Factura falsa con IA: un millón de correos

Llega un correo del director general a la persona que paga las facturas: «Adjunto la factura de la suscripción anual, hay que pagarla hoy». Debajo, un hilo de correos entre el director y el director financiero en el que «ya lo han hablado». Todo cuadra. Todo es falso, y lo ha escrito una máquina.
Qué está pasando
El 10 de septiembre de 2026 Microsoft Threat Intelligence publicó el análisis de una campaña de fraude por correo (business email compromise) con una novedad: las plantillas se generaron con inteligencia artificial. Los datos, en el blog de seguridad de Microsoft:
- Más de un millón de correos en tres días (del 3 al 5 de agosto de 2026), dirigidos a los departamentos de finanzas y cuentas a pagar de empresas de varios sectores. La mayoría (87,7 %) a organizaciones de Estados Unidos, pero el modelo se copia rápido.
- Los correos suplantan a la cúpula: el CEO, el director financiero o el presidente aparecen como remitente, en la dirección de respuesta y en la firma.
- Piden una transferencia urgente para pagar una factura de una supuesta «suscripción anual» de un software conocido (ServiceNow), con factura adjunta con la marca copiada y un dominio parecido al real registrado unos días antes.
- El detalle más peligroso: incluyen un hilo de correo fabricado entre los directivos suplantados «aprobando la compra», para que quien paga no sienta que tiene que preguntar.
- Microsoft detectó rastros de IA en la construcción: código HTML con comentarios extensos, secciones etiquetadas y plantillas idénticas en las que solo cambian los datos de cada empresa.
Por qué te afecta (pyme / asociación)
- En una pyme, «quien paga» es una persona, no un departamento. Y esa persona recibe cada día correos reales del jefe pidiendo cosas con prisa. El engaño se apoya en una rutina que existe.
- El hilo inventado desactiva la pregunta. En el fraude del CEO clásico la defensa era «llama y confirma». Aquí el correo viene ya con la «confirmación» dentro.
- La IA permite personalizar a escala. Un millón de correos, cada uno con el nombre de la empresa y de sus directivos, sin errores. Antes eso costaba un equipo; ahora cuesta un clic.
- Una factura de suscripción de software es creíble en cualquier empresa. Todas pagan alguna, y pocas tienen una lista cerrada de cuáles.
Qué hacer
- Regla de oro: ninguna transferencia se ordena por correo. Toda petición de pago nuevo o urgente se confirma por teléfono al número de siempre o en persona, aunque el correo traiga un hilo con la aprobación. Sobre todo si lo trae.
- Lista cerrada de proveedores y suscripciones aprobadas. Si llega la factura de algo que no está en la lista, no se paga hasta que alguien con autoridad lo dé de alta por otro canal.
- Doble firma en pagos por encima de un umbral que defina la dirección. Dos personas, dos canales.
- Configura correctamente SPF, DKIM y DMARC en tu dominio para que sea más difícil enviar correos «desde» tu director. Es una tarea de una tarde y demasiadas pymes no la tienen hecha.
- Activa en Microsoft 365 la purga automática (ZAP) y las políticas anti-suplantación de Defender for Office 365, que marcan cuando un remitente imita el nombre de tu directivo desde un dominio ajeno.
- Etiqueta el correo externo con un aviso visible: si «el CEO» escribe desde fuera, el banner lo delata antes de que nadie lea el contenido.
- Cuéntaselo al equipo de administración hoy, con este ejemplo. Son quienes reciben el golpe y quienes mejor lo pueden parar.
¿Tiene tu empresa un procedimiento de pagos que resista un correo perfecto del jefe? En ITCM Solutions lo revisamos contigo y dejamos el correo configurado para frenar la suplantación. Hablemos.