La suplantación de identidad mediante IA aumenta la sofisticación de los ataques y obliga a las organizaciones a replantear sus estrategias de seguridad
La inteligencia artificial generativa está transformando la forma en que empresas y usuarios crean, procesan y comparten información. Sin embargo, esta misma tecnología también está siendo aprovechada por grupos criminales para desarrollar campañas de fraude digital más convincentes, personalizadas y difíciles de detectar.
Los deepfakes impulsados por inteligencia artificial se han convertido en una de las principales preocupaciones dentro del panorama actual de ciberseguridad. Mediante modelos avanzados de IA, los atacantes pueden crear imágenes, videos y voces falsas capaces de imitar a personas reales con un nivel de precisión que dificulta distinguir entre una comunicación auténtica y una manipulación.
Esta evolución ha cambiado el escenario del phishing tradicional. Los correos fraudulentos con errores evidentes están dando paso a ataques de ingeniería social más elaborados, donde la identidad de un ejecutivo, un proveedor o incluso un familiar puede ser falsificada para obtener información confidencial, acceso a sistemas o transferencias económicas.
¿Qué son los deepfakes y por qué representan un riesgo de ciberseguridad?
Un deepfake es un contenido audiovisual generado o alterado mediante inteligencia artificial para representar a una persona diciendo o haciendo algo que nunca ocurrió realmente.
Estas técnicas utilizan modelos de aprendizaje profundo (Deep Learning) capaces de analizar grandes cantidades de datos, como fotografías, videos o grabaciones de voz, para crear representaciones digitales altamente realistas.
Aunque los deepfakes tienen usos legítimos en sectores como el entretenimiento, la educación, la producción audiovisual y la accesibilidad, su uso malicioso ha abierto una nueva categoría de amenazas digitales.
En ciberseguridad, el problema principal no es únicamente la falsificación del contenido, sino la capacidad de los atacantes para utilizarlo dentro de campañas de manipulación psicológica.
La tecnología permite atacar un elemento fundamental de cualquier sistema de seguridad: la confianza humana.
La evolución del phishing en la era de la inteligencia artificial
Durante años, el phishing se basó en mensajes genéricos diseñados para engañar a grandes cantidades de usuarios.
Un correo falso podía identificarse por:
- Errores ortográficos.
- Direcciones sospechosas.
- Solicitudes poco realistas.
- Diseños poco profesionales.
Sin embargo, la inteligencia artificial generativa ha cambiado este modelo.
Actualmente, los atacantes pueden crear mensajes personalizados utilizando información pública obtenida de redes sociales, sitios corporativos o filtraciones de datos.
Además, pueden combinar diferentes tecnologías:
- Generación automática de textos.
- Clonación de voz.
- Creación de imágenes falsas.
- Manipulación de videos.
- Automatización de campañas.
El resultado son ataques mucho más creíbles y dirigidos.
Cómo funcionan los ataques con deepfakes
Aunque cada campaña tiene características diferentes, normalmente siguen varias etapas.
Recopilación de información sobre la víctima
El atacante comienza recopilando material disponible públicamente.
Puede obtener:
- Fotografías profesionales.
- Videos publicados en redes sociales.
- Entrevistas.
- Conferencias.
- Reuniones grabadas.
- Audios disponibles en Internet.
Esta información sirve como base para entrenar modelos de inteligencia artificial.
Creación del contenido falso
Después, los atacantes utilizan herramientas de IA para generar contenido sintético.
Entre las técnicas más utilizadas están:
Clonación de voz
Permite reproducir características vocales como:
- Tono.
- Ritmo.
- Pronunciación.
- Forma de hablar.
Con pocos segundos de audio, algunos modelos actuales pueden generar voces artificiales muy similares a la original.
Manipulación facial
Los algoritmos pueden modificar expresiones, movimientos y sincronización labial para crear videos falsos.
Esto permite simular reuniones virtuales o mensajes grabados de personas reales.
Generación de identidades falsas
La inteligencia artificial también facilita la creación de perfiles falsos con fotografías, nombres y antecedentes ficticios utilizados para campañas de fraude.
Principales tipos de fraude utilizando deepfakes
Fraude al CEO o suplantación de ejecutivos
Uno de los escenarios más preocupantes es la falsificación de directivos empresariales.
El atacante puede hacerse pasar por un gerente, director financiero o responsable de una organización para solicitar:
- Transferencias urgentes.
- Información financiera.
- Acceso a sistemas.
- Documentos confidenciales.
Este tipo de ataque aprovecha la presión jerárquica y la urgencia para reducir la posibilidad de verificación.
Vishing con inteligencia artificial
El vishing combina llamadas telefónicas fraudulentas con técnicas de manipulación.
Con IA, los delincuentes pueden utilizar voces sintéticas para hacerse pasar por:
- Empleados bancarios.
- Familiares.
- Proveedores.
- Representantes de empresas.
La conversación puede adaptarse en tiempo real, aumentando la credibilidad del engaño.
Videollamadas falsas
Las videoconferencias se han convertido en una nueva superficie de ataque.
Los delincuentes pueden crear reuniones falsas donde utilizan rostros generados por IA para convencer a empleados de realizar acciones sensibles.
Campañas de phishing personalizadas
La IA permite crear mensajes adaptados al perfil de cada víctima.
Por ejemplo, un atacante puede generar un correo aparentemente enviado por un compañero de trabajo utilizando información real sobre proyectos, cargos o actividades internas.
Casos reales muestran el impacto de los deepfakes
Fraude financiero mediante una videoconferencia falsa en Hong Kong
Uno de los casos más conocidos ocurrió en 2024, cuando un empleado de una empresa financiera en Hong Kong fue engañado mediante una videollamada manipulada con inteligencia artificial.
Durante la reunión, los supuestos participantes eran representaciones digitales generadas mediante deepfake.
El trabajador creyó estar interactuando con miembros reales de la organización y autorizó transferencias que alcanzaron aproximadamente 25 millones de dólares estadounidenses.
El caso evidenció que los deepfakes ya no son únicamente una amenaza relacionada con desinformación, sino una herramienta capaz de producir pérdidas económicas directas.
Clonación de voz utilizada en fraudes
Durante 2024 y 2025, diferentes organismos de seguridad y empresas especializadas alertaron sobre el crecimiento de estafas basadas en clonación de voz.
Los atacantes comenzaron a utilizar grabaciones públicas de personas para crear llamadas fraudulentas dirigidas a familiares, empleados y clientes.
Estadísticas recientes sobre deepfakes y fraude digital
Los informes de ciberseguridad publicados recientemente muestran un crecimiento significativo del uso malicioso de inteligencia artificial.
Aumento del fraude de identidad
El informe Identity Fraud Report 2025 de Entrust señaló un fuerte incremento de los ataques relacionados con deepfakes y manipulación de identidad digital, impulsados por la disponibilidad de herramientas de IA generativa.
Ingeniería social como principal vector de ataque
El informe Data Breach Investigations Report 2025 de Verizon destacó que los ataques basados en interacción humana continúan representando una parte significativa de las brechas de seguridad, mientras los atacantes incorporan inteligencia artificial para aumentar la efectividad de sus campañas.
Advertencias de organismos internacionales
Organizaciones como Europol y CISA han advertido que la inteligencia artificial generativa está reduciendo las barreras técnicas para crear campañas de fraude más convincentes y automatizadas.
Por qué los métodos tradicionales de seguridad ya no son suficientes
Durante años, muchas organizaciones confiaron en señales visuales o auditivas para validar identidades.
Una llamada desde un número conocido o una videoconferencia con imagen parecían suficientes para confirmar que una persona era quien decía ser.
Sin embargo, los deepfakes han demostrado que estos elementos pueden ser manipulados.
La seguridad moderna necesita incorporar nuevos criterios:
- Verificación mediante múltiples canales.
- Confirmación independiente de solicitudes críticas.
- Análisis de comportamiento.
- Autenticación fuerte.
- Capacitación continua.
Estrategias para protegerse frente a ataques con deepfakes
Establecer procesos de verificación adicionales
Las solicitudes relacionadas con dinero, credenciales o información sensible deben confirmarse mediante canales alternativos.
Por ejemplo:
- Una llamada adicional.
- Un sistema interno de aprobación.
- Confirmación presencial cuando sea necesario.
Fortalecer la autenticación digital
La autenticación multifactor, las claves de seguridad físicas y los sistemas de identidad digital reducen la dependencia exclusiva de elementos fáciles de falsificar.
Capacitar a empleados
Los usuarios deben conocer nuevas señales de alerta:
- Solicitudes urgentes inesperadas.
- Cambios repentinos de instrucciones.
- Peticiones fuera de los procesos habituales.
- Comunicación poco común de directivos.
Utilizar herramientas de detección
Las empresas de seguridad están desarrollando sistemas capaces de analizar:
- Inconsistencias visuales.
- Alteraciones de audio.
- Patrones generados artificialmente.
- Comportamientos sospechosos.
Aunque estas tecnologías continúan evolucionando, representan una capa adicional de protección.
El futuro de la confianza digital frente a la inteligencia artificial
Los deepfakes representan uno de los mayores desafíos actuales para la seguridad digital porque atacan directamente la capacidad humana de confiar en lo que vemos y escuchamos.
La inteligencia artificial seguirá avanzando y ofrecerá herramientas cada vez más sofisticadas, tanto para la innovación como para quienes buscan aprovecharlas con fines maliciosos.
El desafío para las organizaciones no consiste únicamente en detectar contenido falso, sino en construir sistemas donde la identidad pueda verificarse mediante múltiples factores y donde los procesos sean capaces de resistir intentos de manipulación.
En esta nueva etapa de la ciberseguridad, la confianza deberá dejar de depender únicamente de una imagen, una voz o un mensaje. La combinación entre tecnología, cultura de seguridad y verificación constante será clave para enfrentar una amenaza que seguirá evolucionando junto con la inteligencia artificial.
Fuentes de referencia
- Verizon Data Breach Investigations Report
- Microsoft Digital Defense Report
- Europol
- Cybersecurity and Infrastructure Security Agency
- Entrust Identity Fraud Report 2025

Leave a Reply