Los cibercriminales están buscando constantemente nuevos modos de atacar a las empresas. En años recientes, han recurrido cada vez más a los ataques BEC (correo electrónico corporativo comprometido, por sus siglas en inglés) dirigidos contra la correspondencia corporativa.

Tan solo el Internet Crime Complaint Center (IC3) de los EE. UU. reportó 23,775 incidentes ante el FBI en 2019, un aumento de 3,500 con respecto a 2018, además de un aumento en los daños a partir de $1.2 a $1.7 mil millones de dólares.

¿Qué es un ataque BEC?

Un ataque BEC se define como una campaña cibercriminal dirigida que opera del siguiente modo:

  1. Los cibercriminales inician un intercambio de mensajes de correo electrónico con un empleado de la empresa; o bien, ellos asumen el control de una cuenta existente mediante secuestro o hackeo;
  2. Los cibercriminales se ganan la confianza del empleado mediante ingeniería social;
  3. Y, finalmente, los cibercriminales fomentan acciones perjudiciales para los intereses de la empresa o de sus clientes.

Generalmente, las acciones se relacionan con los fondos de transferencia hacia cuentas de los cibercriminales o el envío de archivos confidenciales, pero no siempre. Por ejemplo, nuestros expertos encontraron recientemente una petición que parecía venir del CEO (director general) de una empresa, con instrucciones para enviar códigos de tarjetas de regalo mediante mensajes de texto a cierto número telefónico.

Aunque los intentos de BEC a menudo emplean trucos similares al phishing, el ataque es un tanto más sofisticado, pues entraña una parte de dominio tecnológico y otra de ingeniería social. Además, las técnicas usadas son únicas: los mensajes no contienen enlaces o archivos adjuntos maliciosos, pero los atacantes intentan engañar al cliente de correo electrónico (software usado para leer y enviar correo) y, por tanto, al destinatario, para que piensen que el correo electrónico es legítimo. La ingeniería social tiene un papel estelar en estos fraudes online.

Antes de un ataque, los cibercriminales realizan una cuidadosa recolección de datos de la víctima; luego, los cibercriminales los usan posteriormente para ganarse su confianza. La correspondencia entre cibercriminal y víctima puede consistir únicamente en dos o tres mensajes, o puede durar varios meses.

Vale la pena mencionar como nota adicional que los ataques BEC que combinan varios panoramas y tecnologías. Por ejemplo, los cibercriminales pueden robar primero las credenciales de un trabajador común mediante el spear phishing y después lanzan un ataque contra un empleado de alto nivel de la empresa.

Escenarios comunes de ataques BEC

Existen bastantes escenarios de ataques BEC, pero los cibercriminales siempre están ideando nuevos métodos. Según nuestras observaciones, la mayoría de los casos se pueden reducir a cuatro variantes:

Técnicas de ataque BEC

Los ataques BEC también están evolucionando desde un punto de vista tecnológico. Si en 2013 utilizaban las cuentas de correo electrónico secuestradas de los CEO o los CFO, ahora confían cada vez más en imitar de modo exitoso a otra persona mediante una combinación de subterfugios técnicos, ingeniería social y falta de cuidado de la víctima. Aquí están las técnicas de ataques BEC de las que se valen:

Los casos que hemos encontrado

Respetamos la confidencialidad de nuestros clientes, así que los siguientes no son mensajes verdaderos sino ejemplos que ilustran algunas posibilidades comunes de ataques BEC.

Nombre falso

El atacante intenta establecer contacto con una víctima potencial, haciéndose pasar por su jefe. Con el fin de que el destinatario no intente contactar al verdadero ejecutivo, el estafador enfatiza la urgencia de la solicitud y la falta de disponibilidad presente del jefe mediante otros canales de comunicación:

Tras revisar cuidadosamente, puedes notar que el remitente (Bob) no corresponde con la dirección real de correo electrónico (not_bob@gmail.com). En este caso, el atacante falsificó solamente el nombre exhibido al abrir el mensaje. Este tipo de ataque es especialmente eficaz en dispositivos móviles, los cuales solo muestran por defecto el nombre del remitente, no su dirección.

Dirección falsa

El cibercriminal busca un empleado del área de contabilidad autorizado para modificar los datos bancarios, y le escribe:

Aquí, el encabezado del mensaje se ha modificado de modo que el cliente de correo electrónico muestre tanto el nombre como la dirección de correo electrónico del empleado legítimo, pero la dirección de correo del atacante se muestra en la opción “responder a“. En consecuencia, las respuestas a este mensaje se envían a not_bob@gmail.com. Muchos clientes ocultan el campo de “responder a” por defecto, así que este mensaje parece genuino incluso al inspeccionarlo detenidamente. En teoría, se podría detener al atacante que se vale de dicho mensaje mediante la correcta configuración de SPF (protección contra falsificación), DKIM (técnica de autenticación) y DMARC (protocolo de autenticación) en el servidor de correo corporativo.

Simulación fantasma (Ghost spoofing)

En este ataque BEC, el cibercriminal finge ser un gerente y convence a un empleado de la necesidad de cooperar con un abogado falso, quien supuestamente pronto se pondrá en contacto:

El truco de la simulación fantasma

Aquí, el campo del remitente contiene no solo el nombre, sino también la dirección de correo simulada. No es la técnica más sofisticada que existe, pero aun así mucha gente cae, especialmente si la dirección real no se muestra en la pantalla del receptor (porque es muy larga, por ejemplo).

Dominio idéntico

Otros cibercriminales intentan iniciar un intercambio de correos electrónicos con un empleado de la empresa:

Este es un ejemplo del método del dominio idéntico, que hemos mencionado arriba. El estafador primero registra un nombre de dominio similar a uno confiable (en este caso, examp1e.com en lugar de example.com), y espera que el destinatario no se dé cuenta.

Ataques BEC contra ejecutivos de alto perfil

Un reciente número de informes noticiosos han resaltado que los ataques BEC causan daños significativos a las empresas de todo tipo y tamaño. He aquí algunos de los más interesantes:

Cómo lidiar con ataques BEC

Los cibercriminales usan una variedad muy amplia de trucos técnicos y de métodos de ingeniería social para ganarse la confianza y cometer fraudes. Sin embargo, adoptar una serie de medidas eficaces puede reducir al mínimo la amenaza de ataques BEC:

Las soluciones de Kaspersky con filtrado de contenido, creadas especialmente en nuestro laboratorio, identifican ya muchos tipos de ataques BEC, y nuestros expertos desarrollan continuamente tecnologías de ciberseguridad para extender la protección contra los fraudes más avanzados y sofisticados.