Volver al glosario

Business email compromise (BEC)

2 min de lectura

En seguridad ofensiva, el business email compromise (BEC) es un fraude en el que un atacante usa una cuenta de correo corporativa real o suplantada para desviar un pago o sacar datos sensibles, casi siempre sin malware de ningún tipo. Es el ataque con impacto económico más directo, y el que un comité de dirección entiende sin traducción.

29 de julio de 2026
Compartir:

Cómo funciona

El BEC explota el proceso, no el software. El atacante se mete en una conversación real, bien tomando el control de un buzón después de capturarlo con spear phishing, bien escribiendo desde un dominio parecido que aguanta una mirada rápida. Desde dentro del hilo espera a que haya una transacción de verdad (la factura de un proveedor, la firma de una compraventa, un cambio de nómina) y entonces interviene: datos bancarios nuevos, una petición urgente de un directivo con nombre y apellidos, o la solicitud de saltarse las comprobaciones habituales «solo por esta vez». Como la cuenta y el contexto son legítimos, no hay ningún exploit que detectar. El control que decide el desenlace es humano: si un cambio de datos de pago dispara o no una verificación por otro canal.

Qué sale mal

No hay nada que un antivirus pueda cazar, y justo por eso funciona. Del lado del atacante el esfuerzo es social: construir autoridad, añadir presión de tiempo y elegir a la única persona que puede mover dinero y que además confía en el remitente. En los casos que simulamos, el fallo es un proceso de pagos que acepta un cambio de datos bancarios solo por correo, o un directivo en cuya cuenta se confía de forma implícita. Una voz o un vídeo convincentes hechos con un deepfake suben todavía más el techo, pero la mayoría de los BEC que triunfan siguen sin necesitar más que un correo verosímil y un hueco en la cadena de aprobación.

Dónde aparece esto en una auditoría

Evaluamos la exposición al BEC desde dos ángulos: la vía del correo y el proceso de pago. En el correo comprobamos si la suplantación entrante la para una política DMARC en modo de rechazo y si el robo de la cuenta lo acota el acceso condicional. En el proceso probamos si un cambio de beneficiario sobrevive sin confirmación por otro canal. El hallazgo se escribe contra el control que falta, con el impacto económico dicho sin rodeos. Esto forma parte de cómo probamos la vía del pago y la del correo.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.