Dos exmilitares de la Fuerza Aérea de EE. UU. reciben 189 meses por fraude BEC

Desviaron transferencias de 1.68 millones y 720,000 dólares mientras estaban destacados en la base aérea de Dover. La restitución ordenada supera 1.36 millones.

Un tribunal federal estadounidense condenó a Chijioke Timothy Odimegwu, de 25 años, a 111 meses de prisión, y a Harafat Mogaji, de 26, a 78 meses, por una serie de campañas de compromiso de correo empresarial —conocido por sus siglas en inglés como BEC— y de phishing sostenidas durante varios años. Ambos estaban destacados en la base aérea de Dover, en Delaware, mientras operaban el esquema.

Las cifras del caso

La restitución ordenada asciende a 366,617.59 dólares para Odimegwu y 995,680.45 dólares para Mogaji. Entre las operaciones documentadas, el Departamento de Justicia describe que, trabajando con coconspiradores dentro y fuera de Estados Unidos, ambos desviaron de forma fraudulenta una transferencia de más de 1.68 millones de dólares enviada por una víctima en Iowa City, Iowa, hacia una cuenta en Chicago. Otra operación redirigió 720,000 dólares de una víctima en Ohio.

Cómo funcionaba el esquema

El método no requirió sofisticación técnica. Los condenados robaban credenciales de empleados mediante campañas de phishing, suplantaban direcciones de correo de socios comerciales de las empresas objetivo y, desde esas cuentas, enviaban instrucciones para redirigir pagos hacia cuentas controladas por la red.

El punto de falla no estuvo en un sistema vulnerado, sino en un procedimiento administrativo: la aceptación de un cambio de cuenta bancaria comunicado por correo electrónico.

Lectura regional

El fraude BEC es, en volumen de pérdidas, uno de los delitos informáticos más costosos del mundo, y golpea con particular dureza a empresas medianas que operan comercio internacional. En República Dominicana ese perfil es amplio: importadoras, empresas de zona franca, exportadores agrícolas y operadores turísticos que pagan a proveedores en el exterior con transferencias periódicas.

El control que detiene este esquema cuesta poco y no depende de tecnología. Consiste en confirmar todo cambio de datos bancarios por un segundo canal, usando un número telefónico que ya estaba registrado en el expediente del proveedor antes de recibir la solicitud. El detalle decisivo está en esa última condición: llamar al número que aparece en el correo sospechoso equivale a no llamar.

La segunda medida, igual de barata, es establecer un umbral de monto por encima del cual toda transferencia requiere aprobación de dos personas distintas. Ninguna de las dos exige comprar software.

Fuente: BleepingComputer, «Former US Air Force members sent to prison over BEC attacks», 29 de septiembre de 2026.