El fraude del cambio de cuenta: así le roban una transferencia a una empresa

No hace falta un virus. Basta un correo que parece de tu proveedor de siempre avisando de un cambio de número de cuenta. Cómo funciona, por qué funciona y el control de dos minutos que lo detiene.
· Seguridad
El fraude que más dinero le quita a las empresas pequeñas no entra por un virus ni por una vulnerabilidad exótica. Entra por el correo electrónico, va escrito en un castellano correcto y tiene una lógica comercial impecable. Se llama, según la variante, fraude del CEO o fraude del cambio de cuenta, y el importe medio no es pequeño.
Cómo funciona, paso a paso
1. Observación. El atacante entra en un buzón —normalmente el de una persona de administración, con una contraseña reutilizada o filtrada— y no hace nada. Se limita a leer. Aprende quiénes son tus proveedores, cada cuánto facturan, qué importes son normales y cómo escribe cada uno.
2. Espera. Puede pasar semanas ahí dentro. Espera a una factura grande, a un pago señalado, o a que el gerente se vaya de viaje.
3. Golpe. Llega un correo de tu proveedor de siempre. Mismo formato, misma firma, mismo tono. Dice que han cambiado de banco y adjunta la factura con el número de cuenta nuevo. Todo lo demás es correcto: el importe, el número de factura, la referencia del pedido.
4. Cobro. Se paga. El dinero se mueve en cuestión de minutos a varias cuentas y sale del país. Cuando el proveedor real reclama su factura, semanas después, ya no hay nada que recuperar.
Por qué funciona
Porque no explota un fallo técnico: explota que pagar una factura de un proveedor conocido es una tarea rutinaria. Nadie desconfía de lo que hace todos los meses. Y las señales clásicas del fraude —faltas de ortografía, remitentes raros, urgencia absurda— aquí no aparecen, porque el atacante ha estado leyendo tu correo durante un mes y sabe imitarte.
La variante del CEO es la misma idea con otro disfraz: un correo del director, en viernes por la tarde, pidiendo una transferencia urgente y confidencial para una operación en curso. Apela a la jerarquía y a la prisa.
El control que lo para
Uno solo, y es de dos minutos:
Todo cambio de número de cuenta se verifica por teléfono, llamando al número que tú ya tenías de antes, nunca al que aparece en el correo.
Eso es todo. Esa regla, aplicada sin excepciones, detiene la práctica totalidad de estos fraudes, porque el atacante controla el correo pero no la línea telefónica que tienes guardada desde hace tres años.
La regla tiene que ser de la empresa, no de la persona. Si depende de que quien paga tenga un buen día, falla el día que está con prisa.
Los otros cuatro controles
- Doble autorización para pagos por encima de un importe que definas. Que una transferencia grande necesite dos personas es incómodo justo el tiempo suficiente para pensar.
- Segundo factor en el correo, sin excepciones. El fraude empieza casi siempre con un buzón comprometido; con segundo factor, la contraseña filtrada no basta.
- Revisar las reglas del buzón. El atacante suele crear una regla que mueve a una carpeta oculta los correos del proveedor real, para que no veas la reclamación. Es un rastro que se comprueba en un minuto y casi nadie mira.
- Ninguna urgencia salta el procedimiento. Dilo en voz alta en el equipo: nadie de la dirección va a pedir nunca una transferencia urgente y confidencial por correo. Si llega, es falso.
Si ya ha pasado
Las primeras horas son decisivas y el orden importa:
- Llama a tu banco inmediatamente y pide la retrocesión. Si el dinero no ha salido de la cuenta destino, a veces se recupera.
- Denuncia. Sin denuncia no hay investigación ni cobertura de seguro.
- Cambia las contraseñas del correo afectado y revisa las reglas y los accesos recientes.
- Avisa al proveedor real: probablemente el buzón comprometido es el suyo, y tú no eres el único cliente.
- Revisa si hay datos personales afectados. Si el atacante ha tenido acceso al correo, ha tenido acceso a los datos de tus clientes, y eso puede activar la obligación de notificar una brecha de seguridad, con plazos cortos tanto en España como en Chile.
Ese último punto se olvida siempre y es el que convierte un problema de dinero en un problema de cumplimiento.
Si esto es tu caso
Los controles de esta lista se implantan en una tarde y no dependen de comprar nada. Montarlos y dejar el procedimiento escrito es seguridad y cumplimiento; lo básico que debería tener cualquier empresa está en lo mínimo que hay que tener, y la parte de datos personales, en usar IA con datos de clientes sin saltarse la ley.
Y hay una defensa indirecta que funciona sorprendentemente bien: tener la tesorería a la vista. Cuando alguien sabe qué pagos tocan esta semana y por cuánto, un pago que no encaja se detecta el mismo día. Eso es el panel de tesorería.
Somos Mindset & Code: automatización, datos y desarrollo para pymes y autónomos. Puedes ver qué hacemos y a qué precio.
Fuentes: INCIBE, avisos y guías sobre fraude del CEO y suplantación en la facturación; CSIRT de Gobierno de Chile, alertas de fraude por correo electrónico. Guía informativa; ante un fraude consumado, denuncia ante las fuerzas policiales correspondientes.