Guías Claras 🧾 Flujora🏠 Brixel🛡️ Vurnix ¿Qué es esto?

Estafa del CEO a empresas: falso proveedor cambia cuenta bancaria

Fraude BEC suplanta jefe o proveedor por email para desviar transferencias. Cómo detectarlo, qué hacer tras pagar y plazos para reclamar al banco.

Estafa del CEO a empresas: falso proveedor cambia cuenta bancaria

Un email que parece del jefe, o del proveedor de siempre, pide una transferencia urgente o avisa de un cambio de cuenta bancaria. Todo parece normal: el nombre, el tono, hasta la firma. El dinero sale y ya no vuelve. Esto es la estafa del CEO (también llamada fraude BEC, Business Email Compromise), y en España lleva años vaciando cuentas de pymes y autónomos que trabajan con proveedores extranjeros o con administraciones que gestionan pagos por email.

Qué es y a quién afecta

La estafa del CEO consiste en suplantar a una persona de confianza dentro de la cadena de pagos de una empresa: el director general, el director financiero, o directamente un proveedor habitual. El objetivo siempre es el mismo: conseguir que alguien del departamento de administración o contabilidad autorice una transferencia a una cuenta que no es la real.

Hay dos variantes principales:

  • Suplantación del jefe (CEO fraud): un email o mensaje de WhatsApp que parece venir del director pidiendo una transferencia "confidencial y urgente", normalmente en un momento en que esa persona está de viaje o ilocalizable.
  • Falso proveedor (invoice fraud): el estafador se hace pasar por un proveedor real y envía un correo diciendo que ha cambiado de cuenta bancaria, adjuntando una factura con el nuevo IBAN.

Afecta sobre todo a pymes y autónomos que gestionan pagos a proveedores extranjeros, empresas de construcción con múltiples subcontratas, gestorías que tramitan pagos por cuenta de clientes, y departamentos de administración con poca separación de funciones (una sola persona autoriza y ejecuta el pago). Según los informes anuales del FBI (Internet Crime Complaint Center), el BEC es una de las categorías de fraude con mayor pérdida económica agregada a nivel mundial, y en España INCIBE recoge cada año casos de pymes con pérdidas de varios miles de euros por este método.

Cómo funciona el engaño, paso a paso

  1. Reconocimiento previo. El estafador investiga la empresa: quién es el CEO, quién lleva la contabilidad, qué proveedores tiene. A veces basta con mirar LinkedIn, la web corporativa o el registro mercantil.
  2. Compromiso del correo. En muchos casos, el atacante ha accedido antes al buzón real de un proveedor o de un directivo (mediante phishing previo) y observa las conversaciones durante semanas antes de actuar. Esto le permite imitar el estilo y conocer facturas pendientes reales.
  3. El mensaje que dispara la alarma. Llega un correo, a veces desde un dominio casi idéntico al real (cambiando una letra, por ejemplo "proveedor-sl.com" por "proveedor-s1.com"), pidiendo una transferencia urgente o notificando un nuevo IBAN.
  4. Presión y urgencia. El texto suele incluir frases como "es confidencial, no lo comentes con nadie más", "necesito que lo hagas antes de las 14h" o "estoy en una reunión y no puedo hablar por teléfono".
  5. La transferencia sale. Administración, sin verificar por otro canal, ejecuta el pago. El dinero llega a una cuenta puente (mula) que en horas se vacía o se transfiere a otro país.
  6. Descubrimiento tardío. El fraude se detecta cuando el proveedor real reclama el pago pendiente, semanas después.

Ejemplo real de cómo se monta

Marta lleva la contabilidad de una empresa de reformas en Valencia con 12 empleados. Un jueves recibe un correo que parece del proveedor de material eléctrico con el que trabajan desde hace tres años, avisando de que "por motivos de auditoría bancaria" han cambiado de entidad y adjuntando una factura de 8.400 € con el nuevo IBAN. El correo usa el mismo logo, la misma firma y responde a un hilo real de conversación anterior. Marta paga sin llamar al proveedor porque el ritmo de trabajo es alto y confía en el hilo de email. Tres semanas después, el proveedor real llama reclamando el pago de esa factura, que nunca cambió de cuenta. El banco de Marta confirma que la cuenta destino ya está vacía y que la transferencia se ejecutó con su autorización expresa, así que no hay retrocesión automática.

Señales de alarma que debes comprobar siempre

Señal Qué mirar Por qué es sospechoso
Cambio de cuenta bancaria Dominio del remitente, no solo el nombre visible Los dominios falsos suelen tener una letra cambiada o un guion añadido
Urgencia inusual Plazos de horas, insistencia en no llamar Los pagos legítimos casi nunca exigen tanta prisa
Petición de confidencialidad "No lo comentes con nadie del equipo" Busca evitar que alguien más verifique la operación
Errores sutiles de redacción Formalismos raros, traducción automática Muchos ataques BEC se redactan desde fuera de España
Cuenta destino distinta al histórico IBAN de un banco distinto al habitual del proveedor El IBAN real de un proveedor casi nunca cambia sin aviso telefónico previo
Contacto solo por email No hay llamada ni confirmación por otro canal El aislamiento del canal de comunicación es parte del ataque

Qué hacer si ya has hecho la transferencia

  1. Llama al banco de inmediato, por teléfono, no por email, y pide la retrocesión o cancelación de la transferencia si aún no se ha liquidado en la cuenta destino. Cuanto antes actúes, más probabilidad hay de recuperar algo, aunque no está garantizado.
  2. Pide al banco que contacte con el banco receptor para solicitar el bloqueo de los fondos en la cuenta destino, si todavía están ahí.
  3. Denuncia en Policía Nacional o Guardia Civil aportando el correo fraudulento completo con cabeceras técnicas, el justificante de la transferencia y toda la comunicación previa. La denuncia es imprescindible para cualquier reclamación posterior, tanto al banco como a un seguro si lo tienes.
  4. Notifica a INCIBE-CERT si sospechas que el correo de la empresa o del proveedor fue comprometido; puede haber más facturas en riesgo.
  5. Avisa al proveedor real para que revise si su cuenta de correo también está comprometida y pueda alertar a otros clientes.
  6. Revisa tu póliza de seguro de empresa, algunas coberturas de ciberriesgo incluyen específicamente el fraude BEC.

Cuánto se puede recuperar y qué dice el banco

La normativa de servicios de pago en España (que traspone las directivas europeas PSD2) protege al cliente cuando la operación no fue autorizada por él o cuando el banco falla en sus obligaciones de autenticación reforzada. El problema en la estafa del CEO es justamente que la transferencia SÍ fue autorizada por la persona que la ejecutó, aunque fuera engañada. Esto cambia radicalmente la situación legal frente a, por ejemplo, un cargo con tarjeta clonada.

En la práctica esto significa:

  • El banco no está obligado a devolver el dinero de una transferencia hecha voluntariamente, aunque fuera por engaño.
  • Sí puede ayudar a intentar la retrocesión si actúas en las primeras horas y los fondos siguen en la cuenta destino.
  • Si el banco detectó patrones de fraude evidentes y no alertó, o hubo fallos en sus sistemas antifraude, cabe una reclamación, pero es un caso más difícil de ganar que el de una operación no autorizada.
  • Comprueba en el Banco de España (servicio de reclamaciones) si consideras que tu entidad no actuó con la diligencia debida.

Errores habituales que facilitan el fraude

  • Confiar en el cambio de IBAN solo porque llega por email, sin llamar al número de teléfono que ya tenías registrado del proveedor (no el que aparece en el correo sospechoso).
  • Que una sola persona en la empresa tenga poder para autorizar y ejecutar pagos sin doble validación.
  • No revisar las cabeceras técnicas del correo ni el dominio real del remitente.
  • Ceder a la presión de urgencia sin cuestionar el procedimiento habitual.
  • No tener protocolo escrito de verificación de cambios bancarios en la empresa.

Cómo prevenirlo en tu empresa

  • Regla de oro: todo cambio de cuenta bancaria de un proveedor se confirma por teléfono, llamando al número que ya tenías, nunca al que aparece en el correo nuevo.
  • Establece doble autorización para transferencias por encima de un importe determinado (por ejemplo, 1.000 €).
  • Forma al equipo de administración en identificar dominios falsos y señales de phishing.
  • Activa alertas de seguridad en el correo corporativo (autenticación en dos pasos, filtros antiphishing).
  • Revisa periódicamente los IBAN de proveedores habituales frente a facturas anteriores.

Cuándo conviene un profesional

Si la empresa ha perdido una cantidad significativa (a partir de unos 3.000-5.000 € muchas asesorías legales consideran que compensa), o si hay indicios de que el correo corporativo lleva tiempo comprometido, conviene contratar a un abogado especializado en delitos informáticos y, en paralelo, a una consultora de ciberseguridad que audite el correo y los sistemas. También es el momento de revisar con tu correduría de seguros si tienes cobertura de ciberriesgo que incluya fraude por suplantación.

Nuestra recomendación

La estafa del CEO no se combate con antivirus, se combate con procedimiento. La medida más eficaz y más barata que puede implantar cualquier pyme mañana mismo es una norma simple: ningún cambio de cuenta bancaria se acepta sin una llamada de verificación al teléfono ya conocido del proveedor. Esa única regla habría evitado la inmensa mayoría de los casos que llegan a los juzgados españoles. No hace falta inversión en tecnología cara, hace falta disciplina en el proceso de pago.

Preguntas frecuentes

¿Qué es la estafa del CEO?

Fraude por email donde alguien suplanta al jefe o a un proveedor para ordenar una transferencia urgente o notificar un cambio de cuenta bancaria falso.

¿El banco devuelve el dinero si caigo en esta estafa?

Rara vez. Si la orden de pago la diste tú de forma voluntaria, el banco no está obligado a devolverte nada salvo negligencia suya en la ejecución.

¿Cuánto tiempo tengo para actuar tras detectar el fraude?

Las primeras 24-48 horas son clave para pedir al banco la retrocesión de la transferencia antes de que el dinero se mueva de la cuenta destino.

¿Dónde denuncio una estafa del CEO?

En Policía Nacional, Guardia Civil o mediante denuncia online, y también puedes notificarlo a INCIBE-CERT si afecta a sistemas de la empresa.

V
Equipo Vurnix

Vurnix existe porque cada día miles de personas en España reciben un SMS falso de su banco y nadie les explica con calma qué hacer. Cómo trabajamos · ¿Has visto un error? Escríbenos.

Este artículo es informativo y se revisa periódicamente. Normativa, precios y plazos pueden cambiar: contrasta siempre con la fuente oficial antes de tomar decisiones.

Una guía nueva cada semana, sin spam

Te avisamos cuando publicamos algo que te afecta: plazos, cambios de normativa, ayudas nuevas. Solo eso.

Otras webs de nuestra red

Mismo equipo, misma manera de explicar las cosas. Cada web, un tema.