Veritas DigitalSeguridad · Reputación · IA

Fraude del CEO en una compraventa: cómo cortarlo

· 9 min de lectura

En corto

El fraude del CEO en una compraventa suplanta a un directivo o gestor para cambiar la cuenta de destino justo antes de la firma. Se corta con una regla: ningún dato bancario se acepta por correo y toda instrucción de pago se confirma por teléfono a un número acordado por escrito.

El fraude del CEO en una compraventa suplanta a un directivo o gestor para cambiar la cuenta de destino justo antes de la firma. Se corta con una regla: ningún dato bancario se acepta por correo y toda instrucción de pago se confirma por teléfono a un número acordado por escrito.

Este texto describe el procedimiento, no el susto. El fraude de cambio de instrucciones de pago no es un problema de personas ingenuas: es un problema de diseño de proceso. Cuando el proceso permite que un dato bancario entre por el mismo canal por el que entra todo lo demás, el ataque solo necesita paciencia y un buzón comprometido.

¿Qué es exactamente el fraude del CEO en una operación inmobiliaria?

Definición. El fraude del CEO —una variante del business email compromise o compromiso del correo corporativo— consiste en que un tercero se hace pasar por una persona con autoridad (un socio director, un administrador de fincas, un gestor de la operación) o por una contraparte legítima, y consigue que alguien ejecute una transferencia a una cuenta controlada por el atacante.

En el contexto inmobiliario tiene tres características que lo hacen especialmente rentable para el atacante:

  • Importe alto y de una sola vez. No hay que repetir el fraude cien veces; una operación basta.
  • Ventana temporal estrecha y conocida. La fecha de firma es pública dentro del expediente y todo el mundo espera instrucciones de pago justo en ese momento.
  • Muchos actores, ninguno dueño del proceso. Comprador, vendedor, agencia, gestoría, despacho, entidad financiera. Cada uno asume que la verificación la hace otro.

El Internet Crime Complaint Center del FBI documentó en su aviso público Business Email Compromise: The $50 Billion Scam un aumento del 27 % en el número de denuncias y del 72 % en las pérdidas del sector inmobiliario entre 2020 y 2022. Es la referencia pública más citada sobre el patrón, y describe exactamente esta mecánica: acceso a un buzón legítimo, espera, e inyección de instrucciones falsas en el momento de la liquidación.

¿Cómo se prepara el ataque antes de la firma?

El fraude que se ve el día de la firma se preparó semanas antes. La secuencia habitual es esta.

FaseQué hace el atacanteQué se ve desde dentro
1. ReconocimientoIdentifica la operación en portales, notas de prensa o redes profesionales; localiza a los intervinientesNada
2. Acceso inicialPhishing de credenciales contra un buzón del expediente, casi siempre el del actor con menos controlesUn inicio de sesión desde una ubicación inusual, si alguien lo revisa
3. Persistencia silenciosaCrea reglas de reenvío o de archivado automático para leer sin dejar mensajes marcados como no leídosCorreos que "desaparecen" o llegan a carpetas raras
4. Estudio del hiloAprende el tono, las firmas, los alias y el calendario real de la operaciónNada
5. InyecciónEnvía las instrucciones de pago falsas desde el buzón real, o desde un dominio parecido, en el momento exactoUn correo perfectamente verosímil, en el hilo correcto, con el tono correcto
6. BlindajeRegla que desvía a la papelera cualquier respuesta que contenga palabras como "transferencia" o "cuenta"El comprador cree que ha avisado; el despacho nunca recibe el aviso

La fase 6 es la que más se subestima. En muchos casos la víctima sí escribió pidiendo confirmación, y la respuesta que recibió también la escribió el atacante, porque controlaba el buzón intermedio.

¿Qué correos se interceptan y qué señales dejan?

No se intercepta "el correo": se compromete una cuenta y se manipula un hilo. Las señales que quedan son técnicas y comprobables, y por eso conviene saber dónde mirar.

  • Dominio parecido. Un carácter cambiado, un guion añadido, un .co por un .com. Se detecta comparando la dirección completa, no el nombre para mostrar.
  • Ruptura de cabeceras. El campo de respuesta apunta a un dominio distinto del remitente. Es visible en las cabeceras completas del mensaje.
  • Fallos de autenticación de correo. SPF, DKIM y DMARC son los tres mecanismos que permiten a un servidor comprobar si un mensaje viene de donde dice venir. Un fallo silencioso de DMARC en un hilo de pagos es una alarma, no un detalle.
  • Reglas de buzón nuevas. Reenvíos automáticos a direcciones externas, filtros que mueven mensajes a carpetas poco visibles.
  • Inicios de sesión anómalos. Sesión válida desde un país o un proveedor de red que la organización nunca usa.
  • Urgencia y confidencialidad. El mensaje pide rapidez y discreción a la vez. El INCIBE describe este patrón como uno de los indicadores más constantes del fraude del CEO.

Ninguna de estas señales, por sí sola, prueba un fraude. Dos o tres juntas en un hilo de pagos justifican detener la operación hasta verificar.

¿Qué doble verificación fuera de banda funciona de verdad?

Definición. Verificación fuera de banda es confirmar una instrucción por un canal independiente del que la transportó. Si la instrucción llegó por correo, la confirmación no puede ser por correo.

El procedimiento que sí resiste tiene cinco pasos y cabe en una página:

  1. Fijar el canal de verificación al abrir el expediente, no al final. En la primera reunión se registran por escrito los teléfonos de verificación de cada parte y se firma esa hoja junto al resto de la documentación inicial.
  2. Declarar la regla de inmutabilidad. Los datos bancarios de la operación se fijan al inicio y se comunica a todas las partes que no van a cambiar. Cualquier cambio posterior se trata por defecto como intento de fraude hasta que se demuestre lo contrario.
  3. Llamar siempre al número registrado, nunca al del correo. Es el punto donde falla casi todo el mundo. El teléfono que aparece en la firma del mensaje sospechoso lo ha escrito el atacante.
  4. Verificar con pregunta de contexto, no con dato del expediente. El atacante ha leído el expediente entero. Sabe el importe, la referencia y la fecha. No sabe qué se habló en la reunión del martes.
  5. Dejar constancia. Quién llamó, a qué número, a qué hora, qué se confirmó. Sin registro, la verificación no es un control: es un recuerdo.
Canal¿Sirve para confirmar un cambio de cuenta?Por qué
Respuesta al mismo hilo de correoNoSi el buzón está comprometido, responde el atacante
Correo a una dirección nueva escrita a manoNoEl dominio parecido es indistinguible a simple vista
Mensajería instantánea desde un número no registradoNoSuplantable con la misma facilidad que el correo
Llamada al número registrado al abrir el expedienteExige comprometer un canal distinto y previamente fijado
Reunión presencial o videollamada con parte conocidaSí, con reservasLa suplantación de voz e imagen sintética obliga a añadir pregunta de contexto

La suplantación de voz mediante síntesis ya forma parte del repertorio: el propio INCIBE ha documentado casos de suplantación de directivos con voz clonada. Por eso el paso 4 —una pregunta que solo puede responder quien estuvo en la conversación real— importa más cada año.

¿Qué controles técnicos reducen la ventana de ataque?

La verificación fuera de banda es el último cortafuegos. Antes hay cuatro capas que reducen la probabilidad de llegar a necesitarlo:

  • Autenticación resistente al phishing en todos los buzones del expediente. El SMS y el código de aplicación se pueden capturar en tiempo real en un sitio intermediario. Las claves vinculadas al origen, no. Lo explicamos en detalle en MFA resistente al phishing: por qué el SMS ya no basta.
  • DMARC en política de rechazo. Con SPF y DKIM correctamente alineados, el dominio deja de ser suplantable de forma trivial desde fuera.
  • Alerta automática ante reglas de reenvío externo. Es uno de los pocos indicadores que casi siempre acompaña al compromiso de buzón y casi nunca se monitoriza.
  • Segregación de funciones en el pago. Quien introduce el beneficiario no es quien autoriza la salida de fondos. Es control contable clásico y sigue siendo el más eficaz.

Estas capas no eliminan el riesgo —ningún control lo hace— pero convierten un ataque de bajo coste en uno que exige comprometer varias piezas independientes.

¿Cómo se documenta el incidente para que sirva después?

Si el fraude se consuma, la calidad de la prueba condiciona todo lo que viene después: la reclamación al banco, la denuncia y la eventual discusión de responsabilidad entre las partes del expediente.

  • Preservar cabeceras completas, no capturas de pantalla del cuerpo del mensaje.
  • Exportar registros de acceso e inicio de sesión del buzón afectado antes de que roten y se pierdan.
  • Documentar la línea temporal con hora exacta de cada correo, llamada y orden de pago. La guía NIST SP 800-61 Rev. 3 es la referencia estándar para estructurar esa respuesta.
  • Sellar la evidencia. Un archivo exportado hoy y presentado dentro de un año necesita poder demostrar que no ha cambiado. Con Veritas UGC se genera la huella SHA-256 del original y se ancla en Bitcoin mediante OpenTimestamps, de modo que la fecha y la integridad se verifican públicamente, sin depender de nuestra palabra.

Ese último punto es la diferencia entre "tenemos los correos" y "podemos demostrar cuáles teníamos y cuándo". Para el detalle sectorial, en sectores: inmobiliario y patrimonial desarrollamos el resto del expediente: verificación de identidad, custodia documental y fraude en la documentación de la operación.

Qué hacer ahora

  1. Escribe la regla en una página y hazla firmar a todas las partes al abrir cada expediente: los datos bancarios se fijan al inicio y no cambian.
  2. Registra los teléfonos de verificación en el expediente, con nombre y cargo, antes de que exista ninguna instrucción de pago.
  3. Activa MFA resistente al phishing en los buzones de gestoría, despacho y dirección, y revisa hoy si hay reglas de reenvío externo activas.
  4. Publica el procedimiento de la primera hora: a quién se llama, en qué orden y qué se conserva si el dinero ya ha salido.
  5. Ensáyalo una vez. Un simulacro de cambio de cuenta a mitad de expediente revela en veinte minutos si el control existe o solo está escrito.

Si quieres que revisemos el circuito de pagos y la superficie de correo de tu operación, y que dejemos el procedimiento escrito y probado, escríbenos desde /contacto. Puedes ver el estado real de nuestros controles y marcos aplicados en /trust, y el alcance del pilar en servicios: protección.

Preguntas frecuentes

¿Qué es la verificación fuera de banda de un pago?
Es confirmar una instrucción de pago por un canal distinto del que la trajo. Si la instrucción llegó por correo, se confirma por teléfono a un número acordado al abrir el expediente, nunca al número que aparece en ese correo. El objetivo es que el atacante tenga que controlar dos canales independientes, no uno.
¿El fraude del CEO afecta solo a empresas grandes?
No. En operaciones inmobiliarias el objetivo es el importe de una transferencia concreta, no el tamaño de la organización. Un despacho de tres personas que gestiona una compraventa mueve en un solo pago más dinero del que muchas pymes facturan en un mes, y suele tener menos controles internos que una entidad grande.
¿Qué hago en la primera hora si el dinero ya ha salido?
Llamar al banco emisor y pedir por escrito una solicitud de retirada o recall de la transferencia, avisar al banco receptor, denunciar ante la autoridad competente y preservar los correos con cabeceras completas y los registros de acceso al buzón. La ventana útil para intentar frenar los fondos se mide en horas, no en días.
  • fraude-del-ceo
  • inmobiliario
  • verificacion-fuera-de-banda
  • bec