Una empresa de servicios ambientales del área de Houston recuperó hasta el último dólar de una transferencia fraudulenta después de que CMIT Solutions of Austin Central dirigiera una respuesta a incidentes de 16 horas frente a un ataque de compromiso de correo empresarial (BEC), conteniendo la brecha el primer día, expulsando al atacante del entorno de correo y reconstruyendo las defensas de la empresa para que el mismo ataque no volviera a funcionar.
El BEC es el más silencioso de los grandes ciberataques. El ransomware se anuncia; el BEC hace lo contrario. Un atacante toma control de un buzón legítimo, aprende quién aprueba pagos y cómo escribe, y espera a que haya una transferencia que valga la pena robar. Para cuando alguien se da cuenta, el dinero ya se movió. Así empezó este incidente en noviembre de 2023, y por eso las primeras 24 horas importaron más que todo lo que vino después.
Ficha del proyecto
- Cliente: Empresa de servicios ambientales
- Ubicación: Área de Houston
- Servicio: Ciberseguridad y MDR
- Alcance: 16 horas — respuesta completa a incidentes bajo la referencia formal IRJR001, de la contención a la documentación forense
- Resultado: Los fondos transferidos de forma fraudulenta se recuperaron por completo seis semanas después de la detección, con el acceso del atacante erradicado
El reto
El primer síntoma parecía trivial: a un empleado dejó de funcionarle la contraseña del correo. La investigación mostró algo mucho peor. La cuenta había sido comprometida una vez, restablecida y comprometida de nuevo en menos de 24 horas. El atacante mantenía su presencia mediante reglas de reenvío ocultas que copiaban cada mensaje entrante y saliente a una dirección externa, y llevaba el tiempo suficiente leyendo la correspondencia financiera de la empresa como para saber cuándo golpear. El resultado fue una transferencia fraudulenta liberada a partir de una solicitud que parecía confiable.
Un rastreo de credenciales en la dark web hecho durante la respuesta inicial apuntó al origen probable: credenciales de uno de los contactos legales de la organización, un despacho de abogados, habían quedado expuestas en una filtración anterior. El atacante nunca venció un firewall ni un antivirus. Empezó con una credencial válida y encontró una empresa sin autenticación multifactor (MFA) en el correo.
La solución
CMIT Solutions of Austin Central ejecutó una respuesta estructurada en tres fases durante las primeras 72 horas y las semanas siguientes, ordenada de forma que la evidencia se preservara en lugar de destruirse, porque ese rastro de evidencia es lo que hace posible recuperar el dinero.
Contención
El primer día el equipo eliminó las reglas de reenvío maliciosas, analizó los encabezados de los mensajes fraudulentos para rastrear la infraestructura del atacante, revisó los registros del servidor de correo en busca de actividad no autorizada y restableció todas las contraseñas comprometidas con cierre forzado de sesiones, para que las sesiones activas del atacante murieran de inmediato. El rastreo en la dark web corrió en paralelo.
Erradicación y endurecimiento
En los días siguientes se impuso MFA en todas las cuentas de correo, incluidas las de administración y agenda, que suelen pasarse por alto. Se bloqueó el acceso al correo desde fuera de Estados Unidos, cerrando geografías de alto riesgo como China, India, Rusia, Arabia Saudita y Japón. Se eliminaron conexiones heredadas de ActiveSync que databan del año anterior y se activaron las alertas por inicios de sesión anómalos.
Investigación y documentación
Un escaneo de endpoints con SentinelOne confirmó que el compromiso se quedó dentro del correo y nunca llegó a los equipos. El equipo reconstruyó la línea de tiempo completa a partir del sistema de archivado de correo, documentó el uso que el atacante hizo de la carpeta RSS como área encubierta —una técnica conocida de BEC para esconder reglas maliciosas de una revisión superficial del buzón— y produjo un informe integral de respuesta a incidentes con su lista de verificación de contención.
Lo que entregamos
- Reglas de reenvío malicioso identificadas y eliminadas, con análisis completo de encabezados y registros de correo
- Todas las contraseñas comprometidas restablecidas y sesiones activas del atacante terminadas
- Rastreo de credenciales en la dark web que identificó el origen probable del robo original
- MFA impuesto en todas las cuentas de correo, incluidas las de administración y agenda
- Restricciones geográficas que bloquean el acceso al correo desde fuera de Estados Unidos
- Conexiones heredadas de ActiveSync eliminadas y alertas por inicios de sesión anómalos habilitadas
- Escaneo de endpoints con SentinelOne que confirmó que la brecha nunca salió del correo
- Informe formal de respuesta a incidentes y lista de verificación posterior bajo la referencia IRJR001
Los resultados
Seis semanas después de la detección, la organización recibió la confirmación de que los fondos transferidos de forma fraudulenta se habían recuperado por completo. Ese desenlace es genuinamente poco común: el FBI reporta que menos del 30% del dinero robado en casos de BEC se devuelve alguna vez. Aquí fue posible porque la respuesta fue lo bastante rápida y disciplinada como para preservar el rastro de evidencia y sostener una gestión oportuna con el banco.
La empresa también salió del incidente con un entorno de correo mucho más fuerte. La MFA, las restricciones geográficas, las alertas por anomalías y el monitoreo de credenciales hoy son controles permanentes: los mismos que habrían detenido el ataque antes de que se moviera un dólar.
Puntos clave
- En un compromiso de correo empresarial la velocidad decide el dinero: contener rápido preserva la evidencia que bancos e investigadores necesitan para revertir una transferencia fraudulenta.
- Las reglas de reenvío ocultas y las conexiones móviles viejas son como los atacantes se quedan dentro de un buzón después de un cambio de contraseña; revisa las dos antes de dar una cuenta por limpia.
- Tu exposición incluye a tus socios: las credenciales filtradas de un proveedor, un cliente o un despacho legal son una vía de entrada real a tu negocio, y por eso la MFA y el monitoreo de credenciales no se negocian.
Si tu empresa de Austin maneja transferencias o aprobaciones financieras por correo, habla con CMIT Solutions of Austin Central sobre Ciberseguridad y MDR antes de que un incidente fuerce la conversación.



