Deepfakes: ver y oír ya no es verificar

Durante años, oír la voz de alguien o verle la cara en una videollamada bastaba para saber que era quien decía ser. Sophos lo resume sin rodeos: esa regla ya no sirve. Y lo peor es que la solución no pasa por «fijarse más».
Qué está pasando
Sophos ha publicado un análisis sobre el salto que han dado los deepfakes —voz y vídeo generados con IA— de curiosidad tecnológica a herramienta de fraude habitual (The rising threat of deepfakes). Los puntos que nos parecen más relevantes:
- Los ataques con deepfake se han multiplicado por más de veinte a escala global según el informe de fraude de identidad de Sumsub que cita Sophos.
- El caso que ya es clásico: una empleada de una empresa en Hong Kong autorizó una transferencia de unos 25 millones de dólares tras una videoconferencia en la que todos los demás participantes eran generados por IA, incluido el director financiero.
- Las tres formas de uso más comunes son clonar la voz de un directivo para presionar a administración o a recursos humanos, suplantar la cara en una videollamada o en una verificación de identidad, y fabricar material comprometedor para extorsionar.
- El aviso de fondo de Sophos es el que más nos interesa: no se puede montar la defensa sobre el ojo del empleado. Los generadores mejoran cada mes y las personas no van a ganar esa carrera.
Por qué te afecta (pyme / asociación)
- Ya no hace falta un laboratorio. Con unos segundos de voz de una entrevista, de un vídeo corporativo o de un audio de WhatsApp hay material de sobra para clonar a tu gerente.
- En una pyme, la jerarquía pesa. Una llamada del director pidiendo algo urgente y discreto funciona precisamente porque nadie quiere hacerle perder el tiempo preguntando.
- Las asociaciones también son objetivo. Una junta que se reúne por vídeo, tesorerías que cambian cada pocos años y pagos a proveedores son terreno perfecto para el engaño.
- Es la vuelta de tuerca del fraude por correo. Si tu defensa contra el cambio de IBAN por correo era «llamo y lo confirmo», el atacante ahora también puede estar al teléfono.
Qué hacer
- Verifica siempre por otro canal y hacia un contacto conocido. No devuelvas la llamada al número que aparece en el correo: usa el teléfono que ya tenías guardado.
- Pon un procedimiento escrito para el dinero: doble autorización para pagos por encima de un importe, ningún cambio de cuenta bancaria sin confirmación por un segundo canal y nunca por prisa. El procedimiento protege también a quien recibe la llamada.
- Acuerda una palabra o pregunta de control para las peticiones urgentes de dirección. Suena sencillo porque lo es, y funciona.
- Da permiso explícito para dudar. Que todo el mundo sepa que parar una operación y comprobarla nunca va a traerle un disgusto, aunque quien llame sea el jefe.
- Reduce la materia prima: revisa qué audios y vídeos del equipo directivo hay publicados y quién puede grabar las reuniones internas.
- Refuerza lo que sí es verificable: doble factor resistente al phishing, accesos revisados y alertas cuando alguien entra desde un sitio inesperado. Una identidad digital bien protegida no se clona con un micrófono.
- Entrena el escenario. Simula una llamada urgente del gerente pidiendo un pago y mira qué pasa. Es la forma más rápida de descubrir si el procedimiento existe de verdad.
¿Tenéis un procedimiento claro para cuando «llama el jefe» con prisa? En ITCM Solutions os ayudamos a montarlo y a proteger las identidades. Hablemos.