Seguridad y SSL
Factura con el IBAN cambiado: detectar y actuar ante el fraude
Una factura puede corresponder a una compra real y llegar dentro de una conversación conocida, pero incluir una cuenta bancaria cambiada por un atacante. El importe, el logotipo y el nombre del proveedor no bastan para validar el destino del pago.
Antes de pagar
Confirma cualquier alta o cambio de cuenta por un segundo canal conocido, como el teléfono que ya tenías del proveedor. No utilices para esa confirmación el número o enlace añadido al mismo correo sospechoso.
Comprueba el beneficiario y la cuenta frente a los datos acordados. Un PDF, una imagen de firma o un certificado de titularidad adjunto también pueden manipularse; no sustituyen la verificación independiente. Evita que la misma persona acepte un cambio urgente y apruebe el pago sin otra comprobación.
Si detectas el fraude
- Detén el pago si aún es posible. Si ya salió, contacta inmediatamente con tu banco por su canal habitual para que revise las opciones disponibles; no hay garantía de recuperación.
- Conserva mensajes originales, cabeceras completas, adjuntos, justificantes y la cronología. Una captura sola puede ocultar información necesaria para investigar.
- Avisa al proveedor por un canal independiente. Ambas partes deben revisar sus accesos y mensajes, sin atribuir de antemano cuál fue comprometida.
- Si se confirma una credencial expuesta, revócala desde un equipo confiable, cierra sesiones y comprueba filtros, reenviadores y permisos de aplicaciones.
Cómo puede ocurrir
El atacante puede usar un buzón comprometido, un dominio parecido o datos obtenidos de conversaciones anteriores. También puede alterar el adjunto antes de reenviarlo. Los registros y las cabeceras ayudan a distinguir estas vías; el IBAN cambiado no demuestra por sí solo que haya un virus en tu equipo o una intrusión en nuestro servidor.
Una regla puede reenviar conversaciones y ocultar respuestas. Revisa también elementos enviados, borrados y accesos de aplicaciones, no solo Entrada. Cambiar la contraseña no elimina necesariamente las reglas ni revoca todos los tokens.
Si el correo está con Hostsuar, indícanos las direcciones afectadas y fechas para revisar la evidencia disponible. No envíes contraseñas. La guía sobre robo de credenciales amplía la recuperación.
INCIBE explica el fraude del correo corporativo comprometido y sus posibles escenarios.
También te puede ayudar
- Avisos sobre dominios y marcas en China: cómo comprobarlos Reconoce ofertas alarmistas de registro de dominios o marcas, verifica la entidad por separado y act...
- Un correo de extorsión incluye tu contraseña: qué hacer Aclara por qué una extorsión puede incluir una contraseña real procedente de una filtración antigua...
- Activar HSTS de forma gradual Explica los requisitos y riesgos de HSTS y cómo añadir gradualmente la cabecera solo en respuestas H...
- Activar HTTPS en Joomla Explica cómo comprobar el certificado y activar HTTPS desde la configuración global de Joomla sin fi...
¿Algo no cuadra o ha cambiado? Cuéntanoslo y lo revisamos.