La evolución de la inteligencia artificial generativa ha transformado radicalmente el panorama de la ciberseguridad corporativa. Lo que antes requería semanas de análisis informático y recursos avanzados, hoy se ejecuta en minutos gracias a herramientas de clonación de voz accesibles. Esta tecnología ha dado lugar a una versión mucho más sofisticada del clásico «fraude del CEO», poniendo a prueba las barreras de control interno de empresas de todos los tamaños.
El nuevo modus operandi del fraude por suplantación
A diferencia de los ataques tradicionales basados en correos electrónicos de phishing, el uso de deepfakes de voz añade un factor de presión psicológica sumamente efectivo: la inmediatez y la familiaridad.
El proceso suele seguir un patrón estructurado:
- Reconocimiento y extracción: Los ciberdelincuentes extraen muestras de voz públicas de directivos (extraídas de conferencias, entrevistas o vídeos corporativos).
- Generación del audio: Mediante software de síntesis vocal, replican el tono, el timbre y las pausas características del ejecutivo.
- Ejecución de la llamada: Contactan telefónicamente con empleados del departamento financiero o de tesorería solicitando una transferencia urgente para una operación confidencial o el pago prioritario a un proveedor.
Señales de alerta (red flags)
Para prevenir este tipo de estafas, las organizaciones deben capacitar a sus equipos para identificar anomalías clave durante una conversación:
- Urgencia y confidencialidad extrema: Presión para saltarse los canales habituales de aprobación bajo la excusa de una «oportunidad de negocio inminente».
- Inconsistencias en el canal: Peticiones realizadas desde números desconocidos o a través de aplicaciones de mensajería instantánea no corporativas.
- Solicitud de modificación de datos bancarios: Cambios de última hora en las cuentas de destino de pagos recurrentes.
Protocolos de prevención recomendados por la AEECF
La tecnología por sí sola no es suficiente; la mejor defensa radica en la fortaleza de los procedimientos internos:
- Verificación fuera de banda (Out-of-Band): Establecer como regla obligatoria la confirmación de cualquier transferencia extraordinaria mediante una segunda vía de contacto previamente validada (por ejemplo, llamando al número oficial del directivo registrado en el directorio interno).
- Doble autorización obligatoria: Implementar firmas de pago segundas o colectivas sin excepción para importes que superen un determinado umbral.
- Cultura de concienciación: Formar periódicamente al personal de áreas críticas sobre la existencia de estas tecnologías y fomentar un entorno donde cuestionar una orden atípica no sea penalizado.
La prevención del fraude exige una revisión continua de nuestros controles. Desde la AEECF promovemos el intercambio de conocimiento y buenas prácticas para anticiparnos a las nuevas amenazas tecnológicas.