US FlagAn official website of the United States government
Volver a Recursos
Aviso Oficial FinCENFIN-2016-A003 · 6 de septiembre de 2016

Advisory to Financial Institutions on E-Mail Compromise Fraud Schemes

Financial Crimes Enforcement Network (FinCEN) · En consulta con el FBI y el Servicio Secreto de EE.UU. (USSS)

Los delincuentes utilizan activamente esquemas de correo electrónico para defraudar a instituciones financieras y sus clientes — miles de millones en pérdidas posibles.

FinCEN emite este aviso para ayudar a las instituciones financieras a protegerse contra un número creciente de esquemas de fraude por correo electrónico en los que los delincuentes se apropian indebidamente de fondos engañando a instituciones financieras y sus clientes para que realicen transferencias bancarias. Desde 2013 se han reportado aproximadamente 22,000 casos de fraude BEC y EAC que involucran $3.1 mil millones.

Este aviso debe compartirse con:

Departamentos de Ciberseguridad
Departamentos de Riesgo
Unidades de Prevención de Fraude
Gestión BSA/AML
Unidades de Inteligencia AML
Analistas/Investigadores AML

¿Qué es el Fraude por Compromisión de Correo Electrónico?

Fraude por Compromisión de Correo Electrónico: Esquemas en los que los delincuentes comprometen las cuentas de correo electrónico de las víctimas para enviar instrucciones fraudulentas de transferencia bancaria a instituciones financieras con el fin de apropiarse indebidamente de fondos. Los principales tipos son:

Business E-mail Compromise (BEC)

Apunta a los clientes comerciales de las instituciones financieras.

E-mail Account Compromise (EAC)

Apunta a las cuentas personales de las víctimas individuales.

Cómo Funcionan los Esquemas BEC y EAC — 3 Etapas

1

Etapa 1 — Comprometer Información y Cuentas de Correo Electrónico

Los delincuentes primero acceden ilegalmente a la cuenta de correo electrónico de la víctima mediante ingeniería social o técnicas de intrusión informática. Luego explotan la cuenta para obtener información sobre las instituciones financieras de la víctima, detalles de cuentas, contactos e información relacionada.

2

Etapa 2 — Transmitir Instrucciones de Transacción Fraudulentas

Los delincuentes utilizan la información robada para enviar por correo electrónico instrucciones fraudulentas de transferencia a la institución financiera, aparentando provenir de la víctima. Para ello, usan la cuenta de correo real de la víctima que ahora controlan, o crean una cuenta falsa que se asemeja a la de la víctima.

3

Etapa 3 — Ejecutar Transacciones No Autorizadas

Los delincuentes engañan al empleado de la víctima o a la institución financiera para que ejecute transferencias que parecen legítimas pero son de hecho no autorizadas. Los bancos en Asia, particularmente en China y Hong Kong, son destinos comunes de estas transacciones fraudulentas.

Esquemas BEC — Business E-Mail Compromise

Los esquemas BEC apuntan a los clientes comerciales de las instituciones financieras. Los escenarios más comunes son:

Escenario 1 — El delincuente suplanta al cliente de la institución financiera

Un delincuente hackea y usa la cuenta de correo de un empleado de la Empresa A para enviar instrucciones fraudulentas de transferencia a la institución financiera de la Empresa A. La institución ejecuta la transferencia y envía fondos a la cuenta que el delincuente controla.

Escenario 2 — El delincuente suplanta a un ejecutivo

Un delincuente hackea y usa la cuenta de correo de un ejecutivo de la Empresa B para enviar instrucciones de transferencia a un empleado responsable de pagos. El empleado, creyendo que las instrucciones son legítimas, ordena a la institución financiera ejecutar la transferencia a la cuenta del delincuente.

Escenario 3 — El delincuente suplanta a un proveedor

Un delincuente se hace pasar por un proveedor de la Empresa C para informar que los pagos futuros deben enviarse a una nueva cuenta. La empresa actualiza la información del proveedor y envía transferencias a la cuenta controlada por el delincuente.

Esquemas EAC — E-Mail Account Compromise

A diferencia del BEC, los esquemas EAC apuntan a individuos que realizan grandes transacciones a través de instituciones financieras, prestamistas, empresas inmobiliarias y bufetes de abogados.

Escenario 1 — Servicios de Préstamo/Corretaje

Un delincuente hackea la cuenta de un profesional financiero (corredor o contador) para enviar instrucciones fraudulentas al banco del cliente, ordenando una transferencia a la cuenta del delincuente.

Escenario 2 — Servicios Inmobiliarios

Un delincuente compromete la cuenta de un agente inmobiliario o del comprador/vendedor para alterar las instrucciones de pago y desviar fondos de una transacción de bienes raíces (ganancias de ventas, desembolsos de préstamos o honorarios).

Escenario 3 — Servicios Legales

Un delincuente compromete la cuenta de un abogado para acceder a información de clientes y transacciones relacionadas. Luego envía instrucciones fraudulentas a la institución financiera del abogado, o compromete la cuenta del cliente para solicitar transferencias desde cuentas fiduciarias.

Señales de Alerta (Red Flags) — BEC y EAC

Las siguientes señales de alerta fueron desarrolladas en consulta con el FBI y el Servicio Secreto de EE.UU. (USSS):

Solicitudes de transferencia recibidas solo por correo electrónico, sin verificación por otro canal.

Solicitudes de transferencia urgentes o inusuales que requieren confidencialidad extrema y omiten los controles habituales.

Cambios repentinos en instrucciones de pago o datos bancarios de un proveedor o beneficiario habitual.

Correos electrónicos con dominios ligeramente alterados que imitan los de proveedores o ejecutivos legítimos (ej. cornpany.com vs company.com).

Instrucciones que dirigen fondos a bancos en el extranjero, especialmente en Asia (China, Hong Kong).

Solicitudes de transferencia para 'cerrar un trato' o situaciones de emergencia que no siguieron los canales habituales de aprobación.

Solicitudes recibidas fuera del horario laboral normal, durante fines de semana o festivos.

El remitente solicita que se ignore el procedimiento normal de verificación aludiendo a urgencia o confidencialidad.

Montos de transferencia ligeramente por debajo de los umbrales de reporte (indicativo de estructuración).

Solicitudes no coherentes con las actividades o patrones de transacción habituales del cliente.

Obligaciones de Reporte bajo la BSA

Presentar un SAR

Si una institución financiera sabe, sospecha o tiene razones para sospechar que una transacción involucra fondos de actividad ilegal y supera los $5,000, debe presentar un SAR (Reporte de Actividades Sospechosas) ante FinCEN.

Plazo de 30 días

Los SAR deben presentarse dentro de los 30 días calendario desde la detección inicial. Se pueden solicitar hasta 60 días adicionales si se necesita identificar a un sujeto.

Conservación de registros

Las instituciones deben conservar una copia del SAR y toda la documentación de respaldo por un mínimo de 5 años desde la fecha de presentación.

Coordinación interinstitucional

FinCEN coordina con el FBI y el Servicio Secreto para responder a estos esquemas. Las instituciones financieras deben también contactar al FBI y al USSS al detectar fraude BEC/EAC.

Contacto y Reporte

Para reportar actividad sospechosa relacionada con fraude BEC/EAC, comuníquese con las siguientes entidades:

FinCEN Regulatory Helpline

(800) 767-2825

IC3 — Internet Crime Complaint Center (FBI)

www.ic3.gov

U.S. Secret Service (USSS)

Oficinas locales del USSS