Respuesta rápida
Verifica cualquier cambio bancario por un canal conocido antes de modificar o pagar
Pausa el cambio
Una solicitud urgente no debe saltarse el proceso. Detén la modificación hasta verificarla con datos que ya estaban registrados.
Usa otro canal
Llama a un contacto conocido o utiliza un portal previamente acordado; no uses el teléfono incluido en el mensaje sospechoso.
Separa y documenta
Quien solicita, quien modifica y quien aprueba no deberían ser una sola persona. Conserva evidencia de cada decisión.
Un correo solicita cambiar la cuenta bancaria de un proveedor. El mensaje conserva el historial, usa el tono habitual y parece venir de una persona conocida. Finanzas actualiza la CLABE y el siguiente pago llega a una cuenta controlada por un atacante.
Este fraude no siempre empieza con una factura evidentemente falsa. Puede comenzar cuando alguien compromete el correo del proveedor, de tu empresa o de ambos; observa conversaciones reales y espera el momento adecuado para insertar nuevas instrucciones de pago.
El FBI denomina a este esquema Business Email Compromise (BEC). Su reporte de delitos por internet de 2025 registró cerca de 3 mil millones de dólares en pérdidas reportadas por BEC. Esa cifra corresponde a reportes recibidos por el IC3 y no mide por sí sola la incidencia en México, pero muestra por qué un cambio bancario debe tratarse como una operación de alto riesgo, no como una simple actualización administrativa.
Qué es el fraude por cambio de cuenta de un proveedor
Es un engaño orientado a desviar pagos legítimos. El atacante intenta que la empresa sustituya los datos bancarios auténticos por una cuenta bajo su control.
Puede hacerlo mediante:
- un dominio que se parece al del proveedor;
- una cuenta real de correo que fue comprometida;
- una regla de reenvío que permite leer conversaciones;
- una factura o constancia bancaria alterada;
- una llamada o mensaje que imita a un contacto conocido;
- una solicitud falsa atribuida a dirección, compras o finanzas;
- una conversación legítima intervenida justo antes del pago.
El detalle más peligroso es que el correo puede ser auténtico. Revisar ortografía, logotipo y firma ayuda contra mensajes simples, pero no detecta una cuenta real comprometida.
Por qué este fraude convence
Los procesos de pago contienen contexto útil para un atacante: nombres, montos, fechas, facturas, responsables y lenguaje interno. Si obtiene acceso a un buzón, puede esperar en silencio hasta identificar una oportunidad.
Entonces presenta el cambio como algo razonable:
- “cambiamos de banco”;
- “la cuenta anterior está en revisión”;
- “usa esta nueva CLABE sólo para esta factura”;
- “necesitamos liberar el pedido hoy”;
- “no llames al contacto habitual porque está fuera de oficina”.
La urgencia no es prueba de fraude, pero sí una razón para aplicar el proceso con más cuidado.
Señales de alerta
Una señal aislada no confirma un ataque. Varias juntas justifican detener el cambio y escalarlo.
| Señal | Riesgo que puede indicar | Acción inmediata |
|---|---|---|
| Cambio de banco, beneficiario o país | Desvío de una relación de pago existente | No modificar el catálogo; iniciar verificación externa |
| Urgencia o presión para omitir pasos | Manipulación del aprobador | Mantener el proceso y avisar al responsable |
| Teléfono nuevo dentro del mismo correo | Canal de confirmación controlado por el atacante | Usar el número previamente registrado |
| Dominio o remitente ligeramente distinto | Suplantación de identidad | Revisar dirección completa y dominio |
| Conversación legítima con instrucciones nuevas | Posible compromiso de un buzón real | Confirmar con ambas organizaciones por otro canal |
| Documento con formato o razón social inconsistente | Alteración de evidencia | Comparar con expediente contractual y fiscal |
| Solicitud de confidencialidad inusual | Intento de evitar doble revisión | Escalar a finanzas, compras o dirección |
| Cuenta a nombre de un tercero no explicado | Beneficiario fuera de la relación conocida | Detener pago y solicitar justificación formal |
No conviertas esta tabla en una competencia para “encontrar el error”. El control principal es el proceso de verificación, incluso cuando el mensaje no presenta anomalías visibles.
Regla principal: no confirmes por el mismo canal
Si un correo solicita el cambio, responder ese correo no confirma nada. Si la cuenta está comprometida, la respuesta también llega al atacante.
La confirmación debe utilizar información obtenida antes de la solicitud:
- número telefónico registrado en el expediente del proveedor;
- contacto contractual o comercial ya conocido;
- portal de proveedores previamente acordado;
- mesa de servicio oficial;
- reunión o videollamada convocada mediante datos existentes;
- segundo contacto autorizado por el proveedor.
No tomes el teléfono, enlace o usuario de mensajería incluido en el mensaje que estás intentando validar.
Flujo seguro para cambiar una cuenta bancaria
1. Recibe la solicitud sin ejecutar el cambio
Registra quién la envió, cuándo llegó, qué proveedor afecta, cuál es la cuenta actual, cuál es la nueva y qué pagos están pendientes.
No reenvíes el mensaje como única instrucción para tesorería. Marca el registro como pendiente de verificación.
2. Compara con el expediente del proveedor
Revisa razón social, RFC, contrato, órdenes de compra, facturas previas, beneficiario, país, moneda y contactos autorizados.
Estos datos no prueban por sí solos que la solicitud sea legítima: un atacante que leyó el correo puede conocerlos. Sirven para detectar inconsistencias y preparar la confirmación.
3. Confirma por un canal conocido
Llama al contacto que ya estaba registrado. Explica que tu política exige confirmar cualquier cambio bancario y valida:
- que la solicitud existe;
- que la nueva cuenta pertenece al beneficiario esperado;
- desde qué fecha aplica;
- qué facturas o contratos afecta;
- quién autorizó el cambio del lado del proveedor;
- si hubo algún incidente de correo o identidad.
Si el contacto habitual no está disponible, no improvises un sustituto desde el correo recibido. Usa la ruta de escalamiento definida o espera a obtener confirmación suficiente.
4. Obtén una segunda aprobación
La persona que edita el catálogo de proveedores no debería aprobar por sí sola el cambio ni liberar inmediatamente el pago.
La segunda revisión debe comprobar la evidencia, el beneficiario, el alcance y la confirmación externa. Para operaciones de mayor impacto, define niveles de autorización proporcionales al monto y al riesgo.
5. Actualiza, notifica y conserva evidencia
Registra:
- datos anteriores y nuevos;
- fecha efectiva;
- persona que solicitó;
- canal y contacto usados para confirmar;
- personas que revisaron y aprobaron;
- documentos recibidos;
- pagos afectados;
- fecha de revisión posterior.
Notifica el cambio a las áreas involucradas usando los canales internos normales. El expediente debe permitir reconstruir por qué se aprobó la modificación.
Define responsabilidades
Separar funciones reduce errores y dificulta que una sola cuenta comprometida controle todo el proceso.
| Actividad | Responsable sugerido | Evidencia mínima |
|---|---|---|
| Recibir y registrar solicitud | Compras o cuentas por pagar | Mensaje original, fecha y proveedor afectado |
| Confirmar por otro canal | Dueño de la relación o compras | Contacto utilizado, hora y resultado |
| Revisar datos fiscales y contractuales | Compras, administración o jurídico según aplique | Expediente y documentos comparados |
| Modificar catálogo bancario | Personal autorizado distinto del solicitante | Registro del cambio y usuario que lo realizó |
| Aprobar el cambio y el pago | Finanzas o dirección según política | Aprobación trazable y alcance |
| Revisar alertas técnicas | TI o seguridad | Inicios de sesión, reglas, reenvíos y hallazgos |
La estructura exacta depende del tamaño de la empresa. En un equipo pequeño, la separación puede ser una revisión documentada entre dos personas; lo importante es evitar que una sola instrucción por correo complete todo el ciclo.
Checklist antes de liberar el pago
Usa esta lista cuando aparezca una cuenta nueva o cambie un dato sensible:
- ¿La solicitud quedó registrada como pendiente?
- ¿Se comparó contra la cuenta y el expediente actuales?
- ¿Se revisó la dirección completa del remitente?
- ¿Se confirmó por un canal registrado previamente?
- ¿El número de confirmación provino de una fuente independiente?
- ¿El contacto confirmó beneficiario, cuenta y fecha efectiva?
- ¿Se investigaron inconsistencias de razón social, país o moneda?
- ¿Una segunda persona revisó la evidencia?
- ¿El sistema conserva quién modificó los datos?
- ¿El pago requiere una autorización adicional según su impacto?
- ¿Se notificó internamente sin depender del correo sospechoso?
- ¿Se revisaron pagos ya programados al proveedor?
- ¿Se conservaron el mensaje original y sus encabezados si hubo señales de ataque?
- ¿Se revisó si alguna cuenta de correo muestra actividad inusual?
- ¿Existe una ruta rápida para actuar si el pago resulta fraudulento?
Si una respuesta crítica es “no”, mantén el cambio detenido hasta resolverla.
Controles técnicos que apoyan el proceso
La doble verificación es esencial, pero no debe trabajar sola.
Protege las cuentas de correo
- exige MFA en correo y aplicaciones financieras;
- prioriza MFA resistente al phishing para administradores, finanzas y personas que autorizan pagos;
- revisa inicios de sesión inusuales y sesiones activas;
- monitorea reglas de bandeja, reenvíos y delegaciones;
- limita aplicaciones conectadas y permisos OAuth;
- configura SPF, DKIM y DMARC para reducir suplantación de dominio;
- mantén canales simples para reportar mensajes sospechosos.
MFA reduce el riesgo de acceso con una contraseña robada, pero no sustituye los controles de pagos. Algunos ataques usan sesiones ya robadas, engaño sin intrusión o cuentas comprometidas del proveedor.
Protege el catálogo de proveedores
- limita quién puede editar datos bancarios;
- registra cambios y aprobaciones;
- alerta cuando cambia un beneficiario antes de un pago;
- separa la modificación del catálogo y la liberación de fondos;
- revisa proveedores inactivos o duplicados;
- conserva datos históricos en vez de sobrescribir sin rastro;
- define una ruta especial para excepciones urgentes.
Reduce la exposición de información
No publiques ni compartas más datos de pagos, organigramas, firmas o procesos internos de los necesarios. Esa información puede ayudar a personalizar un engaño.
Qué hacer si el pago ya fue enviado
Actúa en paralelo. No esperes a terminar una investigación técnica para iniciar la gestión financiera.
1. Contacta inmediatamente a la institución financiera
Reporta la transferencia como posible fraude y solicita las medidas que estén disponibles para intentar detener, rastrear, devolver o inmovilizar fondos. Cada institución y operación tiene procedimientos y tiempos distintos; no asumas que la recuperación está garantizada.
Usa números oficiales o canales bancarios conocidos, no datos recibidos en el mensaje fraudulento.
2. Conserva evidencia
Guarda sin alterar:
- correos originales y encabezados;
- facturas, constancias y archivos adjuntos;
- números de cuenta y beneficiarios;
- comprobantes, referencias, fechas y montos;
- mensajes, llamadas y nombres de contactos;
- registros de cambios en el sistema;
- inicios de sesión, sesiones, reglas y reenvíos relevantes.
Evita borrar mensajes o “limpiar” la cuenta antes de conservar la evidencia necesaria.
3. Protege las identidades comprometidas
Si hay indicios de acceso no autorizado, aplica el proceso de respuesta para una cuenta Microsoft 365 comprometida o el equivalente de tu plataforma: revocar sesiones, cambiar credenciales, revisar MFA, reglas, delegaciones, aplicaciones conectadas y actividad.
4. Confirma el incidente con el proveedor
Contacta a la contraparte por un canal conocido. Determinen qué cuenta fue comprometida, qué conversaciones estuvieron expuestas, qué pagos pueden estar afectados y cómo se comunicarán de forma segura.
5. Activa la respuesta administrativa y legal
Involucra a dirección, finanzas, seguridad, asesoría legal, aseguradora y autoridades competentes según la operación, el contrato y las obligaciones aplicables. Documenta decisiones y tiempos.
Plan práctico de 30 días
Semana 1: identifica los puntos de cambio
- lista sistemas donde se guardan cuentas de proveedores;
- identifica quién puede modificar y aprobar;
- ubica proveedores y pagos de mayor impacto;
- registra contactos de verificación independientes.
Semana 2: define el flujo
- documenta cómo se recibe, pausa y verifica una solicitud;
- exige un segundo aprobador;
- define qué evidencia conservar;
- establece una ruta para urgencias sin eliminar controles.
Semana 3: fortalece correo y accesos
- activa MFA en cuentas críticas;
- revisa administradores, sesiones, reglas y reenvíos;
- limita permisos para modificar proveedores;
- configura alertas disponibles en correo y sistemas financieros.
Semana 4: prueba el proceso
- simula una solicitud legítima de cambio;
- confirma que el equipo usa datos previos y no los del mensaje;
- mide cuánto tarda la verificación;
- corrige contactos, permisos y evidencias faltantes;
- practica la llamada al banco y la ruta de escalamiento sin realizar una transferencia.
El resultado debe ser un proceso que la empresa pueda ejecutar bajo presión, no un documento que nadie consulta.
Errores comunes
Confiar porque el correo viene dentro de una conversación real
Una conversación real puede estar intervenida. El historial aporta contexto, no autenticidad suficiente para cambiar un pago.
Llamar al número incluido en la solicitud
Eso sólo cambia de canal, pero no de fuente. El atacante puede controlar el teléfono y el correo al mismo tiempo.
Pedir una carta y considerarla prueba definitiva
Los documentos se pueden alterar. Deben formar parte de una verificación con contactos, responsabilidades y evidencia independiente.
Culpar únicamente a quien procesó el pago
El fraude aprovecha fallas del sistema: permisos amplios, ausencia de doble aprobación, contactos desactualizados y falta de una ruta clara. Corregir el proceso reduce repetición mejor que depender sólo de capacitación.
Suponer que el proveedor resolverá todo
Ambas organizaciones deben proteger cuentas, preservar evidencia y coordinar la respuesta. La responsabilidad contractual o legal requiere revisión específica; no debe improvisarse durante el incidente.
Cómo puede apoyar Syscore
Syscore puede ayudarte a revisar este riesgo como parte de sus servicios de ciberseguridad para empresas: seguridad de Microsoft 365, MFA, reglas y reenvíos, permisos administrativos, monitoreo, respuesta y documentación operativa.
También podemos conectar los controles técnicos con tu proceso de proveedores: quién puede solicitar cambios, cómo se verifican, qué evidencia queda y qué hacer cuando una transferencia o cuenta de correo presenta señales de compromiso.
Complementa esta guía con el checklist para evaluar proveedores tecnológicos, la protección contra phishing y el procedimiento de qué hacer después de un phishing.
Fuentes oficiales
- FBI IC3: 2025 Internet Crime Report, reporte anual con pérdidas registradas por compromiso de correo empresarial y otros fraudes digitales.
- FBI IC3: Business Email Compromise, definición, recomendaciones de verificación por canales secundarios y pasos iniciales ante un incidente.
- NIST: Multi-Factor Authentication, guía para pequeñas empresas sobre MFA y autenticación resistente al phishing.
- NIST: Phishing, controles de correo, identidad, capacitación y respuesta inicial.