El fraude por correo electrónico empresarial (BEC, por sus siglas en inglés) se produce cuando una cuenta de correo electrónico, generalmente del departamento de finanzas de una empresa, es pirateada y controlada por un hacker. Esto suele lograrse mediante un ataque de phishing que conduce al robo de credenciales, como se describe en el artículo de CyberHoot titulado " Ataque en cadena" . Las credenciales se roban cuando la víctima hace clic en un enlace de un correo electrónico de phishing fraudulento o abre una factura falsa. Al hacerlo, la víctima es redirigida a un sitio web malicioso pero creíble, idéntico al del proveedor real, que le solicita al usuario que introduzca su correo electrónico y contraseña. Los ataques BEC suelen provenir de alguien que el director financiero ya conoce, lo que significa que la dirección de correo electrónico del remitente es correcta y esperada. Por lo general, resulta que el correo electrónico de la otra persona del departamento de finanzas ha sido comprometido por hackers que ahora atacan a los responsables financieros. De esta forma, el efecto dominó se extiende empresa por empresa.
Una vez que un hacker accede a la cuenta de correo electrónico de un director financiero, revisa sus correos electrónicos financieros en busca de transferencias bancarias. Actúa en el momento preciso, redirigiendo una transferencia bancaria normal con instrucciones fraudulentas directamente a la conversación por correo electrónico. El éxito de estas estafas radica exclusivamente en que ninguna de las partes autentica las nuevas instrucciones de transferencia fuera del correo electrónico, por ejemplo, por teléfono. No confirmar todos los cambios en las instrucciones de transferencia por teléfono o en persona provoca que miles de millones de dólares se transfieran a cuentas de hackers en todo el mundo cada año. Estos fondos transferidos fraudulentamente rara vez se recuperan. Algunos ejemplos de casos reales proporcionados por el FBI son:
El FBI y CyberHoot recomiendan implementar un programa de concientización y capacitación para que su empresa esté informada y preparada para estos ataques. Afortunadamente, en el caso del fraude por correo electrónico empresarial, la preparación es relativamente sencilla. La mejor medida que puede tomar es revisar y documentar su proceso de transferencia bancaria (WTP). Para el WTP, CyberHoot recomienda:
Además de contar con un sólido proceso de transferencia bancaria, CyberHoot también recomienda tomar las siguientes acciones:
Fuentes:
Lecturas adicionales:
El FBI derribó a los hackers de BEC
¿Cuál fue el delito cibernético más caro del año 2020?
Términos relacionados:
Descubra y comparta las últimas tendencias, consejos y mejores prácticas en ciberseguridad, junto con nuevas amenazas a las que debe prestar atención.
Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Recuerdo los primeros días de...
LEER MÁS
Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: El blog de esta semana tiene...
LEER MÁS
De vez en cuando aparece un programa malicioso con un truco lo suficientemente ingenioso como para hacer que los investigadores de seguridad se detengan a pensar...
LEER MÁSObtenga una visión más clara de los riesgos humanos, con un enfoque positivo que supera las pruebas de phishing tradicionales.
