Seguridad y SSL

Factura con el IBAN cambiado: detectar y actuar ante el fraude

Revisado el 3 min de lectura phishing fraude

Una factura puede corresponder a una compra real y llegar dentro de una conversación conocida, pero incluir una cuenta bancaria cambiada por un atacante. El importe, el logotipo y el nombre del proveedor no bastan para validar el destino del pago.

Antes de pagar

Confirma cualquier alta o cambio de cuenta por un segundo canal conocido, como el teléfono que ya tenías del proveedor. No utilices para esa confirmación el número o enlace añadido al mismo correo sospechoso.

Comprueba el beneficiario y la cuenta frente a los datos acordados. Un PDF, una imagen de firma o un certificado de titularidad adjunto también pueden manipularse; no sustituyen la verificación independiente. Evita que la misma persona acepte un cambio urgente y apruebe el pago sin otra comprobación.

Si detectas el fraude

  1. Detén el pago si aún es posible. Si ya salió, contacta inmediatamente con tu banco por su canal habitual para que revise las opciones disponibles; no hay garantía de recuperación.
  2. Conserva mensajes originales, cabeceras completas, adjuntos, justificantes y la cronología. Una captura sola puede ocultar información necesaria para investigar.
  3. Avisa al proveedor por un canal independiente. Ambas partes deben revisar sus accesos y mensajes, sin atribuir de antemano cuál fue comprometida.
  4. Si se confirma una credencial expuesta, revócala desde un equipo confiable, cierra sesiones y comprueba filtros, reenviadores y permisos de aplicaciones.

Cómo puede ocurrir

El atacante puede usar un buzón comprometido, un dominio parecido o datos obtenidos de conversaciones anteriores. También puede alterar el adjunto antes de reenviarlo. Los registros y las cabeceras ayudan a distinguir estas vías; el IBAN cambiado no demuestra por sí solo que haya un virus en tu equipo o una intrusión en nuestro servidor.

Una regla puede reenviar conversaciones y ocultar respuestas. Revisa también elementos enviados, borrados y accesos de aplicaciones, no solo Entrada. Cambiar la contraseña no elimina necesariamente las reglas ni revoca todos los tokens.

Si el correo está con Hostsuar, indícanos las direcciones afectadas y fechas para revisar la evidencia disponible. No envíes contraseñas. La guía sobre robo de credenciales amplía la recuperación.

INCIBE explica el fraude del correo corporativo comprometido y sus posibles escenarios.

También te puede ayudar

¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.