Un audio o video falsificado con inteligencia artificial ya ha sido suficiente para que empleados transfieran millones de dólares creyendo hablar con su gerente. Cómo funcionan los deepfakes de fraude corporativo y cómo protegerse.
Un gerente financiero recibe una videollamada de su director general pidiendo una transferencia urgente y confidencial. La voz, el rostro y hasta las muletillas al hablar son idénticas a las del director. La transferencia se ejecuta. Solo después se descubre que nunca hubo una videollamada real: fue un deepfake generado con inteligencia artificial, entrenado con videos y audios públicos del ejecutivo real. Casos de este tipo ya han costado a empresas alrededor del mundo montos que superan los millones de dólares en una sola transacción.
Los deepfakes de fraude corporativo son la evolución natural del fraude del CEO (BEC): la misma manipulación psicológica de siempre, ahora respaldada por evidencia audiovisual que parece imposible de falsificar para alguien sin entrenamiento específico en detectarla.
Cómo se construye un ataque de deepfake corporativo
El atacante recopila material público del ejecutivo a suplantar: videos de conferencias, entrevistas, publicaciones en redes sociales, cualquier contenido con audio y video suficiente para entrenar un modelo de clonación de voz o generación de video. Con herramientas de IA generativa ampliamente disponibles, ese material es suficiente para producir audio o video sintético convincente en minutos u horas, no semanas. El ataque se ejecuta después mediante una llamada, un mensaje de voz o incluso una videollamada en tiempo real, generalmente creando presión de urgencia y confidencialidad para evitar que la víctima verifique por otro canal.
Por qué este vector es especialmente peligroso
- Rompe el instinto de verificación más natural: durante décadas, "escuchar la voz" o "ver la cara" de alguien fue la forma más confiable de confirmar identidad. Los deepfakes eliminan esa certeza.
- La urgencia y la confidencialidad son parte del guion: los ataques casi siempre incluyen instrucciones de actuar rápido y no consultar con nadie más, precisamente para evitar que la víctima verifique por un canal alternativo.
- Los objetivos son personas con autoridad de aprobación: gerentes financieros, personal de tesorería y asistentes ejecutivos con capacidad de autorizar transferencias son los objetivos preferidos, porque una sola aprobación puede mover montos significativos.
- Escala más rápido que el fraude tradicional: generar contenido falso ya no requiere habilidades técnicas avanzadas ni grandes inversiones de tiempo por parte del atacante.
Señales de alerta ante un posible deepfake
- Solicitud de transferencia o divulgación de información urgente y fuera del proceso normal de aprobación.
- Instrucción explícita de no verificar con otras personas o de mantener absoluta confidencialidad.
- Presión de tiempo inusual ("debe procesarse en los próximos minutos").
- Pequeñas inconsistencias audiovisuales: parpadeo poco natural, desincronización entre audio y movimiento labial, iluminación inconsistente, calidad de audio ligeramente artificial.
- El canal de comunicación es distinto al habitual (por ejemplo, una plataforma de videollamada que la empresa no usa normalmente).
Cómo construir defensas organizacionales contra este riesgo
- Protocolo de verificación fuera de banda obligatorio: ninguna transferencia de monto significativo o divulgación de información confidencial debería ejecutarse basada únicamente en una llamada o videollamada, sin confirmación por un segundo canal predefinido (por ejemplo, un mensaje directo al número de teléfono verificado del solicitante, no al número desde el que llamó).
- Palabras de seguridad para solicitudes críticas: establecer una frase o código de verificación conocido solo por el personal autorizado, que debe confirmarse antes de ejecutar solicitudes financieras urgentes.
- Doble aprobación para transferencias sobre un umbral definido: ninguna transferencia significativa debería depender de la autorización de una sola persona, sin importar quién parezca estar solicitándola.
- Capacitación específica sobre deepfakes: la formación tradicional de phishing por correo no cubre este vector; el equipo financiero y ejecutivo necesita entrenamiento específico sobre cómo lucen y suenan estos ataques.
- Minimizar la exposición pública innecesaria de ejecutivos clave: sin eliminar la presencia pública legítima, es razonable ser consciente de que cada video o audio público es material de entrenamiento potencial para un atacante.
Qué hacer si su empresa ya fue víctima
Actuar en las primeras horas es crítico: contactar inmediatamente al banco para intentar detener o revertir la transferencia, documentar toda la comunicación relacionada con el incidente, y activar el plan de respuesta a incidentes de la empresa. Dado que este tipo de fraude suele involucrar transferencias internacionales, la ventana para recuperar los fondos se cierra muy rápido — cada hora de demora reduce las probabilidades de recuperación.
Structa Defense: preparación ante ingeniería social de nueva generación
Los ataques de deepfake y fraude del CEO explotan brechas de proceso, no solo brechas técnicas. Nuestro trabajo de respuesta a incidentes incluye el diseño de protocolos de verificación y capacitación específica para este tipo de amenaza, además de la preparación técnica tradicional. Para evaluar qué tan expuesta está tu empresa a este tipo de fraude, solicita una evaluación gratuita aquí.
La evaluación gratuita incluye una revisión de tus procesos actuales de aprobación de transferencias y una recomendación de controles de verificación para reducir este riesgo.
Artículos relacionados
¿Te resultó útil este artículo? Consulta la página completa de respuesta a incidentes o solicita una evaluación gratuita del estado de seguridad de tu empresa.
¿Necesita convertir estas recomendaciones en responsables, evidencia y un plan verificable? Conozca nuestro servicio de preparación y respuesta a incidentes.
Artículos relacionados
Continúe con estas guías del tema respuesta a incidentes.