14 de marzo de 2025
Equipo SurShield
Lectura de 6 minutos
Phishing que llega a la caja del negocio
Correos y mensajes que imitan proveedores, bancos y clientes: cómo reconocer un intento de fraude antes de abrir el archivo o pagar.
El correo que más asusta no es el que tiene errores de ortografía. Es el que llega un martes a las 9:40, con el logo correcto del proveedor de siempre, el número de factura que coincide con el pedido de la semana pasada y un asunto que dice "ajuste de precios, revisar antes del mediodía". No hay faltas. No hay urgencia exagerada. Solo un archivo adjunto y una cuenta regresiva silenciosa.
En comercios chicos, ese correo suele caer en la misma casilla que usan para todo: facturación, pedidos, banco y proveedores. Ahí es donde el fraude se vuelve eficaz. Quien lo envía no necesita hackear nada: solo necesita que alguien de la caja abra el archivo, escriba la clave de homebanking o confirme un CBU nuevo.
Las señales concretas aparecen en los detalles. La dirección del remitente tiene una letra cambiada o un guion de más. El dominio del proveedor termina en algo parecido pero no igual. El mensaje pide pagar "hoy mismo" aunque el vencimiento real sea la semana que viene. O llega fuera del horario en que ese proveedor suele escribir. Ninguna de esas señales, por separado, confirma un fraude. Juntas, casi siempre lo son.
Los pedidos de clientes también son un vector frecuente. Un supuesto comprador escribe por WhatsApp o por el formulario del sitio, pide una cotización, y en el segundo mensaje cambia el CBU o el alias para la transferencia. A veces adjunta un comprobante falso para apurar el despacho. Si el comercio no verifica por un canal distinto, la mercadería sale y el pago nunca entra.
Lo que funciona en la práctica no es una herramienta nueva, sino un protocolo interno corto. Antes de pagar una factura o compartir datos bancarios, alguien del equipo llama al número que ya figura en la ficha del proveedor, no al que aparece en el correo. Si el pedido cambió de CBU, se confirma por teléfono y se deja registro escrito de quién autorizó. Si el mensaje pide urgencia, esa urgencia es la señal para frenar, no para apurarse.
Conviene además separar la casilla de facturación del resto de la operación, activar doble factor en el correo y en el homebanking, y acordar con el equipo que ningún archivo adjunto se abre desde la cuenta de la caja sin revisarlo antes. Son medidas simples, pero requieren que alguien las escriba y las recuerde cada semana.
Si querés revisar cómo está hoy la recepción de correos y pagos en tu comercio, podemos hacer una evaluación inicial y dejar por escrito el circuito de verificación que mejor se adapte a tu operación.