Fraude BEC: cárcel para dos militares de la Fuerza Aérea

Fraude BEC: cárcel para dos militares de la Fuerza Aérea

Dos miembros de la Fuerza Aérea de Estados Unidos han sido condenados a varios años de prisión federal por su papel en una estafa de compromiso del correo electrónico empresarial (BEC, por sus siglas en inglés). La trama robó más de 2 millones de dólares a organizaciones de todo el país.

Chijioke Timothy Odimegwu, de 25 años, y Harafat Mogaji, de 26, estaban destinados en la base de la Fuerza Aérea de Dover, en Delaware, mientras dirigían la operación. Según los documentos judiciales, fueron condenados el viernes después de declararse culpables en junio de los cargos de fraude electrónico, usurpación de identidad y fraude con dispositivos de acceso.

Odimegwu fue condenado a más de nueve años de cárcel. A Mogaji le cayeron seis años y medio. Ambos cumplirán tres años de libertad vigilada al salir de prisión. El tribunal también les ordenó pagar indemnizaciones: 366.617 dólares en el caso de Odimegwu y 995.680 dólares en el de Mogaji.

Cómo funcionaba la estafa

El BEC es un tipo de fraude en el que los delincuentes se hacen con las cuentas de correo de una empresa o las suplantan. Después engañan a empleados, clientes o socios para que envíen dinero a donde no deben. Se basa en la ingeniería social y en el acceso a conversaciones reales, no en malware avanzado.

Los dos hombres siguieron este patrón. Durante años enviaron correos de phishing a empresas para obtener las credenciales de acceso de las cuentas de correo de los empleados. En cuanto accedían a un buzón, vigilaban los mensajes sobre próximos pagos entre socios comerciales.

Cuando detectaban una operación en marcha, se colaban en el hilo de correo existente. Utilizaban las cuentas comprometidas y direcciones de correo falsificadas para enviar a las víctimas instrucciones de transferencia "actualizadas". El dinero acababa entonces en cuentas bancarias bajo su control en lugar de llegar al destinatario legítimo. De este modo podían desviar tanto los pagos dirigidos a las víctimas como los que estas realizaban.

Según la fiscalía, Odimegwu y Mogaji actuaron junto a otras personas y atacaron al menos a 15 organizaciones. Dos casos destacan en el expediente judicial. En uno, la pareja desvió un pago de 1,7 millones de dólares destinado a una víctima de Iowa. En otro, los investigadores rastrearon una transferencia de 720.000 dólares que se había desviado de una víctima de Ohio.

Datos de tarjetas robados, intercambiados y revendidos

El fraude por correo no era su única fuente de ingresos. Los dos hombres también robaron datos financieros a las víctimas, como números de cuenta y datos de tarjetas de crédito y débito.

Esos datos tenían varios usos. Podían vaciar las cuentas ellos mismos o vender el acceso a otros hackers, un negocio sobre el que se construyen los mercados clandestinos de datos robados. En algunos casos, usaron los datos de las tarjetas robadas para comprarse productos. La fiscalía afirma que la pareja también se intercambiaba información de tarjetas entre sí.

La operación se mantuvo durante más de dos años hasta que el FBI y la policía local les dieron alcance.

Segundo caso de un militar en una semana

La condena llega poco después de otro caso relacionado con un miembro del ejército estadounidense. La semana pasada, un exsoldado del Ejército de Tierra de EE. UU. fue condenado a más de cinco años de prisión federal. Se había declarado culpable de hackear varias empresas de telecomunicaciones y filtrar registros confidenciales.

Los dos casos son de naturaleza distinta. Uno se trataba de una estafa con ánimo de lucro; el otro, de intrusiones en operadoras de telecomunicaciones y la publicación de datos robados. Ambos demuestran que miembros de las fuerzas armadas estadounidenses han sido procesados por delitos informáticos cometidos mientras vestían el uniforme.

Nuestra opinión

Para la mayoría de las organizaciones, la lección aquí tiene menos que ver con el pasado militar de los atacantes y más con lo corriente que era su método. La pareja no necesitó vulnerabilidades de día cero ni herramientas a medida. Correos de phishing, contraseñas robadas y paciencia bastaron para desviar pagos por valor de cientos de miles de dólares y, en un caso, de más de un millón.

Esto indica que los controles más importantes contra el BEC son tanto de procedimiento como técnicos. Una norma estricta para confirmar cualquier cambio de datos bancarios a través de un número de teléfono distinto y conocido probablemente habría frenado las instrucciones de transferencia "actualizadas" descritas en este caso. La autenticación multifactor resistente al phishing y las alertas ante accesos inusuales a los buzones también dificultan el robo de cuentas.

El caso encaja además en una tendencia más amplia de las autoridades estadounidenses de perseguir a ciberdelincuentes concretos hasta llevarlos a juicio y condena. Entre los ejemplos recientes figura la presión del FBI sobre los miembros de ShinyHunters. Habrá que ver si los casos de militares llevan a vigilar más de cerca el riesgo interno y la conducta fuera de servicio dentro de las fuerzas armadas. Queda por ver también si la fiscalía logra identificar a los demás implicados que trabajaron con Odimegwu y Mogaji.