Resposta a Incidentes 24/7 · Fraude / BEC

Caímos en un fraude de boleto, BEC o Pix fraudulento: qué hacer ahora

O que fazer agora

Actúa en los primeros minutos, porque la probabilidad de recuperar el dinero cae a medida que el monto se mueve desde la cuenta de destino. Llama ahora a la central de fraude de tu banco, declara que fuiste víctima de fraude y pide el bloqueo cautelar del monto y de la cuenta de destino; si fue Pix, registra el MED (Mecanismo Especial de Devolución) señalando la transacción como fraudulenta. En paralelo, detén cualquier pago pendiente, preserva los correos originales con los encabezados completos (no borres ni respondas nada), registra la denuncia policial y activa la Respuesta a Incidentes 24/7 de Decripte por /contato para investigar si hubo intrusión de correo (BEC) y cerrar el vector antes del próximo cobro falso.

SOC 24x7 e SLA de contenção de até 1 hora. A Decripte é especialista em resposta a incidentes para fintechs, crypto, apps, e-commerces e empresas de todos os tamanhos.

Sinais de alerta

  • El boleto o los datos bancarios de un proveedor conocido cambiaron de un momento a otro, con un pedido de 'urgencia' en el pago.
  • Correo de cobro con un dominio levemente distinto del original (una letra cambiada, .com en lugar de .com.br) o que responde a un hilo legítimo antiguo.
  • Pedido de cambio de cuenta receptora, un banco distinto del habitual o una cuenta a nombre de una persona física para el pago de una empresa.
  • Reglas de reenvío o buzones de correo que no creaste, mensajes marcados como leídos que no abriste, o correos que desaparecen de la bandeja de entrada.
  • Un proveedor o cliente avisa que recibió un cobro extraño 'tuyo' que no enviaste.
  • Inicio de sesión en el correo desde una ubicación o dispositivo desconocido, o un pedido de restablecimiento de contraseña que no solicitaste.
  • Un Pix o transferencia aprobado a un destinatario nuevo justo después de un correo que pedía sigilo o prisa.

Primeiros passos — o que fazer agora

  1. 1

    Llama al banco ya y pide el bloqueo

    Contacta de inmediato a la central de fraude de tu banco e informa que fuiste víctima de fraude. Pide el bloqueo cautelar del monto y de la cuenta de destino. Cuanto antes, mayor la probabilidad de que el dinero siga detenido y sea retenido. Anota el número de protocolo, el nombre del asesor y la hora.

  2. 2

    Si fue Pix, registra el MED

    Pide a tu banco el registro del MED (Mecanismo Especial de Devolución), señalando la transacción como fraude. El banco del receptor tiene hasta 72 horas para analizar y puede bloquear el saldo; si se confirma y hay saldo, la devolución ocurre en los plazos del Banco Central. Tienes hasta 80 días para registrarlo, pero hazlo el mismo día: el dinero desaparece rápido.

  3. 3

    Detén todos los pagos pendientes

    Suspende de inmediato cualquier otro boleto, Pix o transferencia programada vinculado al mismo proveedor, correo o cadena de correos. En los fraudes BEC es común que haya más de un cobro falso en la fila.

  4. 4

    Preserva las evidencias sin borrar nada

    No elimines ni respondas los correos sospechosos. Guarda los mensajes originales con los encabezados completos (.eml o .msg), capturas de pantalla, comprobantes y los datos bancarios utilizados. Esos encabezados revelan el origen real del fraude.

  5. 5

    Registra la denuncia policial

    Haz la denuncia en la comisaría electrónica de tu estado describiendo el fraude, los montos, las fechas y las cuentas involucradas. El banco suele exigir la denuncia en la impugnación, y es la base de una eventual acción civil y penal.

  6. 6

    Verifica si el correo fue hackeado (BEC)

    Cambia de inmediato la contraseña del correo usado en las negociaciones, activa MFA y revisa las reglas de reenvío y los buzones ocultos. Los boletos y datos bancarios adulterados casi siempre provienen de una cuenta de correo comprometida (Account Takeover).

  7. 7

    Alerta a proveedores y clientes

    Avisa por un canal alternativo (teléfono, no correo) al proveedor real y a los clientes que puedan recibir cobros falsos en tu nombre. Esto interrumpe la propagación del fraude en tu cadena comercial.

  8. 8

    Activa la Respuesta a Incidentes 24/7 de Decripte

    Llama al equipo de Decripte por /contato. Con SOC 24x7 y SLA de contención de hasta 1 hora, investigamos el origen de la intrusión, identificamos a qué accedió el atacante, cerramos el vector de compromiso y orientamos la impugnación bancaria para maximizar la recuperación.

O que NÃO fazer

  • No borres ni respondas los correos del fraude: destruyes la evidencia (los encabezados) que prueba el origen del fraude e identifica la cuenta comprometida.
  • No aceptes nuevos datos bancarios ni pagues el boleto 'corregido' que envíe el supuesto proveedor por correo: confirma siempre por teléfono, en un número que ya conocías antes del incidente.
  • No esperes al horario comercial para avisar al banco: el saldo en la cuenta de destino desaparece en horas, y la retención depende de que el dinero siga ahí.
  • No supongas que fue solo 'un boleto equivocado': trátalo como una posible intrusión de correo e investiga, o la próxima factura falsa llegará la semana siguiente.
  • No confíes en llamadas de quien dice ser 'del banco' pidiendo datos, contraseñas o nuevos Pix para 'revertir': el banco no revierte un fraude pidiendo una nueva transferencia.
  • No omitas la denuncia policial ni dejes de evaluar la notificación a la ANPD si hubo acceso a datos personales de terceros: el plazo de 3 días hábiles corre desde que se tiene conocimiento de que el incidente afectó datos personales.

Los primeros 60 minutos: contención financiera

El factor que más determina si recuperas el dinero es el tiempo. En los fraudes de boleto, BEC y Pix, el atacante mueve el monto rápidamente hacia cuentas de terceros (contas-laranja) y lo retira o redistribuye. Por eso la primera llamada debe ser a la central de fraude del banco, dejando claro que se trata de un fraude y solicitando el bloqueo cautelar del monto y de la cuenta de destino. Anota el protocolo, el nombre del asesor y la hora de cada contacto, porque esa cronología sustenta la impugnación.

Cuando el pago fue por Pix, el camino específico es el MED (Mecanismo Especial de Devolución), creado por el Banco Central justamente para casos de fraude y falla operativa. Al registrar el MED y señalar la transacción como fraudulenta, el banco del receptor tiene hasta 72 horas para analizar y puede bloquear el saldo; confirmado el fraude y con saldo disponible, la devolución ocurre en los plazos definidos por el Banco Central. Aunque el registro del MED puede hacerse en un plazo de hasta 80 días, lo que decide el resultado es la rapidez: el dinero ya retirado no vuelve. Para el boleto, la impugnación transcurre por el banco emisor y la compensación; las transferencias TED siguen el procedimiento de devolución del banco. En todos los casos, la denuncia policial fortalece la solicitud de retención.

Por qué esto casi siempre es BEC: el correo comprometido

BEC (Business Email Compromise, o compromiso de correo corporativo) es el fraude en el que el delincuente obtiene acceso a una cuenta de correo legítima, observa las conversaciones durante días o semanas y luego se inserta en una negociación real para desviar el pago. Por eso el boleto falso parece tan verdadero: llega en el mismo hilo, con el mismo tono y en los mismos plazos del proveedor real. La diferencia está en los detalles, como los datos bancarios nuevos y un sentido de urgencia fabricado.

El compromiso puede estar de tu lado o del lado del proveedor. Por eso, además de asumir el fraude, necesitas descubrir qué buzón de correo fue hackeado, qué más leyó o exfiltró el atacante y si creó reglas de reenvío para seguir espiando. Tratar solo el boleto, sin cerrar el vector, deja la puerta abierta para la próxima factura falsa. El análisis de los encabezados de los correos, de los logs de acceso y de las reglas del buzón es lo que revela el origen real y el alcance del incidente.

Respuesta a Incidentes · 24/7

Cada minuto conta. Comece o diagnóstico gratuito agora e veja o que já vazou.

Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.

Preservación de evidencias e investigación forense

Antes de intentar 'limpiar' cualquier cosa, preserva el escenario. Exporta los correos involucrados en el formato original (.eml o .msg) para mantener los encabezados intactos, guarda los comprobantes de pago, los datos bancarios fraudulentos y las capturas de pantalla. Los encabezados contienen la ruta real del mensaje y las direcciones de servidor que ayudan a distinguir un correo genuino comprometido de un spoofing externo. Borrar o responder destruye ese rastro.

La investigación de Decripte parte de ahí: analizamos encabezados, registros de autenticación SPF/DKIM/DMARC, logs de inicio de sesión del proveedor de correo (Microsoft 365 o Google Workspace), reglas de buzón y tokens de sesión para reconstruir cómo y cuándo ocurrió el acceso. Con eso identificamos el punto de entrada (phishing, contraseña filtrada, ausencia de MFA), determinamos a qué accedió el atacante y producimos un informe que sirve tanto para la impugnación bancaria como para la defensa jurídica y la notificación a terceros, si es necesario.

Erradicación: cerrar el vector para no repetir

Recuperar (o intentar recuperar) el dinero resuelve la mitad del problema; la otra mitad es garantizar que no vuelva a ocurrir la próxima semana. La erradicación implica restablecer las contraseñas de las cuentas afectadas, revocar todas las sesiones activas y los tokens, activar un MFA resistente a phishing, eliminar las reglas de reenvío y las delegaciones maliciosas y revisar qué aplicaciones tienen acceso al buzón. Si hubo fuga de credenciales, hay que identificar en qué otros lugares se reutilizaron.

A nivel de proceso, el fraude BEC se previene con una regla simple e innegociable: todo cambio de datos bancarios o pago por encima de un límite exige doble validación por un canal alternativo. Es decir, se confirma la cuenta por teléfono, en un número ya conocido, nunca por el número que vino en el correo. Decripte ayuda a diseñar ese flujo de aprobación y a endurecer la configuración de correo (DMARC en modo de rechazo, alertas de reglas sospechosas), de modo que el próximo correo fraudulento no llegue o sea bloqueado antes del pago.

Respuesta a Incidentes · 24/7

Precisa conter o incidente agora? Comece de graça e ative a resposta 24x7.

Empieza por el diagnóstico gratuito ahora y descubre en minutos qué ya se filtró. SOC 24x7 y contención en hasta 1h en los planes de pago.

Obligaciones legales y comunicación

Si el fraude involucró acceso indebido o fuga de datos personales de clientes, empleados o terceros, hay obligaciones bajo la LGPD. La Resolución CD/ANPD n.º 15/2024 establece que la comunicación del incidente a la ANPD debe realizarse en un plazo de hasta 3 días hábiles contados desde que el controlador tiene conocimiento de que el incidente afectó datos personales; los titulares afectados también deben ser comunicados en el mismo plazo. Los agentes de tratamiento de pequeño porte tienen el plazo contado al doble y, cuando no hay información completa, es posible hacer una comunicación preliminar y complementarla después. Documentar cuándo tomaste conocimiento es esencial, porque es desde ese hito que el plazo empieza a correr.

Incluso cuando no hay deber de notificación, la comunicación interna y externa debe estar coordinada. Avisa por un canal seguro a los proveedores y clientes que puedan ser blanco de cobros falsos en tu nombre, instruye al área financiera a no pagar nada sin revalidación y registra todo. Esa transparencia controlada protege tu reputación e interrumpe la cadena del fraude, que suele reutilizar el acceso para alcanzar a tus socios comerciales.

Cómo actúa Decripte y qué hacer después

Decripte es especialista en respuesta a incidentes, con un SOC operando 24x7 y un SLA de contención de hasta 1 hora. Al activar la Respuesta a Incidentes 24/7 por /contato, pasas a contar con un equipo especializado en BEC y fraude financiero: contenemos el incidente, investigamos el origen, cerramos el vector de compromiso, apoyamos la impugnación ante el banco y entregamos las lecciones aprendidas para fortalecer tus procesos. Atendemos a empresas de todos los tamaños, desde fintechs y exchanges hasta e-commerces y startups.

Tras frenar la crisis, el paso natural es la prevención continua. El plan gratuito de Gestión de Amenazas (Decripte Intelligence Center) monitorea la fuga de credenciales, la exposición en la dark web y la reputación de tu dominio sin tarjeta de crédito y sin exigir equipo técnico, disponible en https://decripte.com.br/intelligence-center. Como muchos fraudes BEC comienzan con una contraseña filtrada, descubrir esa exposición temprano evita el próximo incidente. Para quienes necesitan cobertura completa, están los planes de pago de SOC 24x7, Pentest, Gestión de Vulnerabilidades y Conformidad (LGPD/ISO 27001).

Obrigações legais (Brasil)

En caso de acceso indebido o fuga de datos personales, la comunicación a la ANPD y a los titulares afectados debe realizarse en un plazo de hasta 3 días hábiles desde que el controlador tiene conocimiento de que el incidente afectó datos personales (Resolución CD/ANPD n.º 15/2024); el plazo se cuenta al doble para agentes de pequeño porte. Para el fraude vía Pix, registra el MED ante el banco cuanto antes (el banco del receptor tiene hasta 72 horas para el análisis) y realiza la denuncia policial, en general exigida para la impugnación bancaria y para una eventual acción civil y penal. Contenido informativo; no constituye asesoramiento jurídico.

Termos importantes

BEC (Business Email Compromise)
Fraude en el que el delincuente obtiene acceso a una cuenta de correo legítima, sigue las negociaciones reales y se inserta en la conversación para desviar pagos, normalmente cambiando los datos bancarios de un boleto o Pix.
MED (Mecanismo Especial de Devolución)
Procedimiento del Banco Central que permite al banco del receptor analizar y, en caso de fraude o falla operativa, bloquear y devolver fondos de un Pix; el banco del receptor tiene hasta 72 horas para el análisis tras señalar la transacción como fraudulenta.
Account Takeover (ATO)
Toma de control de una cuenta legítima (correo, banco, sistema) por el atacante tras obtener las credenciales, generalmente vía phishing o contraseña filtrada, frecuentemente el origen de un fraude BEC.
Encabezado de correo (header)
Metadatos técnicos del mensaje que registran la ruta, los servidores de origen y los resultados de autenticación SPF/DKIM/DMARC; son la principal evidencia forense para distinguir un correo genuino comprometido de uno falsificado.
DMARC
Estándar de autenticación de correo que, combinado con SPF y DKIM, permite rechazar mensajes que falsifican tu dominio; en modo de rechazo, bloquea buena parte del spoofing usado en fraudes.
Doble validación por canal alternativo
Control de proceso que exige confirmar los cambios de datos bancarios o pagos por un segundo canal independiente (teléfono en un número ya conocido), nunca por el mismo correo de la solicitud.

Perguntas frequentes

Pagué un boleto falso hace un momento, ¿todavía hay tiempo de recuperar el dinero?

Quizás, y el tiempo es decisivo. Llama de inmediato a la central de fraude de tu banco, informa que fuiste víctima de fraude y pide el bloqueo cautelar del monto y de la cuenta de destino. Si el dinero todavía está detenido en la cuenta del estafador, hay una probabilidad real de retención y devolución. Registra la denuncia policial a continuación para sustentar la impugnación.

¿Cómo funciona el MED del Pix y hasta cuándo puedo activarlo?

El MED (Mecanismo Especial de Devolución) es el procedimiento del Banco Central para devolver fondos en casos de fraude o falla. Señalas la transacción como fraudulenta ante tu banco y el banco del receptor tiene hasta 72 horas para analizar, pudiendo bloquear el saldo; confirmado el fraude y con saldo, devuelve el monto. El registro puede hacerse en un plazo de hasta 80 días, pero hazlo el mismo día, porque el dinero puede ser retirado antes del análisis.

El boleto llegó por el correo de mi proveedor de siempre, ¿cómo puede ser un fraude?

Ese es el patrón clásico del BEC. El delincuente hackea la cuenta de correo (del proveedor o la tuya), sigue las conversaciones reales y se inserta en el hilo legítimo con datos bancarios cambiados. Por eso parece auténtico. La pista es el cambio de cuenta receptora y la urgencia. Confirma siempre los datos bancarios nuevos por teléfono, en un número que ya conocías.

¿Tengo que avisar a la ANPD si caímos en este fraude?

Depende. Si el incidente involucró acceso indebido o fuga de datos personales de clientes, empleados o terceros, sí. La Resolución CD/ANPD n.º 15/2024 determina la comunicación a la ANPD y a los titulares afectados en un plazo de hasta 3 días hábiles desde que se tiene conocimiento de que el incidente afectó datos personales (plazo al doble para agentes de pequeño porte). Documenta la fecha en que tomaste conocimiento, pues es desde ahí que el plazo empieza a correr.

¿Debo borrar los correos del fraude para 'limpiar' el buzón?

No. Borrar o responder destruye los encabezados y el rastro que prueban el origen del fraude e identifican la cuenta comprometida. Exporta los mensajes en el formato original (.eml o .msg), guarda comprobantes y capturas, y preserva todo. Esa evidencia es esencial para la investigación, la impugnación bancaria y una eventual acción legal.

¿Cómo descubro si el correo de la empresa fue hackeado?

Revisa los logs de inicio de sesión del proveedor (Microsoft 365 o Google Workspace) en busca de accesos desde lugares o dispositivos desconocidos, busca reglas de reenvío o delegaciones que no creaste y verifica pedidos de restablecimiento de contraseña no solicitados. Cambia la contraseña, revoca las sesiones y activa MFA. Decripte hace ese análisis forense para confirmar el punto de entrada y el alcance del acceso.

¿Qué hago para que esto no vuelva a ocurrir?

Implementa una doble validación obligatoria por un canal alternativo para cualquier cambio de datos bancarios o pago por encima de un límite, confirmando siempre por teléfono en un número ya conocido. Activa un MFA resistente a phishing en todos los correos, configura DMARC en modo de rechazo y monitorea la fuga de credenciales. El plan gratuito de Gestión de Amenazas de Decripte (https://decripte.com.br/intelligence-center) ayuda a detectar la exposición antes del próximo ataque.

¿Cuándo debo llamar a Decripte en lugar de resolverlo internamente?

Llama en cuanto haya sospecha de correo comprometido o pérdida financiera relevante, porque el vector necesita cerrarse para no generar nuevos fraudes. La Respuesta a Incidentes 24/7 de Decripte, con SOC 24x7 y SLA de contención de hasta 1 hora, contiene el incidente, investiga el origen, apoya la impugnación bancaria y entrega el plan de remediación. Actívala por /contato.

Incidente em andamento?

Comece agora pelo diagnóstico gratuito — e ative SOC 24/7 e resposta a incidentes nos planos pagos.

Veja em minutos o que já vazou da sua empresa. Quando precisar, a Decripte assume a contenção, a investigação forense e a recuperação do ambiente com SLA de contenção de 1 hora.