Advisory to Financial Institutions on E-Mail Compromise Fraud Schemes
Financial Crimes Enforcement Network (FinCEN) · En consulta con el FBI y el Servicio Secreto de EE.UU. (USSS)
Los delincuentes utilizan activamente esquemas de correo electrónico para defraudar a instituciones financieras y sus clientes — miles de millones en pérdidas posibles.
FinCEN emite este aviso para ayudar a las instituciones financieras a protegerse contra un número creciente de esquemas de fraude por correo electrónico en los que los delincuentes se apropian indebidamente de fondos engañando a instituciones financieras y sus clientes para que realicen transferencias bancarias. Desde 2013 se han reportado aproximadamente 22,000 casos de fraude BEC y EAC que involucran $3.1 mil millones.
Este aviso debe compartirse con:
¿Qué es el Fraude por Compromisión de Correo Electrónico?
Fraude por Compromisión de Correo Electrónico: Esquemas en los que los delincuentes comprometen las cuentas de correo electrónico de las víctimas para enviar instrucciones fraudulentas de transferencia bancaria a instituciones financieras con el fin de apropiarse indebidamente de fondos. Los principales tipos son:
Business E-mail Compromise (BEC)
Apunta a los clientes comerciales de las instituciones financieras.
E-mail Account Compromise (EAC)
Apunta a las cuentas personales de las víctimas individuales.
Cómo Funcionan los Esquemas BEC y EAC — 3 Etapas
Etapa 1 — Comprometer Información y Cuentas de Correo Electrónico
Los delincuentes primero acceden ilegalmente a la cuenta de correo electrónico de la víctima mediante ingeniería social o técnicas de intrusión informática. Luego explotan la cuenta para obtener información sobre las instituciones financieras de la víctima, detalles de cuentas, contactos e información relacionada.
Etapa 2 — Transmitir Instrucciones de Transacción Fraudulentas
Los delincuentes utilizan la información robada para enviar por correo electrónico instrucciones fraudulentas de transferencia a la institución financiera, aparentando provenir de la víctima. Para ello, usan la cuenta de correo real de la víctima que ahora controlan, o crean una cuenta falsa que se asemeja a la de la víctima.
Etapa 3 — Ejecutar Transacciones No Autorizadas
Los delincuentes engañan al empleado de la víctima o a la institución financiera para que ejecute transferencias que parecen legítimas pero son de hecho no autorizadas. Los bancos en Asia, particularmente en China y Hong Kong, son destinos comunes de estas transacciones fraudulentas.
Esquemas BEC — Business E-Mail Compromise
Los esquemas BEC apuntan a los clientes comerciales de las instituciones financieras. Los escenarios más comunes son:
Escenario 1 — El delincuente suplanta al cliente de la institución financiera
Un delincuente hackea y usa la cuenta de correo de un empleado de la Empresa A para enviar instrucciones fraudulentas de transferencia a la institución financiera de la Empresa A. La institución ejecuta la transferencia y envía fondos a la cuenta que el delincuente controla.
Escenario 2 — El delincuente suplanta a un ejecutivo
Un delincuente hackea y usa la cuenta de correo de un ejecutivo de la Empresa B para enviar instrucciones de transferencia a un empleado responsable de pagos. El empleado, creyendo que las instrucciones son legítimas, ordena a la institución financiera ejecutar la transferencia a la cuenta del delincuente.
Escenario 3 — El delincuente suplanta a un proveedor
Un delincuente se hace pasar por un proveedor de la Empresa C para informar que los pagos futuros deben enviarse a una nueva cuenta. La empresa actualiza la información del proveedor y envía transferencias a la cuenta controlada por el delincuente.
Esquemas EAC — E-Mail Account Compromise
A diferencia del BEC, los esquemas EAC apuntan a individuos que realizan grandes transacciones a través de instituciones financieras, prestamistas, empresas inmobiliarias y bufetes de abogados.
Escenario 1 — Servicios de Préstamo/Corretaje
Un delincuente hackea la cuenta de un profesional financiero (corredor o contador) para enviar instrucciones fraudulentas al banco del cliente, ordenando una transferencia a la cuenta del delincuente.
Escenario 2 — Servicios Inmobiliarios
Un delincuente compromete la cuenta de un agente inmobiliario o del comprador/vendedor para alterar las instrucciones de pago y desviar fondos de una transacción de bienes raíces (ganancias de ventas, desembolsos de préstamos o honorarios).
Escenario 3 — Servicios Legales
Un delincuente compromete la cuenta de un abogado para acceder a información de clientes y transacciones relacionadas. Luego envía instrucciones fraudulentas a la institución financiera del abogado, o compromete la cuenta del cliente para solicitar transferencias desde cuentas fiduciarias.
Señales de Alerta (Red Flags) — BEC y EAC
Las siguientes señales de alerta fueron desarrolladas en consulta con el FBI y el Servicio Secreto de EE.UU. (USSS):
Solicitudes de transferencia recibidas solo por correo electrónico, sin verificación por otro canal.
Solicitudes de transferencia urgentes o inusuales que requieren confidencialidad extrema y omiten los controles habituales.
Cambios repentinos en instrucciones de pago o datos bancarios de un proveedor o beneficiario habitual.
Correos electrónicos con dominios ligeramente alterados que imitan los de proveedores o ejecutivos legítimos (ej. cornpany.com vs company.com).
Instrucciones que dirigen fondos a bancos en el extranjero, especialmente en Asia (China, Hong Kong).
Solicitudes de transferencia para 'cerrar un trato' o situaciones de emergencia que no siguieron los canales habituales de aprobación.
Solicitudes recibidas fuera del horario laboral normal, durante fines de semana o festivos.
El remitente solicita que se ignore el procedimiento normal de verificación aludiendo a urgencia o confidencialidad.
Montos de transferencia ligeramente por debajo de los umbrales de reporte (indicativo de estructuración).
Solicitudes no coherentes con las actividades o patrones de transacción habituales del cliente.
Obligaciones de Reporte bajo la BSA
Presentar un SAR
Si una institución financiera sabe, sospecha o tiene razones para sospechar que una transacción involucra fondos de actividad ilegal y supera los $5,000, debe presentar un SAR (Reporte de Actividades Sospechosas) ante FinCEN.
Plazo de 30 días
Los SAR deben presentarse dentro de los 30 días calendario desde la detección inicial. Se pueden solicitar hasta 60 días adicionales si se necesita identificar a un sujeto.
Conservación de registros
Las instituciones deben conservar una copia del SAR y toda la documentación de respaldo por un mínimo de 5 años desde la fecha de presentación.
Coordinación interinstitucional
FinCEN coordina con el FBI y el Servicio Secreto para responder a estos esquemas. Las instituciones financieras deben también contactar al FBI y al USSS al detectar fraude BEC/EAC.
Contacto y Reporte
Para reportar actividad sospechosa relacionada con fraude BEC/EAC, comuníquese con las siguientes entidades:
FinCEN Regulatory Helpline
(800) 767-2825
IC3 — Internet Crime Complaint Center (FBI)
www.ic3.gov
U.S. Secret Service (USSS)
Oficinas locales del USSS
