Estafas con facturas electrónicas falsas dirigidas a empresas

Estafas con facturas electrónicas falsas dirigidas a empresas

Un email con el logo de tu proveedor habitual, el mismo tono de siempre y un IBAN que no es el suyo: así empieza la mayoría de casos de estafa factura. El fraude de factura falsa email lleva años en el top de incidentes que gestionan las empresas españolas, y en 2026 sigue siendo uno de los ataques con mayor retorno para el ciberdelincuente porque no explota una vulnerabilidad técnica: explota la rutina de "pagar la factura del mes". Hablamos de fraude factura electrónica, de bec factura (Business Email Compromise) y de la variante más traicionera, la estafa proveedor falso, donde el atacante no suplanta a tu jefe sino a alguien con quien ya tienes confianza comercial. Vamos al grano.

Cómo funciona realmente la estafa de la factura falsa

El esquema tiene tres variantes principales, y conviene distinguirlas porque cada una exige una defensa distinta.

  • Compromiso de cuenta real: el atacante entra en el buzón de tu proveedor (contraseña filtrada, phishing previo) y espera. Cuando ve que hay una factura pendiente, la intercepta y responde con un IBAN modificado.
  • Suplantación de dominio: registra un dominio casi idéntico al del proveedor (cambia una "m" por "rn", o añade un guion) y escribe desde ahí, a menudo copiando firmas y plantillas reales.
  • Factura completamente inventada: se hace pasar por un servicio que nunca contrataste (dominio, hosting, publicidad en directorios) confiando en que nadie revise el detalle antes de pagar.

Las tres comparten un rasgo: el momento del cambio de cuenta bancaria. Es la señal de alerta número uno, y casi nunca se verifica por un canal distinto al email en el que llegó el aviso.

Señales de alerta que no deberías ignorar

Ningún indicador aislado es concluyente, pero la combinación de varios sí lo es:

SeñalPor qué importa
Cambio de IBAN "urgente" por emailLos proveedores serios no cambian cuentas bancarias por correo sin previo aviso telefónico
Dominio del remitente ligeramente distintoTyposquatting: revisa letra por letra, no solo el nombre visible
Presión temporal ("pago hoy o se corta el servicio")Técnica clásica de ingeniería social para evitar la verificación
PDF adjunto con enlace de pago en vez de datos bancarios directosPuede redirigir a una pasarela de pago fraudulenta
Factura de un servicio que no recuerdas haber contratadoApuesta a que nadie audite el gasto antes de aprobarlo

Cuando el correo llega con esa mezcla de urgencia y familiaridad, conviene aplicar la misma cautela que ante un fraude del CEO: parar, respirar, verificar por otro canal.

Qué hacer si ya has picado (o crees que has picado)

Actuar rápido reduce el daño, aunque no siempre lo evita del todo.

  1. Contacta con tu banco de inmediato y solicita la retención o reclamación de la transferencia. Cuanto antes, mejor: hay margen de horas, no de días.
  2. Avisa al proveedor real por teléfono, no por email, para confirmar si su cuenta ha sido comprometida.
  3. Denuncia ante la Policía Nacional o Guardia Civil (unidades de delitos telemáticos) y conserva todos los correos como prueba.
  4. Notifica a la AEPD si hubo exposición de datos personales, según marca el RGPD.
  5. Revisa el resto de facturas recientes del mismo proveedor: si el atacante tuvo acceso al correo, puede haber interceptado más de una.

Si el compromiso viene de una cuenta de correo que fue suplantada con voz o vídeo generados por IA, el patrón se parece al que analizamos en deepfake y phishing con suplantación de voz y vídeo: la tecnología cambia, la mecánica de la presión y la confianza rota es la misma.

Cómo prevenir el fraude antes de que llegue a contabilidad

La prevención no es un antivirus, es un procedimiento. Estas medidas reducen el riesgo de forma significativa:

  • Doble verificación de cambios bancarios: ningún cambio de IBAN se acepta sin llamada telefónica a un número ya conocido (no el que aparece en el email sospechoso).
  • Configura SPF, DKIM y DMARC en tu dominio para dificultar la suplantación directa; si no sabes qué son, el artículo sobre SPF, DKIM y DMARC lo explica sin tecnicismos.
  • Verifica el dominio del remitente carácter a carácter antes de procesar cualquier factura con cambios.
  • Segrega funciones: quien aprueba el pago no debería ser la misma persona que recibe y valida la factura.
  • Forma al equipo de administración específicamente en este tipo de fraude, no solo en phishing genérico.
  • Usa Have I Been Pwned para comprobar si las cuentas de correo corporativas han aparecido en alguna filtración conocida.

Este tipo de fraude comparte ADN con el whaling dirigido a altos directivos, aunque aquí el objetivo suele ser el departamento de administración o contabilidad, no la dirección. Los atacantes han aprendido que ahí hay menos escrutinio y más volumen de pagos rutinarios.

La factura electrónica en España está regulada por la Ley Crea y Crece y su desarrollo reglamentario, que en 2026 sigue en fase de implantación progresiva para empresas y autónomos. Esto añade una capa de exposición: cuantos más sistemas emitan y reciban facturas digitalmente, más superficie de ataque hay para interceptarlas.

El RGPD obliga a notificar brechas de datos personales en un plazo de 72 horas a la AEPD cuando exista riesgo para los afectados. Si el fraude implicó acceso no autorizado a datos de clientes o proveedores, esa obligación aplica igualmente.

Preguntas frecuentes

¿Cómo sé si una factura que he recibido es falsa?

Verifica el dominio del remitente carácter a carácter, comprueba si el IBAN coincide con el histórico de pagos a ese proveedor y, ante cualquier duda, llama por teléfono a un número que ya tuvieras registrado previamente, no al que aparece en el correo.

¿Se puede recuperar el dinero de una transferencia fraudulenta?

A veces, si se actúa en las primeras horas y el banco logra retener los fondos antes de que el destinatario los retire. Pasado ese margen, la recuperación es mucho más difícil y depende de la colaboración entre entidades bancarias.

¿Qué diferencia hay entre BEC y phishing normal?

El phishing genérico busca credenciales o clics masivos; el bec factura (Business Email Compromise) es dirigido, se basa en compromiso o suplantación de una cuenta de correo real y suele centrarse en pagos concretos, no en volumen.

¿Debo denunciar aunque no haya llegado a pagarse la factura falsa?

Sí. La denuncia ayuda a las fuerzas de seguridad a rastrear patrones y dominios usados por la misma red, aunque tu empresa no haya sufrido pérdida económica.

¿MataSpam detecta este tipo de estafas?

El filtro analiza señales de suplantación de dominio y patrones de urgencia típicos de este fraude antes de que la factura llegue a la bandeja de entrada, aunque ninguna herramienta sustituye la verificación telefónica del cambio de cuenta bancaria.

El siguiente paso

Abre ahora mismo el registro de pagos a proveedores del último trimestre y comprueba si algún IBAN cambió sin una llamada telefónica de por medio. Si encuentras uno, verifícalo hoy, no la semana que viene.

estafa factura factura falsa email fraude factura electrónica bec factura estafa proveedor falso

Artículos relacionados

← Volver al blog

También te puede interesar

Estafa romántica online (catfishing): señales y cómo protegerte
Estafas Actuales

Estafa romántica online (catfishing): señales y cómo protegerte

Tiendas online falsas: cómo detectarlas antes de comprar
Estafas Actuales

Tiendas online falsas: cómo detectarlas antes de comprar

Sextorsión por email: qué hacer si recibes un chantaje sexual
Estafas Actuales

Sextorsión por email: qué hacer si recibes un chantaje sexual

Estafa del falso soporte de Microsoft: cómo identificarla y denunciarla
Estafas Actuales

Estafa del falso soporte de Microsoft: cómo identificarla y denunciarla