Cambio de CBU de un proveedor: el fraude más común en cuentas a pagar y cómo frenarlo
Llega un mail del proveedor de siempre. Cambiaron de banco, acá va el CBU nuevo, por favor actualicen para el pago de esta semana. El mail está bien escrito, tiene la firma de siempre, y a veces viene respondiendo un hilo real.
Se actualiza el dato, sale la transferencia, y la plata va a la cuenta de otro.
Qué es el fraude por cambio de CBU
El fraude por cambio de CBU es el engaño en el que alguien se hace pasar por un proveedor —casi siempre por mail— y pide que sus pagos vayan a una cuenta nueva que controla él. La Clave Bancaria Uniforme (CBU) es el número que identifica una cuenta bancaria en la Argentina, y el Banco Central de la República Argentina (BCRA) la define así:
La Clave Bancaria Uniforme es el código que identifica a cada cuenta bancaria como única. Está compuesta por 22 dígitos.
Quien cambia ese número en el padrón decide a dónde va la plata. Por eso es el fraude más común en cuentas a pagar y el que menos técnica requiere: alcanza con que un dato del padrón se pueda cambiar leyendo un mail.
Por qué funciona
Funciona porque ataca el punto donde el proceso confía en el canal —un mail— en lugar de confiar en un control. Son cuatro factores, y ninguno es técnico.
El mail y el pedido son verosímiles
El mail es verosímil por diseño. El atacante suele tener contexto real: sabe quién es el proveedor, cómo escribe y qué se le debe. Lo consiguió de una casilla comprometida —muchas veces, la del propio proveedor— y por eso el pedido llega justo cuando hay una factura pendiente.
El pedido es plausible. Cambiar de banco es normal. Nadie sospecha de algo que pasa de verdad.
El cambio no parece riesgoso, y viene con apuro
El cambio no se siente como una operación riesgosa. Actualizar un CBU se percibe como editar un dato de contacto, no como autorizar un pago. Pero es lo mismo: quien controla el CBU controla a dónde va la plata.
Hay apuro. Casi siempre el pedido viene con una urgencia: "para el pago de esta semana". El apuro es parte del ataque.
Los cuatro controles que lo frenan
Son cuatro controles encadenados, y solo el segundo une la cuenta con la persona a la que se le debe; los otros tres cierran el canal por el que entra el ataque.
| Control | Qué frena | Qué no frena |
|---|---|---|
| 1. Dígitos verificadores | Un CBU mal tipeado o inventado | Un CBU válido de otra persona |
| 2. Titularidad | Una cuenta que no es del CUIT del proveedor | Un proveedor que pide cobrar en la cuenta de un tercero, si se aprueba sin documentar |
| 3. Doble firma | Que una sola persona decida el cambio | Un error que cometen las dos |
| 4. Retención de pagos | Que un pago salga con el cambio sin aprobar | — |
1. Validar los dígitos verificadores del CBU
La Comunicación "A" 2622 del BCRA (14/11/1997) arma el CBU en dos bloques: 3 dígitos de entidad, 4 de sucursal y 1 verificador; después, 13 de cuenta y 1 verificador.
Les aclaramos que para el cálculo de los dígitos verificadores deben aplicar la clave 10 con el ponderador 9713.
Validarlos detecta el error de tipeo y descarta un CBU inventado. Sin embargo, no detecta un CBU válido de otra persona, que es justamente el caso del fraude. Conviene además mostrar la entidad según los tres primeros dígitos: si el proveedor dijo que se pasó al Banco X y el CBU es del Banco Y, la pregunta aparece sola.
2. Verificar la titularidad
Este es el control que importa: la cuenta tiene que estar a nombre del CUIT del proveedor. Un CBU válido no dice nada sobre de quién es la cuenta; la titularidad es lo que une el dato bancario con la persona a la que se le debe.
Si la titularidad no coincide, no hay explicación aceptable por mail. Un proveedor que pide cobrar en la cuenta de un tercero —una empresa de factoring, un socio, "la cuenta de mi contador"— es una excepción que tiene que aprobarse con el mismo nivel con que se aprueba un pago, y documentarse.
3. Doble firma sobre el cambio
El cambio de CBU no lo puede confirmar la misma persona que lo recibió. Es la regla básica de separación de funciones, y es la que rompe el ataque: el atacante controla un canal, no dos personas.
- Quien recibe el pedido carga el cambio, no lo aplica.
- El cambio queda en estado pendiente.
- La verificación con el proveedor se hace por un canal independiente: el teléfono que ya estaba en el padrón antes del pedido, nunca el que viene en el mail.
- Otra persona, con autoridad definida, lo aprueba o lo rechaza.
4. Retener los pagos mientras está pendiente
Es el control que falta en casi todos los circuitos: mientras el cambio está pendiente, todos los pagos a ese proveedor quedan retenidos.
Sin esto queda una ventana abierta: el cambio está en revisión, pero el pago programado sale igual, con los datos viejos o, peor, con los nuevos sin aprobar. La retención cierra esa ventana y, de paso, crea la presión sana para resolver el pedido rápido.
El rastro que hay que guardar
Un cambio de CBU es un evento auditable, y hay que guardar cinco cosas:
- CBU anterior y CBU nuevo.
- Quién lo pidió, por qué canal y cuándo.
- Quién lo cargó y quién lo aprobó o rechazó.
- Cómo se verificó con el proveedor: qué teléfono, quién atendió, cuándo.
- Qué pagos quedaron retenidos mientras estuvo pendiente.
Sirve dos veces. Si el fraude ocurre igual, es lo que permite reconstruir qué pasó y actuar rápido. Si no ocurre, es lo que demuestra que el control existe y funciona, que es lo que va a pedir una auditoría.
Cómo está resuelto en Arqueo
En Arqueo (arqueoempresas.io) el cambio de CBU se pide desde la ficha del proveedor y pasa por tres personas distintas desde el 18/09/2026:
- Al cargarlo se validan los dos dígitos verificadores y se muestra la entidad según el número.
- Se crea un pedido pendiente que retiene los pagos de ese proveedor hasta que se resuelva.
- Una persona distinta de la que lo pidió llama al teléfono del legajo —no al del mail— y anota con quién habló.
- Otro administrador aprueba o rechaza. Recién ahí cambia el CBU, y todo queda en la ficha.
Una aclaración que corresponde: Arqueo no valida la titularidad contra el banco. Por eso el circuito exige la llamada, que es el control que une la cuenta con la persona a la que se le debe.
Un apunte sobre el proveedor
Muchas veces el proveedor también es víctima: le comprometieron la casilla y están usando su identidad. Tratarlo como sospechoso arruina la relación y no ayuda a resolver nada.
El control no desconfía del proveedor. Desconfía del canal.
Preguntas frecuentes
¿Cómo se ve el mail fraudulento?
Bien. Ese es el problema. Suele venir con la firma del proveedor, el logo correcto, un tono normal y una explicación razonable: cambio de banco, cuenta nueva, unificación de cuentas. A veces el atacante ya está dentro de la casilla del proveedor y el mail viene del dominio verdadero, respondiendo a un hilo real. Detectarlo por cómo se ve es perder.
¿Alcanza con llamar al proveedor para confirmar?
Solo si se llama al teléfono que ya estaba en el padrón antes del pedido, nunca al que figura en el mail del pedido. Ese es el punto entero: el canal de verificación tiene que ser independiente del canal por el que llegó la solicitud.
¿Qué es el dígito verificador del CBU?
El CBU tiene 22 dígitos en dos bloques. Cada bloque termina en un dígito verificador calculado sobre los anteriores. Permite detectar un CBU mal tipeado, pero no detecta un CBU válido que pertenece a otra persona. Es el primer filtro, no el control importante.
¿Por qué hay que frenar los pagos mientras el cambio está pendiente?
Porque si no, el circuito tiene una ventana. El pedido de cambio queda esperando aprobación, pero mientras tanto hay un pago programado que sale con los datos viejos o, peor, con los nuevos sin aprobar. Retener los pagos del proveedor hasta resolver el cambio cierra esa ventana.
¿Cómo sé si un CBU es válido?
Tiene que tener 22 dígitos y sus dos dígitos verificadores tienen que cerrar: el octavo verifica los siete primeros (entidad y sucursal) y el último verifica los trece de la cuenta, con el método que fija la Comunicación "A" 2622 del BCRA. Eso prueba que el número está bien formado, no de quién es la cuenta.
Fuentes
- BCRA — Clave Bancaria Uniforme (CBU) — página oficial del Banco Central: la CBU identifica a cada cuenta como única y tiene 22 dígitos
- BCRA — Comunicación "A" 2622 (14/11/1997) — estructura de los dos bloques y cálculo de los dígitos verificadores
- Clave Bancaria Uniforme — Wikipedia — estructura de los 22 dígitos y cálculo de los dígitos verificadores
- Argentina.gob.ar — Con Vos en la Web — programa oficial sobre fraudes y suplantación de identidad en línea