8 de septiembre de 2022 • Phishing
¿Qué hacen los CEO defraudadores?
El fraude del CEO, también conocido como «Business Email Compromise» (BEC), es un tipo de ataque de ingeniería social en el que los delincuentes se hacen pasar por un alto ejecutivo para engañar a los empleados y que transfieran dinero o compartan información confidencial. Es una de las formas de ciberdelincuencia que más daños económicos causa, y el FBI informa de pérdidas por valor de miles de millones de dólares cada año en todo el mundo.
En este artículo, explicamos cómo funciona el fraude del CEO, mostramos ejemplos reales y compartimos medidas prácticas para proteger a su organización.
¿Cómo funciona el fraude de los CEO?
Los CEO defraudadores abusan de su autoridad. Por ejemplo, el estafador envía un correo electrónico en nombre de una persona de alto rango dentro de la empresa. De ahí viene el término fraude CEO. Por ejemplo, se envía una orden de pago fraudulenta a un empleado administrativo de la empresa, en la que se solicita desviarse del proceso de pago habitual porque hay una excepción o una emergencia. El defraudador también puede solicitar el cambio de un número de cuenta concreto. Los defraudadores suelen buscar el contacto por correo electrónico o por teléfono.
¿Cómo cometen fraude los delincuentes?
Los ciberdelincuentes suelen llevar a cabo investigaciones exhaustivas antes de cometer actividades fraudulentas. A menudo utilizan diversas técnicas, entre ellas la ingeniería social. Esta técnica intenta romper el eslabón más débil (los humanos) de la seguridad informática.
Phishing
En el caso de phishinglos ciberdelincuentes intentan recopilar información relevante sobre su empresa. Estos delincuentes intentan engañar a los empleados para que faciliten información privada a través de correo electrónico, mensajes de texto o llamadas telefónicas. Por ejemplo, pueden hacerse pasar por un banco o una agencia gubernamental de confianza. A veces, los ciberdelincuentes también crean sitios web falsos que parecen sitios web reales. De este modo, los ciberdelincuentes obtienen datos privados importantes y pueden utilizarlos para ejecutar correctamente el ataque de fraude contra el CEO.
Spear phishing es un método selectivo de phishing que se dirige a una empresa o empleado concretos. Spear phishing es, por tanto, el método más utilizado por los estafadores CEO. A menudo, los ciberdelincuentes envían un mensaje por correo electrónico desde un remitente legítimo. Pueden hacerlo pirateando las direcciones de correo electrónico de los empleados.
Pretextos
Otro método habitual utilizado por los ciberdelincuentes es el pretexto. El atacante inventa circunstancias falsas para engañar a la víctima y conseguir que acceda a información sensible o a sistemas protegidos.
Ejemplos de fraude de directores generales
El fraude de los CEO puede reconocerse por varias características. En esta sección, analizamos algunos ejemplos de fraude de CEO.
Abusar de la jerarquía
El fraude del CEO abusa de la autoridad de un CEO. El estafador da una orden de pago a un empleado. Si no se paga, el supuesto CEO amenaza con graves consecuencias.
A veces, el empleado también recibe cumplidos del estafador. El defraudador indica que el empleado tiene cualidades excepcionales y, por tanto, se le permite realizar el encargo en secreto.
Hacer hincapié en la confidencialidad
El llamado CEO indica en este caso que se trata de una transacción confidencial y que no puede compartirse con nadie dentro de la empresa. Se está abusando de la estricta legislación sobre privacidad. El llamado CEO hace hincapié en que el encargo no puede compartirse con otros colegas. El objetivo principal es mantener en secreto las actividades fraudulentas el mayor tiempo posible.
Correos electrónicos falsos
A menudo, los correos electrónicos se envían con una dirección de correo electrónico falsa. La dirección de correo electrónico es muy similar a la dirección de correo electrónico real, pero a menudo son ligeramente diferentes. En algunos casos, el estafador puede enviar mensajes desde una dirección de correo electrónico verificada. A través de phishing, los delincuentes obtienen contraseñas, que utilizan para acceder a las direcciones de correo electrónico y luego enviar mensajes fraudulentos.
Proteja su empresa contra el fraude de los directores generales
El fraude por parte de los directores generales puede tener consecuencias devastadoras, desde pérdidas económicas significativas hasta daños a la reputación. La buena noticia es que la mayoría de los ataques de fraude por parte de los directores generales se pueden prevenir con las medidas adecuadas.
Forma a tus empleados para que reconozcan la ingeniería social.
La defensa más eficaz contra el fraude del CEO es security awareness . Cuando los empleados comprenden cómo funciona la ingeniería social y son capaces de detectar las señales de alerta, es mucho menos probable que caigan en una solicitud fraudulenta. La formación debe abarcar phishing, el pretexting y la manipulación basada en la autoridad.
Ejecutar phishing
phishing periódicas phishing le ayudan a comprobar si los empleados pueden aplicar lo que han aprendido. Las simulaciones que imitan situaciones de fraude por parte del director ejecutivo, como solicitudes urgentes de pago de un ejecutivo falso, son especialmente eficaces.
Implementar un procedimiento de verificación para los pagos.
Nunca procese solicitudes de pago inusuales basadas en un solo correo electrónico o llamada telefónica. Exija que una segunda persona verifique cualquier pago que se desvíe del proceso normal, especialmente cuando se haga hincapié en la urgencia o la confidencialidad. Una simple llamada al supuesto remitente utilizando un número de teléfono conocido puede evitar la mayoría de los intentos de fraude al director ejecutivo.
Esté atento a las solicitudes de pago irregulares
Asegúrese de que todos los empleados sepan cómo reconocer las solicitudes sospechosas. Las señales de alerta incluyen: solicitudes para eludir los procedimientos de aprobación normales, énfasis en el secreto, urgencia inusual y números de cuentas bancarias desconocidos. Se debe informar a los nuevos empleados sobre estos riesgos durante su incorporación.
Ten cuidado al divulgar información de la empresa.
Los estafadores que se hacen pasar por directores generales suelen investigar a fondo antes de lanzar un ataque. La información publicada en su sitio web, como los nombres de los empleados, sus funciones y los formatos de correo electrónico, puede utilizarse en su contra. Sea selectivo con lo que comparte públicamente, especialmente en lo que respecta a la jerarquía de su organización y los procedimientos financieros.
Al combinar la formación de los empleados, unos procedimientos de verificación claros y una gestión cuidadosa de la información, puede reducir significativamente el riesgo de fraude por parte del director general en su organización.
Estamos siempre a su disposición, se lo prometemos.
Regístrese ahora gratuitamente y no vuelva a preocuparse por la ciberdelincuencia.
Prueba gratuita de 14 díasProtéjase mejor con una red privada virtual
Con una red privada virtual, usted es menos visible en Internet. Todos los empleados de su empresa dejan rastros en Internet. También puede tratarse de información sensible para la empresa. Por eso, no es mala idea utilizar una VPN. Se trata de una conexión encriptada entre tu ordenador e internet. Con una conexión VPN, puedes acceder a internet de forma anónima.
¿Qué debe hacer si su empresa es víctima de un fraude de CEO?
¿Su empresa ha sido víctima inesperada de un fraude de directivos? Entonces es importante tomar medidas lo antes posible. Notifíquelo al departamento cibernético de su banco lo antes posible. En algunos casos, todavía se puede cancelar la transacción. Póngase también en contacto con la policía y con el servicio de ayuda en caso de fraude.
También es prudente tomar medidas dentro de la propia empresa. Notifique las circunstancias a todo el personal y programe una reunión de emergencia. A continuación, es importante tomar medidas para evitar más actividades fraudulentas.
¿Tú también quieres estar mejor protegido contra el fraude de los CEOs? Regístrese ahora para la prueba gratuita de 14 días en Guardey.
Estamos siempre a su disposición, se lo prometemos.
Regístrese ahora gratuitamente y no vuelva a preocuparse por la ciberdelincuencia.
Prueba gratuita de 14 días