Exmiembros de la Fuerza Aérea, encarcelados por desviar pagos empresariales mediante fraude por correo electrónico
Dos exmiembros de la Fuerza Aérea fueron condenados a prisión por phishing y fraude BEC que desvió pagos de 15 empresas por millones de dólares.
Imagen ilustrativa generada con IA
Dos exmiembros de la Fuerza Aérea de Estados Unidos han sido condenados a prisión federal por llevar a cabo una campaña de phishing y fraude por compromiso del correo electrónico empresarial mientras estaban destinados en la base aérea de Dover, en Delaware.
Chijioke Timothy Odimegwu, de 25 años, fue condenado a 111 meses de prisión. Harafat Mogaji, de 26, recibió una pena de 78 meses, lo que suma 189 meses entre ambos. Además, cada uno deberá cumplir tres años de libertad vigilada.
La operación se prolongó durante más de dos años, contó con cómplices en Estados Unidos y otros países y tuvo como objetivo al menos 15 organizaciones. La noticia de las condenas se publicó el 29 de septiembre de 2026, aunque las fuentes discrepan sobre el día de la semana en que se dictaron las sentencias y el Departamento de Justicia las anunció.
El phishing abrió la puerta a conversaciones de pago legítimas
La trama utilizaba mensajes de phishing para robar las credenciales de correo electrónico de empleados. Una vez dentro del buzón de una víctima, los atacantes podían observar conversaciones auténticas, en vez de tener que adivinar qué empleados, proveedores o clientes se encargaban de los pagos.
Ese acceso les permitió recurrir a una modalidad conocida y eficaz de fraude por compromiso del correo electrónico empresarial, o BEC. Los conspiradores vigilaban conversaciones sobre transacciones pendientes, se incorporaban a hilos de correo ya iniciados y presentaban instrucciones de pago fraudulentas como si fueran actualizaciones legítimas.
Utilizaban tanto cuentas comprometidas como direcciones de correo falsificadas. Así, un mensaje en el que se pedía a un empleado que utilizara una cuenta bancaria nueva podía aparecer en el contexto de una transacción real, junto con participantes reconocibles y mensajes anteriores.
No se ha informado de ninguna vulnerabilidad de software explotada en este caso. No se ha relacionado la operación con ningún producto vulnerable, versión afectada o CVE. En cambio, se basó en el robo de credenciales, la suplantación de identidad y la manipulación de empleados que gestionaban transferencias financieras.
Los atacantes también obtuvieron información sobre cuentas bancarias, números de identificación personal y datos de tarjetas de crédito y débito de las víctimas. Utilizaron esa información para realizar transacciones no autorizadas y compras con datos de tarjetas robadas; además, intercambiaron datos financieros entre ellos y, en algunos casos, vendieron a otros hackers el acceso a cuentas comprometidas.
Dos transferencias interceptadas muestran las posibles pérdidas
La transacción de mayor importe de la que se tiene constancia superó los 1,68 millones de dólares y pertenecía a una víctima de Iowa City, Iowa. El dinero se desvió a una cuenta bancaria de Chicago controlada por la trama. Otra fuente cifra la transferencia desde Iowa en 1,7 millones de dólares.
A otra víctima, en Ohio, le desviaron una transferencia bancaria de 720.000 dólares. Los conspiradores también intentaron interferir en otros pagos de organizaciones de Iowa y otros lugares de Estados Unidos.
Estas cifras no deben considerarse un recuento completo de la campaña. Las transferencias identificadas públicamente representan solo dos transacciones, mientras que la operación tuvo como objetivo al menos 15 organizaciones e incluyó otros intentos de desvío. No se ha determinado el total de las pérdidas de todas las víctimas.
La magnitud del caso muestra por qué el acceso al correo electrónico corporativo resulta tan valioso. Los delincuentes no tienen por qué crear una factura ficticia ni entablar una relación comercial desde cero. Si siguen de cerca una transacción real, pueden intervenir justo cuando un cambio en los datos bancarios parece verosímil.
El Informe sobre Delitos en Internet de 2025 del FBI registró 24.768 denuncias por BEC y pérdidas superiores a los 3.000 millones de dólares. Estas cifras sitúan el caso de la base aérea de Dover dentro de una categoría más amplia de fraude que sigue causando pérdidas considerables sin recurrir a malware sofisticado ni a vulnerabilidades zero-day no divulgadas.
Penas de prisión, indemnizaciones y libertad vigilada
Odimegwu recibió la pena más larga: 111 meses de prisión federal, es decir, más de nueve años. También se le ordenó pagar 366.617,59 dólares en concepto de indemnización.
Mogaji fue condenado a 78 meses, o seis años y medio, y deberá pagar 995.680,45 dólares. Ambos permanecerán en libertad vigilada durante tres años una vez cumplidas sus penas de prisión.
Algunas fuentes redondean las indemnizaciones a 366.617 dólares para Odimegwu y 995.680 dólares para Mogaji. Las cantidades más precisas son, respectivamente, 366.617,59 y 995.680,45 dólares.
Ambos se declararon culpables en junio de cargos relacionados con fraude electrónico, robo de identidad y fraude con dispositivos de acceso. Según la información publicada sobre la investigación y las condenas, el FBI y las fuerzas de seguridad locales participaron en su detención.
Las fuentes disponibles no permiten determinar con certeza la fecha exacta de las sentencias. Una afirma que los acusados fueron condenados un viernes, mientras que otra indica que el Departamento de Justicia anunció las penas en un comunicado publicado un martes. Esta discrepancia no afecta a las condenas ni a las indemnizaciones.
La campaña combinó la toma de control de cuentas con el fraude en los pagos
La operación fue eficaz porque combinó varias formas de delincuencia financiera, en lugar de depender de una sola técnica.
En primer lugar, el phishing permitió robar las credenciales necesarias para acceder a los buzones de los empleados. De este modo, el grupo podía observar la actividad habitual de la empresa y las transferencias previstas.
En segundo lugar, los conspiradores aprovecharon esa información para elegir las conversaciones sobre pagos. En vez de enviar solicitudes genéricas, podían adaptar las instrucciones fraudulentas a transacciones que la víctima ya esperaba.
En tercer lugar, suplantaron a participantes de confianza mediante cuentas comprometidas o direcciones parecidas a las legítimas. El supuesto cambio en las instrucciones de transferencia desviaba entonces pagos auténticos a cuentas bancarias controladas por el grupo.
Por último, los datos financieros robados podían utilizarse más allá de las transferencias bancarias. Las credenciales bancarias, los números PIN y los datos de tarjetas de pago servían para realizar compras y transacciones no autorizadas, intercambiarlos entre los conspiradores o vender a otros delincuentes el acceso a las cuentas.
Esta combinación ampliaba el daño potencial. Una organización afectada podía perder un pago importante, exponer información financiera de empleados o clientes y dejar un buzón comprometido a disposición de los atacantes para que siguieran vigilándolo o lo revendieran.
Qué pueden hacer las organizaciones si cambian las instrucciones de pago
No se han identificado públicamente direcciones de correo electrónico, dominios, cuentas bancarias ni otros indicadores técnicos específicos de esta campaña. Por tanto, no se ha divulgado una lista de indicadores que permita a los equipos de defensa buscar directamente rastros de esta operación.
Aun así, la descripción del ataque permite identificar la principal señal de alerta: una solicitud para cambiar los datos de pago habituales durante una conversación comercial en curso. Como los delincuentes vigilaban intercambios reales, los mensajes circundantes podían parecer creíbles.
Las organizaciones deben verificar cualquier cambio en las instrucciones de transferencia utilizando los datos de contacto que ya tienen registrados, en lugar de llamar a números o escribir a direcciones proporcionados en el mensaje que solicita el cambio. Los equipos de pagos deben someter a una revisión adicional cualquier petición urgente, cuenta beneficiaria nueva o cambio inesperado en los datos bancarios.
Ante un posible incidente, también es necesario investigar si se ha comprometido el buzón de correo. Anular o detener una transferencia no basta para expulsar a un atacante que todavía tenga credenciales válidas y acceso a conversaciones en curso.
La información disponible no señala qué servicios de correo electrónico fueron comprometidos ni qué controles de seguridad podrían haber faltado. Tampoco se ha divulgado ninguna solución de un proveedor, ya que no se informó de una vulnerabilidad en ningún producto que requiriera una actualización.
Un patrón más amplio de abuso de cuentas con fines económicos
Estas condenas se suman a otros casos federales relacionados con el BEC y el uso delictivo de cuentas legítimas. Derrick Van Yeboah, ciudadano ghanés, fue condenado a 85 meses de prisión tras declararse culpable en marzo de 2026 de participar en una red de fraude que robó más de 100 millones de dólares mediante operaciones de BEC y estafas románticas. Había sido extraditado a Estados Unidos en agosto de 2025 y fue condenado en julio.
El caso de Odimegwu y Mogaji es distinto, pero responde a una lógica económica similar: el acceso a comunicaciones de confianza puede convertirse en pagos fraudulentos antes de que las víctimas se den cuenta de que alguien ha manipulado una conversación auténtica.
En este caso, los conspiradores supuestamente llevaron a cabo esas actividades mientras prestaban servicio en una base militar estadounidense. Las condenas castigan sus delitos, pero la lección práctica para las empresas es inmediata y concreta: el acceso al buzón de un empleado puede hacer que una solicitud de pago fraudulenta parezca una gestión rutinaria.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




