← Volver a RecursosGuía práctica

Cómo confirmar una solicitud de pago recibida por correo

Escena conceptual de una persona que confirma una instrucción por teléfono antes de pagar.

Si un correo pide pagar con urgencia o cambiar una cuenta bancaria, confirma la instrucción mediante un contacto que ya conozcas antes de transferir. Un nombre de director, una factura convincente o una conversación reenviada no bastan para autorizar el movimiento.

La solicitud puede parecer parte de una conversación real

Microsoft describió el 10 de septiembre de 2026 una campaña que combinaba suplantación de directivos, facturas falsas e intercambios de correo fabricados. La actividad observada ocurrió del 3 al 5 de agosto y se concentró en Estados Unidos; no demuestra afectación a empresas mexicanas. El proveedor encontró indicios compatibles con uso de IA, sin convertirlos en prueba concluyente, y no encontró evidencia de compromiso de las organizaciones legítimas suplantadas. Investigación original de Microsoft.

La lección práctica es revisar la instrucción de pago aunque la presentación resulte familiar. Pregunta quién solicita, qué se está pagando, quién puede aprobarlo y si los datos coinciden con los que la empresa ya había validado.

Separa la solicitud, la comprobación y la autorización

Este es un procedimiento propuesto para adaptar a tu organización. La persona que recibe el correo necesita saber a quién acudir y tener permiso para pausar el trámite cuando falte información.

  1. Identifica qué cambió. Revisa beneficiario, cuenta, concepto, importe y fecha. Señala cualquier diferencia respecto al registro aprobado; no actualices ese registro tomando como única evidencia el mensaje nuevo.
  2. Busca un contacto previamente validado. Usa el directorio o expediente que ya tenía la empresa. No llames al número añadido en la firma, factura o correo que estás tratando de verificar.
  3. Confirma la instrucción concreta. Pregunta por el pago y por cada cambio de datos. Responder “recibí tu correo” dentro de la misma conversación no comprueba que la instrucción sea legítima.
  4. Conserva la aprobación correspondiente. Verifica que quien autoriza tenga esa responsabilidad. Confirmar que un proveedor cambió de cuenta y autorizar el pago son decisiones distintas.
  5. Deja registro de la verificación. Documenta quién comprobó, con qué contacto, cuándo y qué resultado obtuvo, dentro del sistema autorizado para esa información.

El FBI recomienda verificar solicitudes de pago y cambios de cuenta mediante contacto directo y localizar el número por una vía independiente del mensaje sospechoso. Usamos esa orientación de prevención; no como un procedimiento de denuncia específico de México. Guía sobre fraude por correo empresarial.

Qué hacer con el resultado de la comprobación

Una respuesta conocida no sustituye la autorización interna del pago.
ResultadoSiguiente acción propuesta
El contacto validado confirma el cambio y la solicitud coincide.Registrar la comprobación y continuar por el flujo habitual de autorización.
El contacto niega el cambio o hay datos contradictorios.Detener el trámite y avisar a administración y al responsable de soporte.
No es posible localizar al contacto.Mantener pendiente la solicitud y escalarla al responsable definido. La falta de respuesta no es una aprobación.
El mensaje exige omitir revisiones o mantener el pago en secreto.Conservar el control acordado y comprobar por una vía independiente.

Prepara una ficha de comprobación

Una ficha breve puede incluir referencia del pago, motivo del cambio, origen del contacto utilizado, nombre de quien verificó, fecha, resultado y aprobación interna. Guarda los datos bancarios únicamente en el sistema destinado a ello; evita distribuirlos en chats o documentos de acceso general.

Ejemplo ficticio: llega una instrucción para pagar a un proveedor en una cuenta distinta. La persona de administración utiliza el teléfono del expediente existente, confirma el cambio con el contacto registrado y remite la verificación al responsable de autorizar. Si esa confirmación no se consigue, el trámite queda pendiente. No hay transferencia ni cliente real detrás de este ejemplo.

En equipos pequeños, define de antemano quién realiza la comprobación independiente y quién puede resolver una excepción. El proceso debe seguir funcionando cuando el responsable habitual está ausente, sin improvisar contactos a partir del propio correo.

Si ya se hizo la transferencia

Contacta inmediatamente a tu banco por sus canales oficiales e informa del posible fraude; solicita que revise las opciones disponibles para la operación. Conserva el comprobante y los mensajes originales y avisa al responsable interno. Actuar pronto no garantiza recuperar el dinero. La orientación del FBI también señala la importancia de contactar de inmediato a la institución financiera.

Si además se compartieron credenciales o se abrió un archivo sospechoso, informa qué ocurrió al responsable de soporte. El alcance de esa revisión depende del incidente; no supongas que cancelar un pago resuelve también un posible acceso a la cuenta.

La protección del correo acompaña al procedimiento

Revisa la autenticación multifactor y la configuración de SPF, DKIM y DMARC con quien administra las cuentas. Esos controles ayudan a proteger identidad y correo; no autorizan por sí mismos una instrucción de pago. Para preparar al equipo ante otras solicitudes engañosas, consulta cómo reconocer y reportar un intento de phishing.

¿Necesitas revisar la protección del correo de tu empresa?

Cuéntanos cómo administras las cuentas y qué problema necesitas resolver. Podemos conversar sobre los accesos, la configuración y el soporte que requiere tu operación.

Conocer soporte tecnológico
← Más artículos de Acinsoft