El fraude de la factura interceptada: cómo blindar los pagos de tu empresa este verano
El fraude que suplanta a tus proveedores y desvía pagos crece en verano. Descubre cómo identificarlo a tiempo y qué medidas aplicar para proteger tu empresa y tus transferencias bancarias.

El fraude de la factura interceptada: blindar pagos de tu empresa
Cámarabilbao
Los meses de verano no solo traen vacaciones y cambios en la rutina empresarial; también suponen un momento crítico en materia de ciberseguridad. La menor supervisión en los departamentos de administración y contabilidad, junto con la incorporación de personal de sustitución, genera un contexto perfecto que los ciberdelincuentes saben aprovechar. Uno de los ataques que más crece en este periodo es el conocido como Man-in-the-Middle o fraude de la factura interceptada.
Se trata de un engaño tan invisible como letal. Los atacantes consiguen acceder a la cuenta de correo electrónico de un proveedor habitual de la empresa, interceptan una factura legítima y modifican un detalle clave: el número de cuenta bancaria (IBAN). El documento, aparentemente correcto, llega a la empresa sin levantar sospechas. El pago se ejecuta con normalidad, pero el destino del dinero no es el proveedor, sino una cuenta controlada por los delincuentes. Cuando se detecta el fraude, generalmente semanas después, la recuperación de los fondos es extremadamente complicada.
Ante este escenario, la Oficina de Transformación Digital de Cámarabilbao alerta sobre la importancia de reforzar los controles internos y ofrece una serie de pautas clave para evitar este tipo de ataques que pueden comprometer seriamente la liquidez de cualquier pyme.
Protocolo de tres pasos para el departamento de administración
Antes de emitir cualquier transferencia de un importe relevante durante este verano, tu equipo debe validar técnicamente estos tres elementos:
- La regla del “segundo canal”: Si un proveedor habitual envía un correo notificando un cambio de cuenta bancaria o un IBAN diferente en la factura, está prohibido hacer el pago hasta confirmarlo por una vía distinta al email (una llamada telefónica al número habitual del proveedor o un mensaje de WhatsApp). Nunca respondas al propio correo sospechoso para preguntar.
- Revisión del dominio del remitente: Los atacantes suelen registrar dominios casi idénticos al de tu proveedor para engañar al ojo humano (por ejemplo, si el email real es pagos@empresa.com, ellos usan pagos@empresa-com.com o cambiar una “l” por un “1”). Exige a tu equipo que despliegue siempre la dirección de correo completa para verificar el dominio exacto.
- Verificación de la firma digital del PDF: Las facturas legítimas emitidas de forma digital avanzada incluyen firmas electrónicas que se rompen o muestran un aviso de error si el archivo PDF ha sido manipulado o editado para cambiar el número de cuenta.
Checklist Técnico: ¿Qué herramientas bloquean este fraude?
Para reducir el riesgo de este tipo de fraude, es clave comprobar si los sistemas informáticos de tu empresa cuentan con las medidas de protección adecuadas. En este sentido, hay tres aspectos técnicos que conviene revisar.
En primer lugar, verifica que tu correo corporativo tiene correctamente configurados los protocolos SPF, DKIM y DMARC. Se trata de sistemas de autenticación del correo electrónico:
- SPF (marco de políticas del remitente) valida qué servidores pueden enviar correos en nombre de tu dominio
- DKIM (correo firmado con claves de dominio) añade una firma digital que garantiza que el mensaje no ha sido alterado
- DMARC (autenticación y políticas contra la suplantación) establece las reglas para gestionar los intentos de fraude.
En conjunto, son tres registros técnicos obligatorios en la configuración de tu correo corporativo que impiden que los ciberdelincuentes puedan suplantar tu identidad digital para enviar emails en tu nombre.
Además, es fundamental que todas las cuentas de correo tengan activado el doble factor de autenticación o MFA. Este sistema añade un segundo paso de verificación, como un código enviado al móvil o una app de seguridad, además de la contraseña. Sin esta protección, especialmente en accesos desde casa o dispositivos móviles, un atacante podría acceder al correo sin ser detectado y revisar información sensible como presupuestos o facturas.
Por último, contar con un sistema de filtrado antispam avanzado de correo es clave para prevenir ataques. Estas soluciones, habitualmente en la nube, analizan los enlaces y archivos adjuntos antes de que lleguen al usuario, evaluando su fiabilidad y bloqueando posibles intentos de fraude o suplantación.
Últimas plazas para auditar tu correo y tus sistemas gratis
Si no tienes la certeza de que tu correo corporativo está protegido frente a este tipo de fraude, este es el momento de actuar. Cámarabilbao mantiene abiertas las últimas plazas del Programa PYME Cibersegura, una oportunidad para reforzar la seguridad de tu empresa sin interrumpir su actividad.
A través de este programa, podrás acceder a una auditoría técnica gratuita que analizará el nivel real de protección de tus cuentas de correo y de tus procesos de intercambio de información financiera. A partir de este diagnóstico, recibirás una solución a tu medida con las herramientas y medidas más adecuadas para blindar tus comunicaciones con proveedores. Además, el programa contempla una subvención directa para la implantación de soluciones avanzadas, como sistemas de correo seguro, firewalls o mecanismos de autenticación reforzada.
Las plazas para acceder al programa son limitadas y la demanda aumenta en estas fechas. Anticiparte ahora te permitirá proteger tus pagos y garantizar la tranquilidad de tu empresa antes del periodo vacacional. Completa con tus datos el formulario y solicita información sobre el programa Pyme Cibersegura para proteger tu negocio.
