
BEC en LatAm: cuando el correo del "CEO" cuesta $200,000
Business Email Compromise en español funciona porque procesos de pago confían en email. Controles que salvan cuentas por pagar en PYMES reales.
FBI IC3 reporta pérdidas BEC en billones; en Puerto Rico vemos casos donde proveedor "cambia" cuenta bancaria por email y contabilidad paga factura real a cuenta falsa. Krebs on Security ha perfilado grupos que estudian LinkedIn y estados financieros antes de escribir en español impecable.
No es phishing masivo — es fraude dirigido
No es phishing masivo — es fraude dirigido. Atacante compromete buzón o suplanta dominio similar, espera hilos reales de pagos grandes, inserta instrucciones nuevas. MFA en email reduce compromiso de buzón; no evita usuario engañado si proceso es débil.
Controles de proceso > filtros: lista blanca de cuentas banc
Controles de proceso > filtros: lista blanca de cuentas bancarias de vendors verificadas presencialmente, dual approval sobre umbral ($10k, $25k — defina según su flujo de caja), prohibición de cambiar datos de pago solo por email, callback a teléfono en archivo. Capacite contabilidad con ejemplos locales reales (anonimizados).
Técnicamente: DMARC reject, banner "EXTERNO" en correos, detección de reglas de reenvío ocultas en M365/Google, alertas cuando se crean inbox rules. Monitoree dominios typosquatting de su marca — registrar variaciones comunes cuesta poco vs reputación.
Si ocurre fraude: contacte banco inmediatamente (ventana de recall ACH/wire es corta), reporte IC3, preserve headers email, involucre legal antes de acusar internamente. BEC es crimen; respuesta emocional sin proceso empeora recuperación.

Operaciones y ejecución — conecta estrategia con lo que el equipo entrega cada semana.


