|7 min de lectura|Yvann Lièvre

Deepfakes e ingenier\u00eda social: la nueva amenaza para las empresas

Fraude al CEO por 25 M$, detecci\u00f3n de deepfakes, capacitaci\u00f3n de equipos: c\u00f3mo las empresas deben protegerse.

DeepfakeSocial Eng.

En febrero de 2024, una empresa de Hong Kong perdió 25 millones de dólares después de que un empleado participara en una videoconferencia con lo que creía que era su director financiero y varios colegas. Todos eran deepfakes en tiempo real. La era en que "ver es creer" protegía a las empresas ha terminado.

Deepfakes: estado de la amenaza en 2026

La tecnología deepfake ha experimentado una aceleración vertiginosa. Lo que requería horas de cálculo GPU en 2023 ahora se ejecuta en tiempo real con hardware de consumo:

  • Deepfake de video en tiempo real: sustitución de rostro durante una videollamada, con sincronización labial y expresiones faciales

  • Clonación de voz: 3 segundos de audio son suficientes para clonar una voz de manera convincente

  • Generación de documentos: documentos de identidad falsos, órdenes de transferencia falsas, correos electrónicos falsos con estilo de escritura imitado

  • Accesibilidad: las herramientas están disponibles gratuitamente en GitHub, la barrera técnica es prácticamente nula

Escenarios de ataque

Fraude al CEO aumentada

El fraude al CEO clásico (correo del CEO solicitando una transferencia urgente) ya era efectivo. Con un deepfake vocal o de video del CEO, la tasa de éxito se dispara. El empleado ve y escucha a su superior: ¿por qué dudar?

Compromiso en entrevistas de trabajo

Los atacantes utilizan deepfakes para pasar entrevistas de trabajo remotas, accediendo así a los sistemas internos una vez contratados. El FBI emitió una alerta específica sobre este vector.

Manipulación del mercado

Videos falsos de directivos anunciando resultados financieros o adquisiciones pueden manipular los precios de las acciones mientras la desinformación se propaga.

Ingeniería social multicanal

El atacante combina correo de phishing (contenido generado por IA imitando el estilo de escritura), llamada telefónica (voz clonada) y eventualmente videoconferencia (deepfake de video) para un ataque de credibilidad abrumadora.

Detección de deepfakes

La detección es una carrera armamentista, pero existen técnicas:

  • Análisis de artefactos visuales: inconsistencias en el parpadeo, reflejos, bordes del rostro, textura de la piel

  • Análisis de audio: microvariaciones de frecuencia ausentes en voces sintéticas, artefactos de compresión

  • Detección por IA: modelos entrenados para identificar contenido generado. ThreatClaw integra esta capacidad en su plataforma de detección

  • Marcas de agua y procedencia: estándares C2PA para la procedencia de contenidos multimedia

Protección: más allá de la tecnología

Procedimientos de verificación

La tecnología por sí sola no es suficiente. Las empresas deben implementar procedimientos de verificación multicanal:

  • Cualquier transferencia por encima de un umbral requiere confirmación por un canal diferente (llamada a un número conocido, no al proporcionado)

  • Contraseña verbal o código rotativo para validar la identidad durante llamadas sensibles

  • Principio de cuatro ojos: dos personas para validar operaciones críticas

Capacitación de los equipos

Sensibilice específicamente sobre deepfakes. Los colaboradores expuestos (dirección financiera, asistentes de dirección, recursos humanos) deben conocer la amenaza y los reflejos de verificación.

Vigilancia y detección

Integre la detección de deepfakes en su cadena de seguridad. Nuestros expertos pueden evaluar su exposición e implementar las contramedidas adecuadas. Consulte nuestras ofertas.

FAQ

¿Un deepfake puede realmente engañar en videoconferencia?

Sí. Las tecnologías actuales permiten la sustitución facial en tiempo real con calidad suficiente para engañar a un interlocutor desprevenido, especialmente en calidad de video estándar de videoconferencia.

¿Cómo verificar que una llamada es legítima?

Cuelgue y vuelva a llamar a un número que conozca (no el proporcionado en la llamada). Use una contraseña verbal acordada previamente. En caso de duda, exija una confirmación escrita por un canal separado.

¿Las herramientas de detección son confiables?

Están mejorando pero ninguna es 100% confiable. La detección por IA es una carrera armamentista. Por eso los procedimientos organizacionales (verificación multicanal) siguen siendo esenciales.

¿Nuestra empresa es un objetivo para deepfakes?

Cualquier empresa es un objetivo potencial. Los objetivos prioritarios son empresas con grandes transferencias financieras, directivos visibles públicamente (videos, conferencias) y procesos de validación débiles.

Artículos relacionados