Los estafadores imitan la voz y correos de CEOs para convencer a empleados de realizar transferencias o compras sin verificación. La psicología detrás del fraude explota la obediencia a la autoridad, urgencia artificial y presión emocional en trabajadores vulnerables.
La estafa del CEO: cómo los delincuentes suplantan directivos para robar dinero
Ver u oír a alguien ya no es garantía de que realmente sean ellas
¿Por qué funciona tan bien esta estafa si parece tan obvia cuando la describes?
Porque no funciona en la mente racional. Funciona en el cuerpo. Cuando recibes una llamada de tu jefa, tu cuerpo reconoce la autoridad antes de que tu cerebro tenga tiempo de pensar. Y si además estás cansado, si es urgente, si te sientes halagado por ser elegido para resolver algo delicado, los mecanismos de verificación se apagan.
Pero en el caso de Bolsalea, la primera vez sí funcionó. ¿Cuánto dinero se movió antes de que lo cancelaran?
El artículo no especifica la cantidad. Solo dice que lograron cancelarla a tiempo.
Eso es importante. No sabemos si fue cien euros o cien mil. El impacto es completamente distinto.
¿Y la segunda vez? ¿El correo de las tarjetas de regalo?
Esa vez no llegó a completarse. El equipo estaba en alerta después de la primera experiencia. Detectaron el engaño antes de que el dinero saliera.
Entonces Bolsalea fue víctima dos veces pero no perdió dinero en ninguna de las dos ocasiones. Eso es diferente a decir que fue víctima de estafa. Fue objetivo de intentos de estafa.
¿Qué cambió entre la primera y la segunda vez?
La conciencia. Después de la primera experiencia, el equipo estaba vigilante. Pero eso también sugiere algo importante: esta estafa depende del factor sorpresa. Una vez que sabes que existe, es más fácil detectarla.
Aunque el artículo menciona que ahora los estafadores pueden usar deepfakes de voz e imagen. ¿Eso cambia las cosas?
Completamente. Si no puedes confiar en lo que ves u oyes, la verificación se vuelve mucho más difícil. Por eso García insiste en que ver u oír a alguien ya no es garantía de que sea esa persona.
Entonces, ¿cuál es la defensa real?
Las medidas técnicas ayudan: autenticación de dos factores, palabras clave de seguridad. Pero la defensa más importante es cultural. Las empresas necesitan crear un ambiente donde está bien pausar, verificar, incluso desobedecer una orden si algo huele mal.
Y eso requiere que los empleados no tengan miedo de cuestionar a sus jefes. Que es lo opuesto a lo que la estafa explota.
Así que la solución es cambiar la cultura corporativa.
Sí. O al menos crear espacios donde la verificación no se vea como deslealtad.
Le Pouls
- Bolsalea, pyme alicantina, fue objetivo de estafa del CEO en dos ocasiones
- Los estafadores suplantaron a Marina Moya, directora ejecutiva, mediante llamadas y correos
- La primera transferencia fue cancelada a tiempo; la segunda fue detectada antes de completarse
- La IA permite crear deepfakes de voz e imagen que hacen más difícil distinguir lo legítimo de lo falso
Los estafadores imitan la voz y correos de CEOs para convencer a empleados de realizar transferencias o compras sin verificación. La psicología detrás del fraude explota la obediencia a la autoridad, urgencia artificial y presión emocional en trabajadores vulnerables.
Delincuentes suplantan a directivos mediante llamadas y correos falsos para engañar a empleados y obtener transferencias. El caso de una pyme alicantina ilustra cómo esta estafa manipula la autoridad y urgencia para eludir protocolos.
Khrystyna Kozmenko recibió una llamada durante la pandemia que parecía venir de su jefa directa. La voz en el otro lado del teléfono pertenecía a Marina Moya, directora ejecutiva de Bolsalea, la empresa alicantina donde trabaja Kozmenko como responsable comercial. La petición era urgente: necesitaban fondos para adquirir productos sanitarios para los empleados. Sin pensarlo demasiado, Kozmenko autorizó una transferencia. Fue solo después, cuando logró cancelarla a tiempo, que comprendió lo que había sucedido: alguien se había hecho pasar por su CEO.
Un año más tarde, la misma empresa volvió a ser blanco de los estafadores. Esta vez, un empleado recién incorporado recibió un correo electrónico que aparentaba venir de Moya solicitando la compra de varias tarjetas de regalo. Pero la experiencia anterior había dejado cicatrices. El equipo estaba en alerta. Detectaron el engaño antes de que el dinero saliera de las cuentas de la empresa. Bolsalea, especializada en la fabricación de bolsas corporativas sostenibles, había sido víctima de lo que los expertos llaman la estafa del CEO: un fraude que explota la jerarquía corporativa y la confianza para robar dinero.
Esta modalidad de delito funciona de manera deceptivamente simple. Los estafadores estudian la estructura de una empresa, identifican a sus directivos y luego suplantaban su identidad a través de correos electrónicos, llamadas telefónicas o, cada vez más, videollamadas. El objetivo es convencer a un empleado para que realice una transferencia a una cuenta ajena, modifique datos bancarios de proveedores, revele información confidencial o compre tarjetas de regalo que después pueden ser utilizadas para compras en línea. En algunos casos, los delincuentes interceptan directamente las comunicaciones con proveedores y modifican ellos mismos los datos bancarios para desviar los pagos.
Daniel de la Fuente, psicólogo e investigador de la Universitat Oberta de Catalunya, ha estudiado los mecanismos mentales que hacen que esta estafa funcione. Según su análisis, el fraude está diseñado para afectar a cualquier tipo de trabajador, pero ciertos perfiles son más vulnerables. Los empleados con una fuerte predisposición a obedecer la autoridad caen con mayor facilidad. También son susceptibles aquellos que atraviesan un estado emocional frágil: el cansancio, el estrés, la ansiedad. Un trabajador agotado tiene menos capacidad de cuestionarse una orden que aparentemente viene de arriba. La estafa funciona, paradójicamente, porque obliga a la víctima a romper con el protocolo. El empleado leal antepone la petición urgente del supuesto superior a los procedimientos establecidos. Siente presión por demostrar eficacia y competencia. Desobedecer una orden parece más arriesgado que ejecutarla.
La ingeniería social detrás del fraude se apoya en cuatro pilares psicológicos. Primero, la autoridad: suplantar a un CEO o presidente coloca al delincuente en una posición jerárquica que genera obediencia automática. Segundo, la urgencia: apremiar al empleado para que actúe rápidamente reduce el tiempo para reflexionar o verificar. Tercero, la discreción: solicitar que la operación se mantenga en secreto, argumentando que se trata de una transacción delicada e imprevista, aísla al empleado de sus colegas y de los mecanismos de control. Cuarto, el halago: frases como "eres la única persona del equipo que puede resolverlo ahora" refuerzan la identidad del trabajador como alguien competente y de confianza, lo que lo hace más proclive a actuar sin verificar.
Begoña García, responsable global de seguridad de la información en BBVA, advierte sobre una amenaza emergente: la inteligencia artificial. Los sistemas de IA permiten crear imágenes y audios convincentes que pueden suplantar la identidad de personas reales. Ver u oír a alguien ya no es garantía de que realmente sea esa persona. Las videollamadas falsas, los audios deepfake, las imágenes generadas por máquinas: todo esto amplifica exponencialmente el riesgo. La estafa del CEO, que comenzó como un fraude de correo electrónico, ahora puede llegar a través de canales que parecen más seguros porque involucran la voz o la cara del supuesto jefe.
Para protegerse, las empresas deben implementar medidas concretas. Contactar directamente con la persona que supuestamente envió el mensaje, usando su número de teléfono habitual, es el primer paso. Verificar que los datos bancarios de los proveedores coincidan con los acordados previamente es esencial. Establecer palabras clave de seguridad interna para validar comunicaciones sospechosas añade una capa de protección. La autenticación de dos factores en correos electrónicos y sistemas corporativos es fundamental. No descargar archivos adjuntos de correos no solicitados, revisar cuidadosamente el dominio del remitente y el tono del mensaje, no compartir información sobre el organigrama interno: todas estas prácticas reducen la superficie de ataque. Y cuando se detecta un intento de fraude, alertar inmediatamente al equipo de seguridad refuerza la vigilancia para toda la organización. La estafa del CEO prospera en el silencio y la prisa. La defensa está en la verificación y la comunicación.
Citations marquantes
Los estafadores estudian la empresa para resultar más creíbles y que confíes en ellos— Khrystyna Kozmenko, responsable comercial de Bolsalea
Si un trabajador está cansado o estresado, se encontrará en un estado más vulnerable y, por tanto, proclive a caer en el engaño— Daniel de la Fuente, psicólogo de la Universitat Oberta de Catalunya