Business email compromise (BEC)
Fraude que suplanta a un directivo o proveedor desde un correo legítimo o falsificado para desviar pagos o datos. No suele llevar malware.
Definición completa
El business email compromise (BEC), o compromiso de correo empresarial, es un fraude en el que el atacante se hace pasar por un directivo, un empleado o un proveedor para que alguien con poder de pago transfiera dinero o comparta información sensible. A diferencia del phishing clásico, muchas veces no incluye enlaces ni adjuntos maliciosos: es texto puro, y por eso los filtros técnicos lo detectan mal.
Hay dos variantes principales: la suplantación, donde el atacante escribe desde un dominio parecido o falsifica el remitente, y el compromiso real, donde escribe desde la casilla legítima de una cuenta ya robada, a menudo tras semanas de leer conversaciones para elegir el momento exacto de pedir el cambio de cuenta bancaria.
La defensa eficaz es de proceso y de comportamiento: verificación por canal alterno para todo cambio de datos de pago, doble aprobación para transferencias y entrenamiento específico para finanzas, compras y asistentes de dirección, los roles que reciben estos correos.
Términos relacionados
Whaling
Spear phishing dirigido a ejecutivos con poder de firma o acceso privilegiado. Busca pagos, información estratégica o el control del correo del directivo.
Spear phishing
Phishing dirigido a una persona específica, construido con datos reales de su rol, su empresa y sus herramientas. Mucho más efectivo que el envío masivo.
Spoofing
Falsificación de la identidad de un remitente: correo, dominio, número telefónico o sitio web. Es la capa técnica que hace creíble la suplantación.
Account takeover (ATO)
Toma de control de una cuenta legítima con credenciales robadas. Desde adentro, el atacante lee, suplanta y escala sin disparar alarmas.
De la definición al dato: mide el riesgo humano de tu empresa
Fensivo detecta credenciales filtradas, simula ataques reales y valida con retest que la conducta cambió.