Fraude del CEO: la transferencia urgente que nadie pidió
La respuesta corta
El fraude del CEO es una estafa por correo en la que alguien se hace pasar por el director de la empresa, un proveedor o un abogado para conseguir una transferencia urgente o un cambio de número de cuenta. No necesita virus: solo un correo creíble, prisa y secreto. Se frena con una regla sencilla: ningún pago ni cambio de cuenta se aprueba solo por correo; se confirma por teléfono, a un número que ya teníais.

Un martes a media tarde, la persona que lleva la contabilidad recibe un correo del gerente: está en una reunión, no puede hablar, hay que hacer hoy una transferencia para cerrar una operación y es confidencial. El nombre es el suyo, la firma también. El correo no lo ha escrito él.
Eso es el fraude del CEO. No hay virus, ni enlaces raros, ni adjuntos: solo un correo creíble, prisa y secreto.
Cómo funciona, paso a paso
- Investigan. Con lo que es público (la web, LinkedIn, notas de prensa, firmas de correos) averiguan quién dirige la empresa, quién paga las facturas y con qué proveedores trabaja.
- Escriben como alguien de confianza. Hay tres formas:
- un dominio casi igual al vuestro o al del proveedor (
empresa-sl.exampleen vez deempresa.example); - vuestro propio dominio suplantado, si no tenéis DMARC configurado; - la cuenta real de alguien, robada antes con un phishing. - Meten prisa y piden secreto. «Hoy», «antes del cierre», «no lo comentes hasta que lo anunciemos».
- Piden el dinero a una cuenta nueva. Una transferencia a un número que nunca habíais usado o un cambio en la cuenta de un proveedor de siempre.
Las variantes que más llegan a una pyme
- El falso director: la transferencia urgente y confidencial.
- El cambio de cuenta del proveedor: «hemos cambiado de banco; a partir de ahora pagad las facturas en esta cuenta». A veces llega justo cuando hay una factura pendiente, porque la cuenta del proveedor ya estaba comprometida.
- El falso abogado o asesor: alguien que se presenta como el despacho que lleva una operación y pide fondos para una provisión.
- La nómina desviada: un «empleado» escribe a recursos humanos para cambiar la cuenta donde cobra.
Las señales
- Un pago o un cambio de cuenta pedido solo por correo.
- Urgencia fuera de lo normal y petición de secreto.
- El remitente no se puede llamar («estoy en un avión», «en una reunión»).
- Una cuenta bancaria nueva, a menudo en otro país.
- Pequeños detalles: un dominio con una letra distinta, una firma que no es la de siempre, el «Responder a» que va a otra dirección.
El protocolo que lo frena
Lo que para el fraude del CEO no es la tecnología, es una regla que todos conocen y que nadie se salta:
- Ningún pago ni cambio de cuenta se aprueba solo por correo. Se confirma por teléfono, a un número que ya teníais, nunca al que viene en el mensaje.
- Los cambios de cuenta de proveedores se verifican siempre, aunque el correo venga de la dirección de siempre.
- Dos personas para las transferencias por encima de un importe, y nunca con prisas impuestas por el que pide.
- Nadie se enfada por comprobar. Dilo en voz alta en la empresa: el gerente prefiere una llamada de más a una transferencia perdida.
Lo que pone la parte técnica
- DMARC en vuestro dominio, en
quarantineoreject, para que nadie pueda enviar correos haciéndose pasar por vosotros. El comprobador gratuito te dice en diez segundos si lo tenéis bien. - Un filtro de entrada que aplique el DMARC de quien os escribe, para que el correo que finge ser de vuestro banco o de vuestro proveedor no llegue a la bandeja.
- Verificación en dos pasos en todas las cuentas de correo, para que una contraseña robada no baste para escribir desde dentro.
Ni el filtro ni la formación por separado bastan: el filtro para la suplantación del dominio y la formación frena el correo que llega desde una cuenta real robada. Juntos, el fraude del CEO se queda en un correo que alguien comprueba y borra.
Si quieres entender la parte técnica, la guía qué es DMARC y cómo configurarlo lo explica paso a paso.
Preguntas frecuentes
¿Qué hago si ya hemos hecho la transferencia?
Llama al banco ahora mismo y pide que intenten retener o devolver la transferencia: cuanto antes se avise, más opciones hay. Después denuncia en la Policía Nacional o la Guardia Civil con los correos originales, y avisa a tu proveedor o a quien suplantaron. El teléfono 017 de INCIBE orienta gratis a empresas sobre qué hacer.
¿El fraude del CEO es lo mismo que el phishing?
Es una forma de phishing dirigido, pero no busca contraseñas ni instala nada: busca que alguien de la empresa haga un pago. En inglés se llama BEC (business email compromise).
¿Cómo saben los estafadores a quién escribir?
Por lo que es público: la web de la empresa, LinkedIn, las notas de prensa o las firmas de los correos. Con eso saben quién dirige, quién paga y con qué proveedores se trabaja.