

Estafas bancarias comunes para negocios: cómo funcionan y cómo detenerlas
Las estafas bancarias que afectan a los pequeños negocios ahora —BEC, fraude electrónico, lavado de cheques, desvío de nóminas—, con el paso de verificación que detiene cada una.
Los pequeños negocios pierden más dinero por incidente de fraude que los consumidores, y tienen menos formas de recuperarlo. Las protecciones legales que se aplican a tu cuenta corriente personal en su mayoría no se aplican a tu cuenta de negocio. Los casos de fraude en pequeños negocios a menudo se tramitan a través de los mismos canales de soporte que otros problemas bancarios, por lo que la rapidez en la denuncia y una documentación clara son tan importantes como el proveedor financiero que elijas.
Los dueños de pequeños negocios deben saber cómo se manifiestan las estafas bancarias comunes en la vida real: una factura de proveedor modificada, un mensaje de texto bancario falso, un cheque alterado o una solicitud de cambio de nómina enviada justo antes del día de pago. Esta página cubre cada una de ellas, el único paso de verificación que las detiene y qué hacer en las primeras 24 horas si enviaste dinero al lugar equivocado.
¿Por qué los pequeños negocios son objetivos principales de las estafas bancarias?
Tres factores hacen que los pequeños negocios sean blancos más fáciles que los consumidores o las grandes empresas.
Primero, los controles son más laxos. Una empresa de 200 personas tiene un equipo de cuentas por pagar, un CFO y umbrales de aprobación. Un contratista general de cuatro personas tiene al dueño aprobando transferencias desde su teléfono entre obras. No hay una segunda opinión.
Segundo, los registros públicos facilitan la suplantación de identidad. El registro de tu LLC enumera tu agente registrado y dirección. Tu sitio web enumera a tu equipo, proveedores y, a veces, a tu contador. Un estafador puede construir un pretexto convincente en 20 minutos utilizando solo fuentes públicas.
Tercero, y este es el punto que la mayoría de los dueños desconoce, las cuentas de depósito comerciales no tienen las mismas protecciones legales contra el fraude que las cuentas personales. La Regulación E, la norma federal que limita tu responsabilidad en transferencias electrónicas de consumo no autorizadas a $50 si denuncias rápidamente, no cubre la mayoría de las cuentas comerciales. Si una transferencia ACH o un giro fraudulento sale de tu cuenta corriente comercial, la recuperación depende de la discreción de tu proveedor financiero, de tu acuerdo de cuenta y de la rapidez con la que llames.
Las cuentas comerciales generalmente tienen protecciones legales contra el fraude más débiles que las cuentas de consumo, por lo que la prevención es más importante.
¿Cómo funciona el Business Email Compromise?
La mecánica del Business Email Compromise es sencilla: un atacante compromete la cuenta de correo electrónico de un proveedor o falsifica una dirección que se parece lo suficiente (piensa en accounting@vendor-co.com en lugar de accounting@vendorco.com), y luego envía una factura o una actualización de pago.
La señal que debería detenerte en seco es un cambio de último minuto en las instrucciones de pago. Un proveedor al que le has pagado durante dos años de repente te envía por correo electrónico nuevas instrucciones de transferencia debido a un "cambio de banco" o una "auditoría". La factura final de un contratista llega con un número de ruta diferente al del W-9 archivado. Un comprador de una empresa conocida te pide que transfieras el depósito a una nueva cuenta "por razones fiscales".
El Business Email Compromise suele tener éxito mediante un cambio de último minuto en las instrucciones de pago de un contacto de confianza.
A real pattern playing out right now: a remodeler gets an email that looks like it's from their drywall supplier, attaching what looks like a normal invoice PDF. The only difference from last month's invoice is the routing number. The remodeler pays $14,000 by wire. The supplier calls a week later asking where the payment is.
The verification step is the same every time, and it works on every variation of this scam:
Call the vendor at a phone number you already had from a prior invoice, your contacts, or their website typed into a browser. Do not use the number in the email.
Calling a known vendor phone number, rather than the number in an email, helps prevent BEC attempts that rely on changed payment instructions.
No financial provider, including Novo (a fintech, not a bank), can fully prevent BEC. Wire-processing systems see a wire to a valid US account; they cannot read your contract with your supplier. The human verification step is the control that matters.
Can wire transfers and ACH payments be reversed?
Wires and ACH transfers fail differently, and the recovery windows are very different.
Wires settle the same day and are functionally final once the receiving bank credits the account. There is a process called a "wire recall" or SWIFT recall, but it requires the receiving bank's cooperation and only works if the money is still sitting there. In practice, fraudulent wires get pulled out by money mules within hours.
ACH transfers work differently in two scenarios. If your business originated an ACH to the wrong account, Nacha rules allow reversals only for specific reasons (duplicate entry, wrong amount, wrong account), and you have to act within five banking days. ACH reversal is not a general "I changed my mind" button. If an unauthorized ACH debit hits your business account, contact your financial provider immediately, because commercial return deadlines can be much shorter than the 60 days consumers get under Regulation E.
Wire transfers are difficult to reverse once sent, and reporting fraud within the first 24 hours can materially improve recovery odds.
Qué hacer en las primeras 24 horas después de una transferencia fraudulenta:
- Llama de inmediato a la línea de fraude de tu proveedor financiero y solicita la anulación de la transferencia. Haz esto antes de investigar más a fondo. Cada hora que pasa reduce tus posibilidades.
- Presenta una queja ante el IC3 en ic3.gov. El Equipo de Recuperación de Activos del FBI puede congelar fondos en los bancos receptores de EE. UU. si el informe llega lo suficientemente rápido.
- Notifica directamente al banco receptor si puedes identificarlo a partir de las instrucciones de la transferencia.
- Conserva todo: el hilo de correos electrónicos, la confirmación de la transferencia, los encabezados IP y cualquier mensaje de voz.
Dos controles estructurales evitan que el fraude por transferencia sea un desastre de un solo clic: la aprobación dual para pagos por encima de un umbral establecido y los límites de pago que restringen cualquier transferencia. Una empresa unipersonal no puede aplicar la aprobación dual, pero sí puede establecer un límite de transferencia predeterminado bajo y requerir un aumento manual para cada pago grande, lo que obliga a una pausa.
¿Cómo afecta el fraude con cheques a los negocios?
Los cheques en papel siguen siendo riesgosos para las pequeñas empresas porque cada cheque expone los números de cuenta y de ruta, y puede ser robado, alterado o falsificado. Cada cheque que envías por correo pone esos números al alcance de los trabajadores postales, ladrones de correo, el personal de la oficina del destinatario y el banco del destinatario.
Hay tres ataques comunes:
Lavado de cheques. Un ladrón roba el correo, sumerge el cheque en un solvente para quitar la tinta, luego reescribe el beneficiario y el monto. La línea MICR en la parte inferior no se toca porque es tinta magnética, por lo que el cheque aún se procesa.
Cheques falsificados. Un estafador imprime cheques usando tus números de cuenta y de ruta reales, obtenidos de un cheque que escribiste, en papel de cheque en blanco. Estos pueden ser procesados si el banco no los detecta.
Firmas falsificadas. Un cheque enviado al beneficiario correcto es interceptado y depositado por otra persona que firma el reverso.
La defensa del lado del banco es Positive Pay, donde le envías al banco una lista de los cheques que has emitido (número, beneficiario, monto) y el banco solo procesa los cheques que coinciden. Muchos proveedores de servicios bancarios para pequeñas empresas ofrecen alguna versión de esto, aunque puede ser engorroso para las empresas que emiten cheques de forma irregular.
El fraude con cheques sigue siendo una de las estafas bancarias comerciales más comunes porque los cheques en papel exponen los números de cuenta y de ruta.
Si debes usar cheques, envíalos desde dentro de una oficina de correos, no desde un buzón residencial. Mejor aún, cambia al destinatario a ACH o tarjetas virtuales para pagos recurrentes. Revisar las imágenes de los cheques en tu aplicación de cuenta el día en que se procesan detecta la alteración lo suficientemente rápido como para disputar.
¿Cómo atacan el phishing y los mensajes bancarios falsos a las pequeñas empresas?
Los ataques de phishing contra la banca comercial han mejorado notablemente. Los mensajes de phishing modernos a menudo se parecen a los flujos de trabajo normales de seguridad de la cuenta:
- Un mensaje de texto de un número que se muestra como la línea real de servicio al cliente de tu proveedor financiero, pidiéndote que confirmes una "transacción sospechosa de $4,200".
- Un correo electrónico con la marca exacta de tu proveedor financiero, el nombre de un empleado real y un enlace a una página de inicio de sesión que es una copia idéntica a la real.
- Una llamada telefónica, a menudo justo después del mensaje de texto, de alguien que dice ser del departamento de fraude y que necesita que "verifiques" un código de un solo uso para "detener" la transacción fraudulenta.
El tercero es el más peligroso porque combina urgencia con autoridad. El código que quieren que les leas es el que les permite acceder a tu cuenta.
Novo, una fintech (no un banco), nunca te pedirá tu contraseña completa, PIN completo o un código de autenticación de un solo uso por teléfono, mensaje de texto o correo electrónico. Ningún banco o fintech legítimo lo hará. Si un mensaje o una llamada te pide uno, detente y contacta a Novo a través de la aplicación Novo o el número que aparece en tu tarjeta.
Si recibes un mensaje que podría ser real, cuelga o ciérralo y llama al número que aparece en el reverso de tu tarjeta de débito o en la app de Novo. Ese hábito reduce el riesgo de entregar credenciales o códigos a un impostor.
¿Cómo ocurre la toma de control de cuentas y cómo la detienes?
La toma de control de cuentas ocurre después de un robo de credenciales. El atacante accede, luego vacía la cuenta o configura extracciones ACH a una cuenta que controla. Las dos vías de acceso comunes son:
Contraseñas reutilizadas. Tu contable usó la misma contraseña en una herramienta de marketing que fue vulnerada hace dos años. Las credenciales ahora están en una lista que se prueba contra páginas de inicio de sesión de cuentas.
Malware en una computadora de negocios. Un archivo adjunto de "notificación de envío" instala un ladrón de información que captura contraseñas guardadas del navegador y cookies de sesión. El atacante inicia sesión desde tu sesión, omitiendo la contraseña por completo.
La autenticación de dos factores ayuda, pero no toda la 2FA es igual; la autenticación basada en aplicaciones, como Google Authenticator, Authy o la propia indicación de la app de tu proveedor, es generalmente más segura que los códigos SMS, que pueden ser interceptados mediante el intercambio de SIM, y las claves de acceso y las llaves de seguridad de hardware proporcionan una protección más fuerte y resistente al phishing donde estén disponibles.
La autenticación basada en aplicaciones es más fuerte que la autenticación de dos factores basada en SMS para los inicios de sesión de banca de negocios.
Señales de que tu cuenta de negocios podría haber sido comprometida:
- Aparece un nuevo dispositivo en tu historial de inicio de sesión.
- Tu correo electrónico o número de teléfono en la cuenta ha sido cambiado sin tu autorización.
- Ves pequeñas transacciones de prueba (de $1 a $5) a cuentas desconocidas.
- Aparece una transferencia programada o un nuevo beneficiario que tú no agregaste.
Si ves alguna de estas, bloquea la cuenta desde tu aplicación, cambia la contraseña desde un dispositivo seguro, revoca todas las sesiones activas, cambia la contraseña del correo electrónico vinculado a la cuenta y llama a tu proveedor financiero.
¿Cómo son las estafas de facturas falsas y de sobrepago?
Las estafas de facturas falsas y las de sobrepago se dirigen a diferentes áreas de un negocio.
Las facturas falsas llegan como recibos no solicitados por servicios o suscripciones que nunca pediste: una renovación de dominio que no es tuya, un listado en un directorio, un pedido de material de oficina o un servicio de "registro de negocios" que imita a una agencia gubernamental. La factura parece lo suficientemente rutinaria como para que un empleado de cuentas por pagar la pague sin verificar. Algunas de estas son técnicamente legales porque la letra pequeña dice que es una solicitud, no una factura, pero el diseño está hecho para engañarte.
Las estafas de sobrepago se dirigen a freelancers y vendedores de e-commerce. Un "comprador" paga con un cheque o transferencia por más de la cantidad acordada, luego te pide que le reembolses la diferencia. El pago original rebota o se revierte días después; tu reembolso desaparece. La variante para freelancers: un nuevo cliente envía un cheque por el primer mes de trabajo más "costos de equipo" y te pide que le envíes el dinero del equipo a un proveedor.
El paso de verificación para ambos es el mismo: nunca pagues una factura ni reembolses un sobrepago a un beneficiario cuya existencia no hayas confirmado por separado. Busca al proveedor de forma independiente. Para los sobrepagos, espera hasta que el pago original se haya liquidado por completo, lo que para un cheque puede ser de 10 días hábiles, no el uno o dos días que tu proveedor muestra los fondos como "disponibles".
¿Qué es la desviación de nómina y cómo la previenes?
La desviación de nómina es un ataque BEC dirigido a tu proceso de RR. HH. o nómina. El atacante envía un correo electrónico a quien gestiona la nómina, haciéndose pasar por un empleado, y pide actualizar su cuenta de depósito directo antes del próximo ciclo de pago. Dos patrones:
- Durante la incorporación, cuando nadie ha escuchado la voz del nuevo empleado y los formularios legítimos se ven exactamente como el falso.
- Justo antes del día de pago de un empleado existente, a menudo un viernes por la tarde, cuando hay presión para procesar el cambio antes del cierre.
El control es una política escrita: los cambios de depósito directo deben verificarse en persona, por video o mediante una llamada telefónica al número registrado, nunca respondiendo a la solicitud por correo electrónico. Un segundo control: envía cualquier confirmación de cambio de depósito tanto a la dirección de correo electrónico antigua como a la nueva, para que una cuenta comprometida no oculte completamente el cambio.
Para negocios que usan un proveedor de nómina, restringe quién en tu equipo tiene los permisos para editar los detalles bancarios y exige 2FA en ese proveedor.
¿Cómo puede Novo ayudarte a detectar estafas más rápido?
Las funciones de la cuenta Novo pueden ayudar a los propietarios a detectar actividades inusuales más rápido cuando revisan las alertas y transacciones regularmente.

Alertas de transacciones en la aplicación. Si las alertas de Novo están habilitadas para el tipo de transacción, una notificación push puede ayudarte a detectar actividades inusuales antes que esperar a revisar un estado de cuenta.
Inicio de sesión basado en la aplicación con desbloqueo biométrico. Face ID, el acceso por huella dactilar y el inicio de sesión basado en el dispositivo pueden reducir el riesgo de una contraseña robada, aunque los negocios aún deben usar contraseñas únicas y revisar las alertas de la cuenta.
Un historial de transacciones claro. Novo cobra una tarifa mensual de $0, y un historial de transacciones claro puede hacer que los cargos desconocidos sean más fáciles de notar. Un cargo de $39 de un proveedor que no reconoces se destaca cuando el resto de tu actividad es tu negocio real.
Integraciones con Stripe, Shopify y QuickBooks. Tu contabilidad se concilia con los sistemas donde realmente se origina el ingreso. Si un pago falso aparece en tu cuenta pero no en Stripe, puedes detectar la discrepancia en QuickBooks al día siguiente en lugar de meses después.
Novo cobra una tarifa mensual de $0, se integra con Stripe, Shopify y QuickBooks, y no acepta depósitos en efectivo.
Una ventaja y desventaja honesta: Novo no acepta depósitos en efectivo. Debido a que Novo no acepta depósitos en efectivo, los clientes de Novo evitan algunos riesgos de depósitos en efectivo en sucursales, pero los negocios con mucho efectivo, como un food truck, una barbería o un vendedor de mercado, aún necesitan un proceso seguro para manejar el efectivo antes de convertirlo a una forma depositables, como un giro postal, un banco minorista asociado o un servicio de efectivo a ACH.
¿Qué debes hacer si tu negocio ha sido estafado?
La primera hora importa más que el próximo mes. Sigue la lista en orden.
1. Llama a tu proveedor financiero de inmediato. Para Novo, usa el soporte en la aplicación o el número que está al reverso de tu tarjeta. Solicita una recuperación de transferencia, una disputa de ACH o un congelamiento de cuenta, lo que sea más adecuado. Obtén un número de caso por escrito.
2. Presenta una denuncia ante el IC3 del FBI. Ve a ic3.gov y presenta una queja con cada detalle que tengas: identificaciones de transacción, información del banco receptor, monto en dólares, marcas de tiempo, el correo electrónico o número de teléfono que usó el estafador. El Equipo de Recuperación de Activos del FBI ha recuperado fondos de bancos receptores de EE. UU. cuando los informes llegan dentro de las 72 horas, aunque llamar a tu proveedor financiero dentro de las primeras 24 horas es a menudo lo que determina si los fondos aún están allí para congelar.
3. Presenta una denuncia ante la FTC en ReportFraud.ftc.gov. Esto no recupera directamente tu dinero, pero alimenta el registro federal que apoya las investigaciones y los programas de reembolso.
El fraude debe reportarse al banco de inmediato y también presentarse ante el IC3 del FBI y la FTC.
4. Notifica a la parte suplantada. Si la estafa involucró un correo electrónico de un proveedor falso, informa al proveedor real; es probable que su correo electrónico esté comprometido y otros clientes estén a punto de recibir la misma factura. Si fue una desviación de nómina, informa al empleado afectado para que pueda asegurar su correo electrónico.
5. Documenta todo. Guarda cada correo electrónico con encabezados completos, haz una captura de pantalla de cada mensaje de texto, exporta el registro de transacciones, anota las horas de cada llamada telefónica que hiciste. Si tu proveedor investiga o tu seguro cubre el fraude cibernético, esto es lo que te pedirán.
6. Revisa tu seguro de responsabilidad cibernética o contra delitos. Muchas pólizas para pequeñas empresas tienen una cláusula adicional de ingeniería social o fraude por transferencia de fondos. Los límites de cobertura varían según la póliza. Lee la póliza antes de asumir que no estás cubierto.
Las estafas contra pequeñas empresas no van a disminuir. La defensa que realmente funciona es poco glamorosa: una regla de verificación por escrito para cualquier cambio de pago, autenticación de dos factores (2FA) basada en aplicación en cada inicio de sesión financiero, alertas de transacciones que realmente lees y el hábito de devolver las llamadas a un número que ya tenías. Esas prácticas, tomadas en conjunto, detendrían la mayor parte del fraude que afecta a las pequeñas empresas este año.
Preguntas frecuentes
¿Cuál es la estafa bancaria empresarial más común en este momento?
No existe una única fuente pública que clasifique cada estafa bancaria empresarial por frecuencia. El compromiso de correo electrónico empresarial es una de las categorías de ciberdelincuencia con mayores pérdidas reportadas al IC3 del FBI, y el fraude con cheques sigue siendo ampliamente reportado porque muchos pagos B2B aún se realizan en papel.
¿Las cuentas bancarias empresariales están cubiertas como las cuentas personales si me estafan?
Generalmente no. Las protecciones de la Regulación E para transferencias electrónicas no autorizadas se aplican a las cuentas de consumidor, no a la mayoría de las cuentas empresariales. Tu acuerdo de cuenta y la discreción de tu proveedor rigen la recuperación.
¿Se puede revertir una transferencia bancaria?
A veces, si lo reportas en cuestión de horas y los fondos no han sido retirados de la cuenta receptora. El proceso de recuperación de transferencia requiere la cooperación del banco receptor y no está garantizado.
¿Novo ofrece protección contra fraude en tarjetas de débito empresariales?
Las compras no autorizadas elegibles en la tarjeta de débito empresarial Novo Mastercard pueden estar cubiertas si se reportan de inmediato bajo la política de cero responsabilidad de Mastercard, sujetas a las condiciones de elegibilidad de Mastercard, y puedes bloquear la tarjeta desde la aplicación de Novo.
¿Cuál es el mejor hábito para prevenir el BEC?
Llama al proveedor o empleado a un número de teléfono que ya tenías, no al que aparece en el correo electrónico, para verificar cualquier cambio en las instrucciones de pago, sin importar cuán pequeño sea.
Divulgaciones
Novo Platform Inc. ("Novo") es una fintech, no un banco. Servicios bancarios proporcionados por Middlesex Federal Savings, F.A., Miembro de la FDIC. La elegibilidad está sujeta a la determinación final de Novo.
Novo Platform Inc. ("Novo") es una fintech, no un banco. Servicios bancarios proporcionados por Middlesex Federal Savings, F.A., Miembro de la FDIC. La tarjeta de débito Novo es emitida por Middlesex Federal Savings conforme a licencias de Mastercard International Incorporated. Mastercard es una marca registrada de Mastercard International Incorporated y puede usarse dondequiera que se acepte Mastercard. La elegibilidad está sujeta a la determinación final de Novo.
Novo Platform Inc. ("Novo") se esfuerza por proporcionar información precisa, pero no puede garantizar que este contenido sea correcto, completo o actualizado. Esta página es solo para fines informativos y no constituye asesoramiento financiero o legal ni un respaldo de productos o servicios de terceros. Todos los productos y servicios se presentan sin garantía. Novo Platform Inc. no proporciona ningún asesoramiento financiero o legal, y usted debe consultar a sus propios asesores financieros, legales o fiscales.