Tu contador recibe una llamada del gerente general pidiendo una transferencia urgente. Reconoce la voz, el tono, hasta la muletilla que usa siempre. Autoriza el pago. El gerente nunca llamó.
Los deepfakes dejaron de ser una curiosidad tecnológica y se convirtieron en una herramienta de fraude empresarial. Esta guía explica cómo funcionan estos ataques y qué controles los frenan.
Qué hace distinto a este ataque
La suplantación de identidad no es nueva. Lo que cambió es que ahora se puede clonar la voz o el rostro de una persona con muy poco material de origen y a costo casi nulo.
Eso rompe un supuesto que sostenía muchos procedimientos internos: que reconocer a alguien es prueba suficiente de que es quien dice ser. Durante décadas, escuchar la voz del jefe por teléfono fue verificación. Ya no lo es.
| Modalidad | Cómo se usa | Objetivo típico |
|---|---|---|
| Clonación de voz | Llamada o nota de audio suplantando a un directivo | Autorizar pagos o transferencias |
| Video manipulado | Videollamada con rostro suplantado | Aprobar operaciones de alto monto |
| Audio en mensajería | Nota de voz suplantando a un contacto conocido | Cambio de datos bancarios |
| Video pregrabado | Mensaje falso de un directivo | Manipular decisiones o dañar reputación |
De dónde sacan el material
Es la parte incómoda: casi siempre de fuentes públicas que la propia empresa publicó.
- Videos institucionales y entrevistas en el sitio web.
- Participaciones en eventos, webinars y conferencias grabadas.
- Publicaciones en redes sociales corporativas.
- Notas de voz reenviadas en grupos de trabajo.
- Grabaciones de reuniones que circularon sin control.
Unos pocos segundos de audio limpio suelen bastar. Esto no significa que haya que dejar de comunicar públicamente: significa que los procedimientos de autorización no pueden depender del reconocimiento de voz o rostro.
El patrón del ataque
Estos fraudes siguen una estructura reconocible, y detectarla es más útil que intentar identificar el deepfake en sí:
- Investigación previa. El atacante estudia la organización, identifica quién autoriza pagos y quién puede pedirlo.
- Pretexto con urgencia. Una operación confidencial, un proveedor por cobrar, una oportunidad que vence hoy.
- Presión sobre el procedimiento. “No hay tiempo para el proceso normal”, “esto no puede pasar por el comité”.
- Solicitud de confidencialidad. “No lo comentes con nadie todavía”. Es la señal más clara.
- Canal alterno. La instrucción llega por un canal distinto al habitual.
El cuarto paso merece atención especial: ninguna operación legítima requiere que ocultes la solicitud a tus compañeros. Cuando aparece esa condición, el fraude está confirmado hasta que se demuestre lo contrario.
El control que sí funciona
No es detectar la falsificación. La tecnología mejora más rápido de lo que mejora el ojo humano, y entrenar al personal para reconocer artefactos visuales es una carrera perdida.
El control que funciona es procedimental: que ninguna operación sensible dependa de una sola confirmación por un solo canal.
| Control | Cómo funciona |
|---|---|
| Verificación por canal alterno | Toda instrucción de pago se confirma llamando al número ya registrado, nunca al que llegó en el mensaje |
| Doble autorización | Sobre cierto monto, se requieren dos aprobaciones independientes |
| Palabra de verificación | Una frase acordada previamente entre directivos y finanzas |
| Tiempo mínimo obligatorio | Ninguna transferencia extraordinaria se ejecuta el mismo día |
| Prohibición de excepciones | El procedimiento no se salta, sin importar quién lo pida |
| Cambio de datos bancarios verificado | Siempre confirmado por llamada al contacto previamente registrado |
El más simple y el más efectivo es el cuarto: la urgencia es la herramienta principal del atacante. Un procedimiento que impone una espera obligatoria le quita el arma.
La palabra de verificación
Es una medida de bajo costo y alta efectividad, poco usada. Consiste en acordar previamente, en persona, una palabra o frase entre las personas que pueden autorizar operaciones y quienes las ejecutan.
Ante cualquier instrucción sensible por voz o video, se pide esa palabra. Un deepfake puede clonar la voz perfectamente, pero no conoce un acuerdo que nunca circuló por medios digitales.
Conviene revisarla periódicamente y no compartirla nunca por correo o mensajería.
Qué hacer si sospechas de un intento
- No ejecutes nada. Ninguna operación legítima se pierde por verificar quince minutos.
- Corta y verifica por tu cuenta. Llama al número que ya tenías registrado, no al que aparece en el mensaje.
- Avisa internamente. Rompe la confidencialidad solicitada: es justamente lo que el atacante busca evitar.
- Documenta todo. Guarda el audio, el video, los mensajes, con fecha y hora.
- Si ya se ejecutó el pago, contacta de inmediato a la entidad financiera: existe una ventana corta para intentar detener la transferencia.
- Evalúa la denuncia formal ante la autoridad competente.
Cómo preparar a tu equipo
Los perfiles a proteger son quienes ejecutan pagos, quienes atienden proveedores y quienes tienen acceso a sistemas críticos. Lo que necesitan no es aprender a detectar falsificaciones, sino interiorizar tres reglas:
- La urgencia es una señal de alarma, no una razón para saltarse el proceso.
- La confidencialidad solicitada por el remitente es una señal de alarma.
- Verificar por otro canal nunca está de más, sin importar quién lo pida.
Este tipo de manipulación es ingeniería social con herramientas nuevas. El mecanismo de fondo lo explicamos en ingeniería social: cómo manipulan a tus empleados.
Preguntas frecuentes
¿Se puede detectar un deepfake a simple vista?
Cada vez menos, y depender de eso es un mal control. Aunque algunos indicios pueden delatar producciones de baja calidad, la tecnología avanza rápido. Por eso la defensa efectiva es procedimental: verificar por un canal independiente en lugar de intentar juzgar la autenticidad del audio o el video.
¿Debemos dejar de publicar videos de nuestros directivos?
No es realista ni necesario. La comunicación institucional tiene valor y el material público es solo el insumo, no la vulnerabilidad. La vulnerabilidad está en los procedimientos que aceptan una voz como autorización suficiente. Ahí es donde conviene invertir.
¿Esto solo afecta a empresas grandes?
No. Las organizaciones medianas suelen ser objetivo atractivo precisamente porque manejan montos relevantes con procedimientos más informales, donde una llamada del gerente basta para autorizar. La formalidad del procedimiento, no el tamaño de la empresa, es lo que marca la diferencia.
¿Qué hago si alguien suplantó a mi empresa ante un cliente?
Documentar con capturas, avisar a los clientes por tus canales oficiales, reportar el contenido a la plataforma donde circula y evaluar la denuncia formal. La comunicación rápida y transparente hacia tus clientes es lo que más protege la reputación en estos casos.
Artículos relacionados
- Estafas por WhatsApp a empresas: cómo identificarlas y frenarlas
- Filtración masiva de datos: qué significa para tu empresa
- Aseguramiento de servidores: hardening y protección de datos
Ciberseguridad para empresas
¿Necesitas medir la exposición real de tu equipo?
Ejecutamos simulaciones controladas con autorización formal, escenarios por área e informes ejecutivo y técnico. Sin almacenar contraseñas reales y con evidencia lista para auditoría.
Solicitar propuesta
Ver servicios
proyectos@bluenova.com.ec · +593 96 949 8704 · Quito, Ecuador







Comentarios y opiniones
0 comentarios · Moderación previa
Cuéntanos tu experiencia, dudas o casos similares. Revisamos cada comentario antes de publicarlo para mantener conversaciones de calidad. También puedes suscribirte para recibir nuevos artículos.