Saltar al contenido principal

Bre-B cumple un año: el sistema agilizó los pagos, pero las empresas aún enfrentan el reto de identificar fraudes

5 de octubre de 2026

A doce meses de su entrada en operación, Kaspersky analiza los principales aprendizajes de ciberseguridad que deja el sistema de pagos inmediatos en Colombia. Comprobantes falsos, suplantación, phishing y códigos QR fraudulentos ponen el foco en un nuevo desafío para los negocios: verificar antes de confiar.

Este 6 de octubre, Bre-B cumple un año de operación en Colombia y, aunque el sistema transformó la manera de realizar transferencias inmediatas entre entidades financieras, Kaspersky advierte que su adopción también abrió un nuevo reto para las empresas: identificar con rapidez cuándo un pago, una solicitud de transferencia o una comunicación relacionada con una llave es legítima y cuándo puede esconder un intento de fraude.

Durante estos doce meses, los ciberdelincuentes también han aprendido a aprovechar los nuevos hábitos alrededor de los pagos inmediatos. Kaspersky ha identificado campañas de phishing que utilizan el nombre de Bre-B, páginas falsas que imitan procesos de registro y transferencia y dominios creados para obtener credenciales personales y financieras. Incluso antes de que el sistema entrara plenamente en funcionamiento, investigadores de la compañía habían rastreado más de diez dominios vinculados con campañas fraudulentas que aprovechaban el interés alrededor de las llaves digitales.

Uno de los principales aprendizajes de este primer año es que la velocidad de los pagos también exige mayor velocidad para verificar. En comercios, PyMEs y áreas administrativas o financieras, una captura de pantalla, una notificación mostrada desde otro celular, un correo de confirmación o un mensaje de un supuesto proveedor pueden parecer suficientes para validar una operación, cuando en realidad pueden ser manipulados o utilizados como parte de una estrategia de ingeniería social.

¿Cómo aprovechan los ciberdelincuentes los pagos inmediatos?

Los ciberdelincuentes no necesitan comprometer directamente Bre-B para sacar provecho de su adopción. En muchos casos, el ataque ocurre alrededor de la transacción: suplantan a un cliente, proveedor o integrante de la empresa; falsifican comprobantes; crean páginas que imitan a entidades financieras o utilizan mensajes que aparentan ser legítimos para conseguir que una persona entregue credenciales, cambie un dato de pago o autorice una transferencia.

En el entorno empresarial, estas tácticas pueden resultar especialmente efectivas porque se mezclan con procesos cotidianos. Una solicitud de cambio de llave puede parecer parte de la relación habitual con un proveedor; un mensaje urgente puede aparentar venir de un directivo; o un comprobante falso puede pasar desapercibido en medio de múltiples pagos recibidos durante el día.

El riesgo aumenta porque los atacantes buscan aprovechar precisamente la velocidad y el volumen de las operaciones. Si consiguen que un empleado actúe antes de verificar, pueden intentar desviar un pago, obtener acceso a una cuenta corporativa o provocar que la empresa entregue un producto o servicio sin haber recibido realmente el dinero.

Este comportamiento ya se había observado durante los primeros meses del sistema. Kaspersky identificó páginas fraudulentas que replicaban la apariencia de entidades financieras y solicitaban credenciales a las víctimas, información que posteriormente podía utilizarse para acceder a cuentas o realizar operaciones no autorizadas

“A un año de operación, Bre-B deja una lección importante para las empresas: la ciberseguridad no puede quedarse únicamente en proteger la infraestructura. También debe acompañar los procesos de pago y a las personas que los ejecutan. Los ciberdelincuentes buscan precisamente los momentos en los que una operación parece rutinaria para introducir un engaño, por eso verificar destinatarios, cambios en los datos de pago y comunicaciones inesperadas debe convertirse en parte natural de la operación diaria”, explica Lisandro Ubiedo, analista senior de seguridad en el Equipo Global de Investigación y Análisis de Kaspersky (GReAT).

Los códigos QR también se convierten en una puerta de entrada

El uso de códigos QR para facilitar pagos también se ha vuelto cada vez más común entre comercios y consumidores. Sin embargo, esa misma facilidad puede ser aprovechada por los ciberdelincuentes ya que un código QR manipulado o sustituido puede dirigir al usuario hacia una página falsa, solicitarle credenciales o llevarlo a realizar una operación diferente a la que esperaba.

Para los negocios, esto significa que los códigos QR ubicados en cajas, mostradores o puntos de venta también deben ser considerados parte de su superficie de riesgo. Revisarlos periódicamente y confirmar que conduzcan al destino correcto puede evitar que un atacante aproveche el espacio físico del comercio para desviar pagos o recopilar información de los clientes.

Del lado del consumidor, escanear un código no debería convertirse en un acto automático. Antes de confirmar una operación es importante revisar quién aparece como destinatario, verificar el monto y asegurarse de que la página o aplicación corresponda realmente con la entidad financiera utilizada.

Para ayudar a empresas y usuarios a aprovechar los beneficios de Bre-B con mayor seguridad, los expertos de Kaspersky recomiendan:

Para las empresas

  • Confirmar directamente que el pago fue recibido. Un comprobante, una captura de pantalla o una notificación mostrada por un cliente no deberían sustituir la verificación de la transacción en los canales financieros oficiales.
  • Verificar cualquier cambio en los datos de pago de un proveedor. Si un proveedor informa que cambió su cuenta bancaria o llave, la empresa debe confirmar la solicitud directamente con él a través de un canal de contacto que ya tenga registrado, antes de realizar cualquier transferencia.
  • Revisar periódicamente los códigos QR utilizados por el negocio. Es importante comprobar que no hayan sido reemplazados, cubiertos o manipulados y que continúen dirigiendo al destinatario correcto.
  • Capacitar a los colaboradores que estén involucrados en la cadena de pagos y cobros. Personal de caja, tesorería, compras, administración y finanzas debe saber reconocer intentos de phishing, suplantación y otras formas de ingeniería social. Herramientas como Kaspersky Automated Security Awareness Platform (KASAP) permiten entrenar a los empleados para identificar amenazas y desarrollar hábitos de ciberseguridad aplicables a situaciones reales de trabajo.
  • Proteger los dispositivos y sistemas corporativos. Soluciones como Kaspersky Next permiten fortalecer la protección de endpoints y ayudar a las organizaciones a detectar y responder ante amenazas que puedan comprometer credenciales, dispositivos o información empresarial.

Para los usuarios

  • Revisar antes de escanear o pagar. Al utilizar un código QR, es importante comprobar el destinatario, el monto y la dirección a la que dirige antes de ingresar información o aprobar la transacción.
  • Utilizar únicamente aplicaciones y páginas oficiales. Las operaciones relacionadas con llaves o transferencias deben realizarse desde los canales oficiales de la entidad financiera y no desde enlaces enviados por SMS, correo electrónico o mensajería. Esta fue una de las recomendaciones planteadas por Kaspersky desde los primeros meses de Bre-B.
  • Desconfiar de mensajes que generen urgencia. Alertas sobre bloqueos, transferencias pendientes o problemas con una llave pueden utilizarse para presionar al usuario y hacer que actúe sin verificar.
  • No compartir contraseñas ni códigos de autenticación. Estos datos no deben entregarse a terceros para recibir, confirmar o cancelar una transferencia.
  • Mantener los dispositivos protegidos. Una solución como Kaspersky Premium puede ayudar a detectar y bloquear enlaces maliciosos, páginas fraudulentas y otras amenazas destinadas a comprometer información personal o financiera.

Para más consejos sobre cómo proteger la seguridad empresarial y personal, visita nuestro blog.

Bre-B cumple un año: el sistema agilizó los pagos, pero las empresas aún enfrentan el reto de identificar fraudes

A doce meses de su entrada en operación, Kaspersky analiza los principales aprendizajes de ciberseguridad que deja el sistema de pagos inmediatos en Colombia. Comprobantes falsos, suplantación, phishing y códigos QR fraudulentos ponen el foco en un nuevo desafío para los negocios: verificar antes de confiar.
Kaspersky logo

Acerca de Kaspersky

Kaspersky es una empresa de ciberseguridad y privacidad digital global fundada en 1997. Kaspersky blinda a consumidores, empresas, infraestructuras críticas y gobiernos frente a ciberamenazas mediante un enfoque de ciberinmunidad que redefine el sector. A la fecha, ya protege más de mil millones de dispositivos.

Kaspersky garantiza Cybersecurity True to Business, centrándose en proporcionar resultados claros, proteger los ingresos, aliviar las cargas de trabajo y evitar el tiempo de inactividad. La amplia experiencia de Kaspersky en inteligencia de amenazas y ciberseguridad se traduce en soluciones y servicios innovadores para organizaciones de todos los tamaños, desde pequeñas empresas hasta grandes corporaciones. Estas soluciones combinan protección basada en inteligencia artificial y de eficacia comprobada con una administración sencilla y el respaldo de expertos.

Validada en evaluaciones independientes y adoptada por millones de usuarios y casi 200 000 organizaciones a escala global, Kaspersky anticipa la detección de amenazas, acelera la respuesta y garantiza la continuidad operativa, salvaguardando los activos críticos de nuestros clientes. Conozca más en www.kaspersky.com.

Artículo relacionado Comunicados de prensa