Respuesta rápida

Verifica cualquier cambio bancario por un canal conocido antes de modificar o pagar

Pausa el cambio

Una solicitud urgente no debe saltarse el proceso. Detén la modificación hasta verificarla con datos que ya estaban registrados.

Usa otro canal

Llama a un contacto conocido o utiliza un portal previamente acordado; no uses el teléfono incluido en el mensaje sospechoso.

Separa y documenta

Quien solicita, quien modifica y quien aprueba no deberían ser una sola persona. Conserva evidencia de cada decisión.

Un correo solicita cambiar la cuenta bancaria de un proveedor. El mensaje conserva el historial, usa el tono habitual y parece venir de una persona conocida. Finanzas actualiza la CLABE y el siguiente pago llega a una cuenta controlada por un atacante.

Este fraude no siempre empieza con una factura evidentemente falsa. Puede comenzar cuando alguien compromete el correo del proveedor, de tu empresa o de ambos; observa conversaciones reales y espera el momento adecuado para insertar nuevas instrucciones de pago.

El FBI denomina a este esquema Business Email Compromise (BEC). Su reporte de delitos por internet de 2025 registró cerca de 3 mil millones de dólares en pérdidas reportadas por BEC. Esa cifra corresponde a reportes recibidos por el IC3 y no mide por sí sola la incidencia en México, pero muestra por qué un cambio bancario debe tratarse como una operación de alto riesgo, no como una simple actualización administrativa.

Qué es el fraude por cambio de cuenta de un proveedor

Es un engaño orientado a desviar pagos legítimos. El atacante intenta que la empresa sustituya los datos bancarios auténticos por una cuenta bajo su control.

Puede hacerlo mediante:

  • un dominio que se parece al del proveedor;
  • una cuenta real de correo que fue comprometida;
  • una regla de reenvío que permite leer conversaciones;
  • una factura o constancia bancaria alterada;
  • una llamada o mensaje que imita a un contacto conocido;
  • una solicitud falsa atribuida a dirección, compras o finanzas;
  • una conversación legítima intervenida justo antes del pago.

El detalle más peligroso es que el correo puede ser auténtico. Revisar ortografía, logotipo y firma ayuda contra mensajes simples, pero no detecta una cuenta real comprometida.

Por qué este fraude convence

Los procesos de pago contienen contexto útil para un atacante: nombres, montos, fechas, facturas, responsables y lenguaje interno. Si obtiene acceso a un buzón, puede esperar en silencio hasta identificar una oportunidad.

Entonces presenta el cambio como algo razonable:

  • “cambiamos de banco”;
  • “la cuenta anterior está en revisión”;
  • “usa esta nueva CLABE sólo para esta factura”;
  • “necesitamos liberar el pedido hoy”;
  • “no llames al contacto habitual porque está fuera de oficina”.

La urgencia no es prueba de fraude, pero sí una razón para aplicar el proceso con más cuidado.

Señales de alerta

Una señal aislada no confirma un ataque. Varias juntas justifican detener el cambio y escalarlo.

SeñalRiesgo que puede indicarAcción inmediata
Cambio de banco, beneficiario o paísDesvío de una relación de pago existenteNo modificar el catálogo; iniciar verificación externa
Urgencia o presión para omitir pasosManipulación del aprobadorMantener el proceso y avisar al responsable
Teléfono nuevo dentro del mismo correoCanal de confirmación controlado por el atacanteUsar el número previamente registrado
Dominio o remitente ligeramente distintoSuplantación de identidadRevisar dirección completa y dominio
Conversación legítima con instrucciones nuevasPosible compromiso de un buzón realConfirmar con ambas organizaciones por otro canal
Documento con formato o razón social inconsistenteAlteración de evidenciaComparar con expediente contractual y fiscal
Solicitud de confidencialidad inusualIntento de evitar doble revisiónEscalar a finanzas, compras o dirección
Cuenta a nombre de un tercero no explicadoBeneficiario fuera de la relación conocidaDetener pago y solicitar justificación formal

No conviertas esta tabla en una competencia para “encontrar el error”. El control principal es el proceso de verificación, incluso cuando el mensaje no presenta anomalías visibles.

Regla principal: no confirmes por el mismo canal

Si un correo solicita el cambio, responder ese correo no confirma nada. Si la cuenta está comprometida, la respuesta también llega al atacante.

La confirmación debe utilizar información obtenida antes de la solicitud:

  • número telefónico registrado en el expediente del proveedor;
  • contacto contractual o comercial ya conocido;
  • portal de proveedores previamente acordado;
  • mesa de servicio oficial;
  • reunión o videollamada convocada mediante datos existentes;
  • segundo contacto autorizado por el proveedor.

No tomes el teléfono, enlace o usuario de mensajería incluido en el mensaje que estás intentando validar.

Flujo seguro para cambiar una cuenta bancaria

Flujo de cinco pasos para pausar, verificar, aprobar, actualizar y documentar un cambio de cuenta bancaria de proveedor

1. Recibe la solicitud sin ejecutar el cambio

Registra quién la envió, cuándo llegó, qué proveedor afecta, cuál es la cuenta actual, cuál es la nueva y qué pagos están pendientes.

No reenvíes el mensaje como única instrucción para tesorería. Marca el registro como pendiente de verificación.

2. Compara con el expediente del proveedor

Revisa razón social, RFC, contrato, órdenes de compra, facturas previas, beneficiario, país, moneda y contactos autorizados.

Estos datos no prueban por sí solos que la solicitud sea legítima: un atacante que leyó el correo puede conocerlos. Sirven para detectar inconsistencias y preparar la confirmación.

3. Confirma por un canal conocido

Llama al contacto que ya estaba registrado. Explica que tu política exige confirmar cualquier cambio bancario y valida:

  • que la solicitud existe;
  • que la nueva cuenta pertenece al beneficiario esperado;
  • desde qué fecha aplica;
  • qué facturas o contratos afecta;
  • quién autorizó el cambio del lado del proveedor;
  • si hubo algún incidente de correo o identidad.

Si el contacto habitual no está disponible, no improvises un sustituto desde el correo recibido. Usa la ruta de escalamiento definida o espera a obtener confirmación suficiente.

4. Obtén una segunda aprobación

La persona que edita el catálogo de proveedores no debería aprobar por sí sola el cambio ni liberar inmediatamente el pago.

La segunda revisión debe comprobar la evidencia, el beneficiario, el alcance y la confirmación externa. Para operaciones de mayor impacto, define niveles de autorización proporcionales al monto y al riesgo.

5. Actualiza, notifica y conserva evidencia

Registra:

  • datos anteriores y nuevos;
  • fecha efectiva;
  • persona que solicitó;
  • canal y contacto usados para confirmar;
  • personas que revisaron y aprobaron;
  • documentos recibidos;
  • pagos afectados;
  • fecha de revisión posterior.

Notifica el cambio a las áreas involucradas usando los canales internos normales. El expediente debe permitir reconstruir por qué se aprobó la modificación.

Define responsabilidades

Separar funciones reduce errores y dificulta que una sola cuenta comprometida controle todo el proceso.

ActividadResponsable sugeridoEvidencia mínima
Recibir y registrar solicitudCompras o cuentas por pagarMensaje original, fecha y proveedor afectado
Confirmar por otro canalDueño de la relación o comprasContacto utilizado, hora y resultado
Revisar datos fiscales y contractualesCompras, administración o jurídico según apliqueExpediente y documentos comparados
Modificar catálogo bancarioPersonal autorizado distinto del solicitanteRegistro del cambio y usuario que lo realizó
Aprobar el cambio y el pagoFinanzas o dirección según políticaAprobación trazable y alcance
Revisar alertas técnicasTI o seguridadInicios de sesión, reglas, reenvíos y hallazgos

La estructura exacta depende del tamaño de la empresa. En un equipo pequeño, la separación puede ser una revisión documentada entre dos personas; lo importante es evitar que una sola instrucción por correo complete todo el ciclo.

Checklist antes de liberar el pago

Usa esta lista cuando aparezca una cuenta nueva o cambie un dato sensible:

  1. ¿La solicitud quedó registrada como pendiente?
  2. ¿Se comparó contra la cuenta y el expediente actuales?
  3. ¿Se revisó la dirección completa del remitente?
  4. ¿Se confirmó por un canal registrado previamente?
  5. ¿El número de confirmación provino de una fuente independiente?
  6. ¿El contacto confirmó beneficiario, cuenta y fecha efectiva?
  7. ¿Se investigaron inconsistencias de razón social, país o moneda?
  8. ¿Una segunda persona revisó la evidencia?
  9. ¿El sistema conserva quién modificó los datos?
  10. ¿El pago requiere una autorización adicional según su impacto?
  11. ¿Se notificó internamente sin depender del correo sospechoso?
  12. ¿Se revisaron pagos ya programados al proveedor?
  13. ¿Se conservaron el mensaje original y sus encabezados si hubo señales de ataque?
  14. ¿Se revisó si alguna cuenta de correo muestra actividad inusual?
  15. ¿Existe una ruta rápida para actuar si el pago resulta fraudulento?

Si una respuesta crítica es “no”, mantén el cambio detenido hasta resolverla.

Controles técnicos que apoyan el proceso

La doble verificación es esencial, pero no debe trabajar sola.

Protege las cuentas de correo

  • exige MFA en correo y aplicaciones financieras;
  • prioriza MFA resistente al phishing para administradores, finanzas y personas que autorizan pagos;
  • revisa inicios de sesión inusuales y sesiones activas;
  • monitorea reglas de bandeja, reenvíos y delegaciones;
  • limita aplicaciones conectadas y permisos OAuth;
  • configura SPF, DKIM y DMARC para reducir suplantación de dominio;
  • mantén canales simples para reportar mensajes sospechosos.

MFA reduce el riesgo de acceso con una contraseña robada, pero no sustituye los controles de pagos. Algunos ataques usan sesiones ya robadas, engaño sin intrusión o cuentas comprometidas del proveedor.

Protege el catálogo de proveedores

  • limita quién puede editar datos bancarios;
  • registra cambios y aprobaciones;
  • alerta cuando cambia un beneficiario antes de un pago;
  • separa la modificación del catálogo y la liberación de fondos;
  • revisa proveedores inactivos o duplicados;
  • conserva datos históricos en vez de sobrescribir sin rastro;
  • define una ruta especial para excepciones urgentes.

Reduce la exposición de información

No publiques ni compartas más datos de pagos, organigramas, firmas o procesos internos de los necesarios. Esa información puede ayudar a personalizar un engaño.

Qué hacer si el pago ya fue enviado

Actúa en paralelo. No esperes a terminar una investigación técnica para iniciar la gestión financiera.

1. Contacta inmediatamente a la institución financiera

Reporta la transferencia como posible fraude y solicita las medidas que estén disponibles para intentar detener, rastrear, devolver o inmovilizar fondos. Cada institución y operación tiene procedimientos y tiempos distintos; no asumas que la recuperación está garantizada.

Usa números oficiales o canales bancarios conocidos, no datos recibidos en el mensaje fraudulento.

2. Conserva evidencia

Guarda sin alterar:

  • correos originales y encabezados;
  • facturas, constancias y archivos adjuntos;
  • números de cuenta y beneficiarios;
  • comprobantes, referencias, fechas y montos;
  • mensajes, llamadas y nombres de contactos;
  • registros de cambios en el sistema;
  • inicios de sesión, sesiones, reglas y reenvíos relevantes.

Evita borrar mensajes o “limpiar” la cuenta antes de conservar la evidencia necesaria.

3. Protege las identidades comprometidas

Si hay indicios de acceso no autorizado, aplica el proceso de respuesta para una cuenta Microsoft 365 comprometida o el equivalente de tu plataforma: revocar sesiones, cambiar credenciales, revisar MFA, reglas, delegaciones, aplicaciones conectadas y actividad.

4. Confirma el incidente con el proveedor

Contacta a la contraparte por un canal conocido. Determinen qué cuenta fue comprometida, qué conversaciones estuvieron expuestas, qué pagos pueden estar afectados y cómo se comunicarán de forma segura.

Involucra a dirección, finanzas, seguridad, asesoría legal, aseguradora y autoridades competentes según la operación, el contrato y las obligaciones aplicables. Documenta decisiones y tiempos.

Plan práctico de 30 días

Semana 1: identifica los puntos de cambio

  • lista sistemas donde se guardan cuentas de proveedores;
  • identifica quién puede modificar y aprobar;
  • ubica proveedores y pagos de mayor impacto;
  • registra contactos de verificación independientes.

Semana 2: define el flujo

  • documenta cómo se recibe, pausa y verifica una solicitud;
  • exige un segundo aprobador;
  • define qué evidencia conservar;
  • establece una ruta para urgencias sin eliminar controles.

Semana 3: fortalece correo y accesos

  • activa MFA en cuentas críticas;
  • revisa administradores, sesiones, reglas y reenvíos;
  • limita permisos para modificar proveedores;
  • configura alertas disponibles en correo y sistemas financieros.

Semana 4: prueba el proceso

  • simula una solicitud legítima de cambio;
  • confirma que el equipo usa datos previos y no los del mensaje;
  • mide cuánto tarda la verificación;
  • corrige contactos, permisos y evidencias faltantes;
  • practica la llamada al banco y la ruta de escalamiento sin realizar una transferencia.

El resultado debe ser un proceso que la empresa pueda ejecutar bajo presión, no un documento que nadie consulta.

Errores comunes

Confiar porque el correo viene dentro de una conversación real

Una conversación real puede estar intervenida. El historial aporta contexto, no autenticidad suficiente para cambiar un pago.

Llamar al número incluido en la solicitud

Eso sólo cambia de canal, pero no de fuente. El atacante puede controlar el teléfono y el correo al mismo tiempo.

Pedir una carta y considerarla prueba definitiva

Los documentos se pueden alterar. Deben formar parte de una verificación con contactos, responsabilidades y evidencia independiente.

Culpar únicamente a quien procesó el pago

El fraude aprovecha fallas del sistema: permisos amplios, ausencia de doble aprobación, contactos desactualizados y falta de una ruta clara. Corregir el proceso reduce repetición mejor que depender sólo de capacitación.

Suponer que el proveedor resolverá todo

Ambas organizaciones deben proteger cuentas, preservar evidencia y coordinar la respuesta. La responsabilidad contractual o legal requiere revisión específica; no debe improvisarse durante el incidente.

Cómo puede apoyar Syscore

Syscore puede ayudarte a revisar este riesgo como parte de sus servicios de ciberseguridad para empresas: seguridad de Microsoft 365, MFA, reglas y reenvíos, permisos administrativos, monitoreo, respuesta y documentación operativa.

También podemos conectar los controles técnicos con tu proceso de proveedores: quién puede solicitar cambios, cómo se verifican, qué evidencia queda y qué hacer cuando una transferencia o cuenta de correo presenta señales de compromiso.

Complementa esta guía con el checklist para evaluar proveedores tecnológicos, la protección contra phishing y el procedimiento de qué hacer después de un phishing.

Fuentes oficiales