INCIBE alerta sobre campaña de Business Email Compromise en España
INCIBE-CERT ha publicado una alerta técnica sobre un aumento significativo de ataques de Business Email Compromise (BEC) dirigidos a empresas tecnológicas, financieras y de servicios profesionales en España durante el primer trimestre de 2026. Los incidentes reportados muestran una evolución hacia técnicas de ingeniería social más sofisticadas que combinan investigación previa de las víctimas con suplantación de identidad en canales de comunicación múltiples.
Según los datos recopilados por el organismo español, los atacantes están focalizando sus esfuerzos en empresas medianas del sector TIC que gestionan pagos recurrentes a proveedores internacionales, aprovechando periodos de transición en equipos financieros o cambios en procesos de facturación para introducir cuentas bancarias fraudulentas en flujos de pago establecidos.
Metodología de los atacantes
El análisis forense de incidentes gestionados por INCIBE revela que las campañas actuales de BEC siguen un patrón estructurado en tres fases. La primera fase consiste en una investigación exhaustiva de la organización objetivo mediante fuentes de inteligencia de código abierto (OSINT), incluyendo perfiles profesionales en redes sociales, comunicados de prensa sobre cambios organizativos y documentación pública de licitaciones o contratos.
En la segunda fase, los atacantes establecen contacto inicial mediante correos electrónicos que suplantan a ejecutivos de alto nivel o a proveedores habituales. Los mensajes incluyen referencias específicas a proyectos en curso, nombres de empleados recientemente incorporados o detalles operativos que aumentan la credibilidad ante los destinatarios. Los dominios utilizados para la suplantación emplean técnicas de typosquatting o registran dominios con caracteres Unicode visualmente similares a los legítimos.
La tercera fase implica la consolidación de la estafa mediante comunicación cruzada en múltiples canales. Una vez que el destinatario responde al correo fraudulento, los atacantes solicitan continuar la conversación por WhatsApp, Teams o SMS, canales donde los mecanismos de verificación corporativa suelen ser menos estrictos y donde resulta más difícil detectar inconsistencias en las direcciones de contacto.

Datos cuantitativos del INCIBE
El Informe de Actividad del INCIBE-CERT correspondiente al cuarto trimestre de 2025 documentó un incremento del 34% en reportes de incidentes relacionados con BEC respecto al trimestre anterior. Las pérdidas económicas directas reportadas por las organizaciones afectadas superaron los 8,7 millones de euros en el período analizado, aunque el organismo señala que esta cifra representa únicamente los casos notificados formalmente y probablemente subestima el impacto real.
El sector servicios tecnológicos concentró el 41% de los incidentes reportados, seguido por el sector financiero con un 28% y servicios profesionales con un 19%. El 63% de las estafas exitosas involucraron transferencias internacionales a cuentas bancarias ubicadas en jurisdicciones con capacidad limitada de cooperación judicial internacional, dificultando la recuperación de fondos una vez ejecutada la transferencia.

Recomendaciones técnicas del CCN-CERT
El CCN-CERT ha publicado una guía específica para la prevención de ataques BEC que establece controles técnicos y organizativos complementarios. Desde el punto de vista técnico, el organismo recomienda implementar políticas estrictas de autenticación para modificaciones en datos bancarios de proveedores, incluyendo verificación en dos canales independientes y aprobación por múltiples roles antes de actualizar información crítica en sistemas ERP.
Organizativamente, el CCN-CERT aconseja establecer protocolos claros que prohíban la modificación de datos bancarios únicamente mediante correo electrónico o mensajería instantánea, independientemente de la aparente legitimidad del remitente. Las organizaciones deben designar responsables específicos para la gestión de cambios en proveedores críticos y documentar los canales autorizados para cada tipo de comunicación financiera.
Además, el organismo español recomienda realizar simulacros periódicos de ataques BEC dirigidos a equipos financieros y de compras, utilizando escenarios realistas que incluyan presión temporal («necesito esta transferencia hoy antes de las 15:00») y suplantación de autoridades internas reconocidas por los empleados.

Coordinación con fuerzas de seguridad
INCIBE mantiene una colaboración estrecha con la Brigada de Investigación Tecnológica de la Policía Nacional y la Unidad de Delitos Telemáticos de la Guardia Civil para la investigación de campañas BEC con impacto significativo. Las tres entidades han establecido un protocolo de intercambio ágil de información que permite movilizar recursos de investigación en menos de dos horas desde la notificación inicial del incidente.
Esta coordinación ha permitido identificar y desmantelar dos redes criminales dedicadas a BEC que operaban desde territorio español durante el último semestre de 2025, con la detención de siete personas y la incautación de documentación fraudulenta utilizada para abrir cuentas bancarias receptáculo de fondos desviados.
Perspectivas para el segundo trimestre de 2026
INCIBE prevé un mantenimiento o ligero incremento en la actividad BEC durante los próximos meses, especialmente en periodos previos a cierres contables trimestrales o anuales cuando los flujos de pago son más intensos y los controles pueden relajarse por presión operativa. El organismo recomienda especial vigilancia en organizaciones que estén realizando procesos de fusión, adquisición o reestructuración interna, contextos donde los atacantes encuentran mayores oportunidades para introducir cambios no verificados en procesos financieros.
Las empresas españolas pueden acceder a información actualizada sobre campañas BEC activas a través del portal de alertas del INCIBE-CERT y recibir notificaciones automáticas suscribiéndose al servicio de avisos técnicos del organismo.

