Fraude del CEO
Variante de fraude BEC en la que el atacante suplanta la identidad del CEO, director general o alto directivo de una empresa para ordenar una transferencia bancaria urgente a un empleado con acceso a las finanzas.
Ejemplo ilustrativo: un correo que ordena una transferencia millonaria
Una directora financiera recibe un correo urgente y confidencial que aparenta proceder de su consejero delegado: ordena una transferencia inmediata para cerrar una adquisición reservada. Lo ejecuta sin sospechar, el dinero sale de la cuenta corporativa y salta por varias cuentas en distintos países hasta desaparecer. Es un ejemplo construido que resume el patrón del fraude del CEO; no describe una empresa ni un procedimiento judicial concretos.
El fraude del CEO no es un ataque sofisticado desde el punto de vista técnico. No necesita explotar vulnerabilidades zero-day ni desplegar malware avanzado. Su arma principal es mucho más antigua y eficaz: la confianza ciega en la jerarquía corporativa. El PSA del FBI/IC3 cifra en 55.499.915.582 dólares las pérdidas expuestas, nacionales e internacionales, asociadas a BEC entre octubre de 2013 y diciembre de 2023; por separado, el 2024 IC3 Annual Report registra 2.770.151.146 dólares de pérdidas declaradas al IC3 bajo la categoría BEC en 2024. El fraude del CEO es una de las modalidades incluidas en BEC. En España, el Balance de Ciberseguridad 2025 de INCIBE recoge 45.445 incidentes de fraude online (un 19 % más que en 2024) y 25.133 de phishing; no desglosa una cifra específica de fraude del CEO.
Qué es el fraude del CEO
El fraude del CEO (también conocido como CEO fraud, whaling o fraude del directivo) es una modalidad específica de BEC (Business Email Compromise) en la que un atacante suplanta la identidad del máximo directivo de una empresa (CEO, consejero delegado, director general o presidente) para engañar a un empleado con capacidad de autorizar pagos y conseguir que realice una transferencia bancaria urgente a una cuenta controlada por los delincuentes.
A diferencia del phishing masivo que lanza millones de emails genéricos, el fraude del CEO es un ataque quirúrgico: el delincuente investiga la empresa durante días o semanas, identifica las relaciones jerárquicas, conoce los nombres reales del equipo directivo y financiero, y construye un escenario tan creíble que el empleado actúa sin cuestionar la orden.
Características definitorias:
- Suplantación de autoridad máxima: Siempre imita al CEO, director general u otro cargo de alto nivel
- Urgencia extrema: El mensaje exige acción inmediata, sin tiempo para verificar
- Confidencialidad impuesta: El atacante prohíbe explícitamente consultar con terceros
- Transferencia bancaria: El objetivo final es siempre mover dinero a una cuenta externa
- Ingeniería social pura: No requiere malware ni hacking técnico (aunque puede combinarse)
Las dos banderas rojas del fraude del CEO
Si un email de tu directivo combina urgencia extrema (“hazlo ahora mismo”) con petición de confidencialidad (“no hables de esto con nadie”), estás ante un fraude del CEO con altísima probabilidad. Ningún proceso legítimo impide que un empleado verifique una orden de pago inusual llamando directamente al directivo por un canal alternativo.
Caso real documentado en España
El caso mejor documentado públicamente en España es el de la Empresa Municipal de Transportes de València (EMT), resuelto en vía de responsabilidad contable por el Tribunal de Cuentas:
| Año | Operación / Caso | Víctima | Importe defraudado | Método | Fuente |
|---|---|---|---|---|---|
| 2019 | Caso EMT València | Empresa Municipal de Transportes de València | 4.054.971,98 EUR | Suplantación del presidente y de un abogado; correo y llamadas | Tribunal de Cuentas, Sala de Justicia, Sentencia 4/2023, de 31 de mayo (recurso 29/22, procedimiento C-102/2021); El País, 2019 |
El fraude ocurrió en septiembre de 2019 y la Sala de Justicia del Tribunal de Cuentas resolvió en 2023 la apelación de responsabilidad contable, no una condena penal a los autores del fraude. Reproduce el patrón completo del fraude del CEO: correo suplantando a un directivo y llamadas telefónicas de refuerzo.
Anatomía del ataque: cómo se ejecuta paso a paso
Reconocimiento e investigación (1-4 semanas): El atacante investiga la empresa objetivo usando fuentes abiertas (OSINT). Consulta LinkedIn para identificar al CEO, al director financiero y a los empleados de contabilidad. Estudia la web corporativa, el Registro Mercantil, el BOE (nombramientos) y las redes sociales del directivo. Busca patrones: viajes del CEO (publicaciones en redes), calendario de juntas, proveedores habituales (facturas públicas, licitaciones). El objetivo es construir un perfil tan detallado que el email fraudulento resulte indistinguible de una comunicación real.
Preparación técnica del spoofing: El atacante registra un dominio casi idéntico al de la empresa (typosquatting). Ejemplo: si la empresa es
grupo-tech.es, registragrupotech.es,grupo-tech.comogrupo-teck.es. Configura el servidor de correo para que el campo “From” muestre el nombre real del CEO. En ataques más sofisticados, compromete directamente la cuenta de email del directivo (account takeover) mediante credential harvesting o spear phishing previo, de modo que el email sale desde la cuenta real y supera las verificaciones SPF/DKIM/DMARC.Ataque de ingeniería social: el email decisivo: El atacante envía el email al empleado diana (normalmente director financiero, controller o responsable de tesorería). El mensaje está redactado en el estilo del CEO real: tono, firma, forma de dirigirse al empleado. Contiene tres elementos clave: (1) urgencia extrema (“necesito que lo hagas hoy mismo”), (2) confidencialidad (“no comentes esto con nadie, es una operación delicada”), y (3) instrucciones de pago claras (IBAN, beneficiario, importe). El timing es calculado: viernes por la tarde, puentes festivos o cuando el CEO está de viaje (información obtenida de redes sociales).
Ejecución de la transferencia: El empleado, condicionado por la presión de autoridad y urgencia, inicia la transferencia bancaria. En empresas sin protocolo de doble autorización, una sola persona puede mover cantidades de seis cifras. El dinero sale de la cuenta corporativa hacia una “cuenta mula” en España o Europa, normalmente abierta con documentación robada o por una persona reclutada como intermediario.
Blanqueo y fragmentación del dinero: En las primeras 24-48 horas, el dinero se mueve por varias cuentas intermedias (a menudo en diferentes países) para dificultar la trazabilidad. Las redes criminales fragmentan la cantidad en importes menores, la convierten en criptomonedas o la retiran en efectivo. Por eso las primeras horas lo deciden todo: una vez que el dinero sale de la primera cuenta receptora, el bloqueo depende de una cadena de entidades en varias jurisdicciones y las probabilidades caen en picado. No existe una cifra oficial de cuánto se recupera pasado ese plazo — Europol no publica tasas de recuperación de fondos, así que cualquier porcentaje que se le atribuya conviene mirarlo con lupa.
Diferencia entre fraude del CEO, BEC y phishing
Los tres conceptos están relacionados pero no son sinónimos. Esta tabla clarifica las diferencias:
| Característica | Phishing genérico | BEC (Business Email Compromise) | Fraude del CEO |
|---|---|---|---|
| Alcance | Masivo (miles de víctimas) | Dirigido (empresa específica) | Ultra-dirigido (1-2 personas en la empresa) |
| Suplanta a | Marca genérica (banco, Correos) | Directivo, proveedor, abogado | Específicamente al CEO o máximo directivo |
| Objetivo | Credenciales, datos personales | Transferencia, datos, facturas | Transferencia bancaria urgente |
| Personalización | Mínima o nula | Alta (nombres, cargos reales) | Máxima (estilo escritura del CEO, contexto) |
| Requiere investigación previa | No | Sí (días) | Sí (semanas) |
| Técnica principal | Enlace o adjunto malicioso | Ingeniería social por email | Ingeniería social + autoridad jerárquica |
| Defensa clave | Filtro antispam + formación básica | SPF/DKIM/DMARC + verificación | Protocolo doble autorización + callback |
En resumen: todo fraude del CEO es BEC, pero no todo BEC es fraude del CEO. El BEC incluye otras modalidades como el fraude de factura (invoice fraud), la suplantación de abogado o el robo de datos. El fraude del CEO explota directamente la cadena de mando; el IC3 agrupa las pérdidas bajo la categoría BEC y no publica un desglose por subtipo que permita ordenarlas por lucro.
Señales de alarma para empleados
| Señal de alarma | Descripción | Nivel de riesgo |
|---|---|---|
| Urgencia extrema | ”Haz la transferencia ahora mismo”, “No puede esperar a mañana” | Muy alto |
| Petición de confidencialidad | ”No comentes esto con nadie del equipo” | Muy alto |
| Cuenta bancaria nueva o extranjera | IBAN desconocido, país diferente al habitual | Alto |
| Cambio de protocolo | ”Esta vez no hace falta la doble firma” | Alto |
| Email fuera de horario | Viernes 18:30, sábado, víspera de festivo | Alto |
| Dominio ligeramente diferente | empresa.invalid vs empressa.invalid (doble «s»), o el mismo nombre cambiando el TLD | Alto |
| Tono inusual | El “CEO” escribe de forma diferente a la habitual | Medio-alto |
| Reply-To diferente del From | El campo de respuesta apunta a otro dominio | Alto |
| Referencia a operación desconocida | Adquisición, inversión o negociación de la que nadie sabe nada | Medio-alto |
| Presión emocional | ”Confío en ti para esto”, “No me decepciones” | Medio |
Regla de oro contra el fraude del CEO
Ante cualquier solicitud de transferencia inusual, colgar y llamar al directivo al número de teléfono conocido (nunca al que aparece en el email). Si el CEO real confirma la orden, se ejecuta. Si no contesta o niega haberla dado, se ha evitado el fraude. Es la contramedida que recomiendan tanto el FBI como INCIBE, y no necesita porcentaje para sostenerse: rompe la única baza del atacante, que es impedir la verificación por un canal que él no controla.
Caso práctico: PYME española pierde transferencia por fraude del CEO
Nota: El siguiente caso está basado en patrones reales de ataques documentados en España durante 2024-2025. Los datos específicos (nombres, empresa, cantidades exactas) han sido modificados para proteger la confidencialidad de los afectados, preservando los aspectos técnicos relevantes para fines educativos.
Empresa: Distribuidora alimentaria, 85 empleados, facturación anual 12 millones EUR, sede en Andalucía.
Actores involucrados:
- CEO real: “Antonio R.” (viaje de negocios a Alemania, publicado en LinkedIn)
- Víctima: “Laura M.”, directora financiera, 8 años en la empresa
- Atacante: Red criminal con base operativa en Europa del Este
Timeline del ataque
Semanas 1-2: Reconocimiento
- El atacante identifica la empresa a través de licitaciones públicas (plataforma de contratación del Estado)
- LinkedIn revela estructura directiva: CEO, CFO, 3 directores de área
- Publicación del CEO en LinkedIn: “Rumbo a Hannover Messe. Gran semana por delante”
- Web corporativa lista proveedores principales y clientes sectoriales
Viernes 14 de junio, 17:42h: El email
De: Antonio R. <antonio.r@distribuidora-alimentaria.es>
(dominio real: distribuidora-alimentaria.com — atacante usa .es)
Para: Laura M. <laura.m@distribuidora-alimentaria.com>
Asunto: Transferencia urgente - CONFIDENCIAL
Laura,
Estoy en Alemania cerrando la compra de una línea de envasado.
Necesito que transfieras 285.000 EUR a la cuenta del vendedor
antes del cierre bancario de hoy. Es condición para reservar
la maquinaria.
IBAN: DE00 0000 0000 0000 0000 00 ← ejemplo neutralizado
Beneficiario: Technik Verpackung GmbH
Por favor, no comentes esto con nadie hasta que formalicemos
la operación el lunes. Es una oportunidad que no podemos perder.
Gracias por la gestión.
Antonio
Enviado desde mi iPhoneViernes, 17:55h: Laura duda brevemente pero recuerda que Antonio mencionó su viaje a Alemania. El IBAN es alemán (coherente). La firma “Enviado desde mi iPhone” es la que Antonio usa siempre en sus emails móviles. Inicia la transferencia.
Viernes, 18:15h: Transferencia ejecutada. 285.000 EUR salen de la cuenta.
Lunes 17 de junio, 09:05h: Antonio regresa y pregunta por los presupuestos de la semana. Laura menciona la transferencia. Antonio responde: “Yo no he ordenado ninguna transferencia”.
Lunes, 09:30h: Llamada urgente al banco. El dinero ya ha sido retirado de la cuenta alemana y redirigido a una cuenta en Lituania.
Resultado: Pérdida de 285.000 EUR. La empresa presenta denuncia ante la Policía Nacional y encarga un informe pericial forense.
Análisis forense de un fraude del CEO
El perito informático forense investiga un fraude del CEO mediante un protocolo estructurado que abarca desde las cabeceras del email hasta la trazabilidad bancaria. El objetivo es doble: (1) acreditar técnicamente la suplantación para el procedimiento judicial, y (2) identificar vectores de ataque para prevenir futuras incidencias.
1. Análisis de cabeceras del email (headers)
El primer paso es examinar las cabeceras completas del email fraudulento:
Return-Path: <bounce@distribuidora-alimentaria.es>
From: "Antonio R." <antonio.r@distribuidora-alimentaria.es>
Reply-To: antonio.ceo.privado@protonmail.com
Received: from mail.vps-atacante.ru (91.234.XX.XX)
by mx.distribuidora-alimentaria.com; Fri, 14 Jun 2026 17:42:11 +0200
X-Mailer: RoundCube Webmail/1.6.5
Authentication-Results: mx.distribuidora-alimentaria.com;
spf=fail (sender IP 91.234.XX.XX not permitted)
dkim=none
dmarc=fail (p=none)Hallazgos forenses:
- Dominio suplantado: distribuidora-alimentaria .es (el legítimo es .com)
- SPF fail: La IP de origen (91.234.XX.XX, servidor ruso) no está autorizada por el registro SPF del dominio
- DKIM none: El email carece de firma digital
- DMARC fail (p=none): el registro evaluado corresponde al dominio
.esfraudulento, no al.comlegítimo. DMARC autentica el dominio que figura como autor y no impide por sí solo el uso de dominios visualmente parecidos; una políticap=rejectpide al receptor que rechace los fallos del dominio protegido, pero la decisión final es del receptor, así que no cabe afirmar que este mensaje concreto habría quedado bloqueado - Reply-To sospechoso: Las respuestas se redirigen a una cuenta Protonmail, no al dominio corporativo
- X-Mailer: RoundCube (webmail) en lugar de Outlook/Exchange corporativo
2. Análisis del dominio fraudulento
El perito investiga el dominio .es utilizado por el atacante:
- WHOIS: Registrado 5 días antes del ataque, datos de registro anonimizados (registrador extranjero)
- DNS: Sin registros MX propios; correo enrutado a través de VPS en Europa del Este
- Certificado SSL: Let’s Encrypt gratuito emitido 4 días antes (consistente con preparación reciente)
3. Reconstrucción del timeline
El perito correlaciona múltiples fuentes de evidencia para establecer la cronología exacta:
- Logs del servidor de correo: Hora de recepción del email fraudulento
- Logs de la banca online: IP, dispositivo y hora exacta de la autorización de la transferencia
- Registros del banco destino: Movimientos de la cuenta receptora (mediante requisitoria judicial)
- OSINT del atacante: Momento en que el CEO publicó su viaje (correlación con inicio del ataque)
4. Informe pericial para el juzgado
El informe pericial incluye:
- Certificación de la cadena de custodia del email original (.eml preservado con hash SHA-256)
- Análisis técnico de cabeceras demostrando la suplantación
- Timeline de eventos con evidencias cruzadas
- Valoración del perjuicio económico
- Conclusiones sobre las medidas de control: el protocolo de doble autorización y la verificación por un canal alternativo (decisivos frente a este patrón) y la autenticación SPF/DKIM/DMARC, que reduce el spoofing del propio dominio pero no detiene por sí sola un dominio visualmente parecido
Marco legal: delitos aplicables en España
Código Penal
Artículos 248 y 250 CP - Estafa
El fraude del CEO encaja en el tipo de estafa del artículo 248 CP: “Cometen estafa los que, con ánimo de lucro, utilizaren engaño bastante para producir error en otro, induciéndolo a realizar un acto de disposición en perjuicio propio o ajeno.” La pena básica es de seis meses a tres años de prisión. Cuando la cuantía supera los 50.000 EUR —lo habitual en el fraude del CEO—, el artículo 250.1.5.º CP establece prisión de uno a seis años y multa de seis a doce meses. El marco de cuatro a ocho años y multa de doce a veinticuatro meses solo se aplica en los supuestos del artículo 250.2, incluida la defraudación superior a 250.000 euros.
Artículo 301 CP - Blanqueo de capitales
Las “cuentas mula” y las transferencias en cascada para ocultar el dinero defraudado pueden constituir blanqueo de capitales. La modalidad dolosa del artículo 301 CP exige conocimiento del origen delictivo; la imprudencia grave está tipificada por separado, con un marco de seis meses a dos años de prisión y multa. La intervención de una cuenta mula se califica según los hechos probados: el simple desconocimiento no convierte por sí solo a su titular en cooperador necesario.
Artículos 197 y 197 bis CP - Acceso ilícito y secretos
Si el atacante accedió previamente a la cuenta de correo del directivo (account takeover), el mero acceso no autorizado a un sistema encaja en el artículo 197 bis.1 CP (prisión de seis meses a dos años). El artículo 197.1 CP requiere además finalidad de descubrir secretos o vulnerar la intimidad y apoderamiento o interceptación de comunicaciones; puede concurrir, pero no se deduce automáticamente del account takeover.
LECrim - Obtención de evidencia digital
Artículo 588 sexies LECrim: en una investigación penal, el acceso de los agentes al contenido de dispositivos incautados o a repositorios de datos exige autorización judicial, con el alcance y las garantías que fije la resolución. Esto no significa que toda obtención de datos electrónicos —por ejemplo, la entrega voluntaria que la empresa víctima hace a su perito— requiera autorización judicial. El informe pericial debe documentar la cadena de custodia del email original, la preservación de logs del servidor y la integridad de las evidencias mediante hash criptográfico (SHA-256).
Artículo 588 ter LECrim: La interceptación de comunicaciones electrónicas (si se investiga al atacante) requiere autorización judicial motivada, con plazo máximo de 3 meses prorrogable.
RGPD - Implicaciones para la empresa víctima
Si el fraude implicó acceso a datos personales (por ejemplo, compromiso del buzón del CEO con acceso a nóminas, datos de clientes o información de empleados), la empresa debe notificar a la autoridad de control (la AEPD) sin dilación indebida y, de ser posible, en 72 horas (artículo 33 RGPD), salvo que sea improbable que la violación entrañe un riesgo para los derechos y libertades. El incumplimiento de las obligaciones de los artículos 25 a 39 se encuadra en el máximo del artículo 83.4: 10 millones de euros o el 2 % del volumen de negocio global anual, la cuantía que resulte mayor.
Preguntas frecuentes
¿El fraude del CEO solo afecta a grandes empresas?
No. El IC3 no segmenta las denuncias por tamaño de empresa —desglosa por tipo de delito, edad del denunciante y estado—, de modo que no existe un reparto oficial por número de empleados. Las empresas pequeñas son objetivos preferentes precisamente porque suelen carecer de protocolos de doble autorización, tienen menos capas de verificación y una sola persona puede autorizar transferencias de alto importe. En España, INCIBE señala que el fraude del CEO afecta a empresas de todos los tamaños y que las pymes son especialmente vulnerables por la falta de protocolos de verificación.
¿Un buen antivirus o filtro de email detiene el fraude del CEO?
Parcialmente. Los filtros avanzados de email pueden detectar dominios typosquatting, emails sin firma DKIM o con SPF fail. Sin embargo, si el atacante ha comprometido la cuenta real del directivo (account takeover), el email pasa todas las verificaciones técnicas. Además, el fraude del CEO es fundamentalmente un ataque de ingeniería social que explota la confianza humana, no una vulnerabilidad técnica. La defensa más eficaz es el protocolo de callback: llamar al directivo a un número conocido antes de ejecutar cualquier transferencia inusual.
¿Se puede recuperar el dinero tras un fraude del CEO?
Depende de la velocidad de reacción, y la ventana es estrecha:
- Primeras 24 horas: es el margen en el que el banco emisor puede intentar frenar la transferencia y la entidad receptora bloquear los fondos si aún no se han retirado. Cuanto antes se avise —al banco y a la policía—, mayor es la posibilidad de recuperación.
- Pasadas las primeras horas: las probabilidades caen a medida que el dinero se fragmenta, salta a otras jurisdicciones o se convierte en criptomonedas. No existe una tasa oficial de recuperación por tramos horarios —ni Europol ni el FBI publican ese desglose—, pero las fuentes coinciden en que las primeras horas son decisivas.
El informe pericial forense es fundamental para respaldar la denuncia y las acciones que el equipo jurídico considere procedentes. La eventual responsabilidad de una entidad bancaria depende de la operación, las obligaciones aplicables y la prueba del caso; no puede afirmarse una línea jurisprudencial sobre cuentas mula sin identificar las resoluciones que la sostengan.
¿Qué medidas debe implementar una empresa para prevenirlo?
Las medidas esenciales son:
- Protocolo de doble autorización para transferencias superiores a un umbral (por ejemplo, 10.000 EUR)
- Callback obligatorio a número conocido para cualquier orden de pago inusual
- Configuración correcta de SPF, DKIM y DMARC en modo “reject” (no “none”)
- Formación periódica del personal financiero en reconocimiento de fraude del CEO
- Periodo de espera de 24 horas para cuentas bancarias nuevas o cambios de IBAN de proveedores
Conceptos relacionados
- BEC (Business Email Compromise) - Categoría general que incluye al fraude del CEO
- Spear Phishing - Técnica de phishing dirigido que a menudo precede al fraude del CEO
- Ingeniería Social - Técnicas de manipulación psicológica que sustentan el ataque
- Suplantación de Identidad Digital - Delito base: hacerse pasar por otra persona online
- Cabeceras Email - Headers del email, evidencia clave en el análisis forense
- SPF/DKIM/DMARC - Protocolos de autenticación de email que previenen el spoofing
¿Te ha ocurrido y necesitas probarlo?
El rastro de un fraude digital se borra solo: los registros caducan y las cuentas se cierran. Cuanto antes se preserve, más queda que analizar.
Referencias y fuentes
- FBI IC3. Business Email Compromise: The $55 Billion Scam (PSA I-091124). ic3.gov — pérdidas expuestas BEC: 55.499.915.582 USD entre octubre de 2013 y diciembre de 2023. La cifra de 2.770.151.146 USD de 2024 procede del 2024 IC3 Annual Report, no de este PSA.
- Europol. Steal, deal and repeat: how cybercriminals trade and exploit your data — IOCTA 2025. europol.europa.eu — edición monográfica sobre acceso no autorizado, data brokers y mercados de datos robados.
- INCIBE. (2025). «Fraude del CEO: el engaño que puede vaciar la cuenta de tu pyme». Guía de funcionamiento y prevención.
- INCIBE. (2025). Balance de Ciberseguridad 2025. PDF — 45.445 incidentes de fraude online (+19 % sobre 2024) y 25.133 de phishing.
- LevelBlue SpiderLabs. (2026). «BEC Email Trends: Attacks up 15% in 2025». Resultados de telemetría MailMarshal; publicado el 13 de enero de 2026.
- Eftsure. 20 Business Email Compromise Statistics 2025. eftsure.com — recopilación comercial de estadísticas BEC (la página indica que 1 de cada 10 ataques por correo incluyó tácticas BEC). Se cita como lectura, no como fuente oficial.
- APWG. Phishing Activity Trends Report, 2nd Quarter 2025 (PDF, 2 sep 2025). docs.apwg.org — 1.130.393 ataques de phishing, el mayor total trimestral desde los 1,28 millones del segundo trimestre de 2023. En BEC, el importe medio solicitado en las transferencias sube a 83.099 $, un 97 % más que los 42.236 $ del trimestre anterior —el dato lo aporta Fortra, que examinó los ataques, y el informe de la APWG lo recoge—. El número de ataques BEC por transferencia creció un 27 % en el mismo periodo.
- Código Penal español: Arts. 197 (descubrimiento de secretos), 248-250 (estafa y agravantes), 301 (blanqueo de capitales)
- LECrim: Arts. 588 sexies (registro dispositivos), 588 ter (interceptación comunicaciones electrónicas)
- RGPD: Art. 33 (notificación de brecha en 72 horas), Art. 83 (régimen sancionador)
Aviso legal: Los casos prácticos presentados en este artículo están basados en patrones reales de ataques de fraude del CEO documentados en España y Europa. Los datos específicos (nombres, empresas, cantidades exactas) han sido anonimizados o modificados para proteger la confidencialidad de los afectados. Las estadísticas enlazan las fuentes públicas o sectoriales indicadas y conservan su periodo, población y alcance cuando estos están disponibles. Este contenido tiene finalidad informativa y educativa, y no constituye asesoramiento legal.
Sobre el autor: Jonathan Izquierdo, perito informático forense, ex-CTO y 5x AWS Certified, con metodología de trabajo basada en ISO 27037 para la preservación y análisis de evidencia digital. Especializado en análisis forense de fraudes BEC, trazabilidad de transferencias y elaboración de informes periciales para procedimientos judiciales.
Última actualización: 6 de septiembre de 2026 Categoría: Ciberataques (ATK-026) Nivel técnico: Intermedio
Preguntas Frecuentes
¿Qué es el fraude del CEO?
Es una estafa donde los atacantes suplantan al CEO o directivo de una empresa por email para ordenar una transferencia urgente a una cuenta controlada por los delincuentes.
¿Cómo detectar un fraude del CEO?
Las señales incluyen: urgencia extrema, petición de confidencialidad, cuenta bancaria nueva, cambio de protocolo habitual y email con dominio ligeramente diferente.
¿Cuánto pierden las empresas por fraude del CEO?
El FBI/IC3 registró 2.770 millones de dólares en pérdidas declaradas por fraude BEC en 2024. El fraude del CEO es una de las modalidades que agrupa la categoría BEC, que el IC3 no desglosa por subtipo.
Términos Relacionados
BEC (Business Email Compromise)
Fraude empresarial mediante suplantación de identidad en correos corporativos: un atacante se hace pasar por un directivo o un proveedor para que alguien de la empresa ordene una transferencia. Es la modalidad de fraude por correo con mayor impacto económico por incidente.
Spear Phishing
Modalidad de phishing dirigido contra víctimas específicas utilizando información personal para maximizar credibilidad. Representa solo el 0.1% de los emails de phishing pero causa el 66% de todas las brechas de seguridad documentadas.
Ingeniería Social
Conjunto de técnicas de manipulación psicológica utilizadas por atacantes para engañar a las personas y conseguir que revelen información confidencial, realicen acciones perjudiciales o comprometan la seguridad de sistemas informáticos.
Suplantación de Identidad Digital
Técnica criminal que consiste en hacerse pasar por otra persona en entornos digitales mediante el uso no autorizado de credenciales, tokens, o técnicas de ingeniería social. En el ámbito forense, su detección requiere análisis de patrones conductuales, metadatos y correlación temporal de actividades.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
