Cómo medir si tu organización caería en el fraude del CEO

Una mano con puño de camisa y gemelos desliza un sobre rojo sellado con lacre sobre un escritorio de oficina al anochecer, junto a un teclado y una pila de hojas, con las luces de la ciudad desenfocadas detrás

Cómo medir si tu organización caería en el fraude del CEO

Un jueves a las 17:40 llega a tesorería un correo del director financiero. Hay que hacer una transferencia a un proveedor nuevo antes del cierre, la operación es confidencial y él está entrando a una reunión, así que no hace falta llamarlo. La analista lo llama igual, y el pago no sale. Al día siguiente, el comité de auditoría hace la pregunta incómoda sobre ese intento de fraude del CEO. ¿Funcionaría de nuevo? ¿Y con quién?

Esa pregunta no la contesta la tasa de clic de la última campaña de phishing. El fraude del CEO es uno de los engaños que más dinero mueven. El informe 2024 del IC3 del FBI registró 21.442 denuncias y 2.770 millones de dólares en pérdidas, el segundo delito por monto después de las estafas de inversión. Medir si tu organización caería exige otro tipo de ejercicio.

¿Qué es el fraude del CEO?

El fraude del CEO es un engaño en el que alguien suplanta a una persona con autoridad dentro de la organización, o a un proveedor de confianza, para conseguir que otra persona haga un pago o cambie datos bancarios sin seguir el control habitual. También se lo conoce como BEC, por business email compromise, y a veces como estafa del CEO.

El correo es el canal clásico, aunque no el único. El propio IC3 incluye en su definición el compromiso de teléfonos y de aplicaciones de videollamada, y por eso el mismo pedido puede llegar como una nota de voz o como una reunión con una cara conocida. Los deepfakes le sumaron verosimilitud al formato, pero el mecanismo es el de siempre y se apoya en las mismas palancas de persuasión de la ingeniería social, con la autoridad y la urgencia al frente.

La parte técnica, cómo se falsifica un remitente o se toma el control de una cuenta de correo, ya está en esta guía para protegerse del ataque BEC. Esta pieza se ocupa de otra pregunta, la del comité.

¿Cuál es el objetivo del fraude del CEO?

El objetivo es desviar dinero. A veces se buscan credenciales o información, pero el caso típico termina en una transferencia a una cuenta que controla quien ataca. Puede ser un pago urgente que parece pedir alguien de la dirección, o una factura legítima de un proveedor real con los datos bancarios cambiados.

Eso define a quién apunta. Para funcionar, al fraude del CEO le alcanza con una persona que pueda mover fondos o modificar el maestro de proveedores, y en la mayoría de las organizaciones esas personas son pocas y tienen nombre y apellido. Están en tesorería, en cuentas a pagar y en las asistencias ejecutivas que manejan agendas y firmas. El directorio completa el grupo, porque sus identidades son las que se suplantan.

¿Por qué una simulación general no mide el fraude del CEO?

La reacción habitual es sumar un escenario “del CEO” a la próxima campaña de phishing de toda la organización. Parece eficiente, y tiene dos costos que conviene poner sobre la mesa antes de hacerlo.

El primero es que el pretexto deja de servir. Un pedido de transferencia firmado por la dirección y enviado a dos mil personas es irrelevante para las casi dos mil que nunca aprobaron un pago, y es justo el tipo de correo que se comenta en el pasillo. Para cuando llega a tesorería, ya circuló una captura por el chat del área.

El segundo es que el promedio esconde al grupo que importa. Una tasa de clic del 4% en la organización puede convivir con dos de seis personas de tesorería que entregaron datos, y en el informe general esas dos personas son un redondeo. La tasa promedio describe a la organización, y el fraude del CEO se decide en un grupo de doce.

Hay una razón más para no conformarse con el promedio. A quien ataca le alcanza con una sola persona en el lugar correcto.

¿Qué tiene que tener un ejercicio dirigido?

Un ejercicio de fraude del CEO se parece más a una prueba de control interno que a una campaña de concienciación. Estos son los cinco elementos que lo distinguen.

  1. Un grupo cerrado y nominal. Las personas que pueden aprobar, ejecutar o modificar un pago, y nadie más. Se define por lo que cada una puede hacer en el proceso, no por el área en el organigrama.
  2. Un pretexto de alto contexto. El cierre de mes, un proveedor con el que la organización opera de verdad, un cambio de cuenta bancaria o una adquisición confidencial. Cuanto más se parezca a la semana real del grupo, más dice el resultado.
  3. El momento. Estos pedidos suelen llegar cerca del cierre, antes de un feriado o cuando quien firma está de viaje. Elegir ese momento es parte del realismo.
  4. Un acuerdo previo. La dirección y recursos humanos saben que el ejercicio existe y qué se va a hacer con el resultado. Un ejercicio que termina en una lista de culpables le enseña al grupo a esconder el siguiente error, y además una lista de reincidentes habla más del señuelo que de la persona.
  5. Una conducta observable. Qué cuenta como caer y qué cuenta como hacer lo correcto tiene que quedar definido antes de enviar el primer correo.

Hay una parte del riesgo que se prueba de otra manera. Si alguien llama al número que trae el correo o al que figura en el maestro de proveedores, eso lo mide un ejercicio de mesa sobre el procedimiento de doble verificación. La simulación y ese ejercicio se complementan, y ninguno reemplaza al otro.

¿Cómo se arma un ejercicio así en SMARTFENSE?

Una campaña de simulación de phishing en SMARTFENSE puede asignarse a una agrupación armada con nombres concretos, así que el ejercicio llega a las doce personas del grupo y a nadie más. Además de la galería de escenarios, el contenido se puede crear desde cero, y eso permite escribir el pretexto con el proveedor, el tono y el vocabulario de tu organización.

La plataforma registra por persona quién abrió el correo, quién hizo clic, quién ingresó datos y quién lo reportó con el botón, junto con el momento de cada evento. El reporte también cuenta a favor. Puede disparar un Nudge, que es un mensaje que le llega a esa persona por correo, Slack o Microsoft Teams, para agradecerle en ese momento haber hecho exactamente lo que el ejercicio buscaba.

¿Qué se le presenta al comité?

Lo primero que se presenta es un número con denominador: cuántas personas del grupo cayeron sobre el total de quienes recibieron el ejercicio. El objetivo declarado es cero, y conviene decirlo así desde el principio, porque en este grupo una sola persona que aprueba el pago equivale al incidente completo.

Al lado van dos datos que cuentan la parte buena, cuántas personas del grupo lo reportaron y cuánto tardó el primer reporte, que es el tiempo que quien ataca habría tenido para insistir con el resto.

Si dos personas de cuentas a pagar hicieron clic, lo que se eleva al cerrar la presentación es qué control faltó en ese punto del proceso y la propuesta que lo cubre. Por ejemplo, verificar todo cambio de datos bancarios por un canal distinto del que trajo el pedido, y exigir una segunda firma cuando una transferencia urgente supera cierto monto. El detalle nominal queda con quien tiene que ajustar el proceso. Al comité le sirve saber dónde está la falla y qué se hace con ella.

El jueves siguiente

La analista que llamó ese jueves hizo algo que ningún filtro podía hacer por ella. Lo que el comité quiere saber es si eso fue un reflejo del grupo o la suerte de que el correo le tocara a ella, y un ejercicio dirigido es la forma de responderlo con datos antes de que lo responda un fraude real.

Si quieres ver cómo se arma el ejercicio sobre tu propio grupo, puedes pedir una demostración de la plataforma.

Nicolás Bruna

Product Manager de SMARTFENSE. Su misión en la empresa es mejorar la plataforma día a día y evangelizar sobre la importancia de la concienciación. Ha escrito dos whitepapers y más de 150 artículos sobre gestión del riesgo de la ingeniería social, creación de culturas seguras y cumplimiento de normativas. También es uno de los autores de la Guía de Ransomware de OWASP y el Calculador de costos de Ransomware, entre otros recursos gratuitos.

Deja una respuesta