Volver al blog

Prevención

Fraude del CEO y del proveedor: el ataque más caro para una pyme

Por Adrián Crovetto Romero · septiembre de 2026

Fraude del CEO y del proveedor: el ataque más caro para una pyme

El fraude más caro para una pyme española no cifra ficheros ni tumba servidores. Llega por correo, imita a tu director o a tu proveedor y pide un cambio de número de cuenta. Cuando se detecta, el dinero ya ha salido.

Qué es el fraude BEC

BEC (Business Email Compromise) es la suplantación de una identidad de confianza por correo electrónico para conseguir una transferencia o un dato. Tiene tres variantes habituales:

  • Fraude del CEO: alguien escribe en nombre de la dirección pidiendo una transferencia urgente y confidencial.
  • Fraude del proveedor: llega una factura real, con importe real, y un número de cuenta nuevo.
  • Desvío de nómina: un empleado "solicita" cambiar su cuenta bancaria.

No hay malware que analizar. Es ingeniería social pura, y por eso muchas herramientas no lo ven.

Qué hace el análisis de correo entrante

  • Detecta dominios parecidos al tuyo o al de tus proveedores (una letra cambiada, un guion añadido).
  • Identifica cuentas legítimas comprometidas, el caso más difícil porque el correo es auténtico.
  • Analiza el contexto y el lenguaje: urgencia, confidencialidad, cambio de datos bancarios, primera vez que ese remitente escribe.
  • Comprueba la autenticación del dominio remitente (SPF, DKIM, DMARC).
  • Avisa en el propio correo cuando algo no cuadra, con una advertencia visible para quien lo lee.

La medida que no cuesta dinero

Ninguna herramienta sustituye a un procedimiento interno claro: todo cambio de datos bancarios se verifica por teléfono, a un número que ya teníamos, nunca al que aparece en el correo. Escríbelo, comunícalo y hazlo obligatorio. Es la medida más rentable de toda la ciberseguridad de una pyme.

Añade dos más:

  1. Doble firma para transferencias por encima de un importe.
  2. Nadie es sancionado por retrasar un pago para verificarlo. Nunca.

Qué cubre el seguro y qué no

Este punto genera muchos malentendidos. El fraude por engaño no siempre está cubierto por defecto en una póliza ciber: en muchos casos es una cobertura específica de fraude financiero o de transferencia fraudulenta que hay que contratar y que suele exigir tener implantado el procedimiento de doble verificación. Si te importa este riesgo —y a cualquier empresa que pague facturas le importa— revisemos la letra pequeña antes de firmar.

Módulo contratable

El análisis avanzado de correo entrante es un módulo contratable. La protección básica de tu proveedor de correo, bien configurada, es el punto de partida gratuito y lo revisamos siempre en el análisis inicial.

Si tu empresa mueve pagos a proveedores, este es el riesgo que primero conviene ordenar. Hablemos.

Autor

Adrián Crovetto Romero

Equipo de Segurnube · Prevención · Publicado el septiembre de 2026

Conocer al equipo

¿Qué necesita tener bajo control tu empresa?

Cuéntanoslo. Te ayudamos a elegir el siguiente paso.