El frau del canvi de compte: així roben una transferència a una empresa

No cal cap virus. N’hi ha prou amb un correu que sembla del teu proveïdor de sempre avisant d’un canvi de número de compte. Com funciona, per què funciona i el control de dos minuts que l’atura.
· Seguretat
El frau que més diners treu a les empreses petites no entra per un virus ni per una vulnerabilitat exòtica. Entra pel correu electrònic, va escrit en un català correcte i té una lògica comercial impecable. Es diu, segons la variant, frau del CEO o frau del canvi de compte, i l’import mitjà no és petit.
Com funciona, pas a pas
1. Observació. L’atacant entra en una bústia —normalment la d’una persona d’administració, amb una contrasenya reutilitzada o filtrada— i no fa res. Es limita a llegir. Aprèn qui són els teus proveïdors, cada quant facturen, quins imports són normals i com escriu cadascun.
2. Espera. Pot passar setmanes allà dins. Espera una factura gran, un pagament assenyalat, o que el gerent se’n vagi de viatge.
3. Cop. Arriba un correu del teu proveïdor de sempre. Mateix format, mateixa signatura, mateix to. Diu que han canviat de banc i adjunta la factura amb el número de compte nou. Tota la resta és correcta: l’import, el número de factura, la referència de la comanda.
4. Cobrament. Es paga. Els diners es mouen en qüestió de minuts a diversos comptes i surten del país. Quan el proveïdor real reclama la seva factura, setmanes després, ja no hi ha res a recuperar.
Per què funciona
Perquè no explota una fallada tècnica: explota que pagar una factura d’un proveïdor conegut és una tasca rutinària. Ningú desconfia del que fa cada mes. I els senyals clàssics del frau —faltes d’ortografia, remitents estranys, urgència absurda— aquí no apareixen, perquè l’atacant ha estat llegint el teu correu durant un mes i sap imitar-te.
La variant del CEO és la mateixa idea amb una altra disfressa: un correu del director, divendres a la tarda, demanant una transferència urgent i confidencial per a una operació en curs. Apel·la a la jerarquia i a la pressa.
El control que l’atura
Un de sol, i és de dos minuts:
Tot canvi de número de compte es verifica per telèfon, trucant al número que tu ja tenies d’abans, mai al que apareix al correu.
Això és tot. Aquesta regla, aplicada sense excepcions, atura la pràctica totalitat d’aquests fraus, perquè l’atacant controla el correu però no la línia telefònica que tens desada des de fa tres anys.
La regla ha de ser de l’empresa, no de la persona. Si depèn que qui paga tingui un bon dia, falla el dia que va amb pressa.
Els altres quatre controls
- Doble autorització per a pagaments per sobre d’un import que defineixis. Que una transferència gran necessiti dues persones és incòmode just el temps suficient per pensar.
- Segon factor al correu, sense excepcions. El frau comença gairebé sempre amb una bústia compromesa; amb segon factor, la contrasenya filtrada no n’hi ha prou.
- Revisar les regles de la bústia. L’atacant sol crear una regla que mou a una carpeta oculta els correus del proveïdor real, perquè no vegis la reclamació. És un rastre que es comprova en un minut i gairebé ningú mira.
- Cap urgència salta el procediment. Digues-ho en veu alta a l’equip: ningú de la direcció demanarà mai una transferència urgent i confidencial per correu. Si arriba, és falsa.
Si ja ha passat
Les primeres hores són decisives i l’ordre importa:
- Truca al teu banc immediatament i demana la retrocessió. Si els diners no han sortit del compte destí, de vegades es recuperen.
- Denuncia. Sense denúncia no hi ha investigació ni cobertura d’assegurança.
- Canvia les contrasenyes del correu afectat i revisa les regles i els accessos recents.
- Avisa el proveïdor real: probablement la bústia compromesa és la seva, i tu no ets l’únic client.
- Revisa si hi ha dades personals afectades. Si l’atacant ha tingut accés al correu, ha tingut accés a les dades dels teus clients, i això pot activar l’obligació de notificar una bretxa de seguretat, amb terminis curts tant a Espanya com a Xile.
Aquest últim punt s’oblida sempre i és el que converteix un problema de diners en un problema de compliment.
Si aquest és el teu cas
Els controls d’aquesta llista s’implanten en una tarda i no depenen de comprar res. Muntar-los i deixar el procediment escrit és seguretat i compliment; el bàsic que hauria de tenir qualsevol empresa és a el mínim que cal tenir, i la part de dades personals, a fer servir IA amb dades de clients sense saltar-se la llei.
I hi ha una defensa indirecta que funciona sorprenentment bé: tenir la tresoreria a la vista. Quan algú sap quins pagaments toquen aquesta setmana i per quant, un pagament que no encaixa es detecta el mateix dia. Això és el panell de tresoreria.
Som Mindset & Code: automatització, dades i desenvolupament per a pimes i autònoms. Pots veure què fem i a quin preu.
Fonts: INCIBE, avisos i guies sobre frau del CEO i suplantació en la facturació; CSIRT del Govern de Xile, alertes de frau per correu electrònic. Guia informativa; davant d’un frau consumat, denuncia davant les forces policials corresponents.