forumAbrir tema

Un correo escrito como si fuera el jefe le dijo a contabilidad que hiciera una transferencia urgente, la chica casi lo hace — cómo lo evitamos?

TTülay K***hace 6 días·29 mensajes·4,2 mil visualizaciones#phishing#pago#proceso
TTülay K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
216
#1

Ayer pasó algo raro en la empresa de software. Le llegó un correo a nuestra contable de alguien que se hacía pasar por nuestro jefe pidiendo una transferencia urgente. Cuando estaba a punto de hacerla, se desconfió tras unas preguntas.

Menos mal que no se equivocó, pero luego el jefe preguntó '¿podría haberlo enviado yo?'. Nadie está seguro. ¿Deberíamos implementar un sistema en la empresa contra este tipo de ataques?

Me da curiosidad cómo lo resuelven otras PYMES.

FFerhat E***Experto
Cargo
Director de producción
Sector
Inmobiliaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2023
Mensaje
128

Doki · Migración de infraestructura · 2024

Más útil#2

Este ataque se conoce como 'Business Email Compromise' (BEC). Los correos falsos de contabilidad apuntan a los empleados de finanzas.

Solución: Haced un protocolo escrito para todas las transferencias. Se requiere aprobación de mínimo 2 personas. No por email, verificad por teléfono o en persona.

Si el asunto del email incluye 'urgente' y 'confidencial', desconfiad. Los atacantes intentan crear urgencia.

KKader B***Experto
Cargo
Director de TI
Sector
Agricultura
Tipo de organización
agencia boutique
Miembro desde
mar 2023
Mensaje
233
#3

nosotros pasamos por lo mismo... la contable se puso muy nerviosa. luego hicimos un protocolo escrito con el jefe. ahora estamos mas tranquilos

NNazlı T***Experto
Cargo
Director de ventas
Sector
Seguros
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2025
Mensaje
133
#4

Protocolo de transferencia: 1. Al recibir el email, verifica al remitente por teléfono 2. Datos de la transferencia: importe, cuenta, concepto 3. Aprobación de una segunda persona 4. Luego se realiza la operación 5. Documentar todo

RRıdvan Ç***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de maquinaria
Tipo de organización
startup recién creada
Miembro desde
mar 2026
Mensaje
38
#5

Etiquetad los emails como 'External Email' en el sistema — para resaltar los que vienen de fuera. Así es más difícil que los atacantes imiten mensajes internos.

MMeryem M***Veterano
Cargo
Operador de entrada de datos
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
oct 2023
Mensaje
220
#6

en contabilidad empezaron a verificar por telefono cada email que ordenaba una transferencia. la verdad es un poco molesto pero seguro

NNeslihan T***Participante
Cargo
Director de clínica
Sector
Cosmética
Tipo de organización
Empresa de 120 empleados
Miembro desde
ago 2023
Mensaje
335
#7

Si pasa, ¿es posible recuperar el dinero? ¿O se pierde inmediatamente?

FFatma Ç***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
1
#8

Se explica el ataque BEC: Email falso del jefe, urgencia, orden de transferencia + datos bancarios. Si la contable no hace doble verificación hay pérdidas.

edit: escrito desde el móvil, perdonad las erratas.

CCaner B***Participante
Cargo
Analista de datos
Sector
Inmobiliaria
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
39
#9

Hay un punto que me genera dudas. Cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

Si tenéis dudas, escribid os responderé en la medida de lo posible.

GGökhan Y***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
223
#10

Os cuento lo que me pasó a mí, a ver si os sirve de ayuda. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

KKemal G***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
5
#11

grcaias por escribir pero intentar hacerlo solo es la vía más cara.

también me gustaría saebr si alguien lo hace de otra manera.

HHüsniye D***Participante
Cargo
Director de relaciones con clientes
Sector
Derecho
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
384
#12

¿Creen que esto funciona a cualquier escala? Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Las decisiones apresuradas son las que hay que corregir seis meses después.

MMerve Y***Nuevo miembro
Cargo
Planificación de producción
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
jul 2026
Mensaje
313
#13

Resumen breve para nuevos usuarios: Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Si no lo pones por escrito desde el principio, luego surgen discusiones. Si escribís el resultado aquí, también servirá de ayuda a otros.

ZZehra B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
76
#14

Creo que es difícil hablar con tanta claridad sobre correo pidiendo dinero a contabilidad. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Lo importante no es la cifra, sino en qué se basa esa cifra.

AAli T***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
37
#15

Voy a contar mi experiencia. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

Una copia de seguridad no probada no es una copia de seguridad. Si escribís el resultado aquí, también servirá de ayuda a otros.

EEmre A***Participante
Cargo
Responsable de almacén
Sector
Industria auxiliar del automóvil
Tipo de organización
negocio unipersonal
Miembro desde
mar 2023
Mensaje
370
#16

Hay tres cosas que revisar al hacer esto. El tiempo que tardas en detectar un problema determina directamente su coste.

Espero que le sea útil.

FFatih B***Participante
Cargo
Director de aseguramiento de calidad
Sector
Formación
Tipo de organización
Empresa de 120 empleados
Miembro desde
feb 2025
Mensaje
321
#17

A nosotros también nos pasa. La seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Eso es todo, disculpa si me he extendido demasiado.

FFiliz P***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
14
#18

Estoy de acuerdo. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Que todo el mundo haga algo no significa que sea lo correcto. Yo seguiría por ese camino.

EElaParticipante
Cargo
Psicólogo
Miembro desde
ago 2024
Mensaje
74
#19

Buen trabajo. Si regañas las falsas alarmas, nadie volverá a reportar.

No tengáis miedo de preguntar, quien no pregunta siempre paga más caro. Yo seguiría por ese camino.

OOrhan D***Experto
Cargo
Empleado de tienda
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
nov 2024
Mensaje
228
#20

Estoy de acuerdo a medias, en parte no. Las decisiones apresuradas son las que hay que corregir seis meses después.

Por supuesto, cambia si tu situación es diferente.

Responder