Secuestro de correo empresarial (BEC): cómo entran y facturan por ti
El secuestro de correo empresarial (BEC) permite al atacante facturar en tu nombre y desviar cobros. Descubre cómo entran, las señales y cómo blindar tu buzón.

El secuestro de correo empresarial, conocido internacionalmente como BEC (Business Email Compromise), es una de las estafas más lucrativas y menos aparatosas que investigamos: no hay pantalla de rescate ni web caída, solo una factura pagada al número de cuenta equivocado. El atacante entra en un buzón legítimo, aprende cómo hablas con tus clientes y proveedores, y en el momento justo redirige un cobro real hacia sus manos. Encaja de lleno en la cadena que describimos en la guía pilar sobre cómo hackean a las pymes: infostealers, phishing y BEC, y suele ser el destino final de un correo ya comprometido.
Cómo se produce el secuestro de correo empresarial
El fraude BEC casi nunca empieza con una vulnerabilidad exótica. Empieza con unas credenciales. Las tres puertas de entrada que más vemos son:
- Contraseñas robadas por un infostealer: malware que vacía las claves guardadas en el navegador del empleado. Explicamos el mecanismo en detalle en qué es un infostealer y cómo roba las contraseñas de tu empresa.
- Phishing dirigido a una página de acceso al correo web falsa, que captura usuario y contraseña.
- Reutilización de contraseñas filtradas en brechas de otros servicios que el atacante prueba contra tu correo.
Una vez dentro, el atacante no cambia la contraseña de inmediato: eso te alertaría. Prefiere pasar desapercibido. Crea reglas de reenvío ocultas para leer todo tu correo desde fuera, marca como leídos los mensajes que consulta y estudia tu operativa durante días o semanas. Esta fase de reconocimiento se corresponde con las técnicas de reglas de bandeja de entrada y recolección de información catalogadas por MITRE ATT&CK.
El momento de facturar por ti
Cuando conoce a tus proveedores, tus importes y tu tono, el atacante ataca en un punto de cobro. Los guiones más frecuentes son:
- Enviar a un cliente una factura auténtica con el número de cuenta cambiado, alegando «nueva entidad bancaria».
- Suplantar a un directivo para ordenar una transferencia urgente y confidencial al departamento financiero.
- Interceptar una negociación real y, desde un dominio casi idéntico al tuyo, colarse en el hilo para desviar el pago final.
El dinero se pierde porque todo parece legítimo: el correo sale de tu buzón real o de uno indistinguible, la factura es la de verdad y la relación comercial existía. Por eso el BEC esquiva antivirus y firewalls; no explota un fallo técnico, explota la confianza.
Señales de que tu correo empresarial está secuestrado
El secuestro es silencioso, pero deja rastro si sabes dónde mirar:
- Aparecen reglas de reenvío o de borrado automático que nadie de tu equipo creó.
- Clientes o proveedores te contestan a mensajes que tú no enviaste, o preguntan por un cambio de cuenta bancaria que no anunciaste.
- Correos importantes desaparecen de tu bandeja o aparecen ya marcados como leídos.
- Inicios de sesión desde países o dispositivos desconocidos en el historial de acceso.
Si detectas cualquiera de estas señales, contrasta el estado del buzón con nuestra guía sobre las señales de un buzón secuestrado antes de dar nada por bueno.
Cómo blindar el correo frente al BEC
La defensa combina controles técnicos y procedimientos humanos, porque el BEC ataca a ambos:
- Doble factor obligatorio en todas las cuentas de correo. Es la barrera que más ataques detiene con menos esfuerzo.
- Configura correctamente SPF, DKIM y DMARC para dificultar que suplanten tu dominio y para ver quién lo intenta.
- Revisa periódicamente las reglas de reenvío y los permisos delegados de cada buzón.
- Establece un protocolo de doble verificación para cualquier cambio de datos bancarios o transferencia urgente: confirmación por un canal distinto al correo, siempre.
- Comprueba en Have I Been Pwned si las cuentas de tu equipo figuran en filtraciones conocidas, y fuerza el cambio de contraseña en las afectadas.
- Forma a los equipos de finanzas y administración con los avisos que publica el INCIBE, que documenta campañas de fraude del CEO reales.
Si crees que ya te ha ocurrido
El tiempo es dinero, literalmente. Cambia las contraseñas desde un equipo limpio, cierra todas las sesiones activas, elimina las reglas de reenvío no autorizadas y avisa de inmediato a tu banco y a los clientes que pudieran recibir instrucciones falsas: una transferencia recién ordenada a veces todavía puede frenarse. Conserva las cabeceras de los correos, no borres nada y documenta la cronología para el peritaje. En entornos exigentes como banca o comercios con datos de tarjeta, la contención debe ser inmediata y trazable, y ese es el tipo de incidente que atendemos. Si necesitas apoyo profesional, escríbenos desde contacto.
El BEC se descubre casi siempre por la factura equivocada, cuando el dinero ya voló. Comprueba si tu correo y tu web muestran indicios de compromiso antes de que ocurra.
Cada semana, las vulnerabilidades de plugins de WordPress que de verdad importan y un caso real de investigación, en español. Sin ruido, sin spam.