Renta Nacional es víctima de fraude por $245,8 millones mediante una cadena de correos falsos
Una cadena de emails fraudulentos consiguió que la aseguradora Renta Nacional, perteneciente al grupo Errázuriz, autorizara una transferencia por $245,8 millones a una cuenta asociada a un tercero desconocido. El caso vuelve a poner en evidencia el riesgo que representa el Business Email Compromise para las compañías de seguros.
Un fraude mediante suplantación de identidad por correo electrónico terminó con Renta Nacional transfiriendo $245,8 millones a una cuenta bancaria externa que no correspondía al destinatario legítimo de los fondos.
El caso, dado a conocer por Roadshow, se habría concretado a través de una cadena de correos electrónicos falsos, mediante los cuales los delincuentes consiguieron hacerse pasar por interlocutores legítimos y llevar la operación hasta el punto en que fue validada internamente por la compañía
La aseguradora detectó posteriormente el engaño y denunció los hechos ante la justicia, iniciándose las acciones destinadas a determinar cómo se produjo la operación y quiénes se encuentran detrás de ella.
Un fraude que no necesita vulnerar el sistema
El caso corresponde a una modalidad conocida internacionalmente como Business Email Compromise (BEC), también denominada fraude de correo corporativo o compromiso del correo empresarial.
Su característica principal es que el delincuente no necesariamente necesita ingresar directamente al sistema financiero de una compañía.
El objetivo es conseguir algo diferente: engañar a una persona autorizada para que ella misma ordene o valide una operación legítima desde el punto de vista técnico, pero fraudulenta en su origen.
En este tipo de ataques, los delincuentes pueden suplantar a ejecutivos, proveedores, clientes u otras personas con las que la empresa mantiene relaciones comerciales. El correo puede contener información real sobre la organización y sus operaciones, aumentando la credibilidad de la instrucción.
Una vez establecida la confianza, se introduce una solicitud de pago, un cambio de cuenta bancaria o una instrucción aparentemente rutinaria.
Eso es precisamente lo que hace particularmente peligroso al BEC: el sistema puede funcionar correctamente y, aun así, producirse el fraude.
El factor humano vuelve a estar en el centro
El episodio de Renta Nacional constituye una advertencia para toda la industria aseguradora.
Las compañías manejan diariamente importantes volúmenes de recursos destinados a proveedores, corredores, reaseguradores, prestadores de servicios, asegurados y otros terceros.
Una transferencia de alto monto puede formar parte perfectamente de una operación normal. Por ello, el desafío consiste en determinar si la instrucción que origina el pago es realmente auténtica.
En un fraude BEC, el delincuente busca precisamente superar esa barrera utilizando ingeniería social.
No necesita necesariamente convencer a toda una organización. Basta con conseguir que una persona clave considere legítima una determinada instrucción y la valide conforme al procedimiento establecido.
El correo electrónico no debería ser la última instancia de validación
Uno de los principales aprendizajes que deja este tipo de fraude es la necesidad de establecer mecanismos de comprobación independientes.
Una solicitud de transferencia de alto monto, particularmente cuando involucra una modificación de datos bancarios o un destinatario nuevo, debería ser confirmada utilizando un canal diferente al correo electrónico mediante el cual llegó la instrucción.
Una llamada telefónica a un número previamente registrado, una segunda autorización independiente o controles automatizados sobre cambios en los beneficiarios pueden constituir barreras adicionales.
La lógica es sencilla: si el correo electrónico es el canal que puede estar comprometido, no debería utilizarse ese mismo canal para verificar que el correo es auténtico.
Un riesgo creciente para las aseguradoras
El caso de Renta Nacional tiene una particular relevancia para el mercado asegurador debido a la cantidad y diversidad de pagos que diariamente realizan estas compañías.
La digitalización ha permitido acelerar significativamente los procesos de pago, pero también ha creado nuevos puntos de exposición.
La automatización de procesos no elimina el fraude. En algunos casos, incluso puede aumentar el impacto de una instrucción fraudulenta si no existen controles suficientes antes de que la operación sea ejecutada.
Por ello, la gestión del riesgo debe combinar ciberseguridad, control interno, auditoría, gestión de fraude y gobierno corporativo.
El seguro de ciberriesgos también enfrenta un desafío
El BEC plantea además una discusión relevante para el mercado asegurador desde el punto de vista de las coberturas.
Una transferencia realizada voluntariamente por un empleado, pero inducida mediante una suplantación o engaño, puede presentar características diferentes a las de un ataque en que un tercero ingresa directamente a los sistemas de la compañía.
Por esta razón, las empresas deben revisar cuidadosamente sus pólizas de ciberriesgo, fraude y crimen, verificando qué situaciones están cubiertas, cuáles son las exclusiones, qué sublímites se aplican y qué obligaciones de seguridad deben cumplirse.
Para las aseguradoras que comercializan estos productos, el BEC también representa un desafío de suscripción: conocer los controles que tiene el asegurado para autorizar pagos puede ser tan importante como evaluar sus sistemas tecnológicos.
Una transferencia de $245,8 millones como señal de alerta
El fraude sufrido por Renta Nacional demuestra que las amenazas digitales no siempre adoptan la forma de un ataque tecnológico sofisticado.
En este caso, el mecanismo utilizado fue aparentemente mucho más sencillo: una cadena de correos falsos consiguió llevar una instrucción fraudulenta hasta el proceso interno de autorización de una transferencia.
El resultado fue una pérdida potencial de $245,8 millones y la necesidad de recurrir a la justicia para investigar lo ocurrido.
Para la industria aseguradora, el episodio deja una conclusión clara: la transformación digital también obliga a transformar los controles.
La seguridad de una compañía ya no depende únicamente de impedir que un delincuente ingrese a sus sistemas. También depende de evitar que un delincuente consiga convencer a un colaborador autorizado de que le entregue el dinero utilizando los procedimientos normales de la empresa.
El caso Renta Nacional es, en ese sentido, una nueva señal de que el factor humano continúa siendo uno de los puntos críticos en la gestión del riesgo cibernético y del fraude corporativo.

Comentarios