Este caso del correo falso de un proveedor en Sevilla muestra cómo una sola cabecera puede cambiar el reparto de responsabilidades en un pleito mercantil. En concreto, una distribuidora pagó una factura legítima a una cuenta bancaria ajena. Después, el proveedor reclamó el importe como si nunca lo hubiera cobrado.

Los datos de este caso están anonimizados y modificados para proteger la confidencialidad de los clientes y de las partes.
Contexto: el correo falso del proveedor en Sevilla
La empresa cliente distribuye material de hostelería desde un polígono del norte de la ciudad. Además, trabajaba desde hacía años con un fabricante de menaje. Las facturas llegaban siempre por email y, después, se pagaban por transferencia a treinta días.
Un lunes, el departamento de administración recibió un mensaje aparentemente habitual. En él, la responsable de cobros del fabricante anunciaba un cambio de banco. Además, adjuntaba un certificado de titularidad con el nuevo IBAN. La distribuidora actualizó el dato y pagó tres facturas pendientes.
Semanas más tarde, el fabricante reclamó esas facturas. Según su versión, nunca había cambiado de cuenta, así que la distribuidora debía pagar de nuevo. Así empezó el conflicto que terminó en el Juzgado de lo Mercantil.
El encargo del despacho
El abogado de la distribuidora nos planteó dos preguntas concretas. En primer lugar, si aquel correo falso del proveedor llegó a Sevilla desde los sistemas del propio fabricante o desde una infraestructura externa. En segundo lugar, si su cliente pudo detectar el engaño con una diligencia razonable.
Desde luego, la respuesta tenía consecuencias jurídicas claras. Si el mensaje salió de un buzón comprometido del fabricante, la discusión sobre la diligencia de cada parte cambiaba por completo. En cambio, si provenía de un dominio imitado, el foco se desplazaba hacia los controles internos de la distribuidora.
Retos técnicos del correo falso del proveedor en Sevilla
El primer obstáculo fue la conservación. Administración había reenviado el mensaje a varios compañeros. Además, cada reenvío genera un correo nuevo con cabeceras distintas. Por ello, necesitábamos el original, no las copias.
El segundo reto era la doble apariencia del remitente. Por una parte, el nombre visible coincidía con el de la responsable de cobros. Sin embargo, la dirección real solo podía verse desplegando la cabecera completa. Muchos clientes de correo ocultan ese detalle por defecto.
Finalmente, el adjunto planteaba sus propias dudas. Concretamente, era un PDF con el logotipo de un banco conocido. Había que determinar si se trataba de un documento auténtico o de una plantilla editada.
Metodología aplicada
Trabajamos sobre el buzón original de la persona que recibió el mensaje. La empresa usaba un servicio en la nube, de modo que la adquisición se hizo con las herramientas de exportación del propio proveedor de correo y con presencia del responsable de sistemas.
- Exportamos el mensaje en formato .eml, con todas sus cabeceras y adjuntos intactos.
- Calculamos el hash SHA-256 de cada fichero y lo anotamos en el acta de adquisición.
- Descargamos también el registro de seguimiento de mensajes del servidor de la distribuidora.
- Analizamos las cabeceras Received, Return-Path, Reply-To, Message-ID y los resultados de autenticación.
- Examinamos el PDF adjunto: metadatos, versión, productor y estructura interna.
Además, documentamos todo el proceso conforme a los principios de la norma ISO/IEC 27037. Así, el correo falso del proveedor quedó preservado en Sevilla antes de cualquier manipulación. La cadena de custodia quedó firmada por el responsable de sistemas y por el perito.
Hallazgos sobre el correo falso del proveedor
Pues bien, el análisis dio un resultado menos evidente de lo esperado. El dominio del remitente era el auténtico del fabricante, no una imitación. De hecho, el mensaje superó las comprobaciones SPF, DKIM y DMARC sin ninguna alerta.
Por tanto, el correo falso del proveedor no venía de fuera, sino de su propia plataforma. Así lo confirmaban las cabeceras Received, que mostraban el paso por los servidores habituales del fabricante.
Sin embargo, aparecía un detalle revelador. La cabecera Reply-To apuntaba a otra dirección, con un dominio casi idéntico al real. En concreto, cambiaba una sola letra. Cualquier respuesta de la distribuidora iba, por tanto, a manos del atacante.
También analizamos el PDF del certificado bancario. Sus metadatos indicaban una herramienta de edición en línea y una fecha de creación del mismo día. En general, un certificado emitido por un banco no suele presentar ese perfil.
Estos indicios apuntaban a una cuenta comprometida en el lado del fabricante. Por ello, el abogado solicitó en el procedimiento los registros de acceso de ese buzón. Cuando se aportaron, mostraban inicios de sesión desde direcciones IP extranjeras y una regla de reenvío creada días antes del ataque.
Resultado procesal
El informe pericial se aportó con la contestación a la demanda, conforme al artículo 336 de la Ley de Enjuiciamiento Civil. Posteriormente, el perito lo ratificó en la audiencia previa y respondió a las preguntas de ambas partes.
No corresponde al perito valorar quién debía soportar la pérdida. Esa decisión es jurídica, porque depende de la diligencia exigible a cada parte. Aun así, el informe permitió al juzgado conocer que el fraude se originó en un buzón del propio reclamante. El asunto terminó en un acuerdo entre las partes, cuyos términos son confidenciales.
Lecciones del caso del correo falso de un proveedor en Sevilla
- Conserve siempre el mensaje original en el buzón. No lo reenvíe ni lo imprima como única copia.
- Revise la cabecera Reply-To. A menudo delata el fraude aunque el remitente parezca legítimo.
- Un SPF o DKIM correcto no garantiza la buena fe del mensaje. Solo indica qué servidor lo envió.
- Pida pronto los registros de acceso de la otra parte, porque los proveedores los conservan durante un tiempo limitado.
Si su cliente sufre un cambio de IBAN sospechoso, conviene coordinar el peritaje con la denuncia penal. Puede ampliar información en nuestro servicio de peritaje de correo electrónico en Sevilla y en el caso del fraude del CEO en una empresa del Aljarafe. La regulación de la prueba pericial puede consultarse en la Ley de Enjuiciamiento Civil, y el INCIBE ofrece guías de prevención para empresas.
Preguntas frecuentes sobre un correo falso de proveedor en Sevilla
¿Cómo sé si un correo falso de un proveedor de Sevilla viene de su cuenta real?
Hay que revisar las cabeceras completas, en especial Received y los resultados de autenticación. Si superan SPF, DKIM y DMARC, el mensaje salió de la infraestructura del dominio. Entonces conviene sospechar de una cuenta comprometida.
¿Sirve una captura de pantalla del correo como prueba?
Una captura no muestra las cabeceras ni permite verificar la integridad. Además, resulta fácil de impugnar. Lo recomendable es conservar el original y encargar su extracción forense con cálculo de hash.
¿Cuánto tiempo hay para actuar ante un correo falso de un proveedor en Sevilla?
Cuanto antes, mejor. Los registros de acceso y de seguimiento de mensajes se borran pasado un tiempo. Por eso, la adquisición temprana suele marcar la diferencia en el resultado del peritaje.
Si su despacho o su empresa necesita analizar un correo falso de un proveedor en Sevilla, llámenos al 954 309 240 o escríbanos a través de nuestra página de contacto. Estudiaremos el caso con total discreción.


