Banco de Oklahoma
Persona sosteniendo su teléfono celular y escribiendo en su computadora portátil al mismo tiempo.

El comportamiento humano como una capa de defensa para ayudar a prevenir el fraude ACH y por transferencia bancaria

Los pasos de verificación más simples suelen ser los más críticos

5 min de lectura

PUNTOS CLAVE

  • La mayoría del fraude ACH y por transferencia bancaria proviene de la ingeniería social, lo que hace que los hábitos de verificación humana sean un complemento vital para las herramientas de seguridad técnica.
  • Acciones simples, como llamar a un contacto conocido para confirmar cambios en los pagos, están entre los pasos más efectivos para mitigar riesgos frente a compromisos por correo electrónico.
  • La conciliación diaria, los controles duales y las prácticas estrictas de credenciales pueden ayudar a reducir la probabilidad y el impacto potencial de intentos de toma de control de cuentas.

Cuando la mayoría de las personas piensan en fraude, piensan en ciberdelincuentes escribiendo código sofisticado o realizando una violación profunda del sistema, pero ese no siempre es el caso. El fraude puede ocurrir porque un equipo apresurado acepta un cambio "rápido" en los detalles de pago o porque un interlocutor que "suena oficial" persuade a alguien para que comparta un código de acceso único.

Por esta razón, enseñar a las personas de tu organización hábitos antifraude es un factor importante para ayudar a protegerse contra pérdidas, además de contar con herramientas de seguridad técnica. Por ejemplo, una de las estafas más comunes de transferencia/ACH en este momento es el compromiso por correo electrónico, que implica que un actor malintencionado intercepte una cadena de correos electrónicos o se haga pasar por el correo electrónico legítimo de la empresa, dijo Connor Crutchfield, gerente de prevención y detección de fraude en BOK Financial®. Una estrategia principal para ayudar a mitigar esta estafa es una simple llamada telefónica.

“Si un beneficiario se comunica por correo electrónico para cambiar los detalles de pago, como el número de cuenta y de ruta, llamar a un contacto conocido para verificar que el cambio de pago sea legítimo y que el número de cuenta y de ruta sean correctos es un paso altamente recomendado”, explicó. “Tomar estos pasos puede ayudar a mitigar el riesgo de que los pagos se envíen a un beneficiario no autorizado.”

Otro tipo común de estafa en este momento es la toma de control de cuentas. En esta situación, una llamada telefónica o un mensaje de texto que parece provenir de una institución financiera crea urgencia, persuadiendo a los empleados de tu empresa para que compartan credenciales o códigos de acceso únicos (OTPs). “Estén atentos a posibles llamadas telefónicas o mensajes de texto fraudulentos”, dijo Crutchfield. “Los estafadores están suplantando bancos ahora para hacerse pasar por ellos y obtener acceso a la banca en línea.”

Las estafas más comunes y cómo ayudar a evitarlas

Si crees que podrías detectar fácilmente estas estafas, es posible que debas pensarlo nuevamente. Los ciberdelincuentes pueden estudiar tu organización: quién autoriza pagos, cuándo se mueven los fondos, qué proveedores se pagan al final del mes, y sincronizar sus movimientos con esos ritmos. Pueden usar herramientas de inteligencia artificial generativa (IA) para imitar estilos de escritura, infiltrarse en cadenas de correos electrónicos y explotar la presión de los plazos. En ese entorno, pequeños hábitos de verificación pueden tener un impacto significativo en los resultados de seguridad.

Por ejemplo, para ayudar a mitigar el riesgo de compromiso por correo electrónico, tu organización debería tener una cultura que fomente:

  • Tratar cualquier cambio en los números de cuenta y de ruta como de alto riesgo.
  • Llamar a un contacto conocido a un número verificado (no el que aparece en el correo electrónico) y documentar la confirmación antes de mover fondos.
  • Mantener un directorio maestro de números verificados y requerir que una segunda persona confirme la devolución de llamada. Haz que este paso sea rutinario y auditable.

Protegerse contra la toma de control de cuentas también implica cambios proactivos en el comportamiento. Estos incluyen:

  • Colgar y devolver la llamada utilizando un número publicado, cuando tu empresa reciba una llamada telefónica o mensaje de texto que parezca provenir de una institución financiera.
  • Nunca compartir tu nombre de usuario y contraseña de banca en línea y tener cuidado al proporcionar OTPs por teléfono o mensaje de texto.
  • Limitar quién en tu organización puede recibir OTPs.
  • Tratar las solicitudes repetidas de OTP en un corto período de tiempo como una señal de alerta.
  • Ser cauteloso con llamadas telefónicas inusuales. “Si una llamada telefónica está tardando mucho en resolverse, esto podría ser un actor malintencionado retrasando en el teléfono para intentar una toma de control de cuenta”, dijo Crutchfield. “Además, si te encuentras proporcionando OTPs varias veces, podría ser una señal de que esta es una llamada telefónica fraudulenta. Cualquier señal de duda puede ser una buena señal para colgar y llamar al banco tú mismo.”

ACH vs. transferencia: diferentes mecánicas, mismo mandato

El fraude ACH puede ser más difícil de detectar que los intentos de fraude por transferencia bancaria. Los elementos ACH se liquidan en lotes y pueden "permanecer" en la red, por lo que las entradas no autorizadas pueden mezclarse con los flujos normales, especialmente cuando los equipos concilian semanalmente en lugar de diariamente. Los delincuentes explotan ese retraso insertando archivos ACH fraudulentos, agregándose como destinatarios de pagos de facturas o modificando detalles de salida después de comprometer credenciales con malware o registradores de teclas. En consecuencia, la conciliación diaria es una defensa de primera línea altamente recomendada contra estos ataques porque está diseñada para acortar la ventana de detección a 24 horas.

Cuanto más rápido tu equipo vea y responda a una transferencia fraudulenta, mejor será la posible oportunidad de un resultado positivo. Para transferencias internacionales de $50,000 o más enviadas dentro de las últimas 72 horas (según las pautas actuales de las fuerzas del orden federales), tu institución financiera puede coordinarse con la Cadena de Eliminación de Fraude Financiero (FFKC) del FBI para intentar la recuperación, siempre que se haya iniciado un retiro SWIFT y puedas proporcionar detalles completos de la transacción. Las transferencias fuera de estos parámetros aún deben ser reportadas a las fuerzas del orden, pero los protocolos FFKC pueden no aplicarse. Tener una ruta de escalamiento interno ensayada puede mejorar la probabilidad de un esfuerzo de recuperación exitoso.

Qué hacer diferente a partir de ahora

Además de las salvaguardas mencionadas anteriormente, hacer que los siguientes hábitos sean parte de la cultura de tu empresa puede ayudar a proteger tu organización contra estos y otros ataques fraudulentos:

  • Haz que la verificación sea un reflejo: Se sugiere que no se muevan fondos bajo instrucciones cambiadas sin una devolución de llamada fuera de banda a un contacto conocido. Registra quién verificó, cuándo lo hizo y qué confirmó.
  • Aplica control dual: Separa los roles de iniciador y aprobador en toda la actividad ACH y de transferencia, siempre que sea posible. Esta separación rompe el punto único de falla que los ingenieros sociales buscan.
  • Conciliar diariamente: Cierra la brecha entre el fraude y el descubrimiento. La conciliación diaria en cuentas operativas, fiduciarias y de inversión es un factor clave para mejorar las probabilidades de recuperación potencial.
  • Bloquea tu estación de trabajo: Considera iniciar pagos desde un dispositivo dedicado, uno que no se use para correos electrónicos o navegación web general, para ayudar a reducir la exposición al malware.
  • Practica higiene de credenciales:
    • Contraseñas únicas y complejas
    • Sin inicios de sesión compartidos
    • Sin credenciales guardadas en el navegador
    • Derechos de administrador restringidos a quienes los necesiten para su trabajo
    • Sistema operativo y aplicaciones clave actualizados
    • Firewalls y antimalware comercial en su lugar
  • Escala inmediatamente: Si algo parece fuera de lugar, especialmente en lotes ACH o cambios de última hora en transferencias, detente y contacta a tu institución financiera. Los minutos cuentan.

Las organizaciones a menudo preguntan qué herramienta "resolverá" el fraude de pagos. Las herramientas ayudan, pero los hábitos son vitales: la devolución de llamada de 60 segundos, la negativa a compartir un OTP por teléfono, la insistencia en la aprobación dual incluso bajo presión de plazos. En un mundo donde los delincuentes estudian tus procesos, la respuesta más poderosa es una cultura que valore la verificación sobre la urgencia y empodere a las personas de tu organización para decir, "Déjame llamarte de vuelta."

Aviso legal: La información proporcionada en este artículo es para fines educativos e informativos generales y no constituye asesoramiento legal, financiero o de seguridad. Estas estrategias sugeridas de gestión de riesgos están destinadas a ayudar a mitigar el riesgo de fraude, pero no garantizan protección contra toda actividad fraudulenta. Las pautas federales están sujetas a cambios sin previo aviso. En caso de conflicto entre las sugerencias de este artículo y los términos de tu Acuerdo Combinado para Cuentas Comerciales u otros contratos de cuenta o servicio con BOK Financial®, los términos de tus acuerdos específicos y los procedimientos de seguridad descritos en ellos gobernarán exclusivamente. BOK Financial® no controla los protocolos de agencias externas o fuerzas del orden y no puede garantizar la recuperación de fondos.


Related Content