SOC Investigation Workbook Series - Volume 3
Business Email Compromise Investigations - The Analyst Workbook
Un cuaderno de campo para trabajar BEC desde el primer reporte hasta el wire recuperado. Escrito por un gerente de ingeniería de ciberseguridad que revisa estás investigaciones por trabajo.
Dentro: la bifurcación de triaje de tres vías, ejemplos de encabezados reales y logs de auditoría, un flujo de trabajo de investigación paso a paso, un paquete de queries listo para ejecutar, ejercicios de escenarios, un recorrido completo de fraude de factura de proveedor y páginas de notas para el analista rellenables.
Qué hay en este cuaderno
- Sección 1: Descripción del ataque - Qué es (y qué no es) el BEC
- Sección 2: Llega la alerta - Ejemplos de alertas, encabezados e indicadores
- Sección 3: El flujo de trabajo de la investigación - La bifurcación de tres vías
- Sección 4: Recolección de evidencia - Encabezados, logs de auditoría, Message Traces
- Sección 5: Tomar la decisión - Compromiso, Impersonación o Legítimo
- Sección 6: Recorrido completo de la investigación - Fraude de factura de proveedor
- Sección 7: Notas del analista - Tus páginas de investigación rellenables
- Sección 8: Referencia rápida - La versión de una página
- Bonus: Cómo aparece el BEC en tu entrevista
CÓMO USAR ESTE CUADERNO: Lee las Secciones 1 a la 6 una vez, de principio a fin. Mantén la Sección 8 abierta durante tu turno y usa la Sección 7 para documentar tus primeras investigaciones reales de BEC. El BEC es el único tipo de alerta en está serie donde los minutos equivalen literalmente a dólares, porque los wire recalls tienen un cronómetro. La estructura aquí presente existe para que nunca pierdas esos minutos decidiendo qué hacer después.
Una palabra antes de empezar
Estoy del lado de la contratación para roles de SOC e ingeniería, y las preguntas sobre BEC son donde observo a los candidatos brillar o desmoronarse. No es un tema de examen técnico. Es un tema de juicio: tres ataques diferentes usan el mismo disfraz, y tu primer trabajo es diferenciarlos rápido, porque cada uno envía la investigación por un camino completamente diferente.
La mayoría de los candidatos han memorizado qué significan las siglas BEC. Casi ninguno puede caminar por la bifurcación. Después de este cuaderno, tú podrás.
Para quién es esto
- Aspirantes y analistas junior de SOC que heredarán la cola de correos reportados por usuarios el primer día.
- Personal de help desk y sysadmins pivotando hacía la seguridad, que suelen ser los primeros humanos a los que llega un correo de factura extraño.
- Estudiantes y pasantes de ciberseguridad que conocen el acrónimo pero nunca han leído un encabezado de mensaje con ira.
- Cualquier persona con una entrevista de SOC en el calendario. La sección bonus al final está construida para ti.
Los ejemplos se inclinan hacía Microsoft 365 porque es donde ocurre la mayor parte del BEC y donde la mayoría de ustedes terminarán, y cada concepto se transfiere a Google Workspace o cualquier otra plataforma de correo.
Sección 1 - Descripción del ataque
Qué es realmente el BEC
Buenas tardes, amigos. El Business Email Compromise es fraude de pagos ejecutado a través de correo electrónico. Sin malware, sin exploits, sin notas de ransomware. Todo el toolkit del atacante es un correo convincente que pide a alguien con autoridad de dinero que envíe dinero a un lugar nuevo, y la razón por la que funciona es que el correo llega envuelto en confianza: un hilo de un proveedor real, el nombre de un ejecutivo real o una cuenta de correo real comprometida dentro de tus propias paredes.
Ese último punto es la razón por la que este volumen ocupa el tercer lugar en la serie. Los workbooks de “impossible travel” y “password spray” te enseñaron cómo los atacantes entran en los buzones. El BEC es lo que vinieron a buscar.
Por las pérdidas en dólares reportadas al IC3 de la FBI año tras año, el BEC supera al ransomware, y lo hace silenciosamente, una transferencia wire a la vez.
Los tres disfraces del BEC
Aquí está la idea más importante de este cuaderno. Tres ataques estructuralmente diferentes se presentan como el correo sospechoso de pago, y toda tu ruta de investigación depende de cuál tienes en las manos:
- Costume 1 - Compromiso interno. Un atacante controla un buzón real dentro de tu tenant (tuyo o de un compañero), generalmente a través de phishing, spray o robo de tokens cubiertos en los Volúmenes 1 y 2. El correo es auténtico en todos los sentidos técnicos. Los encabezados pasan, el hilo es real, el remitente es el remitente. Solo el comportamiento lo delata.
- Costume 2 - Impersonación externa. El atacante nunca tocó un buzón real. Simulan un display name, registran un dominio lookalike (
contoso-inc.comvscontoso.com, o unrnen lugar de unam), o insertan un Reply-To engañoso en un mensaje de freemail. Los encabezados y la infraestructura de envío lo delatan. - Costume 3 - Contraparte comprometida. Tu proveedor, bufete de abogados o cliente fue comprometido, y el correo de fraude llega desde SU buzón real, dentro de un hilo existente real, con un historial perfecto. Está es la variante más difícil, porque cada comprobación técnica pasa. Las únicas señales son la solicitud en sí y el canal que pide evitar.
Por qué los atacantes ejecutan BEC
- Paga mejor que el ransomware por incidente. Un solo pago de proveedor redirigido puede generar seis o siete cifras, sin negociación, sin soporte de descifrado, sin overhead de sitio de filtración.
- Nada malicioso toca una máquina. Sin payload no hay detección de EDR, ni detonación en sandbox, nada para que la mayoría de la pila de seguridad lo vea. El ataque vive enteramente en la confianza humana y el enrutamiento de correo.
- La infraestructura es desechable. Un dominio lookalike cuesta unos pocos dólares y se quema después de una campaña. Las cuentas de freemail son gratuitas. Los buzones comprometidos se compran en lote en la economía de spray y stealer.
- La recuperación tiene un reloj brutal. Los wires se mueven rápido e internacionalmente. La ventana realista de recall se mide en horas, lo que significa que una investigación lenta es una investigación fallida incluso cuando el Análisis es perfecto.
NOTA DEL GERENTE DE CONTRATACIÓN: Cuando pregunto sobre BEC en una entrevista, la respuesta que estoy escuchando es la bifurcación: ¿el buzón de envío está realmente comprometido, o es una impersonación desde fuera, o la contraparte está comprometida? Los candidatos que estructuran su respuesta en torno a esa pregunta piensan como investigadores. Los candidatos que recitan “revisar SPF y DKIM” solo están recitando.
Dónde se ubica esto en MITRE ATT&CK
| Fase que observas | ID de Técnica | Cómo cayó el buzón |
|---|---|---|
| Phishing, Brute Force: Password Spraying, AiTM | T1566, T1110.003, T1557 | Cómo cayó el buzón (costume 1) |
| Lookalike infrastructure (costume 2) | T1583.001 | Acquire Infrastructure: Domains |
| Reading the mailbox | T1114.002 | Email Collection: Remote Email Collection |
| Hiding the fraud thread | T1114.003, T1564.008 | Email Collection: Email Forwarding Rule / Hide Artifacts |
| The internal phish wave | T1534 | Internal Spearphishing |
| The payday | T1657 | Financial Theft |
Cómo llega realmente el BEC a tu cola
A diferencia de los dos primeros volúmenes, el BEC rara vez llega como una alerta limpia, porque el ataque en sí genera casi ninguna telemetría. En la práctica, llega a través de un puñado de puertas, y reconocerlas como posible BEC es la mitad del trabajo:
- Un reporte de usuario: alguien en finanzas reenvía un correo que le pareció extraño. Estadísticamente, tu fuente de detección de mayor valor para BEC, trátalos como oro y respóndeles rápido.
- Una regla de bandeja de entrada o alerta de reenvío en un buzón, que es el costume 1 anunciándose a sí mismo (viste estás reglas en los Volúmenes 1 y 2).
- Un impossible travel o spray éxito en una cuenta adyacente a finanzas, donde el BEC es lo que sucede después si te detienes en el restablecimiento de contraseña.
- Un proveedor o banco llamando sobre un pago que nunca llegó, lo que significa que ya vas tarde y la investigación comienza a velocidad de contención.
Sección 2 - Llega la alerta
Puerta 1 - La alerta de regla de bandeja de entrada (El costume 1 anunciándose)
ALERT: Suspicious inbox manipulation rule
Severity: High
Tactic: Collection (TA0009)
Mailbox: d.alvarez@contoso.com (Accounts Payable)
Rule name: "."
Rule action: Move to RSS Subscriptions, mark as read
Rule condition: body or subject contains "invoice","payment","wire"
Detection source: Defender for Office 365Puerta 2 - El reporte del usuario (El correo en sí)
Finanzas te reenvía esto, recibido en un hilo real de años con un proveedor real:
From: "Sandra Liu | Meridian Supply" <s.liu@meridian-supplies.com>
Reply-To: s.liu.meridian@gmail.com
To: d.alvarez@contoso.com
Subject: RE: RE: PO 8841 June invoice
Hi Dana, quick update from our side. We have switched banking partners
this quarter, so please use the updated remittance details attached for
the June payment. Treat as priority, our old account closes Friday.
Please confirm once sent. Also we are having phone issues this week
so email is best to reach me.Leyendo los encabezados en la Puerta 2
Authentication-Results: spf=pass (sender IP authorized by meridian-supplies.com);
dkim=pass d=meridian-supplies.com;
dmarc=pass action=none header.from=meridian-supplies.com
Received: from mail.hostking-cloud.net (45.155.204.77)
Return-Path: bounce@meridian-supplies.com
X-Originating-Domain-Age: registered 2026-05-28 (13 days)Indicadores que vale la pena extraer inmediatamente
- El dominio no es el del proveedor.
meridian-supplies.comvs el realmeridian-supply.com. Una letra añadida, registrado hace 13 días. SPF, DKIM y DMARC todos PASS, porque el atacante posee el lookalike y lo configuró correctamente. Pasar la autenticación prueba que el correo vino de ese dominio, no que el dominio sea honesto. - El Reply-To se aleja del From. Las respuestas se enrutan a una dirección de freemail que el tenant real del proveedor nunca verá. La discrepancia de Reply-To dentro de un hilo de pago es una de las señales de BEC más altas que existen.
- Cambio bancario más urgencia más control de canal. Cuenta nueva, fecha límite el viernes, y convenientemente los teléfonos fallan está semana para que no puedas verificar por voz. Ese triple es el guion de BEC en su forma más pura.
- El hilo es real pero la entrada es nueva. El historial citado debajo del nuevo mensaje significa que el atacante ha leído el hilo genuino, lo que apunta a un buzón de contraparte comprometido alimentando el lookalike. Los costumes 2 y 3 frecuentemente viajan juntos.
PATRÓN A MEMORIZAR: La autenticación te dice qué dominio envió el correo. No puede decirte si el dominio es el del proveedor. Dominio lookalike más discrepancia de reply-to más cambio bancario con urgencia y canal de verificación bloqueado: ese conjunto es BEC hasta que se demuestre lo contrario.
Las mismas señales en Google Workspace
Misma investigación, diferente consola. En un entorno de Google, el equivalente a la regla de bandeja de entrada vive en el email log search y el user filter audit, y el Análisis de encabezados es idéntico porque los encabezados son encabezados:
- Admin console > Reporting > Email Log Search: trace de message-id, IP de origen, path de entrega
- Admin audit log: evento de creación de filtro
user: d.alvarez,action: CREATE_FILTER,criteria: subject:(invoice OR payment),action: archive, mark read - Security investigation tool: búsqueda de eventos de Gmail por actor + fecha
Independientemente de la plataforma en la que aterrices, los tres hechos que estás cazando son idénticos: ¿cómo se ve la infraestructura de envío real, a dónde van realmente las respuestas y ha configurado alguien el buzón de la víctima para ocultar la conversación?
Sección 3 - El flujo de trabajo de la investigación
Cinco fases, en orden, con una adición que no has visto en los volúmenes anteriores: la bifurcación. El triaje de BEC comienza decidiendo con qué costume te enfrentas, porque todo lo que sigue depende de ello.
Fase 1 - Triaje inicial y la bifurcación de tres vías (primeros 10 minutos)
Haz la pregunta de la bifurcación primero: ¿quién controla realmente el buzón de envío?
- Prueba para costume 2 (impersonación): Compara el dominio From carácter por carácter contra el dominio real conocido. Verifica la antigüedad del registro del dominio. Verifica el reply-to. Si el dominio es un lookalike o freemail, estás fuera de tu tenant: no hay buzón interno que contener, el trabajo es bloquear, rastrear la exposición y advertir a la parte impersonada.
- Prueba para costume 1 (compromiso interno): Si el correo sospechoso se originó desde uno de TUS buzones, o se disparó una alerta de regla de bandeja de entrada en uno, pivota directamente hacía el triaje de toma de cuenta (account takeover) de los Volúmenes 1 y 2: revisión de sign-ins, dispositivo, detalle de MFA, actividad de auditoría. El correo es un síntoma, el buzón es el incidente.
- Prueba para costume 3 (contraparte comprometida): Dominio de proveedor real, pasando autenticación, hilo real, pero la solicitud huele mal. No puedes ver dentro de su tenant, por lo que la investigación se convierte en verificación y control de exposición: contacto fuera de banda con un número conocido y congelación de pago, y un aviso de que su buzón probablemente está en manos de terceros.
- En cada bifurcación: establece la exposición financiera de inmediato. ¿Se ha pagado, aprobado o programado algo contra este hilo? Esa respuesta establece tu cronómetro.
Fase 2 - Validación
- Extrae los encabezados completos del mensaje original (el reenvío del usuario los manguea, siempre solicita el original como adjunto o extráelo directamente de la plataforma de correo). Verifica los resultados de autenticación, la IP de origen real, el return-path y el reply-to tú mismo en lugar de confiar en el resumen.
- Verifica el dominio: ortografía exacta, fecha de registro, registrador, registros MX. Un dominio de pago registrado el mes pasado es un veredicto en sí mismo.
- Para cualquier buzón interno en la historia, ejecuta el conjunto de validación del Volumen 1: sign-ins, dispositivos, MFA y log de auditoría. La validación de BEC es validación de toma de cuenta más Análisis de encabezados.
- Verifica la solicitud misma fuera de banda: llama al proveedor o ejecutivo en un número de un archivo maestro de proveedores o sistema de RRHH, nunca en un número del correo sospechoso. El correo que ofrece un nuevo número de teléfono es el ataque ofreciéndote validarse a sí mismo.
REGLA FUERA DE BANDA, EDICIÓN DINERO: Cada cambio de detalles bancarios debe verificarse por voz contra un número conocido bueno antes de que cualquier pago se mueva. No el número en la firma del correo, ni el número que el remitente tan amable acaba de proporcionar. Este único hábito, aplicado por un analista o un empleado de AP, mata la mayoría de los intentos de BEC muertos.
Fase 3 - Alcance (sigue el dinero, luego los buzones)
- Exposición financiera primero. Lista cada pago tocado por el hilo: enviados, programados, aprobados, pendientes. Montos, fechas, cuentas de destino. Está lista impulsa la carrera de recall en la fase 5.
- Message trace de la campaña. Busca en la plataforma de correo el dominio lookalike, la dirección de reply-to y la IP de envío en toda la organización. Un empleado de AP rara vez es el único objetivo, y el mismo lookalike suele golpear a varios de tu personal de finanzas en la misma semana.
- Para compromiso interno: alcance completo del Volumen 1. Log de auditoría, reglas de bandeja de entrada, registros de MFA, consentimientos, delegaciones, apps OAuth, y lo que el atacante leyó. Presta especial atención a los elementos enviados y eliminados, donde la conversación de fraude realmente vive.
- Arqueología del hilo. Lee toda la historia del hilo y encuentra el punto de corte (splice point): el momento en que la conversación pasó de la contraparte real al atacante. Esa marca de tiempo determina cuánto tiempo ha estado comprometida la contraparte y qué pagos anteriores merecen una segunda mirada.
- Verifica la siguiente ola. Un buzón comprometido en una operación de BEC a menudo envía una segunda ronda internamente (tarjetas de regalo, cambios de nómina) o externamente a TUS clientes, convirtiéndote en la contraparte comprometida en el incidente de alguien más.
- Verifica el alcance de la campaña.
Fase 4 - Escalación
La escalación de BEC es más amplia que cualquier cosa en los primeros dos volúmenes, porque la respuesta no es puramente técnica. Escala inmediatamente, en paralelo, no en secuencia:
- IR para el incidente técnico
- Liderazgo de Finanzas para la congelación del pago y recall
- Gerencia para las decisiones legales y de reporte (bancos, ley, ciberseguro; todos tienen cronómetros de notificación)
Tu paquete: el veredicto de la bifurcación con evidencia, la lista de exposición financiera, la línea de tiempo del hilo con el punto de corte, el Análisis de encabezados y los indicadores. La Sección 7 produce exactamente ese paquete.
Una cosa más que te hace parecer senior: declara claramente en la escalación si el dinero ya se movió, porque ese único hecho determina si la próxima hora pertenece al SOC o al banco.
Fase 5 - Consideraciones de contención
- Si el dinero se movió: el wire recall comienza AHORA, a través de finanzas y la línea de fraude del banco. Las probabilidades de recall decaen por hora. En los EE. UU., el equipo de recuperación de activos del IC3 de la FBI existe exactamente para esto, y el proceso de congelación de banco a banco funciona mejor dentro del primer día o dos. Todo lo demás en está lista puede esperar detrás de está llamada.
- Para costume 1: la secuencia completa de toma de cuenta de los Volúmenes 1 y 2. Revoca sesiones primero, luego contraseña, y luego eliminación de persistencia (reglas, métodos, consentimientos, apps), exporta evidencia antes de la limpieza.
- Para costume 2: bloquea el dominio lookalike y el reply-to en el gateway, purga la campaña de todos los buzones mediante message trace, reporta el dominio al registrador para su baja, y añádelo a tu monitoreo.
- Para costume 3: congela todos los pagos a esa contraparte, notifícales fuera de banda que su buzón está comprometido, y documenta la notificación, porque sus otros clientes están siendo golpeados con el mismo hilo en este momento.
- En todos los casos: informa a los humanos afectados. El equipo de AP que conoce el guion (cambio bancario, urgencia, control de canal) es una mejor capa de detección que cualquier cosa que construyas en tu SIEM.
MINUTOS SON DÓLARES: Cada otro cuaderno en está serie tolera una hora cuidadosa y metódica. El BEC no lo hace cuando un pago está en tránsito. Aprende a ejecutar la fase 1 y la comprobación de exposición financiera en paralelo, y nunca dejes que el Análisis perfecto de encabezados retrase la llamada para congelar un wire.
El Query Pack - Búsquedas que hacen el trabajo
Escrito en KQL para Microsoft Sentinel y Defender for Office 365, ya que es donde la mayoría de ustedes trabajarán el BEC. La lógica se transfiere a la herramienta de investigación de Google Workspace o cualquier plataforma: mismas preguntas, diferente sintaxis.
1. Hunt de reglas de bandeja de entrada en todo el tenant (la señal del costume 1)
OfficeActivity
| where TimeGenerated > ago(14d)
| where Operation in ("New-InboxRule","Set-InboxRule",
"UpdateInboxRules","Set-Mailbox")
| where Parameters has_any ("invoice","payment","wire","bank",
"DeleteMessage","ForwardTo","RedirectTo")
| project TimeGenerated, UserId, Operation, ClientIP, Parameters2. Encuentra cada destinatario de la campaña lookalike
EmailEvents
| where Timestamp > ago(30d)
| where SenderFromDomain == "meridian-supplies.com"
or SenderMailFromDomain == "meridian-supplies.com"
| project Timestamp, SenderFromAddress, RecipientEmailAddress,
Subject, DeliveryAction, NetworkMessageId3. Captura el patrón de discrepancia de reply-to en toda la organización
EmailEvents
| where Timestamp > ago(30d)
| join EmailUrlInfo on NetworkMessageId
| where isnotempty(ReplyToAddress)
| where tostring(split(ReplyToAddress,"@")[1])
!= tostring(split(SenderFromAddress,"@")[1])
| where Subject has_any ("invoice","payment","remittance","wire")
| project Timestamp, SenderFromAddress, ReplyToAddress,
RecipientEmailAddress, Subject4. Qué envió realmente el buzón comprometido
EmailEvents
| where Timestamp > ago(14d)
| where SenderFromAddress =~ "d.alvarez@contoso.com"
| where EmailDirection in ("Outbound","Intra-org")
| project Timestamp, RecipientEmailAddress, Subject,
AttachmentCount, UrlCount, DeliveryAction
| sort by Timestamp asc5. Sign-in review para cada buzón en la historia
SigninLogs
| where TimeGenerated > ago(14d)
| where UserPrincipalName =~ "d.alvarez@contoso.com"
| project TimeGenerated, IPAddress, Location, AppDisplayName,
ClientAppUsed, DeviceDetail, AuthenticationRequirement,
RiskLevelDuringSignIn
| sort by TimeGenerated ascUna a cinco cubren la bifurcación, el radio de impacto de la campaña, la señal de encabezado de mayor nivel, el daño de cualquier compromiso interno y la comprobación de toma de cuenta. Esa es una investigación de BEC defendible en cinco consultas, ejecutadas mientras finanzas trabaja los teléfonos.
Sección 4 - Recolección de evidencia
Dónde vive la evidencia
| Fuente | Qué te da | Plataforma típica |
|---|---|---|
| Full message headers | IP de origen real, resultados de autenticación, return-path, reply-to, message ID | Archivo .eml/.msg original, analizador de encabezados de mensajes |
| Message trace / email events | Radio de impacto de la campaña: cada destinatario del lookalike o reply-to | Exchange message trace, Defender EmailEvents, Google email log search |
| Unified audit log | Reglas de bandeja de entrada, acceso a buzones, envíos, eliminaciones en cualquier buzón interno involucrado | Microsoft Purview UAL, Google admin audit |
| Sign-in logs | Si el buzón interno está realmente comprometido (la comprobación del Volumen 1) | Entra ID, Okta, Google login audit |
| Domain intelligence | Antigüedad del registro, registrador, configuración MX del dominio sospechoso | WHOIS/RDAP, DNS pasivo, tu plataforma de TI |
| Sistemas de finanzas | Pagos enviados, programados o aprobados contra el hilo; registros de cambios bancarios | Sistema ERP / AP, archivo maestro de proveedores |
| El hilo en sí | El punto de corte donde la contraparte real dejó de escribir y el atacante empezó | Exportación del buzón de la víctima, confirmación de la contraparte |
La tabla de trucos de encabezados
Los encabezados entregan el veredicto del costume 2. Estos son los campos que leerás en cada BEC, y lo que cada uno te está diciendo realmente:
| Field | Qué es | Qué te dice en BEC |
|---|---|---|
| From | La dirección de visualización que ven los usuarios | Lee el dominio carácter por carácter. Los lookalikes viven aquí. |
| Reply-To | A dónde se enrutan las respuestas | La discrepancia con From dentro de un hilo de pago es una señal de primer nivel. |
| Return-Path | Dirección de rebote, el remitente SMTP del sobre | Un tercer dominio aquí significa que el From es decoración. |
| Received chain | Ruta de entrega salto por salto, el fondo es el origen | Infraestructura de origen real. ASNs de hosting detrás de un stack de correo de proveedor. |
| spf= | ¿La IP de envío fue autorizada por el dueño del dominio From? | El “pass” prueba que el dominio envió el correo. No puede probar que el dominio sea honesto. |
| dkim= | Firma criptográfica por el dominio que firma | El mismo truco: los atacantes firman sus propios lookalikes perfectamente. |
| dmarc= | Política de alineación entre los dominios From y SPF/DKIM | El “fail” en un spoof exacto de un dominio real es oro. El “pass” en un lookalike no significa nada. |
| Message-ID | ID único estampado por el sistema de origen | El formato que no coincide con el de la contraparte normal delata un origen diferente. |
La trampa de la autenticación
SPF, DKIM y DMARC responden a una pregunta: ¿este dominio realmente envió este correo? En el costume 2, el atacante posee el dominio lookalike y configura los tres correctamente, por lo que todo pasa. En el costume 3, el correo viene del tenant genuino del proveedor, por lo que todo pasa. Pasar la autenticación descarta solo un spoof crudo del dominio real exacto. Nunca dejes que un checkmark verde cierre una investigación de BEC.
Preguntas que impulsan la búsqueda de evidencia
- ¿Quién controla el buzón de envío: nosotros, un lookalike o el tenant comprometido de la contraparte?
- ¿Se ha movido dinero, se ha aprobado o se ha programado contra este hilo, y cuándo?
- ¿A dónde se enrutan las respuestas realmente, y difiere eso del From visible?
- ¿Qué tan viejo es el dominio sospechoso, quién más en nuestra organización recibió correos de él?
- Si hay un buzón interno involucrado: ¿sus sign-ins, reglas y registro de auditoría muestran toma de cuenta?
- ¿Dónde está el punto de corte en el hilo y qué pagos anteriores preceden a este?
- ¿Empezó el mismo actor una segunda ola: phishing interno, cambios de nómina, nuestros clientes?
Artefactos que debes capturar sobre la marcha
- El mensaje original como un archivo con encabezados intactos, no una copia reenviada.
- Notas de Análisis de encabezados: resultados de autenticación, origen real, reply-to, antigüedad del dominio.
- Exportación de message trace para la campaña en todos los destinatarios.
- Exportaciones de logs de auditoría y sign-ins para cada buzón interno involucrado, antes de cualquier limpieza.
- La lista de exposición financiera: montos, fechas, destinos y estados de aprobación.
- Marcas de tiempo de cada llamada de verificación fuera de banda y quién confirmó qué, cuándo.
Sección 5 - Tomar la decisión
Los veredictos de BEC son la bifurcación de la Sección 3 más una opción más que todos olvidan: la solicitud que es realmente legítima. Los proveedores realmente cambian de bancos a veces, y tu credibilidad con finanzas depende de que sepas distinguir la diferencia con evidencia en lugar de sensaciones.
Veredicto 1 - Compromiso interno (Costume 1)
- El correo sospechoso se originó en tu tenant, o se disparó una alerta de regla de bandeja de entrada en el buzón en el hilo.
- La revisión de sign-ins muestra la pila del Volumen 1: infraestructura no familiar, dispositivo no registrado, MFA solo de token.
- El log de auditoría muestra creación de reglas, búsquedas de términos financieros o envíos que el propietario niega fuera de banda.
Veredicto 2 - Impersonación externa (Costume 2)
- El dominio From es un lookalike o freemail, típicamente registrado hace días o semanas.
- El Reply-To se enruta a algún lugar que la organización del remitente visible nunca usaría.
- La infraestructura de origen real es hosting o correo masivo, no el stack de correo conocido de la contraparte.
- Tus buzones internos están limpios. La pelea está en tu gateway, no en tu tenant.
Veredicto 3 - Contraparte comprometida (Costume 3)
- Dominio de contraparte genuino, pasando autenticación, hilo real con un punto de corte limpio.
- La solicitud sigue el guion: cambio bancario, urgencia y una razón por la que la verificación por voz no es posible.
- El contacto fuera de banda con un número conocido bueno te dice “no enviamos tal correo”. Esa frase es tu veredicto.
Veredicto 4 - Solicitud legítima
- La verificación fuera de banda contra el número maestro del proveedor confirma que el cambio es real.
- Dominio exacto, encabezados consistentes con el correo histórico de la contraparte, sin juegos de reply-to, y sin control de canal.
- Documenta la llamada de verificación (quién, qué número, marca de tiempo) y canaliza el cambio a través del proceso normal de gestión de proveedores de todos modos. Verificado hoy no exime del proceso.
Matriz de decisión
| Señal | Costume 1 | Costume 2 | Costume 3 |
|---|---|---|---|
| Dominio de envío | El tuyo, genuino | Lookalike / freemail, recién registrado | De la contraparte, genuino |
| Autenticación | Pasa | Pasa (su dominio) | Pasa |
| Dónde está la evidencia | Tus logs de sign-in y auditoría | Encabezados, inteligencia de dominios | La solicitud misma, llamada fuera de banda |
| Tu contención | Secuencia de toma de cuenta | Bloqueo, purga, baja | Congelación de pagos, notificación a ellos |
NINGUNA SEÑAL ÚNICA DECIDE. Los disfraces se superponen en la realidad: una contraparte comprometida (3) a menudo alimenta un lookalike (2) que phish a tu empleado de AP para comprometer su cuenta (1). Los veredictos pueden apilarse. Investiga cada buzón en la historia basándote en su propia evidencia.
Ejercicio - Tres reportes, tú tomas la decisión
Lee cada escenario, decide tu veredicto y tu primera acción, luego verifica la respuesta. Estos son compuestos de investigaciones reales y mapean directamente con preguntas de escenarios en entrevistas.
Escenario A
El asistente ejecutivo del CEO reporta un correo del CEO pidiéndole que compre diez tarjetas de regalo para un evento de cliente y envíe los códigos por respuesta, marcado como urgente y confidencial. El From muestra el nombre del CEO pero la dirección es ceo.contoso.office@gmail.com. El buzón real del CEO no muestra ningún elemento enviado, y sus sign-ins son sus dispositivos normales registrados.
Veredicto: Costume 2, impersonación de nombre de visualización. Freemail más juegos de nombre de visualización, sin compromiso interno en ningún lugar. Bloquea la dirección, rastrea el mensaje en toda la organización (los asistentes de ejecución viajan en packs en estás listas de objetivos), informa a los asistentes y cierra con los indicadores registrados. Ranking de primera acción: confirmar que el buzón del CEO estaba limpio importó, pero el movimiento correcto más rápido fue decirle al asistente que no respondiera. Bonus: el BEC de tarjetas de regalo es el juego de volumen, bajo en dólares, alto en frecuencia, mismo guion.
Escenario B
Se dispara una alerta de reenvío de bandeja de entrada: todos los correos destinados al buzón del gerente de nómina ahora también se enrutan a una dirección externa en un proveedor de correo de privacidad. La regla fue creada a las 03:10 vía acceso web desde una IP de hosting. Los logs de sign-in muestran una sesión de reclamo de token desde esa IP anoche. Está mañana, RRHH recibió cuatro solicitudes de empleados para cambiar los detalles de la cuenta de depósito directo, todas enviadas a través del enlace normal del portal de RRHH, todas a la misma cuenta bancaria en línea.
Veredicto: Costume 1, desvío de nómina activo. La toma de cuenta del buzón está confirmada (regla, infraestructura, sesión de token), y el atacante ya se ha movido al pago: cosechando credenciales de empleados o enviando solicitudes de desvío. Revoca sesiones primero, contraseña, exporta la regla y luego elimínala, y una congelación inmediata de todos los cambios pendientes de depósito directo con verificación fuera de banda para cada uno. Las cuatro solicitudes son la lista de exposición financiera. Escala a IR, RRHH y nómina en paralelo.
Escenario C
AP reenvía una solicitud de cambio bancario de tu proveedor más grande. El dominio es exacto y genuino, DMARC pasa, el historial del hilo es real e ininterrumpido, el formato de Message-ID coincide con el correo histórico de ellos, y el tono coincide con el contacto real. Las únicas rarezas: la nueva cuenta está en un banco en un país diferente al del proveedor, y el correo pide que confirmes por correo porque el equipo de cuentas de ellos está en un sitio remoto está semana.
Veredicto: Costume 3 hasta que una llamada diga lo contrario. Todas las comprobaciones técnicas pasan porque el correo verdaderamente viene de su tenant. El guion (cuenta en el extranjero, control de canal) son las únicas evidencias que tienes, y son suficientes para congelar el pago y llamar al número conocido bueno. El proveedor real confirma que no enviaron ningún cambio bancario: su buzón está comprometido. Notifícales fuera de banda, documenta la notificación y revisa facturas anteriores que posteen el punto de corte. La congelación de pago que pusiste antes de la llamada es lo que hizo que esto fuera un casi acierto en lugar de una pérdida.
Sección 6 - Recorrido completo de la investigación
Trabajemos el caso de la factura del proveedor de la Sección 2 de principio a fin, exactamente como yo esperaría que un analista sólido lo ejecute. Los tiempos son el tiempo transcurrido de la investigación.
00:00 a 00:10 - Triaje y la bifurcación
El reporte del usuario y la alerta de la regla de bandeja de entrada llegan dentro de una hora el uno del otro y nombran el mismo buzón: d.alvarez en AP. Dos puertas, un incidente.
- Prueba de bifurcación en el correo reportado: dominio From
meridian-supplies.comvs el realmeridian-supply.comen el archivo maestro de proveedores, registrado hace 13 días, reply-to es freemail. Costume 2 confirmado para el correo entrante. - Pero la regla de bandeja de entrada en el buzón de Dana fue creada desde una IP de hosting, lo que significa que el costume 1 también está en juego: la campaña lookalike phishó a Dana, y su buzón ahora está controlado.
- Comprobación de exposición financiera con AP, ejecutada en paralelo por teléfono: un pago contra la PO 8841 estaba programado está mañana por $142,600, liberándose a las 17:00 UTC.
El reloj es ahora la investigación.
00:10 a 00:20 - Validación
- El supervisor de AP retira el pago programado: el destino coincide con el PDF de remesa adjunto, no con el archivo maestro de proveedores.
- El pago se pone en espera a las 00:14 de tiempo transcurrido, antes de que termine cualquier Análisis más, porque las esperas son reversibles y los wires no lo son.
- Los encabezados del .eml original confirman la lectura de la Sección 2: pasando autenticación en el lookalike, origen de hosting, discrepancia de reply-to.
- Los sign-ins de Dana muestran una sesión de reclamo de token desde el mismo ASN de hosting que creó la regla.
- Llamada fuera de banda al número conocido de Meridian desde el archivo maestro de proveedores: su contacto real no envió ningún cambio bancario, y menciona que otros dos clientes llamaron está semana.
Costume 3 confirmado en su lado. Los tres costumes, una operación.
00:20 a 00:45 - Alcance
- La consulta dos encuentra que la campaña lookalike golpeó a cinco miembros del personal de AP y finanzas de contoso en nueve días; Dana es la única con clic confirmado.
- La consulta uno encuentra su regla
.; la consulta cuatro muestra que su buzón envió dos correos ayer a otro equipo de AP de un proveedor, lo que significa que el actor está usando su buzón para ejecutar el mismo juego hacía abajo, convirtiendo a contoso en la contraparte comprometida en el incidente de alguien más. - La consulta cinco muestra que la toma de cuenta comenzó hace tres días.
- Arqueología del hilo en el hilo de Meridian encuentra el punto de corte hace 16 días, precediendo a una factura ya pagada de $38,900, marcada para la lista de recall.
- Todo se exporta antes de la limpieza.
00:45 a 01:10 - Escalación y contención
Escalación en paralelo:
- IR recibe el paquete técnico
- Liderazgo de Finanzas recibe la lista de exposición (un pago retenido, una factura pagada para recall, cuatro facturas pendientes congeladas)
- Gerencia recibe la hoja de llamadas de notificación (línea de fraude del banco, presentación al IC3 por la factura pagada, ciberseguro y el buzón del proveedor de contoso que acaba de enviar un correo)
Contención:
- Sesiones de Dana revocadas a las 00:48, restablecimiento de contraseña, regla exportada y luego eliminada
- El dominio lookalike y el reply-to bloqueados en el gateway
- La campaña purgada de los otros cuatro buzones mediante trace
- Reporte de abuso al registrador para su baja
- Meridian notificado fuera de banda con la evidencia del punto de corte
El pago retenido de 38,900 la misma tarde, dentro de la ventana donde los recalls realmente tienen éxito.
Causa raíz y cierre
Cadena: El buzón de Meridian fue comprometido hace 16 días (su incidente), el historial del hilo fue cosechado para construir una campaña lookalike creíble (costume 2), que phishó a Dana en robo de token (costume 1), con el objetivo de un pago wire de seis cifras (el payday).
Nota de cierre documenta los tres forks con evidencia, la lista de exposición con resultados y las recomendaciones sistémicas: política de verificación fuera de banda para todos los cambios bancarios impuesta en el flujo de trabajo de AP mismo, y el analítico de reglas de bandeja de entrada extendido con los patrones de este caso.
El recall de $38,900 llega once días después, el cual finanzas recordará más tiempo que cualquier tablero que jamás construyas para ellos.
LO QUE HIZO QUE Está INVESTIGACIÓN FUERA BUENA: El pago se puso en espera en el minuto catorce, antes de que terminara el Análisis, porque las esperas son reversibles y los wires no lo son. El analista trabajó la bifurcación en lugar de un solo costume, encontró la ola hacía abajo y escaló a finanzas e IR en paralelo. Cada una de esos hábitos es una pregunta que hago en las entrevistas.
Sección 7 - Notas del analista
Imprime estás o recréalas en tu herramienta de tickets. Rellénalas durante tu próxima investigación real de BEC. La estructura a continuación es el paquete de escalación de la Sección 3, fase 4.
Lista de verificación de triaje (ejecutar antes que nada)
- Mensaje original obtenido como un archivo con encabezados intactos (no un reenvío)
- Prueba de bifurcación ejecutada: nuestro buzón / lookalike / contraparte genuina
- Dominio From comparado carácter por carácter contra el conocido bueno
- Antigüedad del registro del dominio y registrador verificados
- Reply-To y return-path comparados contra From
- Resultados de autenticación leídos con la trampa del lookalike en mente
- EXPOSICIÓN FINANCIERA establecida: pagado / programado / aprobado / pendiente
- Solicitud de espera (hold) solicitada para cualquier cosa en tránsito (las esperas son gratis)
- Llamada de verificación fuera de banda realizada a un número conocido bueno
- Buzones internos en la historia revisados: sign-ins, reglas, auditoría
- Radio de impacto de la campaña rastreado en todos los destinatarios
- Evidencia exportada antes de cualquier limpieza o eliminación de reglas
CONSEJO DE CAMPO: En BEC estás compitiendo contra un wire, así que escribe la lista de exposición financiera primero y el Análisis técnico después. Las esperas son reversibles. Los wires no lo son. Si solo tienes tiempo para hacer una cosa bien en los primeros diez minutos, coloca la espera.
Qué contiene un paquete de escalación completo
- Veredicto de la bifurcación para cada buzón en la historia, cada uno con su propia evidencia.
- Lista de exposición financiera: montos, fechas, cuentas de destino, estado de aprobación, estado de espera.
- Línea de tiempo del hilo y el punto de corte y qué pagos preceden a este.
- Resumen de Análisis de encabezados e inteligencia de dominios sobre la infraestructura sospechosa.
- Registro de verificación fuera de banda: quién fue llamado, en qué número, qué confirmó, cuándo.
- Acciones ya tomadas con marcas de tiempo, y exportaciones de evidencia que prueban el estado antes de la limpieza.
Investigación 1
| Campo | Valor |
|---|---|
| Encabezado de investigación | ID de alerta/reporte: ____________ Fecha/hora de apertura: ____________ |
| Veredicto de bifurcación | (1 / 2 / 3 / legítimo): ____________ |
| ¿Dinero se movió? | S / N |
| ¿Espera colocada? | ____________ |
| Dominio de envío / reply-to / origen real |
Hallazgos
| Campo | Valor |
|---|---|
| Línea de tiempo del hilo e incidente (UTC), incluyendo el punto de corte | |
| Exposición financiera | Monto / fecha / destino / estado |
| Causa raíz | |
| Acciones tomadas | Con marcas de tiempo, incluyendo llamadas de verificación |
| Recomendaciones y retroalimentación de detección |
Investigación 2
| Campo | Valor |
|---|---|
| Encabezado de investigación | ID de alerta/reporte: ____________ Fecha/hora de apertura: ____________ |
| Veredicto de bifurcación | (1 / 2 / 3 / legítimo): ____________ |
| ¿Dinero se movió? | S / N |
| ¿Espera colocada? | ____________ |
| Dominio de envío / reply-to / origen real |
Hallazgos
| Campo | Valor |
|---|---|
| Línea de tiempo del hilo e incidente (UTC), incluyendo el punto de corte | |
| Exposición financiera | Monto / fecha / destino / estado |
| Causa raíz | |
| Acciones tomadas | Con marcas de tiempo, incluyendo llamadas de verificación |
| Recomendaciones y retroalimentación de detección |
Glosario - Términos que encontrarás en el turno
| Término | Definición |
|---|---|
| BEC | Business email compromise. Fraude de pagos ejecutado a través de correo electrónico, sin necesidad de malware. |
| Dominio lookalike | Un dominio que imita visualmente a uno real (letra añadida, caracteres intercambiados, TLD diferente), registrado por el atacante y a menudo configurado para pasar todas las autenticaciones. |
| Display name spoofing | Nombre real, dirección controlada por el atacante, generalmente freemail. Engaña a todos los lectores que nunca miran más allá del nombre. |
| Reply-to mismatch | Las respuestas se enrutan a un dominio diferente al From visible. Dentro de un hilo de pago, una de las señales de BEC más altas. |
| Thread hijacking | Inserción de fraude en una conversación genuina existente, generalmente cosechada de un buzón de contraparte comprometido. |
| Splice point | El momento en un hilo secuestrado donde la contraparte real dejó de escribir y el atacante empezó. Determina cuánto tiempo ha estado comprometida la contraparte. |
| Vendor invoice fraud | El BEC clásico: una solicitud de cambio bancario redirige un pago esperado real a cuentas del atacante. |
| Payroll diversion | Variante de BEC que cambia los detalles del depósito directo de los empleados, en lote cuando es posible. |
| Gift card BEC | Variante de bajo valor y alta frecuencia, donde un ejecutivo impersonado pide a los empleados que compren tarjetas y envíen los códigos. |
| SPF / DKIM / DMARC | Autenticación de correo que responde quién envió este. Verifican el dominio de envío, nunca su honestidad. Los lookalikes pasan todos. |
| Out of band verification | Confirmar una solicitud a través de un canal que el correo no puede controlar, contra un número que ya tenías. El único control que mata la mayoría de los BEC. |
| Wire recall | Reversión de pago de banco a banco. Las probabilidades decaen por hora; en los EE. UU., el equipo de recuperación de activos del IC3 de la FBI asiste en transferencias grandes. |
| Channel control | El elemento del guion que bloquea la verificación por voz (teléfonos caídos, en un sitio remoto, solo por correo esta semana). Es una señal en sí misma. |
Sección 8 - Referencia rápida
La versión de una página. Mantén esto abierto en el turno.
Primeros Diez Minutos
- Ejecuta la bifurcación: nuestro buzón comprometido / lookalike externo / contraparte genuina.
- Establece la exposición financiera en paralelo: pagado, programado, aprobado, pendiente.
- Cualquier cosa en tránsito recibe una espera AHORA. Las esperas son gratis, los wires no lo son.
- Obtén el mensaje original como un archivo. Los reenvíos destruyen los encabezados.
Decidiendo
- Evidencia de Costume 1 vive en TUS logs: sign-ins, reglas, registro de auditoría.
- Evidencia de Costume 2 vive en los encabezados: antigüedad del lookalike, reply-to, origen real.
- Evidencia de Costume 3 es el guion en sí mismo: cambio bancario + urgencia + control de canal, resuelto por una llamada a un número conocido bueno.
- Pasar la autenticación descarta solo un spoof exacto de un dominio real. Nunca cierres con un checkmark verde.
Conteniendo
- Dinero se movió: línea de fraude del banco y recall primero, todo lo demás después. Presentación al IC3 en los EE. UU.
- Costume 1: sesiones, contraseña, persistencia, evidencia primero. La secuencia de los Volúmenes 1 y 2.
- Costume 2: bloqueo en el gateway, purga en todo el tenant, baja del registrador, indicadores registrados.
- Costume 3: congela pagos a ellos, notifícales fuera de banda, recheca facturas pasadas del punto de corte.
SIEMPRE: Documenta cada llamada de verificación: quién, qué número, qué confirmaron, cuándo. Busca la segunda ola: phishing interno, cambios de nómina, tus clientes. Informa a los humanos afectados. Un equipo de AP entrenado supera cualquier analítico que construirás.
Bonus - Cómo aparece el BEC en tu entrevista
Yo manejo las entrevistas técnicas para roles de analista e ingeniería, y el BEC es mi prueba de juicio favorita porque no hay resultados de herramientas para esconderse detrás. Cinco preguntas en la forma exacta en que las hago, con lo que una respuesta sólida cubre. Cada respuesta es una sección de este cuaderno dicha en voz alta.
Preguntas de la entrevista
Pregunta 1: Finanzas te reenvía un correo sospechoso de cambio bancario. Camina a través de tus primeros diez minutos.
Las respuestas sólidas abren con la bifurcación (quién controla el buzón de envío) y ejecutan la exposición financiera en paralelo, con una espera de pago antes de que termine el Análisis. Las respuestas débiles pasan todos los diez minutos en los encabezados mientras un wire se libera a las cinco en punto.
Pregunta 2: El correo pasa SPF, DKIM y DMARC. ¿Eso lo hace seguro?
No, y el porqué es toda la pregunta: la autenticación prueba qué dominio envió el correo, no que el dominio sea honesto. Los lookalikes pasan todo porque el atacante posee el dominio lookalike y la contraparte comprometida pasa todo porque el correo verdaderamente es de ellos. Los candidatos que pueden articular esa trampa en dos frases han leído encabezados en casos reales.
Pregunta 3: ¿Cuál es el indicador de mayor señal que buscas en un correo con temática de pago?
Las respuestas razonables varían, pero las que aterrizan: discrepancia de reply-to dentro de un hilo de pago, un cambio bancario emparejado con urgencia y control de canal, y un dominio From más joven que la conversación que pretende continuar. Nombrar el guion (no solo campos técnicos) muestra que entiendes que el ataque es social.
Pregunta 4: Dinero ya salió ayer. ¿Qué haces?
La línea de fraude del banco y una solicitud de recall antes de cualquier cosa técnica, presentación al IC3 en los EE. UU., luego la investigación procede en paralelo. Las probabilidades de recall decaen por hora y el primer llamado es de finanzas, no del SOC. Decir “comenzaría por hacer una imagen del buzón” aquí es cómo los candidatos fallan en está pregunta.
Pregunta 5: ¿Cómo detendrías el BEC estructuralmente, más allá de capturar correos individuales?
Verificación fuera de banda integrada en el flujo de trabajo de pago mismo (no un memorándum, un paso requerido), MFA y limpieza de auth legacy para que los buzones dejen de caer, analítica de reglas de bandeja de entrada y reenvío, monitoreo de lookalikes para tu propia marca, y personal de finanzas entrenado que conozca el guion. La respuesta ganadora: haz que el proceso verifique el movimiento de dinero independientemente del correo, y el correo ya no importa.
Ese es el cuaderno, amigos. Trabaja la bifurcación, retén el dinero, toma la decisión. Más volúmenes en está serie cubren las otras alertas con las que vivirás en el turno.