Subir

Nuevas formas de fraude digital con IA: cómo evitar phishing y deepfakes

Concept Deepfake Tecnología de detección y reconocimiento de rastreo facial

El fraude digital no es lo que era hace tres o cuatro años. Los ciberdelincuentes han dejado atrás los correos mal escritos y los remitentes obviamente falsos para adoptar algo mucho más perturbador: modelos de inteligencia artificial que generan mensajes impecables, pueden clonar o imitar voces a partir de muestras de audio disponibles públicamente o comprometidas y fabrican vídeos falsos con los que engañar a empleados, directivos y proveedores.

La sofisticación de estas técnicas obliga a las empresas a replantear desde cero cómo forman a sus equipos y qué controles técnicos tienen activos.

Durante años, el vector de entrada más habitual en una brecha corporativa fue el phishing: un correo que suplantaba a una entidad conocida y pedía credenciales o un pago urgente. Funcionaba porque era barato de ejecutar y solo necesitaba que un pequeño porcentaje de destinatarios cayera en la trampa.

La inteligencia artificial generativa ha cambiado ese modelo de forma radical. Hoy un atacante puede crear mensajes totalmente personalizados para cada destinatario, con su nombre, cargo y contexto obtenido de fuentes públicas, filtraciones de datos o, en casos más graves, cuentas corporativas previamente comprometidas. Puede generar deepfakes de audio o vídeo que imitan la voz o la imagen de un directivo real. Y puede automatizar miles de variantes del mismo ataque en minutos, eludiendo los filtros antispam basados en patrones conocidos.

El resultado son nuevas formas de fraude digital cada vez más convincentes y, en algunos casos, difíciles de distinguir a simple vista de una comunicación legítima, que ponen a prueba tanto los sistemas de seguridad técnica como el criterio humano de cualquier equipo.

Las técnicas de fraude digital más utilizadas hoy.

Phishing avanzado generado por IA

El phishing con IA parte de una premisa sencilla pero eficaz: cuanto más personalizado es el mensaje, menos probable es que el receptor lo cuestione. Los modelos de lenguaje permiten generar correos sin errores gramaticales, con un tono coherente con el remitente suplantado y con referencias concretas al puesto, proyecto o empresa del destinatario.

Llamamos phishing avanzado a esta generación de ataques porque ya no basta con fijarse únicamente en la ortografía o en el dominio del remitente. Un correo de phishing generado por IA puede incluir el logotipo correcto, un hilo de conversación que parece real e incluso respuestas automáticas si el empleado contesta.

Las señales que siguen siendo válidas para detectar un correo fraudulento son otras: la urgencia artificial, la solicitud de datos fuera de los canales habituales o un enlace cuya URL no coincide exactamente con el dominio oficial. En nuestra guía de cómo evitar el phishing encontrarás una lista práctica de indicadores que todo el equipo debería conocer.

Deepfakes: cuando ver ya no es suficiente para creer

Los deepfakes son contenidos de audio, imagen o vídeo generados o manipulados con IA para hacer creer que una persona dijo o hizo algo que nunca ocurrió. En el ámbito empresarial, el uso más frecuente con fines de fraude IA es la llamada o videollamada falsa: el atacante clona la voz o el rostro de un directivo y pide a un empleado financiero que autorice una transferencia urgente.

Este tipo de suplantación de identidad es especialmente peligroso porque explota la confianza que tenemos en lo que oímos y vemos. Pueden aparecer inconsistencias visuales o de audio, aunque no siempre son evidentes ni suficientes para confirmar un fraude. Por eso conviene priorizar la verificación del contexto y del procedimiento. Bajo presión temporal, muy pocos empleados se detienen a analizar esos detalles.

Una de las contramedidas más eficaces es procedimental: establecer una verificación fuera de banda, que debe complementarse con controles técnicos y procesos de autorización. Si recibes una videollamada pidiéndote algo fuera de lo ordinario, cuelga y llama al número oficial de quien supuestamente te contacta, por un canal diferente al que inició el contacto.

Suplantación de identidad en el correo corporativo

El Business Email Compromise (BEC) combina suplantación técnica y manipulación social. El atacante puede haber comprometido una cuenta real de un proveedor o colega, o puede estar usando un dominio casi idéntico al legítimo, con un solo carácter diferente, para enviar el correo. En ambos casos, el objetivo es conseguir que la víctima transfiera dinero, comparta credenciales o descargue un archivo malicioso.

La defensa técnica aquí pasa por configurar correctamente los protocolos SPF, DKIM y DMARC en el dominio corporativo. Estos tres estándares ayudan a los servidores receptores a comprobar si el envío está autorizado por el dominio y si la firma DKIM del mensaje es válida. DMARC añade reglas de alineación y una política para tratar los mensajes que no superan estas comprobaciones. Sin una configuración adecuada de estos controles, resulta más fácil que terceros suplanten visualmente el dominio de la empresa y que los destinatarios reciban mensajes fraudulentos.

Cómo proteger tu empresa frente al fraude digital con IA.

Ninguna medida aislada es suficiente. La protección eficaz ante el fraude digital moderno combina controles técnicos, formación continua y políticas operativas claras.

MFA: una de las barreras más eficaces para reducir el riesgo de acceso no autorizado

La autenticación multifactor (MFA) es el control de seguridad con mejor relación coste-impacto disponible hoy. Incluso si un atacante consigue las credenciales de un empleado mediante un correo de phishing, el MFA añade una barrera adicional: además de las credenciales, el atacante tendría que superar un segundo factor como un código temporal o una clave de seguridad física. Esto reduce significativamente el riesgo, aunque no elimina técnicas avanzadas de bypass.

En entornos Microsoft, el MFA Microsoft se activa desde el centro de administración de Microsoft Entra ID y puede configurarse con políticas de acceso condicional que tengan en cuenta la ubicación, el dispositivo o el nivel de riesgo estimado de la sesión. En Lunia recomendamos extenderlo a todos los usuarios interactivos, priorizando las cuentas con acceso a datos financieros, correo de dirección y sistemas críticos. Las cuentas de servicio y de emergencia deben gestionarse con controles específicos.

Seguridad en Microsoft 365: más allá del antivirus

Microsoft 365 incluye una capa de seguridad avanzada que muchas empresas no tienen correctamente activada. Productos como Microsoft Defender puede analizar enlaces y adjuntos sospechosos mediante funciones como Safe Links y Safe Attachments; las políticas de acceso condicional restringen las conexiones desde dispositivos no gestionados; y las capacidades de detección de riesgo de Microsoft Entra pueden identificar inicios de sesión anómalos según distintas señales, como ubicaciones, dispositivos o patrones de acceso, cuando están disponibles y correctamente configuradas.

La seguridad en Microsoft 365 no es una configuración que se activa de una vez y se olvida: requiere revisión periódica de las políticas, análisis de alertas y actualización cuando Microsoft lanza nuevas funcionalidades de protección.

Gobierno de IA y uso seguro en la empresa

La irrupción de la IA en los flujos de trabajo corporativos ha creado un problema adicional: el uso de herramientas de IA no sancionadas por el departamento de sistemas, conocido como Shadow AI. Los empleados que usan modelos externos sin control pueden estar compartiendo datos confidenciales con servicios externos no aprobados o sin las garantías de seguridad, privacidad y cumplimiento necesarias.

Implantar un gobierno de IA claro, con políticas de uso seguro de IA y herramientas corporativas que sustituyan a las soluciones no controladas, es tan importante como cualquier control técnico de ciberseguridad.

Si quieres profundizar en este riesgo, nuestro artículo sobre Shadow AI y los riesgos de la IA no controlada detalla cómo detectarla y cómo dar el salto a una IA corporativa supervisada.

Señales concretas para reconocer un correo phishing o un intento de suplantación.

Aunque la IA ha mejorado la calidad técnica de los ataques, algunas señales de alerta siguen siendo válidas y conviene que todo el equipo las tenga presentes:

  • Urgencia exagerada: mensajes que presionan para actuar en minutos o amenazan con consecuencias graves si no se actúa de inmediato.
  • Solicitudes fuera del canal habitual: un proveedor que siempre envía facturas por correo y de repente pide una transferencia por mensaje de voz o chat.
  • Cambio de datos bancarios de último momento: una de las tácticas más comunes en los ataques de BEC.
  • Inconsistencias en el dominio: un carácter adicional, un guion de más o un dominio de nivel superior diferente, como .net en lugar de .es.
  • Adjuntos o enlaces inesperados: especialmente si el contexto del mensaje no justifica su presencia.

Para el caso de los deepfakes, añade a esta lista cualquier videollamada o mensaje de audio donde se solicite algo fuera del proceso habitual, sobre todo si hay presión temporal o petición expresa de confidencialidad. La política de verificación fuera de banda tiene que estar documentada, comunicada al equipo y ser de obligado cumplimiento para cualquier transacción sensible.

Preguntas frecuentes.

¿Qué diferencia al phishing con IA del phishing tradicional?

El phishing tradicional puede ser masivo y basado en plantillas, aunque también existen campañas dirigidas y personalizadas. La IA facilita escalar esa personalización y adaptar los mensajes con mayor rapidez.

¿Cómo funcionan los deepfakes en un ataque de fraude empresarial?

El atacante obtiene muestras de audio o vídeo de la persona que quiere suplantar, generalmente desde fuentes públicas como entrevistas o apariciones en vídeos corporativos. Con esas muestras, puede utilizar herramientas o modelos capaces de generar contenido que imite esa voz o imagen; en algunos casos, puede requerirse un ajuste adicional del modelo. Después, contacta a un empleado con capacidad de autorizar pagos o accesos, suplantando a un directivo, y solicita una acción urgente. La verificación fuera de banda es una de las medidas más eficaces para validar este tipo de solicitudes, especialmente si se integra en un proceso de autorización con doble comprobación.

¿Es suficiente con activar el MFA para proteger las cuentas corporativas?

El MFA reduce drásticamente el riesgo de acceso no autorizado, pero no es infalible por sí solo. Existen técnicas como el MFA fatigue, que consiste en bombardear al usuario con notificaciones hasta que acepta una por error, o el uso de proxies que interceptan la sesión en tiempo real. Por eso en Lunia siempre combinamos el MFA con políticas de acceso condicional, monitorización de sesiones y formación del equipo para que reconozcan intentos de bypass.

¿Qué es DMARC y por qué es clave para evitar el fraude por correo?

DMARC es un protocolo de autenticación de correo que complementa a SPF y DKIM. Permite al propietario de un dominio indicar a los servidores receptores qué deben hacer con los mensajes que no superan la verificación: rechazarlos, ponerlos en cuarentena o registrarlos. Sin DMARC configurado con una política de aplicación, los destinatarios reciben menos instrucciones del dominio sobre cómo tratar mensajes que no superan las comprobaciones. Aun así, DMARC no evita por sí solo los dominios parecidos ni el uso fraudulento de cuentas legítimas comprometidas.