
Amenaza significativa de fraude por correos electrónicos empresariales comprometidos
Los empleados deben estar alerta para ayudar a evitar pérdidas financieras sustanciales
4 min de lectura
Los ladrones ya no ingresan a las empresas por una puerta sin llave; ahora, simplemente van directamente a tu bandeja de entrada. Según el FBI, el compromiso de correo electrónico empresarial (BEC, por sus siglas en inglés) es uno de los delitos en línea más perjudiciales financieramente porque los empleados dependen tanto del correo electrónico en nuestra vida diaria.
Así de rápido puede suceder: Una empresa recibe un correo electrónico que parece ser de un proveedor con el que han trabajado durante años. El correo electrónico se envía a empleados con autoridad transaccional—cuentas por pagar, firmantes de cheques, individuos autorizados—solicitando que se transfieran fondos para liquidar una factura pendiente. El correo electrónico incluso incluye un enlace a lo que parece ser una factura muy real. Cuando un empleado hace clic en el enlace para ver la factura, se transmite información sensible a los atacantes o se descarga malware en la computadora de la empresa. Un solo clic podría llevar a una pérdida significativa para la empresa.
El BEC es una estafa sofisticada que apunta a empresas que realizan regularmente transferencias electrónicas o pagos ACH y/o trabajan con proveedores extranjeros. La estafa compromete cuentas de correo electrónico empresariales legítimas para realizar transferencias no autorizadas de fondos. Los estafadores pueden hacerse pasar por:
- Tu proveedor, enviando una factura con información bancaria actualizada para pagos ACH.
- Un proveedor establecido, solicitando ser contactado en una dirección de correo electrónico diferente a toda la correspondencia oficial previa.
- Tu CEO o CFO, dando instrucciones para enviar una transferencia electrónica.
"Estas técnicas de estafa no son nuevas, pero están volviéndose cada vez más sofisticadas", dijo Scott Edwards, director de gestión de riesgos de fraude en BOK Financial®. "Instamos a que permanezcan atentos y recuerden a sus empleados prestar atención a los detalles de los correos electrónicos para ayudar a su empresa a evitar fraudes".
Cómo proteger tu empresa
Las empresas deben tener una variedad de controles manuales y de sistema para frustrar los esfuerzos de BEC si llegan a las bandejas de entrada de tus empleados.
- Establece comunicación fuera de banda. Utiliza una forma alternativa de comunicación distinta al correo electrónico, como una llamada telefónica, para verificar transacciones por encima de un monto preestablecido. Configura este proceso de verificación temprano en la relación comercial utilizando un método distinto al correo electrónico.
- Estandariza la validación para pagos y cambios de cuenta. Establece con tus clientes y socios comerciales cómo se comunicarán y validarán los cambios en la información de cuenta. Además, confirma cómo esperas que validen los cambios en tu información bancaria.
- Confirma cambios significativos o fuera de patrón. Ten cuidado con cambios repentinos en las prácticas comerciales. Sé especialmente cauteloso si el solicitante te presiona para actuar rápidamente.
- Verifica solicitudes de pago y compra utilizando un segundo método. Verifica solicitudes de pago y compra dentro de tu empresa o de un proveedor en persona si es posible o llamando al solicitante para confirmar la legitimidad. También debes verificar cualquier cambio en un número de cuenta o procedimientos de pago con la persona que realiza la solicitud. Sigue los controles para la validación de información de pago nueva o revisada.
- Presta atención a los cambios en la información de contacto. Si la ubicación de pago de un proveedor cambia, eso es una señal de alerta. Sé muy sospechoso si un proveedor ofrece razones vagas para los cambios a una nueva cuenta, como auditorías fiscales o eventos actuales, por ejemplo, "Debido a COVID-19, necesitamos actualizar nuestra información de pago…"
"Nunca se puede ser demasiado cauteloso con el compromiso de correo electrónico empresarial", dijo Abdullah Aliya, gerente de fraude en el Departamento de Crímenes Financieros de BOK Financial. "Si algo parece fuera de lugar, asume lo peor. No hagas clic en nada desconocido ni sigas nuevas instrucciones sin escalar tu preocupación. Reducir la velocidad e investigar podría ahorrar a tu empresa mucha frustración en el futuro".
Qué observar
- Instrucciones de transacción enviadas por correo electrónico que dirigen el pago a un beneficiario conocido; sin embargo, la información de la cuenta del beneficiario es diferente de la utilizada anteriormente.
- Instrucciones de transacción por correo electrónico con indicaciones para transferir fondos a una cuenta bancaria extranjera que ha sido documentada en quejas de clientes como el destino de transacciones fraudulentas.
- Instrucciones para dirigir el pago a una cuenta sin una relación comercial establecida.
- Solicitud de pago que es una cantidad inconsistente con los patrones de pago típicos para ese proveedor.
- Instrucciones de transacción enviadas por correo electrónico con marcas, afirmaciones o lenguaje que designan la solicitud de transacción como "urgente", "secreta" o "confidencial".
Protegiendo tu negocio
"Toda empresa debería tener un plan de respuesta para BEC", dijo Edwards. "Controles establecidos, capacitación de empleados y reportes rápidos podrían aumentar la probabilidad de detener a posibles estafadores o recuperar pérdidas".
Si sospechas fraude, involucra rápidamente a tus equipos de TI y seguridad de la información para determinar si ha habido un compromiso de red o correo electrónico. Luego, notifica a tu institución financiera de inmediato.
Para transferencias electrónicas internacionales superiores a $50,000, llama a tu oficina regional del FBI y a la policía local dentro de las 72 horas. El FBI ofrece un proceso de Cadena de Eliminación de Fraude Financiero (FFKC, por sus siglas en inglés) para ayudar a recuperar grandes transferencias electrónicas internacionales robadas de los Estados Unidos.
Las transferencias electrónicas fuera de estos límites aún deben ser reportadas a las autoridades a través del Centro de Quejas de Crímenes en Internet (IC3) del FBI, pero el FFKC no puede ser utilizado para devolver los fondos fraudulentos.
Obtén más información sobre la seguridad en línea de Bank of Oklahoma o llama al |$businessexpertnumber| para reportar actividad sospechosa en cuentas de BOK Financial. La Agencia de Seguridad de Infraestructura y Ciberseguridad también mantiene una lista actualizada de amenazas actuales.