BookinglyTech News
Ciberseguridad

Dos ex miembros de la Fuerza Aérea de EE UU, condenados por estafas BEC

Un tribunal federal les impone 189 meses de cárcel entre ambos por robar credenciales corporativas y desviar transferencias bancarias durante varios años desde su base en Delaware.

2 min de lecturaBleepingComputer1 vista

Dos ex miembros de la Fuerza Aérea de Estados Unidos han sido condenados a un total de 189 meses de prisión federal por su participación en una serie de campañas de phishing y fraude de correo corporativo (BEC) que se prolongó durante varios años. Chijioke Timothy Odimegwu, de 25 años, y Harafat Mogaji, de 26, llevaban a cabo los ataques mientras estaban destinados en la base Dover de la Fuerza Aérea, en Delaware, según los documentos del caso.

El modus operandi es el clásico de este tipo de fraude, pero con una diferencia: los acusados no solo robaban credenciales de correo de empleados mediante campañas de spam y phishing, sino que después usaban esas cuentas y direcciones falsificadas que imitaban a socios comerciales para redirigir pagos a cuentas controladas por sus cómplices en Estados Unidos y en el extranjero. También hicieron transacciones financieras con datos robados (números de cuenta, PIN y tarjetas de crédito y débito) y con información adicional comprada a sus colaboradores.

El Departamento de Justicia detalló en su comunicado que la trama desvió una transferencia de más de 1,68 millones de dólares enviada por una víctima de Iowa City (Iowa) a una cuenta bancaria de Chicago bajo control de la conspiración. Otra operación redirigió más de 720.000 dólares de una víctima en Ohio. A esos dos golpes se suman muchos otros intentos de desviar transferencias de empresas de Iowa y del resto del país.

Las penas no son idénticas. Odimegwu recibió 111 meses y deberá pagar 366.617,59 dólares de restitución. Mogaji fue condenado a 78 meses y a 995.680,45 dólares de restitución. Ambos cumplirán tres años de libertad vigilada tras salir de prisión.

Por qué este fraude sigue funcionando

El BEC consiste en manipular a un departamento de facturación para que apruebe un cambio de datos bancarios y envíe el pago a una cuenta del atacante. Cuando el dinero llega, se drena rápido mediante mulas o se reparte entre varias cuentas para esquivar las órdenes judiciales de congelación. Es un ataque que no explota ninguna vulnerabilidad de software: explota un proceso administrativo y la confianza en un correo que parece venir de quien no es.

El FBI mantiene este fraude como una de las principales amenazas, con 24.768 denuncias y más de 3.000 millones de dólares en pérdidas registradas el año pasado en su informe anual de delitos en internet. La cifra es de la propia agencia, no de un tercero. En julio, el ghanés Derrick Van Yeboah fue condenado a 85 meses por su papel en una red que robó más de 100 millones de dólares combinando BEC y estafas sentimentales.

Lo relevante para quien administra infraestructura está en el detalle: credenciales de correo comprometidas, filtros y verificaciones de pago que no existían, y una restitución que rara vez se recupera. Las condenas cierran el caso, no el agujero por el que entró el dinero. La verificación fuera de banda de cualquier cambio de cuenta bancaria sigue siendo la contramedida más barata que hay.