
El fraude puede venir de un proveedor real: cómo detectar cambios falsos de cuentas bancarias antes de transferir 💳
Una empresa recibe una factura de un proveedor habitual. El nombre es correcto, el monto coincide con una operación pendiente y el correo incluso forma parte de una conversación existente. Solo hay una diferencia: el proveedor informa que cambió de cuenta bancaria y solicita realizar el siguiente pago a una nueva CLABE.
Todo parece legítimo. Pero la cuenta pertenece a un delincuente.
Este escenario forma parte de los fraudes conocidos como Business Email Compromise (BEC) y, cuando se compromete específicamente la relación con un proveedor, también se utiliza el término Vendor Email Compromise (VEC). Los atacantes pueden suplantar una dirección de correo o incluso comprometer una cuenta auténtica para intervenir comunicaciones comerciales reales
El correo puede venir de una cuenta verdadera
Uno de los aspectos más peligrosos de este fraude es que no siempre existe un correo evidentemente falso.
Si los delincuentes consiguen acceso a la cuenta de un proveedor, pueden observar conversaciones, facturas, contactos y dinámicas de pago. Posteriormente utilizan ese contexto para solicitar que una transferencia legítima sea enviada a otra cuenta.
Microsoft identifica precisamente el Vendor Email Compromise como la manipulación de una relación existente con un proveedor para redirigir pagos pendientes hacia cuentas controladas por delincuentes.
Por eso, reconocer el nombre del remitente ya no es suficiente.
Un fraude que mueve miles de millones
El problema tiene una dimensión considerable.
El Internet Crime Complaint Center (IC3) del FBI registró US$2,770 millones en pérdidas reportadas por Business Email Compromise durante 2024.
Además, el FBI calculó pérdidas expuestas globales superiores a US$55,499 millones entre octubre de 2013 y diciembre de 2023 asociadas con este tipo de fraude.
Aunque estas cifras corresponden principalmente a información recopilada por autoridades estadounidenses, muestran la escala internacional del problema: el FBI reportó casos vinculados con 186 países y transferencias fraudulentas hacia más de 140 países.
¿Cómo funciona el cambio falso de cuenta?
El ataque puede comenzar mucho antes de que llegue la solicitud de pago.
El delincuente puede comprometer una cuenta de correo, estudiar conversaciones y esperar hasta detectar una factura o transferencia próxima.
Después envía un mensaje similar a:
“Por actualización de nuestras cuentas bancarias, favor de realizar los próximos pagos a la siguiente CLABE.”
Puede adjuntar una factura modificada, una supuesta carta bancaria o documentación aparentemente formal.
Microsoft documentó en enero de 2026 campañas de phishing que incorporaban facturas falsas y supuestas cartas bancarias para aumentar la credibilidad de solicitudes fraudulentas de pago.
Primera alerta: un cambio inesperado de cuenta 🚨
Un cambio de cuenta bancaria debe considerarse una operación de riesgo, aunque provenga de un proveedor conocido.
Especialmente cuando existe:
- urgencia inusual;
- solicitud de confidencialidad;
- modificación repentina de instrucciones;
- nueva cuenta bancaria;
- presión para pagar ese mismo día;
- documentos diferentes a los habituales.
La existencia de una o varias de estas señales no demuestra por sí sola que exista fraude, pero sí debería activar un proceso adicional de verificación.
Segunda alerta: pequeños cambios en el dominio
Algunos atacantes no comprometen el correo real, sino que crean dominios muy similares.
Por ejemplo:
empresaindustrial.com
puede convertirse en
empresa-industrial.com
El FBI ha documentado este tipo de suplantación y recomienda comprobar cuidadosamente que el dominio corresponda realmente a la organización con la que se está negociando.
Una diferencia mínima puede pasar inadvertida cuando se revisa el correo rápidamente desde un teléfono.
La regla más importante: verificar por otro canal
Si un proveedor solicita modificar sus datos bancarios, no debería validarse el cambio respondiendo al mismo correo que realizó la solicitud.
Si la cuenta está comprometida, el delincuente también puede contestar.
El FBI recomienda utilizar un canal secundario para verificar solicitudes de cambios en información de cuentas.
La empresa puede llamar directamente al contacto habitual utilizando un número previamente registrado en su directorio, contrato o ERP.
No debe utilizarse automáticamente el teléfono incluido en el correo sospechoso.
Compras, cuentas por pagar y tesorería deben trabajar juntas
Este fraude aprovecha frecuentemente una debilidad organizacional: que una sola persona pueda recibir, modificar y ejecutar instrucciones de pago.
Una política interna más robusta puede establecer que:
Compras confirme que el proveedor solicitó realmente el cambio.
Cuentas por pagar valide la documentación.
Tesorería confirme los datos antes de liberar recursos.
Para operaciones relevantes también puede establecerse una segunda autorización.
La idea es sencilla: una modificación bancaria no debe tratarse como una actualización administrativa rutinaria.
El expediente maestro del proveedor es crítico
Las empresas deberían mantener un registro controlado de la información bancaria de cada proveedor.
Cuando exista una modificación, conviene documentar:
- quién solicitó el cambio;
- cuándo lo solicitó;
- quién lo verificó;
- mediante qué canal;
- quién autorizó la modificación;
- cuándo comenzó a utilizarse.
Además de prevenir fraude, esta trazabilidad facilita auditorías y controles internos.
¿Qué pasa si el correo del proveedor fue comprometido?
Existen señales técnicas que pueden ayudar a detectar una cuenta comprometida.
Microsoft identifica entre los posibles indicadores:
- reglas desconocidas en la bandeja de entrada;
- reenvíos automáticos hacia direcciones externas;
- mensajes eliminados o enviados sin conocimiento del usuario;
- cambios sospechosos en firmas;
- bloqueos o cambios inesperados de contraseña.
Por ello, la prevención no corresponde únicamente al área financiera. También involucra a TI y ciberseguridad.
La tecnología ayuda, pero el control humano sigue siendo indispensable
Filtros antiphishing, autenticación multifactor, protección de dominios y monitoreo de cuentas reducen riesgos.
Sin embargo, un correo técnicamente legítimo puede contener instrucciones fraudulentas si una cuenta auténtica fue comprometida.
Por eso, el control más importante ante una modificación bancaria sigue siendo verificar la operación fuera del canal donde se recibió la solicitud.
Un procedimiento de dos minutos puede evitar una transferencia de cientos de miles o millones de pesos.
¿Qué hacer antes de transferir?
Una política sencilla puede establecer cinco pasos:
- Detener cualquier modificación bancaria inesperada.
- Comparar la solicitud con los datos históricos del proveedor.
- Contactar al proveedor mediante un teléfono previamente validado.
- Solicitar una segunda autorización interna para modificar los datos bancarios.
- Registrar quién verificó y autorizó el cambio.
El procedimiento debe aplicarse incluso cuando exista presión por liberar rápidamente el pago.
¿Y si la transferencia ya se realizó?
La velocidad de reacción es fundamental.
El FBI recomienda contactar inmediatamente a la institución financiera para solicitar el intento de recuperación o congelamiento de los recursos y reportar el incidente a las autoridades correspondientes.
Como referencia de la importancia de actuar rápidamente, el equipo especializado de recuperación del IC3 gestionó durante 2024 intentos de fraude por aproximadamente US$848.4 millones y reportó una tasa de éxito del 66% en el congelamiento de fondos dentro de los casos gestionados mediante su mecanismo Financial Fraud Kill Chain.
Para una empresa mexicana, además de contactar inmediatamente a su banco, será necesario activar sus protocolos internos y determinar con sus asesores y autoridades competentes las acciones legales y de reporte aplicables al caso concreto.
Convertir una alerta en política empresarial
Una organización no debería esperar a sufrir un fraude para establecer controles.
Puede incorporar una regla sencilla dentro de sus procedimientos:
Ningún cambio de cuenta bancaria de proveedores será autorizado exclusivamente mediante correo electrónico.
Después puede definir responsables, niveles de autorización, canales de validación y evidencia documental.
Esto transforma una recomendación de ciberseguridad en un verdadero control financiero preventivo.
Conclusión
Uno de los fraudes empresariales más peligrosos no comienza necesariamente con un proveedor falso. Puede aprovechar precisamente la confianza construida con un proveedor verdadero.
Una factura correcta, una conversación conocida y una dirección aparentemente legítima pueden crear suficiente confianza para que un cambio de cuenta bancaria pase inadvertido.
Por eso, el mejor control no consiste solamente en preguntar “¿reconozco a quien envió este correo?”, sino:
“¿verificamos por un canal independiente que esta nueva cuenta realmente pertenece al proveedor?”
En operaciones empresariales, una llamada de verificación puede parecer un paso adicional. Frente al costo potencial de una transferencia fraudulenta, puede ser uno de los controles más rentables de toda la organización.
Fuentes consultadas
- FBI / IC3 – Business Email Compromise: The $55 Billion Scam
- FBI / IC3 – Business Email Compromise (BEC)
- FBI / IC3 – 2024 Internet Crime Report
- FBI / IC3 – BEC Tactics Used to Defraud Vendors
- Microsoft Security – Business Email Compromise
- Microsoft – Phishing actors exploit routing and misconfigurations to spoof domains, 2026
Nota: Este artículo fue desarrollado con el apoyo de herramientas tecnológicas avanzadas y revisado por el Departamento de Comunicación de CANACINTRA León, destacando la colaboración entre innovación tecnológica y experiencia humana.
¿Te Interesa Conocer Más De la Comisión de Seguridad En ACANACINTRA León?
La Fuerza de la Industria









