Un correo de tu "CEO" pidiendo una transferencia urgente puede ser un timo CEO, también llamado fraude CEO o BEC (Business Email Compromise): el estafador suplanta a un directivo real para ordenar un pago a una cuenta que no existe en la empresa. La suplantación de directivo no necesita hackear nada: basta un dominio parecido y un empleado con prisa. En MataSpam llevamos meses viendo variantes de este timo colarse por la rendija que Outlook y Gmail dejan abierta a diario.
Qué es exactamente el fraude CEO y por qué funciona
El BEC es una estafa de ingeniería social pura. No hay malware, no hay adjunto infectado, no hay exploit. Hay un email que parece legítimo y una persona con autoridad para mover dinero rápido.
El FBI lleva años documentando este tipo de fraude en su informe Internet Crime Report, y las cifras globales lo sitúan como una de las categorías de pérdidas económicas más altas del cibercrimen, por encima incluso del ransomware. Según estimaciones del sector para 2026, las pérdidas por BEC siguen contándose en miles de millones de euros al año a nivel mundial, aunque la cifra exacta varía según la fuente.
El truco funciona porque explota tres cosas humanas: la jerarquía, la urgencia y el miedo a decir "espera, esto no me cuadra" al jefe. Es el mismo mecanismo que ya vimos en credential stuffing: no hace falta romper nada técnico si puedes romper el criterio de alguien.
Cómo se monta el timo paso a paso
Un ataque de suplantación directivo típico sigue un guion bastante reconocible:
- Reconocimiento: el estafador investiga en LinkedIn, la web corporativa o notas de prensa quién es el CEO, el CFO y quién gestiona pagos.
- Dominio gemelo: registra algo como "empresa-sa.com" en vez de "empresa.com", o usa un dominio idéntico con una letra cambiada (typosquatting).
- El gancho: envía un correo desde ese dominio falso, o directamente desde la cuenta real del CEO si antes ha habido un compromiso previo de credenciales.
- La urgencia: "Estoy en una reunión, no puedo hablar, necesito que hagas esta transferencia ahora, es confidencial".
- El cobro: el dinero va a una cuenta puente que en horas se vacía y se dispersa, a menudo vía criptomonedas o mulas bancarias.
Una variante que hemos visto crecer en 2026 usa audio clonado con IA: una llamada de "voz del CEO" que refuerza el correo. La clonación de voz ya no requiere estudios de grabación, con segundos de audio público basta según demostraciones recientes de investigadores de seguridad.
Señales de alerta que deberías conocer
El fraude CEO casi siempre deja pistas, aunque el pánico las tape. Fíjate en:
| Señal | Por qué importa |
|---|---|
| Dominio ligeramente distinto | Revisa carácter a carácter, no solo el nombre visible |
| Urgencia extrema + confidencialidad | Busca aislarte de que consultes con nadie |
| Cambio de cuenta bancaria de última hora | Proveedor "habitual" pide ingresar en cuenta nueva |
| Petición fuera de horario o en fin de semana | Busca pillarte sin poder verificar con el resto del equipo |
| Tono distinto al habitual del directivo | Errores gramaticales, formalidad rara, firma incompleta |
Como en el phishing clásico con macros, el objetivo final es el mismo: que actúes antes de pensar. Aquí no hay adjunto que abrir, pero el mecanismo psicológico es idéntico.
Qué hacer si ya has picado
Si has iniciado o completado una transferencia bajo este engaño, cada minuto cuenta:
- Contacta a tu banco inmediatamente y pide la cancelación o reclamación del SWIFT/transferencia. Hay un margen de horas, no días.
- Denuncia en la Policía Nacional o Guardia Civil: la Policía Nacional cuenta con la Brigada de Investigación Tecnológica y la Guardia Civil con el Grupo de Delitos Telemáticos. Guarda todos los correos, cabeceras incluidas.
- Notifica al Instituto Nacional de Ciberseguridad (INCIBE) a través de su línea de ayuda 017, que atiende también a empresas.
- Avisa internamente a dirección financiera y a IT para revisar si hubo compromiso de cuentas de correo reales.
- Revisa si hay obligación de notificar a la Agencia Española de Protección de Datos si se filtraron datos personales en el proceso, conforme al RGPD.
Si sospechas que tu propia cuenta de correo fue la comprometida, comprueba en Have I Been Pwned si tus credenciales han aparecido en alguna filtración conocida.
Cómo blindar tu empresa contra el BEC
La prevención del business email compromise combina proceso y tecnología:
- Doble verificación para pagos: ninguna transferencia relevante se ejecuta solo por email, siempre con confirmación telefónica por un canal ya conocido (no el número que venga en el correo sospechoso).
- DMARC, SPF y DKIM configurados correctamente en el dominio corporativo, para dificultar la suplantación directa.
- Filtrado de correo con IA que detecte dominios gemelos y patrones de urgencia financiera, como hace MataSpam analizando cabeceras y semántica del mensaje.
- Formación periódica, con simulacros de phishing incluidos, para que el equipo financiero reconozca el patrón antes de actuar.
- Políticas claras de quién puede autorizar qué importes, alineadas con marcos como el Esquema Nacional de Seguridad si trabajas con administración pública.
Si tu empresa gestiona esto de forma manual, cualquier atacante con paciencia terminará encontrando la grieta. Automatizar la primera capa de detección reduce muchísimo el margen de error humano.
Preguntas frecuentes
¿Qué diferencia hay entre phishing y timo CEO?
El phishing suele apuntar a robar credenciales masivamente con enlaces o adjuntos falsos. El timo CEO es dirigido, se enfoca en una persona concreta con poder de pago y busca una transferencia directa, sin necesidad de malware.
¿Puede la IA generar un timo CEO más creíble?
Sí. La clonación de voz y la generación de texto con IA permiten imitar el estilo de escritura y hasta la voz de un directivo con muy poco material previo, lo que hace más difícil detectar el engaño solo por el tono.
¿Se puede recuperar el dinero de una transferencia fraudulenta?
A veces, si se actúa en las primeras horas y el banco puede bloquear la cuenta destino antes de que se retire el dinero. Pasado ese margen, la recuperación es poco probable, de ahí la urgencia de avisar al banco de inmediato.
¿Cómo sé si un dominio de correo es falso?
Compara letra a letra el dominio del remitente con el oficial, revisa las cabeceras técnicas del correo y desconfía de cualquier variación mínima (guiones, letras dobles, extensiones distintas como .co en vez de .com).
¿El RGPD obliga a notificar un fraude CEO?
Solo si en el incidente se han visto comprometidos datos personales de terceros, no por la pérdida económica en sí. En ese caso, la notificación a la AEPD debe hacerse en un plazo de 72 horas desde que se detecta la brecha.
El siguiente paso
Revisa hoy mismo el protocolo de aprobación de pagos de tu empresa: si una transferencia grande puede ejecutarse con un solo email y sin verificación telefónica por un canal ya conocido, ese es el agujero que hay que cerrar antes de que alguien lo encuentre por ti.






