Así se paga una factura falsa
El compromiso de correo electrónico empresarial funciona insertando una instrucción plausible en una conversación real. El atacante obtiene acceso o imita de forma convincente el buzón de un proveedor, espera un ciclo de facturación y envía datos bancarios actualizados justo cuando se espera un pago. Nada en la solicitud parece inusual, porque el momento es el adecuado.
Por eso, este fraude elude los controles diseñados para detectar actividades inusuales. El proveedor es real, el importe de la factura coincide con la orden de compra, el hilo de correo electrónico tiene meses de historial y el único elemento alterado es un código de clasificación. Cualquier detalle real del proveedor (nombres, números de cuenta, reproducciones de facturas genuinas) debe ser reemplazado por ejemplos ficticios en el documento fuente. Un video de capacitación que muestre una instrucción de pago real es, en sí mismo, un documento valioso para los estafadores.
La plantilla guía el fraude a través de ocho escenas: dos sobre cómo el atacante se introduce en la conversación, una sobre el momento que hace que la solicitud parezca normal, una sobre la presión de urgencia y confidencialidad aplicada al aprobador, dos sobre la verificación fuera de banda que lo detiene, una sobre los límites de aprobación que lo contienen y una sobre qué hacer en la primera hora después de un pago sospechoso.

