas expuestas.

  2. Fraude de cheques. Los cheques robados son "lavados" o manipulados digitalmente para luego vender los cheques falsos o utilizarlos para vaciar fondos de cuentas.

  3. Cuentas de mulas. Estas cuentas permiten a un estafador usar su cuenta para transferir dinero y quedarse con una parte como comisión.

  4. Tarjetas de pago comprometidas. Información de tarjetas de crédito robada, como el número de tarjeta, el nombre o la fecha de vencimiento, se utiliza para realizar compras no autorizadas o vender la información.

  5. Brecha de seguridad. Los estafadores obtienen acceso no autorizado a datos confidenciales como información de pago o identidad de clientes para usarlos de manera maliciosa.

Las empresas aún usan cheques—y están siendo robados
Enviar un cheque por correo no es tan seguro como solía ser. "El Servicio Postal de los Estados Unidos continúa creando conciencia sobre la cantidad de artículos robados de los buzones azules y los trabajadores postales que son asaltados por sus llaves de flecha, las cuales desbloquean cajas de seguridad específicas por códigos postales," dijo Scott Edwards, director de gestión de riesgos de fraude en BOK Financial.

Agregó que hay una barrera baja de entrada para que un estafador establezca una red de cheques falsificados, lo que lo convierte en un crimen popular, señalando que solo se necesitan alrededor de $400 para comprar el equipo y cheques robados vendidos en foros de fraude.

Cada vez que envía un cheque por correo, está proporcionando potencialmente su información de cuenta bancaria a un criminal—el nombre de la cuenta, número de cuenta, número de ruta bancaria, dirección y un espécimen perfecto de una firma autorizada.

La Asociación de Profesionales Financieros (AFP) encuesta anual sobre fraude de pagos encontró que los cheques continúan siendo el método más vulnerable de fraude de pagos, con el 65% de los encuestados informando haber enfrentado este tipo de ataque. Esto se debe en gran parte a que los cheques se envían por correo y luego son robados en el camino. El Servicio Postal de los Estados Unidos vio un aumento del 10% en esta actividad desde la encuesta de 2022.

Si su empresa desea continuar utilizando pagos con cheques, necesita revisar todas las herramientas de protección disponibles. Es importante saber que no puede simplemente esperar que el banco lo rescate si los estafadores logran vaciar miles de sus cuentas bancarias utilizando cheques falsificados, dijo Marcum.

“El banco continuamente agrega protecciones para ayudar a detectar artículos fraudulentos, pero las empresas también necesitan revisar continuamente cómo se están protegiendo,” dijo.

En BOK Financial, el equipo de fraude intentará la recuperación y, en última instancia, determinará si hay una manera de recuperar los fondos robados a través del fraude. Si el fraude se detecta dentro de las primeras 24 horas, hay una mayor posibilidad de recuperación, dijo Edwards, pero no es una garantía ya que los pagos en tiempo real permiten a los criminales mover el dinero tan pronto como se recibe. Para cuando el banco es informado, el dinero puede ya haberse ido.

Protección proactiva necesaria

Marcum recomienda que los clientes comerciales tomen medidas proactivas para prevenir el fraude, incluyendo:

  • Implementar sistemas como Positive Pay con verificación de nombre del beneficiario para agregar capas adicionales de protección para pagos con cheques y ACH. El servicio permite que los pagos se completen solo si el monto y el destinatario han sido identificados previamente o confirmados por usted.
  • Bloqueos de ACH o cheques en cuentas que las empresas no planean usar para transacciones.
  • Separación de funciones para requerir dos aprobaciones en cualquier movimiento de dinero fuera del banco para minimizar el fraude interno.
  • Conciliar cuentas diariamente en lugar de mensualmente. El fraude debe ser detectado y reportado dentro de un estrecho margen de 24 horas si una empresa espera recuperar los fondos robados.
  • Desarrollar un programa de capacitación para sus empleados para entender los tipos de fraude y cómo identificarlos.

Compromiso de correo electrónico empresarial (BEC) una amenaza diaria
Las brechas en correos electrónicos empresariales continúan siendo problemáticas para las empresas. Los créditos ACH fueron identificados en la encuesta de AFP como el tipo de pago más vulnerable para el fraude BEC (47%), seguido por transferencias electrónicas (39%) y débitos ACH (20%).

Los avances en inteligencia artificial (IA) están haciendo más difícil distinguir lo falso de lo real. "Antes, los correos electrónicos fraudulentos tenían errores tipográficos y de ortografía evidentes e involucraban a un príncipe en un país extranjero," dijo Edwards. "Ahora, con comunicaciones escritas por IA, son mucho más sofisticados, y las empresas están viendo comprometidos a sus proveedores y pagos ACH."

Y la IA puede ser utilizada para intentos de estafa no solo por correo electrónico, sino también para fraude de voz deep fake por teléfono y a través de chats en vivo.

“Con IA, una persona puede hacer el trabajo de mil estafadores, por lo que la escalabilidad es exponencial. Están apuntando a personas abrumadas con sus actividades diarias y que se apresuran sin prestar atención.”
- Scott Edwards, director de gestión de riesgos de fraude en BOK Financial

 

Ambos expertos coinciden en que invertir en educación continua para empleados es clave. "Capacite a los empleados sobre los tipos de fraude existentes y las cosas específicas que necesitan cambiar en su rutina," dijo Marcum. "Si un proveedor llama para cambiar dónde se envían los pagos, sus empleados deben saber cómo verificar esos tipos de solicitudes."

Consejos para proteger su empresa
Marcum recomienda que las empresas tengan una variedad de controles manuales y de sistema para ayudar a frustrar a los estafadores.

  • Utilice una forma alternativa de comunicación distinta al correo electrónico, como una llamada telefónica, para verificar transacciones de pago y compra por encima de un monto preestablecido.
  • Estandarice con sus clientes y socios comerciales cómo se comunicarán y validarán los cambios en la información de cuenta y sepa cómo ellos validan los suyos.
  • Tenga cuidado con cambios repentinos en prácticas comerciales o información de contacto; sea especialmente cauteloso si el solicitante le presiona para actuar rápidamente.
  • Tenga en cuenta que los estafadores están actualmente suplantando números de teléfono legítimos y aparentando llamar desde instituciones financieras. Advierta a los empleados que estén extra vigilantes y no proporcionen su información bancaria confidencial ni credenciales de inicio de sesión.

Si la gestión de fraude y riesgos de BOK Financial recibe una alerta sobre un cliente comprometido, se pondrán en contacto con el cliente para obtener detalles, pero BOK Financial nunca llamará ni enviará mensajes de texto solicitando sus credenciales de inicio de sesión, ni pedirá su contraseña o códigos de seguridad.


Obtenga más información sobre la seguridad en línea de Bank of Oklahoma. Si sospecha que es víctima de fraude, contacte a su institución financiera de inmediato. Reporte actividad sospechosa en cuentas relacionadas con BOK Financial al 800-234-6181. La Agencia de Seguridad de Infraestructura y Ciberseguridad también mantiene una lista actualizada de amenazas actuales.

Topics

    Related Content