Blog

Home  /  concienciación en ciberseguridad   /  Como los Bancos están minimizando el impacto de estafa BEC gracias al VoP (verification of Payee) – servicio de verificación del beneficiario

Como los Bancos están minimizando el impacto de estafa BEC gracias al VoP (verification of Payee) – servicio de verificación del beneficiario

La verificación del beneficiario refuerza la defensa de las empresas frente al fraude BEC

Una factura legítima, un proveedor conocido y un único dato modificado: el IBAN. Este sencillo cambio puede ser suficiente para desviar una transferencia hacia una cuenta controlada por ciberdelincuentes.

La verificación del beneficiario o Verification of Payee (VoP), implantada en la zona euro, introduce un nuevo control destinado a reducir este tipo de fraude. Antes de autorizar una transferencia, la entidad financiera comprueba si el nombre indicado coincide con el titular de la cuenta asociada al IBAN.

Se trata de un avance importante frente al fraude BEC, aunque no sustituye las medidas de protección, monitorización y concienciación que deben aplicar las propias empresas.

¿Qué es el fraude BEC?

El Business Email Compromise (Fraude BEC), también denominado fraude del correo corporativo comprometido, es una estafa dirigida principalmente contra empresas que realizan transferencias electrónicas.

Los ciberdelincuentes pueden acceder al correo electrónico de un directivo, un empleado o un proveedor, estudiar las conversaciones y esperar el momento adecuado para intervenir. Posteriormente, envían mensajes desde una cuenta comprometida o utilizan direcciones muy similares a las legítimas para:

  • Modificar el IBAN de una factura real.
  • Solicitar un pago urgente en nombre de la dirección.
  • Comunicar un supuesto cambio de cuenta bancaria.
  • Suplantar a un proveedor habitual.
  • Obtener información confidencial sobre pagos y procesos internos.

El ataque resulta especialmente peligroso porque no siempre contiene archivos maliciosos ni enlaces sospechosos. El mensaje puede formar parte de una conversación auténtica, utilizar el lenguaje habitual del proveedor e incluir datos reales de una operación.

INCIBE advierte de que estos ataques permiten a los delincuentes hacerse pasar por personas de confianza para conseguir transferencias de dinero o información confidencial.

Un nuevo control para las transferencias en euros

El Reglamento (UE) 2024/886 ha reforzado la seguridad de las transferencias en euros mediante la verificación del beneficiario.

Desde el 9 de octubre de 2025, los proveedores de servicios de pago de la zona euro deben permitir el envío de transferencias inmediatas y ofrecer la comprobación del beneficiario. Este servicio se proporciona gratuitamente al ordenante y se aplica tanto a las transferencias SEPA ordinarias como a las inmediatas, según explica el Banco Central Europeo.

La medida complementa otras obligaciones ya aplicables desde enero de 2025, como la recepción de transferencias inmediatas y la prohibición de cobrar por ellas una comisión superior a la de una transferencia ordinaria equivalente.

¿Cómo funciona la verificación del beneficiario?

El proceso se realiza antes de que el usuario autorice definitivamente el pago:

  1. El ordenante introduce el nombre del beneficiario y su IBAN.
  2. Su entidad solicita al proveedor de servicios de pago del destinatario que compruebe los datos.
  3. El sistema compara la información introducida con la asociada a la cuenta.
  4. El usuario recibe el resultado antes de confirmar la transferencia.

La comprobación puede devolver diferentes respuestas:

  • Coincidencia: el nombre y el IBAN coinciden.
  • Coincidencia aproximada: existen pequeñas diferencias y se facilita información para revisar el destinatario.
  • Sin coincidencia: el nombre indicado no corresponde con el titular de la cuenta.
  • Verificación no disponible: la comprobación no ha podido completarse.

Cuando el beneficiario es una persona jurídica, también pueden emplearse determinados identificadores inequívocos, como el número de identificación fiscal o el código LEI, cuando estén disponibles.

Es importante entender que la verificación funciona principalmente como una advertencia previa. Ante una discrepancia, el ordenante puede decidir no continuar, revisar los datos o, en determinadas situaciones, autorizar la operación bajo su responsabilidad.

¿Cómo ayuda la verificación del beneficiario a detener una factura manipulada?

Imaginemos que un ciberdelincuente accede al correo de un proveedor y localiza una factura pendiente de pago. El atacante modifica únicamente el IBAN y reenvía el documento a la empresa cliente.

El departamento de administración introduce el nombre del proveedor habitual, pero utiliza la cuenta bancaria incluida en la factura manipulada. En ese momento, la verificación puede detectar que el IBAN pertenece a otra persona o sociedad y mostrar una advertencia antes de que se autorice la transferencia.

Este control reduce considerablemente el riesgo asociado a las facturas interceptadas y también ayuda a prevenir errores al introducir manualmente los datos bancarios.

Desde Neotica valoramos muy positivamente su implantación. Comprobar la relación entre el nombre del destinatario y el IBAN es un control lógico que corrige una debilidad aprovechada durante años por los estafadores.

La verificación del beneficiario no es un escudo definitivo

La nueva medida supone una barrera adicional, pero no elimina el fraude BEC.

Un empleado puede ignorar una advertencia debido a la presión, la urgencia o la aparente autoridad del remitente. El atacante también puede ordenar una transferencia a una persona o empresa cuyo nombre coincida correctamente con el titular de la cuenta, especialmente en modalidades relacionadas con el fraude del CEO.

La verificación tampoco impide que los ciberdelincuentes:

  • Accedan al correo corporativo.
  • Espien las conversaciones con clientes y proveedores.
  • Creen reglas ocultas para reenviar mensajes.
  • Suplanten a responsables de la empresa.
  • Obtengan documentación o información confidencial.
  • Manipulen a los empleados mediante ingeniería social.

Por tanto, la existencia del servicio VoP no debe interpretarse como una garantía automática de recuperación del dinero ni como una razón para relajar los controles internos.

La empresa necesita su propia línea de defensa estratégica de ciberseguridad

La prevención del fraude BEC debe comenzar antes de llegar a la plataforma bancaria. Para ello, las organizaciones necesitan combinar tecnología, procedimientos y formación.

Entre las medidas recomendadas se encuentran:

  • Establecer una doble autorización para transferencias relevantes.
  • Confirmar los cambios de IBAN mediante un canal alternativo y utilizando datos de contacto previamente conocidos.
  • Evitar aprobar pagos basándose únicamente en un correo electrónico.
  • Proteger las cuentas corporativas con autenticación multifactor.
  • Monitorizar accesos anómalos, cambios de configuración y reglas de reenvío.
  • Formar periódicamente a los departamentos de administración, finanzas y dirección.
  • Definir un procedimiento de respuesta ante posibles fraudes.
  • Contactar inmediatamente con el banco y las autoridades cuando se detecte una operación sospechosa.

Estas medidas coinciden con las recomendaciones de INCIBE, que destaca la aprobación múltiple, la validación de cambios bancarios, la concienciación, la monitorización temprana y la existencia de un plan de respuesta.

Monitorización y respuesta mediante un SOC 24/7, herramienta básica para la Ciberseguridad

En Neotica ayudamos a las organizaciones a proteger las identidades digitales, el correo corporativo, los dispositivos y los sistemas desde los que se gestionan las operaciones empresariales.

A través de nuestro SOC 24/7 podemos monitorizar de forma continua entornos como Microsoft 365, Google Workspace y los endpoints corporativos. Esto permite identificar accesos desde ubicaciones inusuales, reglas de correo sospechosas, actividad anómala y otros indicios relacionados con el compromiso de una cuenta.

Esta capacidad de detección debe complementarse con consultoría, herramientas de protección, procedimientos internos, concienciación y planes de respuesta. El objetivo no es limitarse a reaccionar cuando el dinero ya ha sido transferido, sino detectar el ataque durante sus primeras fases y reducir su impacto sobre la actividad.

Nos vemos en el Barcelona Cybersecurity Congress –  BCC26

Coincidiendo con nuestro vigésimo aniversario, Neotica participará en el próximo Barcelona Cybersecurity Congress, que tendrá lugar en Barcelona del 3 al 5 de noviembre de 2026.

El BCC26 reunirá al ecosistema europeo de la ciberseguridad para analizar los retos relacionados con la resiliencia, la protección de empresas e industrias y la seguridad de los entornos conectados.

Será una oportunidad para conocer cómo nuestros servicios de consultoría, protección y SOC 24/7 ayudan a prevenir amenazas como el fraude BEC y a reforzar la continuidad del negocio.

La verificación del beneficiario es un gran avance, pero la seguridad de una transferencia empieza mucho antes de abrir la aplicación bancaria. Contacta con Neotica y analiza cómo proteger el correo, las identidades y los procesos de pago de tu organización.