Este caso práctico describe un fraude del CEO en el Aljarafe en el que la empresa estuvo a punto de despedir a la empleada equivocada. La pericia informática demostró que el correo fraudulento no llegó desde un dominio parecido, sino desde el buzón real del director general.

Los datos de este caso están anonimizados y modificados para proteger la confidencialidad de la empresa y de sus trabajadores.
Contexto: una orden urgente del director
La empresa, una distribuidora con sede en un polígono del Aljarafe, trabaja con proveedores de varios países. Un martes, la responsable de administración recibió un correo del director general. El mensaje pedía una transferencia urgente y confidencial para cerrar una adquisición.
El correo llegó desde la dirección habitual del director, con su firma y su tono de siempre. Además, citaba una conversación real de la semana anterior. Por eso la empleada ejecutó el pago sin llamar para confirmar. Nadie sospechaba todavía de un fraude del CEO en el Aljarafe, porque el remitente parecía impecable.
Dos días después, el director negó haber enviado nada. Entonces la gerencia se planteó un despido disciplinario por incumplir el protocolo interno de pagos.
El encargo: antes de decidir, entender el fraude del CEO en el Aljarafe
El abogado laboralista de la empresa nos pidió prudencia. Antes de adoptar cualquier medida, quería saber qué había ocurrido realmente. También necesitaba un informe útil para la denuncia penal y para la reclamación a la aseguradora de ciberriesgos.
El encargo tenía, por tanto, tres objetivos:
- Determinar el origen técnico del correo fraudulento.
- Establecer si hubo acceso no autorizado a cuentas corporativas.
- Valorar si la empleada pudo detectar el engaño con una diligencia razonable.
Retos técnicos
El primer reto era jurídico, aunque con consecuencias técnicas. Analizar buzones corporativos exige respetar la intimidad de los trabajadores. Por ello, revisamos con el abogado la política de uso de medios digitales, conforme a la doctrina Barbulescu y al artículo 87 de la LOPDGDD.
El segundo reto era la plataforma. La empresa usaba correo en la nube, y los registros de auditoría solo se conservan durante un periodo limitado. Así, cada día de espera suponía perder trazas.
El tercer reto era la confusión inicial. Todos daban por hecho que el atacante había usado un dominio similar, con una letra cambiada. Sin embargo, las cabeceras contaban otra historia, y cambiaban por completo la naturaleza del fraude del CEO en el Aljarafe.
Metodología aplicada al fraude del CEO en el Aljarafe
Primero, exportamos los registros de auditoría del inquilino de correo y calculamos su hash. A continuación, preservamos los mensajes implicados en formato original, con todas sus cabeceras.
Después, el análisis se centró en tres fuentes:
- Las cabeceras completas del correo fraudulento y de las respuestas.
- Los registros de inicio de sesión del director, con direcciones IP y agentes de usuario.
- Las reglas de buzón y las aplicaciones con permisos sobre la cuenta.
Finalmente, entrevistamos a la empleada en presencia del abogado. Así pudimos situar cada uno de sus actos en la línea temporal.
Hallazgos del fraude del CEO en el Aljarafe
Las cabeceras confirmaron que el correo salió de los servidores legítimos de la empresa. Las firmas de autenticación SPF, DKIM y DMARC eran válidas. En otras palabras, el mensaje era técnicamente auténtico.
Los registros de acceso explicaron el motivo. Tres semanas antes, alguien inició sesión en la cuenta del director desde una IP extranjera. Ese acceso se produjo justo después de que el director introdujera sus credenciales en una falsa página de documentos compartidos.
Además, el atacante creó una regla de buzón muy discreta. Movía a una carpeta oculta cualquier correo que contuviera las palabras «transferencia» o «pago». Así, el director no vio las respuestas de la empleada.
Por último, el atacante leyó durante semanas los correos del director. Por eso conocía conversaciones reales y el estilo de escritura. En consecuencia, concluimos que la empleada difícilmente podía detectar el engaño por el contenido del mensaje.
Resultado procesal
A la vista del informe sobre el fraude del CEO en el Aljarafe, la empresa descartó el despido y optó por reforzar el protocolo de pagos con una verificación telefónica obligatoria. De este modo, se evitó un conflicto laboral con escasas posibilidades de prosperar.
En paralelo, el informe se aportó con la denuncia por estafa ante el juzgado de guardia. Asimismo, sirvió para documentar el siniestro ante la aseguradora, que exigía una explicación técnica del incidente. La reclamación aún está en tramitación.
Por otro lado, la empresa valoró con su asesor si el acceso suponía una brecha de datos personales que debía notificar a la >Agencia Española de Protección de Datos.
Lecciones para abogados tras un fraude del CEO en el Aljarafe
Este caso aporta varias lecciones prácticas:
- No asuma que el correo falso viene de un dominio parecido. A veces el buzón auténtico está comprometido.
- Pida la preservación inmediata de los registros de auditoría en la nube.
- Antes de sancionar a un trabajador, encargue un análisis técnico independiente.
- Revise las reglas de buzón: son una técnica habitual para ocultar el fraude.
Puede ampliar información en nuestra página de perito en estafas online en Sevilla.
Preguntas frecuentes sobre el fraude del CEO en el Aljarafe
¿Cuánto tiempo se conservan los registros del correo en la nube?
Depende del proveedor y de la licencia contratada. En muchos casos hablamos de semanas o pocos meses, así que conviene actuar de inmediato.
¿Puede la empresa revisar el correo corporativo del directivo afectado?
Puede hacerlo con límites, siempre que existan normas claras de uso y se respete la proporcionalidad. Por ello recomendamos coordinar el análisis con el abogado.
¿El informe sirve para reclamar a la aseguradora?
Normalmente sí, porque describe el vector de ataque y la cronología. Aun así, la cobertura depende de las condiciones de cada póliza.
¿Su empresa ha sufrido un ataque similar?
Si su organización ha sufrido un fraude del CEO en el Aljarafe o en cualquier punto de la provincia, preserve los registros cuanto antes. Llámenos al 954 309 240 o contacte con nosotros desde nuestra página de contacto.


