Skip to content

La amenaza del Business Email Compromise en el sector sanitario estadounidense

Resumen ejecutivo: El Business Email Compromise está drenando miles de millones de dólares del sector sanitario estadounidense al explotar la confianza humana en lugar de fallos de software. Los mensajes suplantados o secuestrados autorizan pagos fraudulentos, desencadenan ransomware y exponen datos de pacientes, causando daños financieros, operativos y de cumplimiento devastadores. Implementar DMARC, MFA y controles rigurosos de pago con múltiples personas es ahora fundamental. 3 conclusiones clave Business Email Compromise…Continuar leyendo: La amenaza del Business Email Compromise en el sector sanitario estadounidense

Jack Lilley·Sr. Comms & Content Marketing Manager
Published: May 29, 2025·Updated: July 9, 2025·8 min read

Resumen ejecutivo: El Business Email Compromise está drenando miles de millones de dólares del sector sanitario estadounidense al explotar la confianza humana en lugar de fallos de software. Los mensajes suplantados o secuestrados autorizan pagos fraudulentos, desencadenan ransomware y exponen datos de pacientes, causando daños financieros, operativos y de cumplimiento devastadores. Implementar DMARC, MFA y controles rigurosos de pago con múltiples personas es ahora fundamental.

3 conclusiones clave

  • La exposición del sector sanitario al BEC es grave y costosa: El elevado volumen de facturas, los flujos de trabajo clínicos agitados y la dependencia del correo electrónico permiten a los estafadores sustraer millones, mientras que la detección promedio tarda 308 días.
  • La cadena de ataque es poco tecnológica pero sofisticada: El reconocimiento, los dominios similares, el secuestro de hilos de correo y las tácticas psicológicas crean solicitudes urgentes y “autoritativas” que eluden muchos controles heredados.
  • Los controles en capas—personas, procesos, tecnología—son innegociables: Aplicar DMARC (p=reject), MFA, flujos de trabajo de pago con doble aprobación y simulacros continuos de phishing, junto con XDR y análisis de comportamiento, reduce notablemente el riesgo.

El Business Email Compromise (BEC) se sitúa ahora entre las ciberamenazas más costosas y engañosas que enfrenta el sector sanitario estadounidense, sustrayendo miles de millones de dólares cada año. A diferencia de las campañas de phishing tradicionales que dependen de enlaces o archivos adjuntos maliciosos, el BEC se basa en tácticas de ingeniería social que explotan el comportamiento humano en lugar de vulnerabilidades de código o software.

En enero, el Centro de Coordinación de Ciberseguridad del Sector Sanitario (HC3) destacó el BEC como riesgo principal porque se cuela por muchos controles de seguridad de correo heredados y provoca graves perjuicios financieros y operativos. El Centro de Quejas de Delitos en Internet del FBI (IC3) informa que, entre 2013 y 2023, las estafas de BEC drenaron más de 55.000 millones de dólares a nivel mundial, con las organizaciones sanitarias claramente en la mira de los atacantes.

¿Qué es el BEC y cómo funciona?

Los ataques de BEC se desarrollan mediante un enfoque disciplinado y por fases. Los actores de amenazas primero mapean la cultura de correo electrónico de la organización, los flujos de trabajo financieros y las jerarquías de personal, y luego atacan cuando ven una oportunidad. La siguiente tabla muestra un manual de estrategias típico:

Paso

Descripción

Tácticas comunes utilizadas

Investigación y reconocimiento

Los ciberdelincuentes realizan una extensa recopilación de información sobre los procesos internos de la organización, el personal clave y el estilo de comunicación.

• Extraer nombres y cargos de sitios web y directorios corporativos • Analizar redes sociales (LinkedIn, X, Facebook) para detectar cambios de trabajo, vacaciones y colaboraciones • Revisar comunicados de prensa e informes financieros para identificar proveedores, pagos próximos o adquisiciones • Comprar credenciales robadas en la dark web para acceder a buzones corporativos • Elaborar pretextos convincentes

Suplantación de correo electrónico y manipulación de dominios

Los atacantes crean cuentas de correo falsas o comprometen cuentas reales para imitar comunicaciones legítimas.

• Registrar dominios casi idénticos (por ejemplo, @healthcareqroup.com frente a @healthcaregroup.com) • Enviar mensajes fraudulentos desde cuentas internas comprometidas • Secuestrar hilos de correo existentes para que las solicitudes parezcan auténticas

Ingeniería social y manipulación psicológica

En lugar de depender del malware, los atacantes usan tácticas psicológicas para crear una sensación de urgencia, autoridad y confidencialidad.

• Suplantar a ejecutivos (CEO, CFO) para presionar a los empleados a realizar pagos rápidos • Suplantar a proveedores y emitir facturas falsas • Hacerse pasar por personal legal o de nóminas para solicitar formularios fiscales o redirigir salarios • Exigir acciones “confidenciales” bajo presión de un acuerdo sensible o una emergencia

Ejecución y fraude financiero

Los atacantes convencen a las víctimas de enviar dinero o revelar información confidencial, lo que provoca transacciones fraudulentas o robo de datos.

• Dirigir transferencias bancarias a cuentas controladas por el atacante, a menudo en el extranjero • Aprovechar credenciales robadas para instalar ransomware o lanzar fraudes más amplios • Desviar depósitos de nómina a cuentas delictivas • Extraer datos de pacientes o financieros para su reventa en mercados de la dark web

Cuando los equipos detectan el fraude, los fondos suelen haber desaparecido, ya sea transferidos al extranjero o convertidos en criptomonedas. IBM estima que las organizaciones necesitan aproximadamente 308 días en promedio para detectar y contener un incidente de BEC. Esta combinación de sigilo, baja tecnología y alta recompensa mantiene al BEC en la cima de las tablas de costos de ciberseguridad sanitaria.

¿Por qué el sector sanitario es un objetivo principal?

Las organizaciones sanitarias gestionan transacciones de alto valor: pagos a proveedores, nóminas, compras de suministros médicos, todo lo cual tienta a los atacantes. El correo electrónico impulsa desde los registros de pacientes hasta la facturación y la coordinación con proveedores, y más del 75% de los ataques todavía se originan en la bandeja de entrada. Las credenciales robadas desbloquean tanto datos financieros como datos sensibles de pacientes, mientras que los entornos clínicos agitados pueden llevar a los empleados a aprobar solicitudes urgentes sin verificarlas dos veces. Estos ingredientes convierten al sector sanitario en un terreno de caza ideal para los actores de BEC.

El impacto del BEC en infraestructuras críticas

  1. Pérdidas financieras • Las transferencias fraudulentas drenan rutinariamente millones. • Las pérdidas promedio por incidente tienden a ser más altas que en otras industrias porque el sector sanitario maneja facturas grandes y una detección más lenta.
  2. Interrupciones operativas • Los buzones comprometidos a menudo sirven como plataformas de lanzamiento para ransomware que paraliza las operaciones clínicas. • Los pagos falsos a proveedores retrasan las entregas de equipos y ponen en riesgo los procedimientos. • El fraude en la facturación enreda los ciclos de ingresos y las nóminas.
  3. Riesgos regulatorios y de cumplimiento • Un solo incidente de BEC puede desencadenar infracciones de HIPAA si los atacantes acceden a datos de pacientes. • Las actualizaciones propuestas de HIPAA para 2025 refuerzan la responsabilidad en ciberseguridad, exigiendo pruebas de controles preventivos. • Los organismos de estándares (PCI DSS 4.0.1, MITRE ATT&CK, CISA, NIST) señalan los protocolos de autenticación de correo—DMARC, SPF, DKIM—como defensas básicas.
  4. Daño reputacional y confianza del paciente • La confianza pública cae en picado cuando los atacantes filtran información médica sensible. • Las demandas de pacientes, socios o inversores suelen seguir a las filtraciones de alto perfil.
  5. Costos humanos • El sesenta y seis por ciento de las empresas sanitarias afectadas por BEC informan interrupciones en la atención; los datos de Ponemon de 2023 vincularon estos incidentes con un aumento del 50 por ciento en las complicaciones y un incremento del 23 por ciento en la mortalidad de pacientes. El BEC no es simplemente una preocupación de ciberseguridad: es un imperativo de continuidad empresarial y seguridad del paciente.

Combatiendo el BEC en el sector sanitario

Los líderes sanitarios necesitan una estrategia de defensa en profundidad que combine seguridad del correo electrónico, preparación del personal, salvaguardas financieras y rigor en la respuesta a incidentes. Una hoja de ruta sólida se ve así:

Estrategia

Acciones clave

Fortalecer la seguridad y autenticación del correo electrónico

• Implementar DMARC, SPF y DKIM para bloquear la suplantación• Aprovechar herramientas basadas en IA que detecten anomalías en el comportamiento del remitente• Deshabilitar el reenvío automático no autorizado a cuentas externas

Aplicar controles sólidos de identidad y acceso

• Exigir Autenticación Multifactor (MFA)• Adoptar principios de Confianza Cero para validación continua• Restringir transacciones de alto riesgo a personal previamente aprobado con doble firma

Realizar capacitación periódica en concienciación sobre ciberseguridad

• Enseñar al personal a detectar señales de urgencia, manipulación emocional y cambios sutiles en el correo• Realizar simulacros de phishing tipo BEC y monitorear mejoras

Establecer políticas sólidas de verificación y aprobación de pagos

• Exigir aprobaciones de múltiples personas por encima de umbrales monetarios establecidos• Validar solicitudes de cambio de pago mediante un número de teléfono conocido• Pasar de aprobaciones basadas en correo electrónico a plataformas de pago seguras

Mejorar la respuesta a incidentes y los informes

• Congelar pagos sospechosos de inmediato, iniciar análisis forense y notificar a los reguladores• Presentar informes ante el IC3 del FBI y los equipos de ciberseguridad de HHS• Realizar sesiones de análisis post-incidente para fortalecer controles y capacitación

Invertir en tecnologías de seguridad avanzadas

• Implementar Detección y Respuesta Extendida (XDR) para vigilar el correo electrónico, los endpoints y los canales en la nube• Aplicar análisis de comportamiento para detectar movimientos financieros anómalos antes de que el dinero salga por la puerta

Contar con las herramientas adecuadas es fundamental, comenzando por DMARC. Cuando configuras DMARC con una política p=reject, mantienes fuera los correos suplantados mientras dejas fluir el tráfico legítimo, protegiendo a empleados, pacientes y socios de la cadena de suministro. Una solución líder como Red Sift OnDMARC simplifica la implementación y el monitoreo continuo, ayudando a las organizaciones a recuperar el control de dominios que están fuera de su firewall.

Un llamado a la acción para las organizaciones sanitarias

El BEC es un problema de personas-procesos-tecnología, no solo un fallo de TI. Los atacantes refinan continuamente sus estrategias y ahora utilizan IA para crear pretextos aún más convincentes. Las organizaciones sanitarias no pueden esperar a que aparezca el próximo titular sobre una filtración.

Al reforzar las defensas del correo electrónico (incluido DMARC), agudizar el instinto de los empleados, aplicar controles de pago infalibles y adoptar plataformas modernas de detección de amenazas, los líderes sanitarios pueden superar a los estafadores de BEC. Actúa hoy para evitar una recuperación dolorosa y errores costosos.

Habla con el equipo de Red Sift y descubre cómo podemos ayudar mejor a tu organización a mantenerse segura.

Jack Lilley
Jack Lilley
Sr. Comms & Content Marketing Manager

Jack leads content, PR, GEO, and email security research at Red Sift.