Ciberinteligencia aplicada: ataques BEC
Los ataques BEC son uno de los ataques más comunes y efectivos que existen. Las siglas vienen de Business Email Compromise, o lo que es lo…
Ciberinteligencia aplicada: ataques BEC
Los ataques BEC son uno de los ataques más comunes y efectivos que existen. Las siglas vienen de Business Email Compromise, o lo que es lo mismo, se refiere al compromiso de cuentas de correo corporativas.
Para que nos hagamos una idea, según el informe “Internet Crime Report” del 2020 liberado por el FBI a través del Internet Crime Complaint Center (IC3), esta organización recibió en el año 2020 19.369 denuncias relacionadas con ataques tipo BEC y EAC (Email Account Compromise). Estas denuncias conllevaron pérdidas por $1.8 billones según dicho informe.
Esta es una situación que se repite en todos los países. Y para los atacantes es un escenario bastante sencillo de realizar. No por nada, aproximadamente el 81% de las brechas de seguridad se deben a credenciales débiles o robadas.
¿Qué es exactamente un ataque BEC? ¿En qué consiste? Y… ¿Cómo nos podemos defender?
Básicamente, es un ataque de Ingeniería Social, en el que tratan de engañar al usuario usando el correo electrónico. Un ejemplo sería el siguiente:
- Estás negociando con un proveedor el pago de algo que has comprado.
- En un momento dado, recibes un correo reclamando el pago de forma urgente y te indican la cuenta en la que debes realizar el pago.
- En el correo adjuntan el presupuesto original con la cuenta cambiada y, en ocasiones, un certificado del banco indicando la titularidad de la cuenta.
- Realizas el pago. Al cabo de unos días, recibes un correo del proveedor reclamando el pago que no ha recibido. Ahí te das cuenta que te han engañado.
Otro ejemplo:
- Recibes un correo del CEO de tu empresa, pidiendo mucha confidencialidad, e indicando que debes hacer una transferencia urgente a una cuenta para un negocio que está preparando.
- Como es el CEO realizas el pago. Al cabo de un tiempo, se descubre que él nunca envió ese correo.
¿Cómo lo hacen? Básicamente descubren las credenciales de ciertos usuarios, bien en filtraciones en la Dark Web o por el uso de contraseñas débiles. También han podido realizar una intrusión y exfiltrar las contraseñas, por ejemplo.
Una vez que tienen las credenciales, monitorizan los correos de aquellos usuarios más interesantes. ¿Cómo? Es muy fácil saberlo: casi todo está en las redes sociales. Preguntar a Linkedin es lo más sencillo…
Una vez que han descubierto una operación en marcha, “se meten en medio”, desvían el hilo a cuentas que controlan, y se adueñan de la conversación. Aquí utilizan ingeniería social y el carácter de urgencia para que los destinatarios caigan en la trampa.
La siguiente imagen de Interpol lo resumen bastante bien:

Los medios que usan y los signos con los que se pueden detectar este tipo de ataques, se resumen también en esta otra imagen realizada por Interpol:
¿Tan fácil es realizarlo?
La verdad es que sí. Es sencillo y muy lucrativo para los cibercriminales, sobre todo dada la falta de formación y concienciación de muchos usuarios. De hecho, tienen gran parte del proceso automatizado:
- Reciben un leak de numerosas, miles, credenciales. Pueden ser leaks públicos o privados, comprados en un marketplace de la Dark Web.
- De forma automatizada son capaces de extraer los correos electrónicos y las credenciales, y con unas simples consultas saber si el servidor de correo de Office 365 u otro (comentamos este por ser de los más comunes).
- Pruebas las credenciales haciendo un triaje de aquellas que ya no funcionan, que piden MFA, etc.
- En este punto tienen una base de datos de credenciales funcionales y validadas. Basta con simples búsquedas en, por ejemplo, Linkedin para saber cuáles pertenecen a personal financiero, de IT…
- Con esta información, en gran parte automatizada, ya pueden empezar a planificar el siguiente fraude.
¿Cómo se pueden proteger los usuarios?
Algunos consejos muy útiles y sencillos pueden evitar muchos fraudes y engaños:
- Usar contraseñas complejas.
- No usar la misma contraseña en correos personales que en profesionales.
- No usar la cuenta profesional para temas personales.
- Si recibes un correo reclamando pagos con urgencia, con cambios de última hora… Siempre hacer una doble verificación con el remitente, a poder ser por teléfono.
- Fijarse siempre en el remitente. Que el dominio y el correo sea el mismo. A veces no usan la misma cuenta, sino que crean un dominio similar y, reenviando los correos del buzón original y modificando la cabecera “Reply-To” del correo, se apropian de la conversación desde un dominio distinto.
- Puede parecer una tontería, pero si conoces al remitente, fijarse en el lenguaje utilizado. Muchas veces hemos visto que, tras ser engañados, el usuario ha reconocido que “algo le parecía raro” ya que la otra persona “no se solía expresar como en el correo”.
¿Y las organizaciones? ¿Pueden hacer algo?
Por supuesto. Las organizaciones siempre pueden poner medidas corporativas de seguridad para prevenir, identificar y proteger a sus usuarios y sus infraestructuras:
- Usar MFA. Esto quizás dependa del equipo de TI más que una decisión del usuario, pero es una medida que por si misma podría evitar no sólo muchos de estos ataques, sino en general muchas intrusiones.
- Formar y concienciar a los usuarios de forma regular, incluyendo ejercicios de phishing, etc. Es mejor picar en un ejercicio interno que cuando es de verdad.
- Monitorizar de forma preventiva posibles fugas de credenciales.
- Monitorizar e identificar comportamientos extraños en los accesos de usuarios y en el uso de los recursos: una anomalía, un uso extraño fuera de lo normal, puede ser síntoma que “algo no anda bien”.
¿Qué es eso de monitorizar fugas de credenciales?
Algunas empresas de ciberseguridad ;-) disponen de servicios de lo que se denomina ciber inteligencia. De forma muy resumida, estos servicios proveen de personal especializado y tecnología que rastrea diferentes “sitios de internet”, como la Deep Web, la Dark Web, sitios típicos (y no tan típicos) de compartición de datos filtrados, marketplaces privados de contrabando de información robada…
De esta forma, es posible (por centrar el tiro) monitorizar si aparecen nuevas credenciales de la empresa “acme.com”. De forma que en cuanto se detecte una filtración, se suelen realizar diversas acciones:
- Avisar a los usuarios para que cambien la contraseña rápidamente. Recordemos que no sólo usan las credenciales para acceder al correo, aunque es el motivo de este artículo. También las usan para accesos VPN, conexiones RDP (sacado de casos reales en los que me he visto involucrado personalmente para hacer el forense), etc.
- Revisar el origen del leak. Si es por una intrusión en un tercero y el usuario estaba reutilizando contraseñas y cuentas, recordar las buenas práctica y, porque no, dar una suave colleja, que nunca viene mal.
- Si por el contrario tiene pinta que ha sido una filtración interna, entonces es probable que la organización haya sido comprometida y no se haya enterado. En ese caso deberá tomar medidas más drásticas y realizar una investigación.
Tener estos sistemas de inteligencia son muy útiles si están integrados en sistemas de monitorización tipo SIEM, ya que no sólo “nos avisan”, sino que se detectan cualquier acceso a los sistemas con estas credenciales correlando la información de actividad y acceso de los usuarios con la información de inteligencia aportada. A esto, si le aplicamos no sólo la detección sino la capacidad de respuesta mediante sistemas SOAR, el riesgo disminuye cuantitativamente.
Por ejemplo, en Versia Cyber Shield usamos estas tecnologías de forma conjunta:
- Ciber inteligencia para la alerta temprana.
- Esta inteligencia está integrada en el SIEM para la detección de accesos desde estas credenciales. Los modelos de amenazas desarrollados son capaces de identificar aquellas conexiones de riesgo (atacantes usando las credenciales filtradas) de aquellas conexiones legítimas.
- En caso de ser una conexión de riesgo, el sistema de orquestación (SOAR) realizará una mitigación en primera instancia, como puede ser el bloqueo de la conexión, el bloqueo del usuario, etc.

En resumen…
Los ataques BEC son muy peligrosos y efectivos, ya que explotan el eslabón más débil de la cadena: la capa 8 del modelo OSI, también denominada interfaz silla-teclado o, usualmente conocida, usuario final. Para protegerle:
- Deben desconfiar de correos desconocidos.
- Deben verificar cualquier cambio.
Y por supuesto, las empresas deben apoyarles aportando “capas” adicionales de seguridad:
- MFA, imprescindible.
- Ciberinteligencia y monitorización unificada para potenciar la rápida detección de estas credenciales y la mitigación de actividades maliciosas.
메타데이터
- post_id
- 1e590edd3bcd
- slug
- ciberinteligencia-aplicada-ataques-bec-1e590edd3bcd
- url
- https://medium.com/cyber-shield/ciberinteligencia-aplicada-ataques-bec-1e590edd3bcd
- canonical_url
- https://medium.com/cyber-shield/ciberinteligencia-aplicada-ataques-bec-1e590edd3bcd
- author_url
- https://medium.com/@migueltubia
- status
- ok
- fetched_at
- 2026-07-29 02:21:17