Fraude BEC en Recursos Humanos: cómo evitar el desvío de nóminas y finiquitos

El fraude BEC en Recursos Humanos es una modalidad de suplantación empresarial utilizada para conseguir que una compañía modifique la cuenta bancaria de un trabajador y envíe su nómina, finiquito u otro pago a una cuenta controlada por delincuentes.

El ataque puede comenzar con un correo aparentemente normal. El mensaje utiliza el nombre real de un empleado, imita su forma de comunicarse y solicita un trámite habitual: cambiar el IBAN donde recibe sus pagos.

En un caso investigado por la Guardia Civil en Valencia, los delincuentes utilizaron una dirección de correo casi idéntica a la del trabajador, modificando únicamente una letra. La petición coincidió además con la reciente finalización de su relación laboral, lo que hizo más creíble la solicitud de cambio de cuenta para cobrar una nómina pendiente y el finiquito.

La empresa procesó la modificación y transfirió ambos importes. El fraude se descubrió días después, cuando el trabajador comunicó que no había recibido el dinero.

Este incidente demuestra que el fraude BEC en Recursos Humanos no siempre requiere vulnerar técnicamente una cuenta de correo. En ocasiones, basta con crear una dirección parecida, conocer el contexto de la empresa y conseguir que una persona confíe en el mensaje.

Qué es el fraude BEC en Recursos Humanos

Las siglas BEC proceden de Business Email Compromise, una categoría de fraude basada en la suplantación o utilización indebida del correo electrónico empresarial.

El atacante se hace pasar por una persona de confianza para solicitar una acción económica o conseguir información sensible.

Las identidades más utilizadas suelen ser:

  • un empleado que pide cambiar su cuenta bancaria;
  • un directivo que solicita una transferencia urgente;
  • un proveedor que comunica un nuevo IBAN;
  • un cliente que remite documentación modificada;
  • una asesoría que solicita información laboral;
  • un responsable de compras que autoriza un pago;
  • un técnico que pide credenciales o acceso remoto.

En el fraude BEC en Recursos Humanos, el objetivo suele ser modificar los datos bancarios asociados a una nómina, indemnización, anticipo, liquidación o finiquito.

INCIBE advierte de que esta modalidad afecta especialmente a departamentos encargados de gestionar nóminas y cambios de información bancaria. El fraude puede utilizar una cuenta comprometida o un dominio visualmente parecido al legítimo.

Puede ampliarse esta información en el aviso oficial de INCIBE sobre fraude de Recursos Humanos.

Cómo funcionó la estafa investigada en Valencia

El ataque siguió una secuencia sencilla, pero cuidadosamente preparada.

1. Los delincuentes recopilaron información del trabajador

Para construir un mensaje creíble necesitaban conocer, al menos, su nombre, dirección de correo y relación con la empresa.

Parte de esta información puede encontrarse en:

  • redes sociales profesionales;
  • páginas web corporativas;
  • firmas de correo filtradas;
  • documentación publicada;
  • anteriores brechas de datos;
  • mensajes comprometidos;
  • directorios y plataformas empresariales.

En este caso, la solicitud coincidió con la salida reciente del trabajador. Ese detalle aumentó la credibilidad del engaño porque recibir una nómina pendiente y un finiquito era coherente con su situación.

2. Registraron una dirección casi idéntica

Los ciberdelincuentes crearon una cuenta de correo visualmente parecida a la utilizada por el empleado.

La diferencia consistía en una sola letra, un cambio que puede pasar desapercibido al leer rápidamente un mensaje.

Algunas técnicas frecuentes son:

  • sustituir una letra por otra similar;
  • añadir o eliminar un carácter;
  • cambiar el orden de dos letras;
  • utilizar un dominio con otra extensión;
  • añadir palabras como empresa, grupo o administración;
  • usar una cuenta gratuita con el nombre del trabajador.

Por ejemplo, un dominio legítimo como:

empresa-ejemplo.es

podría ser imitado mediante:

empresa-ejempIo.es

En determinados tipos de letra, una “I” mayúscula puede parecer una “l” minúscula, dificultando la detección visual.

3. Solicitaron el cambio de cuenta bancaria

Desde la dirección falsa, el supuesto trabajador contactó con el departamento de Recursos Humanos para comunicar un nuevo número de cuenta.

La petición incluía el ingreso de dos conceptos:

  • una nómina pendiente de pago;
  • el finiquito correspondiente a la finalización laboral.

El mensaje y la documentación aportada parecían coherentes, por lo que la empresa aceptó la modificación.

4. La empresa transfirió los fondos

Al no existir una comprobación mediante un segundo canal, el nuevo IBAN se incorporó al proceso de pago.

La nómina y el finiquito terminaron en una cuenta controlada por los responsables del fraude.

5. El trabajador detectó la incidencia

El fraude salió a la luz cuando el trabajador contactó con la compañía al comprobar que no había recibido los importes esperados.

Al revisar los mensajes, la empresa descubrió que la solicitud no procedía de la cuenta real del empleado, sino de una dirección muy similar.

Por qué funciona el fraude BEC en Recursos Humanos

El fraude BEC en Recursos Humanos aprovecha procesos cotidianos que las empresas realizan constantemente.

Cambiar una cuenta bancaria, solicitar un certificado, enviar una nómina o tramitar un finiquito son gestiones normales. Por eso, el mensaje fraudulento no siempre contiene archivos sospechosos, enlaces extraños o amenazas evidentes.

El engaño funciona especialmente cuando concurren varios factores:

  • la petición parece habitual;
  • el atacante conoce datos reales;
  • el mensaje coincide con una situación laboral reciente;
  • la dirección falsa es casi idéntica;
  • existe presión por cerrar las nóminas;
  • el departamento tiene una carga elevada de trabajo;
  • no hay un procedimiento de doble validación;
  • la misma persona modifica y ejecuta el pago.

No se trata únicamente de un fallo humano. El problema principal aparece cuando el proceso depende exclusivamente de confiar en un correo electrónico.

El doble perjuicio para la empresa y el trabajador

El desvío de una nómina o un finiquito produce un impacto económico y operativo importante.

La empresa puede haber enviado el dinero al delincuente, pero esto no elimina su obligación de pagar correctamente al trabajador.

Por tanto, puede verse obligada a:

  • abonar nuevamente la nómina;
  • pagar el finiquito al destinatario legítimo;
  • gestionar reclamaciones bancarias;
  • interponer una denuncia;
  • investigar el correo y los procedimientos internos;
  • dedicar tiempo del departamento de Recursos Humanos;
  • afrontar posibles conflictos laborales;
  • revisar posibles implicaciones de protección de datos.

El trabajador también sufre consecuencias, ya que no recibe el dinero en la fecha prevista y puede tener dificultades para afrontar pagos personales.

Fraude BEC en Recursos Humanos: señales de alerta

Antes de modificar un IBAN, conviene revisar varios indicadores.

La dirección del remitente no coincide exactamente

No debe comprobarse únicamente el nombre mostrado en pantalla. Es necesario revisar la dirección completa y el dominio situado después de la arroba.

Una letra añadida, eliminada o sustituida puede indicar una suplantación.

La solicitud llega desde una cuenta externa

Debe desconfiarse si un empleado que utiliza correo corporativo solicita el cambio desde Gmail, Outlook.com u otro servicio gratuito sin una explicación previa.

Existe urgencia o presión

Mensajes como “necesito que se cambie hoy”, “la cuenta anterior está bloqueada” o “es urgente para cobrar el finiquito” pueden intentar evitar una revisión tranquila.

La documentación no se ha solicitado por un canal oficial

Una imagen de un certificado bancario o un documento adjunto no acredita por sí sola la identidad del remitente. Este tipo de archivos también puede manipularse.

El trabajador pide evitar una llamada

Las excusas para no confirmar verbalmente el cambio deben considerarse una señal de riesgo.

El IBAN pertenece a otro país o entidad inesperada

Un cambio de entidad no demuestra un fraude, pero puede justificar una validación adicional antes del pago.

La regla más importante: no cambiar un IBAN solo por correo

La medida más eficaz contra el fraude BEC en Recursos Humanos consiste en establecer una norma clara:

Ningún cambio de cuenta bancaria debe aprobarse únicamente a partir de un correo electrónico.

La modificación debe confirmarse mediante un segundo canal previamente registrado.

Las opciones más seguras son:

  • llamar al teléfono que ya consta en la ficha del trabajador;
  • realizar la gestión desde una plataforma interna autenticada;
  • confirmar presencialmente la solicitud;
  • utilizar firma electrónica;
  • aplicar una validación adicional del responsable;
  • notificar el cambio al empleado por el canal habitual.

No debe utilizarse como segunda comprobación un número de teléfono incluido en el propio correo sospechoso, ya que también podría pertenecer al atacante.

INCIBE recomienda formalizar el proceso, utilizar una vía alternativa de validación y mantener un registro del cambio realizado. Puede consultarse su guía sobre cambios fraudulentos de cuentas bancarias en Recursos Humanos.

Protocolo para cambiar la cuenta bancaria de una nómina

Una empresa puede reducir considerablemente el riesgo aplicando este procedimiento:

  1. Recibir la solicitud mediante el canal corporativo establecido.
  2. Comprobar la dirección completa del remitente.
  3. No procesar cambios urgentes sin validación.
  4. Llamar al trabajador utilizando el teléfono que ya figura en el sistema.
  5. Confirmar verbalmente el nuevo IBAN o parte de sus dígitos.
  6. Solicitar la aprobación de una segunda persona.
  7. Registrar quién solicitó, verificó y aplicó la modificación.
  8. Enviar una notificación al trabajador confirmando el cambio.
  9. Revisar el primer pago realizado a la nueva cuenta.

En organizaciones pequeñas donde una misma persona gestiona todo el proceso, la llamada de confirmación y el registro documental deben seguir siendo obligatorios.

Lista de comprobación antes de modificar un IBAN

  • ¿La solicitud llega desde la cuenta corporativa habitual?
  • ¿El dominio coincide carácter por carácter?
  • ¿Se ha confirmado mediante el teléfono ya registrado?
  • ¿La empresa dispone de un procedimiento formal?
  • ¿Otra persona ha validado la modificación?
  • ¿Se conserva la solicitud y su confirmación?
  • ¿Se ha notificado el cambio al trabajador?
  • ¿Existe alguna urgencia o circunstancia inusual?
  • ¿La documentación bancaria es coherente?
  • ¿El correo presenta cambios de estilo o lenguaje?

Si alguna respuesta genera dudas, la modificación debe detenerse hasta confirmar la identidad del solicitante.

Cómo proteger el correo frente al fraude BEC

Los procedimientos internos deben complementarse con controles técnicos.

Configurar SPF, DKIM y DMARC

Estos mecanismos ayudan a comprobar si un mensaje está autorizado para utilizar el dominio de la empresa.

DMARC también permite definir qué debe hacer el servidor cuando un correo no supera las comprobaciones y facilita recibir informes sobre intentos de suplantación.

Mostrar avisos en correos externos

Microsoft 365 y otras plataformas pueden añadir una advertencia cuando el mensaje procede de fuera de la organización.

Este aviso ayuda a identificar solicitudes que aparentan proceder de un empleado, pero llegan desde una dirección externa.

Proteger las cuentas con MFA

La autenticación multifactor reduce el riesgo de que una contraseña robada permita acceder directamente al buzón corporativo.

No impide el registro de un dominio parecido, pero dificulta el uso de una cuenta real comprometida.

Detectar dominios similares

Las soluciones de seguridad del correo pueden analizar dominios recién registrados, direcciones visualmente parecidas y mensajes que solicitan cambios de pago.

Limitar la información pública

La empresa debería revisar qué datos laborales publica sobre sus empleados, departamentos, responsables y procesos internos.

La información legítima de una web o red profesional puede utilizarse para personalizar un ataque.

Formación para Recursos Humanos y administración

Los departamentos de Recursos Humanos, administración, contabilidad y tesorería gestionan procesos especialmente atractivos para los delincuentes.

La formación debe incluir ejemplos prácticos de:

  • dominios con letras cambiadas;
  • suplantación de empleados;
  • cambios fraudulentos de IBAN;
  • facturas manipuladas;
  • peticiones urgentes de directivos;
  • cuentas de proveedores comprometidas;
  • documentos bancarios falsificados;
  • mensajes generados mediante inteligencia artificial.

El objetivo no es responsabilizar al empleado, sino proporcionarle un procedimiento sencillo que le permita detener la operación cuando algo no encaja.

Qué hacer si la empresa ya ha realizado el pago

Cuando el fraude BEC en Recursos Humanos ya ha conseguido desviar una transferencia, el tiempo es fundamental.

La empresa debería actuar inmediatamente:

  1. Contactar con su entidad bancaria.
  2. Solicitar el bloqueo, retrocesión o seguimiento de la transferencia.
  3. Informar al trabajador afectado.
  4. Conservar todos los correos y archivos recibidos.
  5. Exportar el mensaje original con sus cabeceras completas.
  6. Guardar justificantes de pago y comunicaciones.
  7. Interponer una denuncia.
  8. Revisar si alguna cuenta de correo ha sido comprometida.
  9. Cambiar contraseñas y cerrar sesiones si existen indicios.
  10. Buscar reglas de reenvío o filtrado desconocidas.
  11. Comprobar si otros pagos han sido modificados.

No conviene borrar el mensaje ni limitarse a marcarlo como correo no deseado. Las cabeceras y los registros pueden ayudar a determinar el origen, el dominio utilizado y los servidores que participaron en el envío.

Cómo denunciar una estafa informática

La Guardia Civil permite presentar telemáticamente denuncias por estafas y cargos fraudulentos cometidos mediante medios informáticos.

La tramitación se realiza mediante su Sede Electrónica y requiere firma electrónica. El proceso está disponible las 24 horas y no necesita ratificación posterior cuando cumple los requisitos establecidos.

Puede consultarse el procedimiento oficial de denuncia telemática de la Guardia Civil.

También puede solicitarse orientación a INCIBE mediante su Línea de Ayuda en Ciberseguridad 017.

Monitorización para detectar un fraude BEC

Una plataforma de monitorización puede ayudar a identificar señales relacionadas con un compromiso del correo corporativo.

Entre los eventos que conviene supervisar se encuentran:

  • inicios de sesión desde países o ubicaciones inusuales;
  • accesos desde direcciones IP de centros de datos;
  • creación de reglas de reenvío;
  • cambios en métodos de autenticación;
  • nuevas aplicaciones autorizadas;
  • descargas masivas de correo;
  • envíos anómalos desde un buzón;
  • desactivación o modificación de MFA;
  • accesos simultáneos desde ubicaciones incompatibles.

En GHM Soluciones Informáticas implantamos SIEM Wazuh para empresas para centralizar registros, crear alertas personalizadas y correlacionar actividad de Microsoft 365, equipos, servidores, firewalls y soluciones de seguridad.

La monitorización no sustituye al procedimiento de verificación, pero puede detectar si la suplantación se combina con el acceso no autorizado a una cuenta real.

Seguridad del correo, endpoint y firewall

Una estrategia frente al fraude BEC en Recursos Humanos debe combinar personas, procedimientos y tecnología.

La protección del correo puede filtrar mensajes sospechosos y dominios similares. El endpoint ayuda a detectar archivos maliciosos, robo de credenciales y actividad anómala. El firewall controla las conexiones de los equipos hacia Internet.

En GHM Soluciones Informáticas ofrecemos soluciones de Endpoint y Firewall para empresas, integradas con medidas de protección para correo corporativo, usuarios y accesos remotos.

También realizamos auditorías de ciberseguridad para empresas orientadas a detectar cuentas sin proteger, configuraciones débiles, falta de MFA y procedimientos de pago vulnerables.

Fraude BEC en Recursos Humanos: medidas prioritarias

Las medidas más importantes para evitar el desvío de nóminas y finiquitos son:

  • no aceptar cambios bancarios mediante un simple correo;
  • confirmar siempre por un segundo canal conocido;
  • comprobar la dirección completa del remitente;
  • establecer doble aprobación para modificaciones sensibles;
  • registrar cada cambio de datos bancarios;
  • proteger el correo mediante MFA;
  • configurar SPF, DKIM y DMARC;
  • formar al personal de Recursos Humanos;
  • monitorizar accesos y cambios en Microsoft 365;
  • actuar inmediatamente si el pago ya se ha realizado.

Conclusiones sobre el fraude BEC en Recursos Humanos

El fraude BEC en Recursos Humanos puede convertir una solicitud cotidiana en una pérdida económica importante.

En el caso investigado en Valencia, una dirección con una sola letra cambiada y una petición coherente con la salida reciente de un trabajador fueron suficientes para desviar una nómina y un finiquito.

La empresa puede disponer de antivirus, firewall y correo profesional, pero seguirá existiendo riesgo si un cambio de IBAN se procesa sin una segunda comprobación.

Una llamada de dos minutos al teléfono que ya consta en la ficha del trabajador puede evitar una transferencia fraudulenta, una denuncia, una investigación y la obligación de realizar nuevamente el pago.

En GHM Soluciones Informáticas ayudamos a proteger el correo corporativo, revisar Microsoft 365, implantar MFA, monitorizar accesos y definir medidas de seguridad adaptadas a los procesos de cada empresa.

Solicita una revisión desde nuestra página de contacto y comprueba si los procedimientos de pago, nóminas y cambios bancarios de tu organización están correctamente protegidos.

Preguntas frecuentes sobre el fraude BEC en Recursos Humanos

¿Qué es el fraude BEC en Recursos Humanos?

Es una estafa en la que los delincuentes suplantan a un empleado, directivo o persona de confianza para solicitar cambios bancarios, transferencias o información sensible.

¿Cómo pueden desviar una nómina?

El atacante envía un correo haciéndose pasar por el trabajador y solicita que la empresa cambie el IBAN utilizado para pagar su salario.

¿Es necesario hackear el correo del empleado?

No. Los delincuentes pueden comprometer una cuenta real, falsificar el remitente o registrar una dirección casi idéntica cambiando una letra.

¿Cómo se debe verificar un cambio de cuenta bancaria?

Debe confirmarse mediante un segundo canal, como una llamada al número que ya consta en la ficha del empleado o una plataforma interna autenticada.

¿Un certificado bancario adjunto demuestra que la solicitud es real?

No. Un documento puede falsificarse o modificarse. La identidad del solicitante debe comprobarse por otro medio.

¿Quién debe aprobar el cambio?

Siempre que sea posible, una persona debe validar la solicitud y otra aplicar o autorizar la modificación.

¿Qué debe hacerse si el pago ya se realizó?

Hay que contactar inmediatamente con el banco, solicitar el bloqueo de la transferencia, conservar las evidencias, denunciar y revisar la seguridad del correo.

¿Puede presentarse una denuncia online?

La Guardia Civil permite presentar telemáticamente determinados casos de estafa y cargos fraudulentos cometidos por medios informáticos mediante su Sede Electrónica.

¿Cómo puede protegerse Microsoft 365?

Mediante MFA, acceso condicional, filtrado del correo, alertas de actividad anómala, revisión de reglas de buzón y monitorización de inicios de sesión.

¿GHM Soluciones Informáticas puede revisar estos riesgos?

Sí. GHM puede revisar correo corporativo, Microsoft 365, autenticación, protección endpoint, firewall, monitorización y procedimientos internos relacionados con pagos y cambios bancarios.

ón de copias, servidores, redes y procedimientos de recuperación.