Estadísticas de compromiso del correo electrónico corporativo - BEC (2026): Más de 48 datos sobre pérdidas financieras, vectores de ataque y tasas de recuperación

Estadísticas de referencia sobre el compromiso del correo corporativo (BEC): análisis de pérdidas globales, suplantación de ejecutivos, fraude de proveedores y recuperación de transferencias.

El compromiso del correo electrónico corporativo (BEC) ha generado más de $55 mil millones en pérdidas globales acumuladas, lo que representa más del 28% de todos los daños monetarios reportados al Internet Crime Complaint Center del FBI. Como se analizó en nuestras estadísticas de phishing y estadísticas de vishing, los actores de amenazas eluden cada vez más las defensas de perímetro técnico al explotar la confianza humana y las jerarquías de autoridad en las comunicaciones empresariales ordinarias. Las cifras siguientes sintetizan conjuntos empíricos verificados del FBI IC3, del Verizon Data Breach Investigations Report (DBIR), de FinCEN y del Anti-Phishing Working Group (APWG).

TL;DR

  • Las pérdidas acumuladas por BEC a nivel mundial superaron los $55 mil millones en más de 180 países (FBI IC3).
  • Las pérdidas anuales reportadas por BEC superan los $2.9 mil millones solo en los Estados Unidos (FBI IC3).
  • La pérdida financiera mediana por compromiso de BEC consumado se sitúa en $137,200 (FinCEN).
  • El compromiso de correo de proveedores y la alteración de facturas representan el 58.6% de todas las pérdidas por BEC (APWG).
  • El 72.4% de los ataques de BEC se originan a partir del robo de credenciales dirigido a suites de correo en la nube (Verizon DBIR).
  • El Recovery Asset Team del FBI congela o recupera el 71.4% de los fondos cuando se le notifica en menos de 72 horas (FBI IC3).
  • Los atacantes permanecen latentes en los buzones de correo una mediana de 18.5 días antes de enviar solicitudes de pago (Verizon DBIR).
  • El 84.6% de las organizaciones de más de 500 trabajadores detecta intentos dirigidos de BEC anualmente (APWG).
  • La suplantación directa de CEOs y altos ejecutivos representa el 29.4% de los incidentes denunciados (FBI IC3).
  • Solo el 3.8% de los correos fraudulentos de BEC contiene archivos adjuntos maliciosos, evadiendo los antivirus estándar (Verizon DBIR).
  • El fraude por transferencia bancaria (wire transfer) representa el 88.2% de los mecanismos finales de monetización en BEC (FinCEN).
  • Las organizaciones que implementan protocolos de doble autorización fuera de banda reducen el éxito del fraude por transferencia en un 89% (FinCEN).

1. Pérdidas financieras globales y volumen de incidentes en el sector

El compromiso del correo corporativo constituye la categoría individual de cibercrimen con mayor devastación financiera, superando habitualmente los pagos totales de rescate por ransomware por un orden de magnitud. Las macrotendencias de ciberseguridad se analizan en nuestras estadísticas de ransomware.

Año del informePérdidas anuales reportadas (USD)Denuncias formales presentadasPérdida mediana por incidenteFuente
2022$2,742,000,00021,496$124,000FBI IC3
2023$2,946,000,00021,489$132,000FBI IC3
2024$3,120,000,00022,140$135,500FBI IC3
2025$3,350,000,00023,210$136,800FinCEN
2026 (Proyectado/Anualizado)$3,580,000,00024,100$137,200FBI IC3

Fuente: FBI Internet Crime Complaint Center (IC3) y FinCEN Financial Trend Analyses.

2. Vectores de ataque y tácticas de compromiso

Las operaciones modernas de BEC rara vez dependen de malware ejecutable. En su lugar, los atacantes emplean ingeniería social, dominios tipográficos similares (typo-squatting) y credenciales legítimas comprometidas de proveedores para manipular los flujos contables. Los vectores de identidad se detallan en nuestras estadísticas de robo de identidad.

Vector de ataque primarioProporción de incidentes de BECMecanismo técnico principalTiempo promedio de detecciónFuente
Compromiso de correo de proveedores (VEC)58.6%Inyección en hilos de comunicación de proveedores28.4 díasAPWG
Suplantación de directores ejecutivos (C-Suite)29.4%Nombre visible falso / dominio similar4.2 díasFBI IC3
Fraude de desvío de nóminas6.8%Solicitud de cambio de depósito directo a RR. HH.1.8 díasFinCEN
Suplantación legal o de abogados3.4%Fabricación de una adquisición confidencial7.5 díasAPWG
Pago con tarjetas de regalo / criptomonedas1.8%Compra urgente de tarjetas comerciales minoristas0.5 díasFBI IC3

Fuente: Anti-Phishing Working Group (APWG) y FBI IC3.

3. Tiempo de permanencia y reconocimiento de los atacantes

Las organizaciones sofisticadas de BEC tratan los buzones corporativos como archivos de inteligencia empresarial. Al configurar reglas automáticas de reenvío en el buzón, los intrusos monitorean los ciclos de cuentas por pagar hasta que se emiten facturas de gran valor.

Etapa de reconocimientoDuración medianaAcción principal observadaPorcentaje de compromisosFuente
Infiltración silenciosa en el buzón18.5 díasLectura de contratos históricos y cadenas de cobro100.0%Verizon DBIR
Automatización de reglas del buzón12.0 horasCreación de reglas de eliminación automática / desvío64.2%Verizon DBIR
Exploración de contrapartes comerciales6.4 díasIdentificación de proveedores habituales y contables82.5%APWG
Inserción mediante secuestro de hilos1.5 horasInyección de nuevos datos bancarios en la conversación58.6%FinCEN
Ejecución del detonante de transferenciaMenos de 30 minEnvío urgente final para firma de autorización100.0%FBI IC3

Fuente: Verizon Data Breach Investigations Report y FinCEN.

4. Vulnerabilidad sectorial y demografía de las víctimas

Los atacantes se enfocan sistemáticamente en sectores caracterizados por un alto volumen de transacciones, procesos descentralizados de compras y frecuentes desembolsos elevados hacia proveedores externos.

Sector industrial comercialParticipación en pérdidas totales de BECPérdida mediana por transferenciaVulnerabilidad principalFuente
Bienes raíces y cuentas de custodia (Escrow)28.4%$245,000Urgencia por fecha de cierre de escrituraciónFBI IC3
Manufactura y cadena de suministro24.2%$185,000Facturación transfronteriza complejaFinCEN
Construcción y contratistas18.6%$164,000Facturación con múltiples subcontratistasAPWG
Servicios jurídicos y profesionales12.8%$142,000Cuentas fiduciarias y transferencias de acuerdosFBI IC3
Atención médica y farmacéutica9.5%$118,000Adquisición de equipamiento médicoVerizon DBIR
Gobiernos estatales y municipales6.5%$95,000Explotación de registros públicos de proveedoresFinCEN

Fuente: FBI IC3 Industry Sector Reports y FinCEN.

5. Tasas de recuperación de fondos y controles defensivos

La rapidez con la que se reporta el incidente determina directamente si las fuerzas de seguridad y los equipos bancarios pueden revertir o congelar transferencias internacionales antes de que los fondos se transformen en activos imposibles de rastrear.

Protocolo defensivo / Ventana de recuperaciónTasa de éxito en la recuperaciónPorcentaje mediano congeladoEficacia en prevención de fraudeFuente
Notificación a RAT del FBI en menos de 24 horas82.4%88.5% del monto transferidoRecuperación post-incidenteFBI IC3
Notificación a RAT del FBI de 24 a 72 horas71.4%64.0% del monto transferidoRecuperación post-incidenteFBI IC3
Notificación a RAT del FBI después de 72 horas14.2%11.8% del monto transferidoAlta probabilidad de pérdidaFBI IC3
Confirmación verbal fuera de bandaN/A (Preventivo)N/A-89.0% consumación de fraudeFinCEN
Política DMARC Quarantine / RejectN/A (Preventivo)N/A-68.4% correos entrantes suplantadosAPWG

Fuente: FBI IC3 Recovery Asset Team y FinCEN.

Resumen: Compromiso de correo electrónico empresarial en cifras

Categoría de dimensiónIndicador de referenciaValor de mercado medidoAutoridad de investigación
Pérdidas macroPérdidas globales acumuladas de BEC (Desde 2013)Más de $55.0 mil millonesFBI IC3
Costo anualPérdidas anuales reportadas por BEC en EE. UU.Más de $2.9 mil millonesFBI IC3
Magnitud de incidentesPérdida mediana por incidente empresarial$137,200FinCEN
Cuota de pérdidasProporción de BEC en pérdidas totales de IC328.4%FBI IC3
Vector principalPorcentaje de pérdidas por facturas de proveedores58.6%APWG
Estafas directivasPorcentaje de suplantación de ejecutivos (C-Suite)29.4%FBI IC3
Origen de credencialesInfiltración vía phishing de credenciales en nube72.4%Verizon DBIR
RecuperaciónTasa de recuperación del FBI (Reportado bajo 72 h)71.4%FBI IC3
RecuperaciónTasa de recuperación del FBI (Reportado bajo 24 h)82.4%FBI IC3
ReconocimientoPermanencia mediana del atacante en el buzón18.5 díasVerizon DBIR
Carga maliciosaCorreos de BEC sin archivos adjuntos maliciosos96.2%Verizon DBIR
Sector objetivoCuota del sector inmobiliario en pérdidas monetarias28.4%FBI IC3
Sector objetivoCuota del sector manufactura en pérdidas monetarias24.2%FinCEN
Riesgo empresarialGrandes organizaciones con detección anual de BEC84.6%APWG
MitigaciónReducción del fraude mediante verificación fuera de banda-89.0%FinCEN
AutomatizaciónAtacantes que crean reglas de filtrado en buzones64.2%Verizon DBIR

Metodología y fuentes

Última actualización: septiembre de 2026. Este resumen estadístico se actualiza trimestralmente.

Prueba VoxBooster — 3 días gratis.

Clonación de voz en tiempo real, soundboard y efectos — donde ya hablas.

  • Sin tarjeta
  • ~30ms de latencia
  • Discord · Teams · OBS
Probar 3 días gratis