Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reconocer el fraude por correo (BEC)

5 tareas · 45 min · Principiante

El fraude por correo empresarial, o BEC por sus siglas en inglés (business email compromise), no trae un archivo malicioso ni un enlace: trae una petición creíble en medio de una conversación real. Pide cambiar una cuenta de pago, un adelanto, una gestión urgente. Aquí lees la evidencia de lo que le pasó a Papelera Chicamocha con uno de sus proveedores: el hilo, la cabecera, el dominio, el maestro de proveedores y los pagos. Solo lectura; el caso termina con dinero en una cuenta que no era la del contrato.

0 de 5 · 0%

Objetivo de la sala

El fraude por correo empresarial, o BEC por sus siglas en inglés (business email compromise), no trae un archivo malicioso ni un enlace: trae una petición creíble en medio de una conversación real. Pide cambiar una cuenta de pago, un adelanto, una gestión urgente. Aquí lees la evidencia de lo que le pasó a Papelera Chicamocha con uno de sus proveedores: el hilo, la cabecera, el dominio, el maestro de proveedores y los pagos. Solo lectura; el caso termina con dinero en una cuenta que no era la del contrato.

Un correo de BEC casi nunca trae un adjunto que se pueda analizar en un entorno aislado ni un enlace a una página de inicio de sesión. Lo que lo delata es lo que pide: un cambio en los datos de pago, una transferencia fuera del proceso, una gestión «confidencial» y urgente. Es un correo escrito por una persona para convencer a otra, a menudo dentro de un hilo real al que el atacante tuvo acceso o que reconstruyó.

Por eso las defensas basadas en detectar malware y enlaces lo ven limpio, y por eso el control que lo frena es de proceso (verificar por otro canal), no de filtro.

Responde para continuar

Un correo pide cambiar la cuenta bancaria de un proveedor. No trae adjuntos ni enlaces y supera todas las comprobaciones técnicas. ¿Cómo lo tratas?

Ver pista de ayuda

Lo que pide dinero se verifica por un canal que el atacante no controla, no por el mismo hilo.

El atacante registra un dominio que se parece al del proveedor (un guion de más, una terminación distinta) y envía desde él. Lo que se ve en el correo es creíble y, como el dominio es suyo, las comprobaciones de autenticación del correo pueden salir en verde: prueban que el correo viene de ese dominio, no que ese dominio sea el del proveedor.

La señal está en comparar el dominio del remitente con el del contrato y en mirar la fecha en que se registró: un dominio de pocos días de edad que aparece justo antes de pedir dinero es un hecho que se anota.

Responde para continuar

Escribe el dominio del remitente del correo que pide el cambio de cuenta, que no es el del proveedor del contrato.

Ver pista de ayuda

Compara `hilo` y `cabeceras` con `dominios`. El del contrato es el que lleva años registrado.

El maestro de proveedores guarda la cuenta del contrato y la cuenta que hoy usa el sistema. Cuando alguien modifica la segunda, los pagos nuevos dejan de coincidir con el contrato, y la forma de detectarlo es comparar la cuenta destino de cada pago con la cuenta del contrato del mismo proveedor.

El primer pago que no coincide es el punto donde el dinero salió: marca el momento desde el cual corren los tiempos de recuperación.

Responde para continuar

¿Cuál es el identificador del primer pago a Distribuciones Valpa cuya cuenta destino no es la del contrato?

Ver pista de ayuda

Compara `pagos` con `proveedores`. Descarta los pagos que sí van a la cuenta del contrato y toma el más antiguo de los demás.

La pérdida se calcula sumando todos los pagos a la cuenta ajena, no solo el primero: un fraude que funciona una vez suele repetirse mientras nadie lo descubre. La suma es la cifra que se da al banco, a la dirección y, si hay denuncia, a la autoridad.

El monto está en pesos sin separadores en la tabla para operar con él; se escribe sin puntos ni comas.

Responde para continuar

Suma los pagos a la cuenta destino que no es la del contrato. ¿Cuántos pesos salieron en total?

Ver pista de ayuda

Filtra `pagos` por la cuenta que no coincide con la del contrato y suma `monto_cop`.

Mirando los controles que la empresa tenía, ninguno falló por ser técnico: dos aprobadores vieron la misma carta falsa y nadie hizo la verificación que el proceso preveía. Un control sirve cuando usa otra fuente que el atacante no controla. Una segunda firma que mira el mismo papel falso no es una verificación independiente.

La regla práctica: todo cambio de datos de pago se confirma devolviendo la llamada a un número que ya estaba registrado antes del cambio, nunca al que viene en el correo.

Responde para continuar

¿Qué control habría detenido este fraude con más seguridad?

Ver pista de ayuda

Mira la tabla `controles` y busca cuál usa una fuente que el atacante no controla.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad