Todas las guías

¿Cómo reconozco un email que finge venir de un compañero?

El nombre es el de tu jefe, la dirección no. Cuatro comprobaciones de diez segundos, las cifras suizas del fraude por correo y qué hacer si ya has respondido.

Por Angelo Barbosa Publicado el 3 min de lectura

phishingfraude del CEOseguridad

«Hola, ¿estás en la oficina? Necesito un favor rápido, te escribo por aquí porque estoy en una reunión.» El nombre es el de tu jefe. El tono casi es el suyo. Y la petición, dos mensajes después, siempre es la misma: un pago, un IBAN que cambiar, unas tarjetas regalo.

¿Cómo consigue un estafador parecer un compañero?

De tres maneras, de la más sencilla a la más traicionera:

  1. El nombre visible. Quien escribe elige libremente el nombre que ves: «Javier Morales» puede llegar desde cualquier dirección. En el móvil a menudo solo ves el nombre.
  2. Un dominio casi igual. empresa-sa.ch en lugar de empresa.ch, o una l en lugar de una i. Leído deprisa, parece correcto.
  3. El buzón real, comprometido. Si le han robado la contraseña a un compañero, el mensaje sale de su dirección auténtica, a veces dentro de una conversación real.

¿Qué compruebo antes de responder?

Cuatro cosas, y se tarda diez segundos:

  • Mira la dirección, no el nombre. Toca o pasa el ratón por encima del remitente y lee el dominio letra a letra.
  • Mira a quién va la respuesta. Si al pulsar «Responder» cambia el destinatario, es una señal clara.
  • Desconfía de la pareja urgencia y secreto. «Ahora mismo» y «no se lo digas a nadie» juntos son la firma de este fraude.
  • Confirma de viva voz cada petición de dinero o de datos. Llama a tu compañero a un número que ya conoces, nunca al que aparece en el mensaje.

La última comprobación es la única que funciona también contra un buzón comprometido. Conviértela en una norma de empresa por escrito: así nadie se siente descortés por llamar al jefe.

¿Cuánto se extiende en Suiza?

Mucho, y va a más. Según la estadística policial de la Oficina Federal de Estadística suiza (OFS/BFS), las denuncias por phishing pasaron de 642 en 2020 a 7409 en 2025. El fraude del CEO tiene su propia categoría: 560 denuncias en 2025, y solo se esclareció el 5,5 % de los casos.

Son denuncias, no ataques: muchas empresas no denuncian, así que las cifras reales son más altas. A escala europea, la agencia de ciberseguridad ENISA señala el phishing como la puerta de entrada de alrededor del 60 % de los incidentes analizados en su informe de 2025.

¿No bastan los filtros antispam?

Ayudan, pero no lo ven todo. Los controles técnicos de los dominios (SPF, DKIM, DMARC) pueden frenar a quien falsifica el dominio real de tu empresa, si el dominio está configurado para que se rechacen los mensajes falsos. No frenan un dominio casi igual registrado a propósito, y no pueden frenar un mensaje que sale de un buzón auténtico.

Por eso la defensa tiene dos capas: un filtro serio antes del buzón y un programa de correo que te ayude a ver lo que estás leyendo.

¿Qué hace Akomodix contra los mensajes falsos?

En Akomodix, el correo que llega de internet pasa por las pasarelas antispam y antivirus de CybeTower, otro producto nuestro, antes de llegar al servidor. En las apps de Akomodix, para web, iPhone, Android y ordenador, ves avisos claros cuando un remitente finge ser otra persona, y antes de abrir un enlace ves la web real.

Pero la medida más eficaz la puedes introducir mañana por la mañana, sin comprar nada: escribe en una línea la norma «toda petición de pago por correo se confirma por teléfono» y envíasela a todo el equipo. El próximo intento no va a avisar.

Preguntas frecuentes sobre este tema

¿Qué es el fraude del CEO?

Es un mensaje que finge venir del dueño o de un directivo y pide un pago urgente y confidencial, un cambio de IBAN o la compra de tarjetas regalo. En la estadística policial suiza tiene su propia categoría: 560 denuncias en 2025, de las que la policía solo esclareció el 5,5 %. Se frena con una regla: toda petición de dinero por correo se confirma de viva voz.

Si el mensaje llega desde la dirección real de mi compañero, ¿puedo fiarme?

No siempre. Si el buzón de tu compañero ha sido comprometido, el estafador escribe desde su dirección real, a menudo respondiendo a una conversación auténtica. En ese caso la dirección es correcta y lo demás no: un tono extraño, prisas, un IBAN nuevo, un adjunto inesperado. La comprobación por teléfono sigue siendo lo único que funciona siempre.

He respondido o he hecho clic: ¿qué hago ahora?

Avisa enseguida a quien se ocupa de la informática y, si has introducido una contraseña, cámbiala desde otro dispositivo. Si has ordenado un pago, llama al banco de inmediato: a veces una transferencia todavía se puede parar. Después, notifica el caso a la autoridad de ciberseguridad de tu país (en Suiza, la Oficina Federal de Ciberseguridad) y, si hay un perjuicio, presenta una denuncia ante la policía.