En resumen
- Bolsalea, empresa alicantina de bolsas corporativas sostenibles, sufrió dos intentos de estafa del CEO: una llamada con la voz suplantada de su directora ejecutiva, Marina Moya, y un correo que pedía tarjetas de regalo.
- El primer intento se produjo durante la pandemia de covid-19 y la transferencia solicitada pudo cancelarse a tiempo; el segundo llegó un año después.
- Khrystyna Kozmenko, de 27 años y origen ucraniano, es la responsable comercial de Bolsalea que recibió la llamada fraudulenta.
- Daniel de la Fuente, psicólogo e investigador de la Universitat Oberta de Catalunya (UOC), señala que el cansancio o el estrés aumentan la vulnerabilidad al engaño.
- El responsable global de seguridad de la información de las personas en BBVA advierte de que la IA permite crear imágenes y audios convincentes para suplantar identidades.
La empresa alicantina Bolsalea ha sufrido dos intentos de estafa del CEO. Durante la pandemia de covid-19, una llamada con la voz suplantada de su directora ejecutiva, Marina Moya, pidió una transferencia para pagar productos sanitarios para la plantilla; se canceló a tiempo. Un año después, un correo pidió tarjetas de regalo a un empleado recién incorporado.
¿Qué es la estafa del CEO y cómo se intentó dos veces?
En la estafa del CEO, el delincuente suplanta la identidad de un directivo, de un proveedor u otro tercero de confianza con el que la empresa mantiene una relación comercial. El objetivo es que un empleado revele información privada, haga una transferencia a una cuenta ajena a la compañía, modifique los datos bancarios asociados al pago de facturas o compre tarjetas de regalo que después se usan para pagar en internet. En la suplantación de proveedores, los ciberdelincuentes interceptan las comunicaciones por correo y cambian ellos mismos los datos de la cuenta.
La primera llamada la recibió Khrystyna Kozmenko, responsable comercial de Bolsalea, española de origen ucraniano y 27 años, que cada día atiende las peticiones de los clientes. El segundo intento llegó un año más tarde y lo recibió un compañero recién incorporado: un correo que, en nombre de la CEO, le pedía adquirir varias tarjetas de regalo. Para entonces, tras la primera experiencia, la empresa ya estaba en alerta.
¿Por qué un empleado acaba obedeciendo una orden falsa?
Daniel de la Fuente, psicólogo e investigador de la Universitat Oberta de Catalunya (UOC), sostiene que el engaño está diseñado para que caiga cualquier tipo de trabajador. Añade que son más proclives quienes tienen una fuerte predisposición a obedecer a la autoridad y quienes atraviesan un estado emocional frágil. “Si un trabajador está cansado o estresado, se encontrará en un estado más vulnerable y, por tanto, proclive a caer en el engaño”, describe De la Fuente. Los estudios sobre fraude financiero apuntan en la misma dirección: un trabajo publicado en Nature asocia el abuso financiero a señales previas.
El mecanismo empuja a la víctima a saltarse el protocolo: el empleado fiel antepone la petición urgente del supuesto superior a los procedimientos y puede pensar que desobedecer una orden es más arriesgado que ejecutarla.
- Suplantan a un alto cargo, como un director ejecutivo o el presidente, para que el empleado obedezca a alguien de rango superior.
- Apremian a la víctima para que cumpla la petición cuanto antes, lo que reduce el tiempo disponible para comprobar si es legítima.
- Piden que no se comunique la operación a otros miembros de la empresa, con la excusa de que es una transacción imprevista y delicada.
- Refuerzan la identidad del trabajador como alguien competente y leal: “Eres la única persona del equipo que puede resolverlo ahora”.
¿Qué papel juega la inteligencia artificial?
El responsable global de seguridad de la información de las personas en BBVA señala que la IA permite crear imágenes y audios convincentes con los que suplantar la identidad de otras personas: “Ver u oír a alguien ya no es garantía de que realmente sean ellas”. El fraude comenzó con el correo electrónico y hoy incluye imitaciones de voz e imagen en videollamadas, en un contexto en el que las empresas del sector atribuyen a sus modelos capacidades crecientes anunciadas por ellas mismas.
¿Cómo se comprueba una petición sospechosa?
El responsable de seguridad de BBVA enumera varias comprobaciones ante una comunicación no esperada o que llega por un cauce distinto al habitual: contactar con la persona que dice escribir a través de su número de teléfono conocido; confirmar que la cuenta de pago de una factura es la acordada previamente y verificar cualquier cambio por la vía de siempre; establecer una pregunta o palabra clave interna para validar llamadas y mensajes; activar el doble factor de autenticación en el correo y en el acceso a los sistemas de la compañía; no descargar adjuntos no solicitados; revisar el dominio, la dirección del remitente y el tono del mensaje; no compartir información sobre el organigrama ni sobre procesos o proyectos internos; y alertar al equipo de seguridad cuando se detecte un intento de engaño.
Preguntas frecuentes
¿Qué es la estafa del CEO?
Es un fraude en el que el delincuente suplanta la identidad de un directivo, un proveedor u otro tercero de confianza para que un empleado haga una transferencia, revele información privada, cambie datos bancarios o compre tarjetas de regalo.
¿Qué le ocurrió a la empresa Bolsalea?
Sufrió dos intentos. En el primero, durante la pandemia de covid-19, una llamada con la voz suplantada de su directora ejecutiva pidió una transferencia que se canceló a tiempo. Un año después, un correo pidió tarjetas de regalo a un empleado recién incorporado.
¿Por qué los empleados caen en la estafa del CEO?
Según el psicólogo Daniel de la Fuente, de la UOC, pesan la predisposición a obedecer a la autoridad y el estado emocional: el cansancio o el estrés dejan al trabajador más vulnerable, y el engaño lo empuja a saltarse el protocolo.
¿Cómo se verifica una petición sospechosa?
El responsable de seguridad de BBVA propone llamar a la persona por su teléfono habitual, confirmar los datos de pago acordados, usar una palabra clave interna, activar el doble factor de autenticación y avisar al equipo de seguridad.
Con información de feeds.elpais.com.
Imagen de referencia, no corresponde a los hechos narrados. Laptop Keyboard — Lenharth Systems / Wikimedia Commons (CC0 1.0)












