El correo electrónico sigue siendo la herramienta de trabajo más usada en cualquier empresa. Por eso mismo, también es el canal favorito del fraude conocido como BEC o Business Email Compromise, el cual no depende de virus ni de software malicioso, sino de la confianza.
Un ataque BEC bien ejecutado no dispara ninguna alerta técnica; llega como un correo normal, de alguien conocido, con una solicitud que parece razonable. Por eso es tan efectivo y por eso tantas empresas, incluidas las que ya invierten en ciberseguridad, siguen cayendo en él.
Continúa leyendo este artículo de VIRMAR Ciberseguridad para saber cómo opera un ataque BEC, qué señales lo delatan y qué medidas reducen el riesgo de sufrirlo.
Índice:
- ¿Qué es un BEC?
- ¿Cómo funciona un ataque BEC?
- Principales tipos de fraude BEC
- ¿Cómo identificar un correo BEC?
- ¿Cómo prevenir un ataque BEC?
- ¿Qué hacer si tu empresa fue víctima de BEC?
- Conclusiones
- Preguntas frecuentes
- Contenido relacionado
¿Qué es un BEC o Business Email Compromise?

Business Email Compromise es un fraude dirigido que usa el correo electrónico para engañar a un empleado y lograr que transfiera dinero, cambie datos de pago o entregue información confidencial. El atacante no necesita instalar un malware. Le basta con hacerse pasar de forma convincente por alguien de confianza: un directivo, un proveedor o un compañero de trabajo.
A diferencia de un ataque masivo, el BEC se prepara con investigación previa. El delincuente revisa sitios web corporativos, redes sociales y comunicados públicos para entender jerarquías, proveedores habituales y el lenguaje que usa la organización. Con esa información redacta un correo que suena legítimo y que pide una acción concreta, casi siempre urgente.
Existen dos variantes técnicas del mismo fraude:
- El atacante suplanta un dominio o una dirección parecida a la real (spoofing).
- Compromete de verdad la cuenta de correo de la víctima o de un tercero y la usa para enviar mensajes desde una identidad auténtica; esto hace que el engaño sea más difícil de detectar.
Diferencias entre BEC, phishing y spear phishing
Los tres términos se confunden con frecuencia, pero no son lo mismo. El phishing tradicional es masivo: se envía a miles de destinatarios sin distinción, con enlaces o archivos maliciosos como objetivo principal. El spear phishing ya está dirigido a una persona o grupo específico, pero suele seguir buscando que la víctima haga clic en algo.
El BEC va un paso más allá, ya que no siempre incluye enlaces ni adjuntos. Su objetivo es la manipulación directa: convencer al lector de que autorice una transferencia, cambie una cuenta bancaria o comparta datos sensibles, sin que exista ningún archivo malicioso de por medio.

¿Cómo funciona un ataque BEC?
Un ataque BEC no ocurre de un día para otro. Se construye en etapas y cada una tiene un propósito distinto dentro del engaño.
Etapa 1. Reconocimiento y preparación
Todo comienza con investigación. El atacante identifica a la empresa objetivo, entiende su estructura organizacional y detecta quién autoriza pagos o tiene acceso a información valiosa. También revisa proveedores habituales y estilo de comunicación interno, información que muchas veces está disponible públicamente en sitios corporativos y redes profesionales.
Etapa 2. Suplantación y manipulación
Con esos datos, el atacante crea un correo o compromete una cuenta real. El mensaje imita el tono, la firma y hasta el formato habitual de la persona suplantada. Suele incluir un elemento de urgencia o confidencialidad, como pedir que el trámite se resuelva antes de una junta o sin consultarlo con nadie más, precisamente para evitar que la víctima verifique la solicitud por otro medio.
Etapa 3. Ejecución del fraude
La última fase es la solicitud en sí, que puede ser:
- una transferencia bancaria,
- un cambio de cuenta de pago a un proveedor,
- la compra de tarjetas de regalo,
- o el envío de información sensible como nóminas o datos fiscales.
Si el empleado actúa sin verificar, el dinero o la información sale de la empresa y, en la mayoría de los casos, resulta muy difícil de recuperar.
Principales tipos de fraude BEC

El fraude BEC no tiene una sola forma; cambia según a quién suplanta el atacante y qué busca obtener.
Fraude del CEO y ejecutivos
También llamado fraude del director general, ocurre cuando el atacante se hace pasar por un ejecutivo de alto nivel y pide a un colaborador, normalmente de finanzas, que realice una transferencia urgente y confidencial. La jerarquía juega a favor del atacante: pocos empleados cuestionan una instrucción directa de su director general.
Fraude a proveedores y cambios de cuentas bancarias
En esta variante, el atacante suplanta a un proveedor real y notifica un cambio de cuenta bancaria para los próximos pagos. Como la relación comercial ya existe, la solicitud no genera sospecha inmediata. El dinero llega puntualmente, solo que a una cuenta que no pertenece al proveedor.
Compromiso de cuentas e información sensible
Aquí el objetivo no es siempre el dinero directo. El atacante busca acceso a una cuenta de correo legítima para observar conversaciones, identificar procesos de pago y, en algunos casos, extraer información confidencial como datos de clientes, nóminas o documentos fiscales que luego puede usar para fraudes posteriores.
¿Cómo identificar un correo BEC?

Detectar un BEC es más difícil que detectar un phishing tradicional, porque no siempre hay errores evidentes de ortografía ni enlaces sospechosos. Aun así, existen patrones que se repiten.
Señales que deben generar sospechas
La mayoría de los ataques BEC comparten ciertos rasgos, aunque el mensaje en sí parezca cuidado y profesional.
- Solicitudes urgentes de transferencia o pago, con presión para actuar de inmediato.
- Pedidos de confidencialidad o instrucciones de no consultar el tema con otros compañeros.
- Cambios repentinos en datos bancarios o de contacto de un proveedor conocido.
- Ligeras variaciones en el dominio del remitente, casi idénticas al real.
- Tono o estilo de redacción distinto al habitual de la persona que firma el correo.
Indicadores técnicos que ayudan a detectar un BEC
Además de las señales de comportamiento, hay elementos técnicos que un equipo de TI puede revisar:
- Los encabezados del correo suelen mostrar discrepancias entre el dominio que aparece al remitente y el dominio real de envío.
- Fallas en validaciones SPF, DKIM o DMARC.
- Direcciones de respuesta distintas a la dirección visible del remitente.
Las soluciones de seguridad de correo empresarial, como las de nuestro partner Proofpoint, pueden automatizar esta revisión y marcar mensajes con estas inconsistencias antes de que lleguen a la bandeja de entrada.
¿Cómo prevenir un ataque BEC?
No existe una sola medida que elimine el riesgo de BEC por completo. La prevención combina tecnología, procesos y personas, y funciona mejor cuando esas tres capas trabajan juntas.
1. Fortalecer la seguridad del correo electrónico
El primer nivel de defensa es tecnológico. Contar con filtros avanzados de correo, capaces de analizar el comportamiento del remitente y no solo el contenido del mensaje, reduce de forma importante la cantidad de intentos de BEC que llegan a la bandeja de entrada de los colaboradores.
2. Implementar autenticación multifactor y protocolos SPF, DKIM y DMARC
La autenticación multifactor dificulta que un atacante tome control de una cuenta de correo aunque haya obtenido la contraseña. A eso se suman tres protocolos de autenticación de dominio que trabajan en conjunto:
- SPF valida qué servidores tienen permiso para enviar correo en nombre del dominio.
- DKIM firma digitalmente los mensajes para confirmar que no fueron alterados en tránsito.
- DMARC define qué hacer con los correos que no pasan las validaciones anteriores y permite bloquearlos o marcarlos como sospechosos.
Cuando estos tres protocolos están correctamente configurados, resulta mucho más difícil suplantar un dominio corporativo.
3. Capacitar a los colaboradores y establecer procesos de validación
La tecnología reduce el volumen de intentos, pero la decisión final suele quedar en manos de una persona. Capacitar a los equipos de finanzas, compras y dirección para reconocer solicitudes sospechosas es tan importante como cualquier filtro técnico.
También es importante establecer un proceso de doble validación para transferencias o cambios de cuentas bancarias. Por ejemplo, confirmar por teléfono con un número ya conocido y no con el que aparece en el correo cierra buena parte de la brecha que explota el BEC.
¿Qué hacer si tu empresa fue víctima de un fraude BEC?

Si una empresa ya autorizó un pago fraudulento o detecta una cuenta comprometida, el tiempo de reacción determina en gran medida las posibilidades de recuperación.
Contener el incidente
Lo primero es aislar el problema. Cambiar de inmediato las contraseñas de la cuenta comprometida, revisar y eliminar reglas de reenvío automático que el atacante pudo haber configurado, y notificar al banco para intentar detener o revertir la transferencia. Cuanto antes se actúe, mayor es la probabilidad de recuperar los fondos.
Recuperar y fortalecer la seguridad
Después de contener el incidente, es momento de documentar lo ocurrido y presentar la denuncia correspondiente ante las autoridades. En paralelo, conviene revisar qué falló: si fue un error humano, una brecha técnica o ambas, y ajustar procesos de validación, filtros de correo y capacitación para reducir la probabilidad de que se repita.
Preparar a las personas y proteger el correo fortalece la seguridad del negocio

El BEC no ataca sistemas, ataca decisiones.
Por eso ninguna herramienta por sí sola resuelve el problema por completo. La combinación de autenticación de dominio, filtros de correo capaces de analizar el comportamiento y equipos capacitados para dudar antes de actuar es lo que realmente reduce el riesgo.
Para las empresas mexicanas que dependen del correo para operar con proveedores, bancos y clientes, invertir en esta combinación no es un gasto adicional de TI.
Es parte de proteger la operación diaria del negocio.
En VIRMAR Ciberseguridad acompañamos a empresas mexicanas en la implementación de soluciones de seguridad de correo electrónico y gestión del riesgo humano, para reducir la exposición ante fraudes como el BEC y fortalecer los procesos de validación internos.
Como partner de Proofpoint, integramos tecnología especializada en detección de suplantación de identidad y análisis de comportamiento del remitente, justamente el tipo de defensa que un fraude BEC necesita para ser detenido antes de llegar a la bandeja de entrada.
Preguntas frecuentes sobre BEC
¿Qué significa BEC en ciberseguridad?
BEC son las siglas de Business Email Compromise, un fraude que usa el correo electrónico y la suplantación de identidad para engañar a un empleado y lograr transferencias, cambios de pago o filtración de información.
¿Qué es un ataque BEC?
Es un correo fraudulento, dirigido y bien investigado, que se hace pasar por un directivo, proveedor o compañero de trabajo para solicitar una acción financiera o la entrega de datos sensibles.
¿Cómo identificar un correo BEC?
Hay que prestar atención a solicitudes urgentes, pedidos de confidencialidad, cambios repentinos en cuentas bancarias y pequeñas variaciones en el dominio del remitente. A nivel técnico, las fallas en SPF, DKIM o DMARC también son una señal de alerta.
¿Cuál es la diferencia entre phishing y BEC?
El phishing suele ser masivo y busca robar credenciales mediante enlaces o archivos maliciosos. El BEC es dirigido, se apoya en investigación previa y busca manipular directamente a la víctima, casi siempre sin usar malware.
¿Qué empresas son más vulnerables al fraude BEC?
Cualquier empresa que realice transferencias bancarias o trabaje con proveedores externos es un objetivo posible, sin importar su tamaño. Las que tienen procesos de pago poco formalizados o dependen de un solo canal de aprobación suelen ser más vulnerables.
¿Un ataque BEC siempre implica malware?
No. La mayoría de los ataques BEC no usan malware ni archivos maliciosos. Se basan en ingeniería social y en la suplantación de identidad, lo que dificulta su detección con herramientas antivirus tradicionales.
¿Cómo reducir el riesgo de sufrir un ataque BEC?
Combinando protocolos de autenticación de dominio (SPF, DKIM, DMARC), autenticación multifactor, filtros de correo con análisis de comportamiento y procesos de doble validación para pagos y cambios de cuentas bancarias.
¿Qué controles ayudan a detener un ataque BEC?
Los controles más efectivos incluyen la autenticación de dominio correctamente configurada, la verificación telefónica de solicitudes de pago por canales ya conocidos y la capacitación constante de los equipos que manejan transferencias o información sensible.
Contenido relacionado
- Phishing: qué es, cómo funciona, tipos y cómo evitarlo
- Ataques de phishing más comunes en México
- Cómo habilitar DMARC: mejora la seguridad de tu correo electrónico
- Malware: todo lo que necesitas saber
- Autenticación en ciberseguridad: métodos, tecnologías y desafíos
- Proofpoint ZenGuide: Concientización en ciberseguridad que sí funciona
- Gobierno del riesgo humano y agéntico: cómo el comportamiento es el nuevo indicador de riesgo






