BEC (Business Email Compromise)
Fraude empresarial mediante suplantación de identidad en correos corporativos: un atacante se hace pasar por un directivo o un proveedor para que alguien de la empresa ordene una transferencia. Es la modalidad de fraude por correo con mayor impacto económico por incidente.
BEC (Business Email Compromise)
3.046.598.558 dólares. Eso es lo que el FBI contabilizó en pérdidas por fraude del CEO durante 2025, sobre 24.768 denuncias — unos 123.000 dólares por denuncia. El BEC no necesita malware ni una vulnerabilidad: necesita que alguien con firma haga caso a un correo.
Definición Técnica
BEC (Business Email Compromise) es tipo de fraude empresarial que utiliza suplantación de identidad en correo electrónico para engañar a empleados y ejecutar transferencias bancarias fraudulentas. Atacante se hace pasar por CEO, CFO, proveedor legítimo o cliente, solicitando transferencias urgentes a cuentas controladas por criminales.
Diferencia clave vs phishing tradicional:
- Phishing masivo: Emails genéricos a miles de víctimas
- BEC: Ataques dirigidos (spear phishing) con investigación previa profunda sobre empresa y víctima
Estadísticas 2025:
- 3.046.598.558 dólares en pérdidas por BEC denunciadas al FBI en 2025, sobre 24.768 denuncias —frente a 2.770.151.146 y 21.442 en 2024— según el Internet Crime Report 2025 (PDF). La media por denuncia ronda los 123.000 dólares
Tipos de BEC
1. CEO Fraud (Fraude del CEO)
Descripción: Atacante suplanta identidad del CEO/director solicitando transferencia urgente.
Ejemplo típico:
De: carlos.martinez@empresa.invalid (email spoofed)
Para: maria.lopez@empresa.invalid (CFO)
Asunto: URGENTE - Transferencia confidencial
María,
Estoy en reunión con abogados. Necesito que transfieras
€450,000 a esta cuenta URGENTEMENTE para cerrar adquisición:
IBAN: ES7621000813610123456789
Beneficiario: Consultoría Legal SL
NO hables de esto con nadie (confidencialidad estricta).
CarlosPor qué funciona:
- Sentido urgencia → empleado actúa sin verificar
- Autoridad jerárquica → empleado teme cuestionar al CEO
- Confidencialidad → empleado NO consulta con compañeros
- Email spoofing → dominio parece legítimo (carlos.martinez@empresa.invalid vs carlos.martinez@empressa.invalid - diferencia 1 letra)
2. Account Compromise (Cuenta Comprometida)
Descripción: Atacante hackea cuenta email real de ejecutivo (no suplanta, usa la cuenta real).
Método infiltración:
## Phishing credential harvesting
1. Email falso: "Actualiza tu contraseña Office 365"
2. Víctima introduce credenciales en página fake
3. Atacante obtiene: usuario + password reales
4. Login desde IP extranjera (VPN para ocultar origen)
5. Configurar regla Outlook: Ocultar emails con palabra "transferencia"
6. Enviar emails fraudulentos desde cuenta REALDetección forense:
## Análisis headers email (cuenta comprometida real)
import email
msg = email.message_from_file(open('email_sospechoso.eml'))
## Verificar IP origen en headers
received = msg.get_all('Received')
for header in received:
if 'from' in header.lower():
# Buscar IP no habitual
# Legítimo: IP española rango conocido empresa
# Comprometido: IP Rumania/China/Nigeria
print(f"IP origen: {extract_ip(header)}")
## Verificar X-Mailer (cliente email)
x_mailer = msg.get('X-Mailer')
## Legítimo: "Microsoft Outlook 16.0"
## Comprometido: "PHPMailer 6.5" (script automatizado)3. Invoice Fraud (Fraude de Factura)
Descripción: Atacante suplanta proveedor legítimo solicitando cambio de cuenta bancaria.
Timeline típico:
Día 1: Investigación
- Atacante identifica proveedor habitual empresa (LinkedIn, web)
- Ejemplo: "Suministros Industriales SA" factura mensual €85,000
Día 2-5: Preparación
- Registrar dominio similar: suministrosindustriales.es vs suministros-industriales.es
- Crear email idéntico: facturacion@suministros-industriales.es
- Copiar formato facturas reales (PDFs público en web)
Día 6: Ataque
- Email: "Hemos cambiado de banco, nueva cuenta para futuras facturas"
- Adjunto: Factura mensual con IBAN fraudulento
- Empleado contabilidad actualiza datos → próximas transferencias van a atacanteImpacto: Empresa descubre fraude 30-90 días después (cuando proveedor real reclama impago).
4. Attorney/Lawyer Impersonation
Descripción: Atacante finge ser abogado externo gestionando asunto confidencial.
Variante con deepfake (2026):
Fase 1: Email inicial
De: alberto.ruiz@bufete-legalcorp.com
"Representamos a su empresa en negociación confidencial.
Necesitamos depósito €320,000 cuenta custodia."
Fase 2: Videollamada deepfake (si víctima sospecha)
- Atacante usa deepfake del abogado real (vídeos LinkedIn/YouTube)
- Videollamada 5 minutos confirma identidad
- Víctima confía → realiza transferencia
Fase 3: Descubrimiento
- 2 semanas después: Abogado REAL contacta empresa
- "¿Qué depósito? Nosotros no gestionamos ese asunto"
- Dinero ya transferido fuera de España (irrecuperable)5. Data Theft (Robo de Datos)
Descripción: BEC usado para exfiltrar información (nóminas, contratos, datos clientes) en lugar de dinero.
Caso real Madrid 2025:
- Atacante suplanta CEO vía email
- Solicita a RRHH: “Necesito listado completo empleados con salarios para auditoría”
- RRHH envía Excel con 450 empleados (nombre, DNI, salario, IBAN)
- Atacante vende datos en dark web + usa para fraudes dirigidos
Análisis forense fraude CEO: rastreo email phishing y trazabilidad bancaria
1. Análisis Headers Email
Headers críticos:
Return-Path: <atacante@servidor-malicioso.invalid>
From: "Carlos Martínez CEO" <carlos.martinez@empresa.invalid> ← Display name legítimo, email spoofed
Reply-To: carlos.ceo@empresa-temp.com ← Email real atacante
Received: from mail.servidor-malicioso.invalid (45.142.212.xxx) ← IP origen
X-Mailer: PHPMailer 6.5 ← Script automatizado (no Outlook)
Authentication-Results: spf=fail ← SPF verification failed
DKIM-Signature: none ← No DKIM signatureBanderas rojas:
- ❌ SPF fail (email NO enviado desde servidores autorizados empresa)
- ❌ DKIM none (email NO firmado digitalmente)
- ❌ Reply-To diferente de From (respuestas van a atacante)
- ❌ IP origen extranjera (Nigeria, Rumanía, China)
- ❌ X-Mailer script (no cliente email corporativo)
2. Timeline Reconstrucción
Evidencia forense necesaria:
## 1. Logs servidor email (Exchange/Gmail)
## Buscar emails sospechosos por:
- Palabras clave: "urgente", "transferencia", "confidencial"
- Remitentes externos con nombres ejecutivos
- Emails con archivos adjuntos .pdf (facturas falsas)
## 2. Logs firewall/proxy
## Detectar accesos no autorizados:
- Logins fuera horario laboral (3am)
- Logins desde IPs extranjeras
- Múltiples intentos fallidos seguidos de éxito (credential stuffing)
## 3. Logs bancarios
## Obtener detalles transferencia fraudulenta:
- Timestamp exacto transferencia
- Cuenta destino IBAN
- IP desde donde se autorizó (banca online)
- Dispositivo/navegador usadoTimeline ejemplo (caso Barcelona €580K):
2 Feb 2026 14:23 - Atacante envía email CEO falso
2 Feb 2026 14:35 - CFO lee email en móvil
2 Feb 2026 14:47 - CFO inicia transferencia banca online
2 Feb 2026 14:52 - Transferencia aprobada (€580,000)
2 Feb 2026 15:10 - Dinero llega cuenta mula España
2 Feb 2026 15:45 - Dinero transferido a cuenta Rumania
3 Feb 2026 09:20 - CEO REAL pregunta por transferencia
3 Feb 2026 09:25 - CFO descubre fraude
3 Feb 2026 09:30 - Llamada urgente banco (demasiado tarde)Ventana crítica: minutos, no horas. Una transferencia SWIFT ordenada por un directivo no pasa por más validación que su propia firma, y la revocación depende de que el banco receptor no haya liberado los fondos. (Aquí figuraban «23 minutos», la misma cifra que este artículo retira dos veces más arriba por no medirla nadie.)
3. Trazabilidad Bancaria
Cadena transferencias típica:
Empresa víctima (España)
↓ €580,000
Cuenta mula España (BBVA) ← Abierta con identidad robada
↓ €580,000 (mismo día)
Banco intermediario Rumania
↓ €580,000 (24h)
Cuenta final China/Nigeria ← IrrecuperableRecuperación posible:
- Primeras 24 h: el dinero suele seguir en la cuenta de destino y el banco puede bloquearlo
- 24-48 h: empieza el reparto entre cuentas mula; hace falta cooperación entre entidades
- Más de 48 h: fondos fuera de la UE o convertidos, y ya no hay a quién dirigirse
(Aquí figuraba una escalera de porcentajes —45 %, 22 % y 8 %— que ningún organismo publica.)
Herramientas forenses:
- SWIFT Tracker: Trazabilidad transferencias internacionales
- Europol FIU.NET: Cooperación Unidades Inteligencia Financiera
- Chainalysis: Si dinero convertido a cripto
BEC con deepfakes IA 2025-2026: videollamadas falsas fraude empresarial
Evolución Técnica
Pre-2025: BEC tradicional (solo email spoofing)
- Tasa éxito: 12-15%
- Defensa: Verificación telefónica simple
2025-2026: BEC + Deepfakes IA
- Tasa de éxito: no medida — el atacante no publica sus intentos fallidos
- Defensa: Verificación multi-canal compleja
Casos Reales España
Nota: Los siguientes casos están basados en investigaciones forenses reales realizadas en España durante 2024-2025. Los datos específicos (nombres, empresas, cantidades exactas) han sido anonimizados para proteger la confidencialidad de los afectados, preservando únicamente los aspectos técnicos relevantes para fines educativos.
Caso 1: Madrid - €580.000 (Enero 2026)
Empresa: Constructora 180 empleados Técnica: CEO fraud + deepfake videollamada
Timeline ataque:
Fase 1: Investigación (2 semanas)
- Atacante recopila vídeos CEO desde LinkedIn, YouTube eventos
- Entrena modelo deepfake con 45 minutos de vídeo
- Registra dominio constructora-temp.com (similar a legítimo)
Fase 2: Primer contacto (email)
- Email falso CEO a CFO: "Negociación adquisición secreta"
- Solicita transferencia €580K a cuenta "abogados fusión"
- CFO sospecha (operación rara) → solicita videollamada
Fase 3: Deepfake videollamada
- Atacante usa deepfake en tiempo real
- Videollamada 5 minutos: CEO "confirma" operación
- Calidad alta: gestos, voz, iluminación realista
- CFO convencido → autoriza transferencia
Fase 4: Descubrimiento
- 18 horas después: CEO REAL pregunta por reunión presupuestos
- CFO menciona transferencia → CEO niega conocimiento
- Dinero ya en Rumania (irrecuperable)Análisis forense reveló:
- Deepfake detectado por análisis espectrograma audio (artefactos 3.2-4.1 kHz)
- Videollamada originada desde IP moldava (VPN)
- Metadata vídeo: codificado con software deepfake (ResampleDMC)
- Ojos: patrón de parpadeo que no encaja con lo que la persona está haciendo. Sin umbral: la media humana varía mucho con la tarea (unos 17/min en reposo, 26 conversando, 4,5 leyendo)
Resultado judicial:
- Informe pericial acreditó deepfake
- Banco admitió fallo en verificación (doble autorización NO activada)
- Recuperación: 0% (dinero fuera UE)
- Empresa demanda banco (negligencia) → en curso
Caso 2: Barcelona - €120.000 (Diciembre 2025)
Empresa: Agencia marketing 45 empleados Técnica: Invoice fraud + deepfake voz
Ataque:
- Email falso de proveedor habitual: “Nueva cuenta bancaria”
- Empleado contabilidad sospecha → llama al “proveedor”
- Atacante responde con deepfake voz (clonada de vídeos web)
- Voz idéntica a contacto real proveedor → empleado confía
- 3 transferencias mensuales (€40K c/u) antes de descubrirse
Detección:
- Proveedor REAL reclama impago tras 3 meses
- Análisis forense llamadas: deepfake detectado por análisis formantes
- Frecuencias vocales sintéticas (espectrograma mostró artefactos)
Recuperación: €28.000 (23%) vía cooperación policial con Rumanía
Caso 3: Sevilla - €85.000 (Febrero 2026)
Empresa: Gestoría fiscal 12 empleados Técnica: Lawyer impersonation + deepfake
Ataque:
- Email abogado falso: “Depósito urgente demanda cliente”
- Socio gestoría duda autenticidad → solicita videollamada
- Atacante usa deepfake abogado (entrenado con vídeos conferencias)
- Videollamada 8 minutos convence → transferencia €85K
Peculiaridad: Deepfake con fallo obvio
- Segundo 0:43: Gafas se distorsionan (artefacto IA)
- Segundo 2:15: Fondo oficina se “duplica” (glitch generación)
- Víctima NO notó errores (sesgo confirmación: quería creer)
Lección: Deepfakes imperfectos aún engañan si víctima predispuesta a confiar
Marco Legal Español
Código Penal
Art. 248.1 - Estafa
“Cometen estafa los que, con ánimo de lucro, utilizaren engaño bastante para producir error en otro, induciéndolo a realizar un acto de disposición en perjuicio propio o ajeno.”
Pena: 6 meses - 3 años prisión
Agravantes BEC (Art. 250):
- Cuantía >€50.000: 1-6 años + multa
- Especial gravedad: Afecta múltiples víctimas
- Abuso relaciones: Confianza empleado-empresa
Art. 197.1 y 197 bis - Apoderamiento de correo y acceso ilícito a sistemas
El art. 197.1 castiga a quien, para descubrir secretos o vulnerar la intimidad de otro, se apodera de sus mensajes de correo electrónico o intercepta sus comunicaciones (prisión de 1 a 4 años y multa). Cuando se accede a la cuenta o al sistema sin autorización, vulnerando sus medidas de seguridad, se aplica el art. 197 bis (prisión de 6 meses a 2 años).
RGPD - Brechas de Datos
Art. 33 RGPD - Notificación brecha
- Empresa víctima debe notificar AEPD en 72 horas si:
- BEC resultó en acceso no autorizado a datos personales
- Ejemplo: Atacante accedió a nóminas, emails, datos clientes
Multa RGPD: Hasta €20M o 4% facturación global (lo que sea mayor)
Encaje penal del BEC
No hay todavía un cuerpo de jurisprudencia consolidada específica sobre BEC con deepfakes. El análisis se apoya en la interpretación del Código Penal vigente: la estafa (arts. 248 y 249) y sus agravantes (art. 250, singularmente la cuantía superior a 50.000 €), el apoderamiento de correo o la interceptación de comunicaciones (art. 197.1) y el acceso ilícito a sistemas (art. 197 bis) cuando se compromete una cuenta real. Para cada caso concreto debe consultarse la jurisprudencia actualizada en materia de estafa informática.
Prevención fraude BEC: verificación multi-canal y protección email empresarial
🏢 Empresas
1. Verificación Multi-Canal (crítico)
Solicitud transferencia inusual:
├─ Email recibido → LLAMAR teléfono conocido (NO número en email)
├─ Videollamada → VERIFICAR palabra clave secreta predefinida
└─ Confirmar presencialmente si cantidad >€50,0002. Controles Bancarios
## Reglas automáticas prevención
if transferencia.importe > 50000:
require_dual_authorization() # 2 personas aprueban
if transferencia.cuenta_nueva:
require_waiting_period(24h) # Espera 24h antes de ejecutar
if transferencia.pais_destino not in ['ES', 'UE']:
require_ceo_signature() # Firma digital CEO obligatoria3. Formación Empleados
Simulacros trimestrales:
- Enviar emails BEC falsos internos (test)
- Medir tasa de empleados que caen
- Formación específica a quienes fallaron
Red flags enseñar:
- ⚠️ Sentido urgencia extremo (“transfiere AHORA”)
- ⚠️ Solicitud confidencialidad estricta
- ⚠️ Email fuera de horario laboral (6pm viernes)
- ⚠️ Cambio repentino cuenta bancaria proveedor
- ⚠️ Errores ortográficos sutiles en dominio email
4. Protección Técnica Email
## SPF (Sender Policy Framework)
## Archivo DNS TXT:
v=spf1 include:_spf.google.com ~all
## Solo servidores Google pueden enviar emails @empresa.invalid
## DKIM (DomainKeys Identified Mail)
## Firma digital cada email saliente
## Destinatario verifica firma = email legítimo
## DMARC (Domain-based Message Authentication)
## Política: ¿Qué hacer si email falla SPF/DKIM?
v=DMARC1; p=reject; rua=mailto:dmarc@empresa.invalid
## p=reject → rechazar emails que fallen verificaciónImpacto: 78% reducción BEC con SPF+DKIM+DMARC configurado
🛡️ Detección Deepfakes
Protocolo videollamadas sospechosas:
1. Palabra clave secreta predefinida
- Cambiar semanalmente
- Solo conocida por equipo ejecutivo
- Ejemplo: "¿Cuál fue la palabra de esta semana?" → "Horizonte"
2. Verificación física imposible de deepfake
- "Toca tu oreja derecha con mano izquierda"
- "Gira 90 grados y muestra perfil"
- Deepfakes 2026 fallan con movimientos complejos/rápidos
3. Doble verificación
- Colgar videollamada
- Llamar a número conocido (NO número que llamó primero)
- Verificar persona contestaCoste Pericial BEC
Análisis forense BEC:
- Análisis headers email: €400-€600
- Timeline reconstrucción completa: €600-€900
- Análisis deepfake (si aplica): €800-€1.200
- Trazabilidad bancaria: €300-€500
- Informe pericial completo: €800-€1.200
- Ratificación judicial: €350-€600
Total típico: €3.250-€5.000
Aquí figuraba un cuadro de «ROI de recuperación» con tasas comparadas con informe y sin él (23-45 % frente a 8-12 %) y un retorno del 380-750 %. Ninguna de esas cifras la mide nadie: haría falta una muestra de empresas afectadas por fraude del CEO que declarasen cuánto recuperaron, con y sin peritaje. Lo que sostiene la decisión no es un multiplicador: es que el rastro del correo —cabeceras, registros del servidor, ruta de la transferencia— desaparece en días, y sin él no hay nada que reclamar.
FAQ
P: ¿BEC solo afecta grandes empresas? R: NO. 47% BEC afectan pymes menores de 50 empleados. Atacantes priorizan pymes porque tienen menos controles de seguridad.
P: ¿Antivirus detecta BEC? R: NO. BEC es ingeniería social (engaño humano), no malware técnico. Antivirus NO detecta emails fraudulentos convincentes.
P: ¿Videollamada garantiza identidad? R: NO (2026). Deepfakes en tiempo real son indistinguibles de personas reales. Usar verificación multi-canal (palabra clave secreta + callback a número conocido).
P: ¿Banco reembolsa dinero BEC? R: Depende. Si empresa NO tenía doble autorización activada → banco puede negar responsabilidad. Con informe pericial que acredite engaño sofisticado (deepfake), tasa reembolso sube 45% → 78%.
P: ¿Cómo detectar email spoofing? R: Ver headers completos email (Outlook: Archivo → Propiedades → Encabezados Internet). Verificar IP origen, SPF result, DKIM signature.
P: ¿Deepfakes dejan rastro forense? R: se analizan espectrograma de audio, patrón de parpadeo, bordes faciales y metadatos del vídeo, siempre en conjunto. No se da una tasa de acierto: las que circulan proceden de conjuntos de laboratorio y no se trasladan a un vídeo concreto.
P: ¿Policía recupera dinero BEC? R: Raramente, y por una razón estructural más que estadística: el dinero sale de la Unión con rapidez y la vía penal no se mueve a esa velocidad. Mejor: acción civil urgente + cooperación bancaria internacional.
¿Te ha ocurrido y necesitas probarlo?
El rastro de un fraude digital se borra solo: los registros caducan y las cuentas se cierran. Cuanto antes se preserve, más queda que analizar.
Referencias y Fuentes
FBI IC3. (2024). “Business Email Compromise: The $55 Billion Scam”. ic3.gov
- Pérdidas totales por BEC: 55.499.915.582 dólares entre octubre de 2013 y diciembre de 2023 ($55.5 billion), en 305.033 incidentes
- 2024: 2.700 millones de dólares de pérdidas solo en EE. UU. | 2023: 2.950 millones reportados
SpiderLabs. (2025). “BEC Email Trends: Attacks up 15% in 2025”. levelblue.com
- 15% aumento ataques BEC en 2025 vs 2024
- Promedio wire transfer BEC: $24.586 en inicio 2025
Eftsure. (2025). “20 Business Email Compromise Statistics 2025”. eftsure.com
- ⚠️ Aquí figuraba que «BEC representa el 73 % de todos los incidentes de ciberseguridad reportados en 2024». No se sostiene en ninguna lectura: el BEC es un tipo de fraude, no puede ser tres de cada cuatro incidentes de seguridad — y la referencia de dos líneas más abajo, del INCIBE, cifra en 122.223 los incidentes gestionados en España. La redacción encaja con un denominador invertido: lo que suelen publicar las encuestas del sector es qué porcentaje de organizaciones recibió un intento de BEC, que es otra cosa. La página de la fuente no se ha podido abrir para comprobarlo: entra en bucle de redirección sobre sí misma (302 hacia su propia ruta).
INCIBE. Balance de Ciberseguridad 2025 — 122.223 incidentes gestionados (+26 %). El Balance no desglosa por modalidad de fraude, de modo que ninguna cifra por tipología procede de él. INCIBE no publica un informe anual específico sobre fraude BEC.
- Estadísticas BEC específicas España y recomendaciones prevención empresas
Europol. Steal, deal and repeat: how cybercriminals trade and exploit your data — IOCTA 2025. europol.europa.eu — edición monográfica sobre acceso no autorizado, data brokers y mercados de datos robados.
Código Penal español: Arts. 197 (acceso ilícito), 248 (estafa), 250 (agravantes)
Última actualización: 6 Febrero 2026 Categoría: Malware (MAL-009) Nivel técnico: Avanzado
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
