Salta al contingut principal

Les factures falses generades per IA estan enganyant els equips de comptes a pagar — així es poden aturar

7 minuts de lecturaMike ThriftMike Thrift
Les factures falses generades per IA estan enganyant els equips de comptes a pagar — així es poden aturar

Un importador de tèxtils va rebre un correu urgent que semblava exactament del seu proveïdor habitual al Vietnam. El compte bancari de la fàbrica havia estat "congelat temporalment per les autoritats", deia el correu, i el pagament calia enviar-lo a un compte alternatiu a Hong Kong en el seu lloc — avui mateix, per no perdre un termini d'enviament. L'empresa va transferir $280.000. Setmanes després, el proveïdor real va trucar preguntant per què una factura estava vençuda. Aleshores, els diners ja havien desaparegut, encaminats a través d'un compte que, com la majoria de transferències fraudulentes d'aquest tipus, era pràcticament impossible de rastrejar un cop havia sortit del país.

Res en aquell correu semblava mal fet. Cap error tipogràfic, cap logotip trencat, cap "Benvolgut/da senyor/a" genèric. Segons sembla, l'estafador havia estat vigilant els fils de correu de l'empresa durant setmanes abans d'actuar, sincronitzant la petició amb una factura real i esperada. Aquest nivell de paciència i polidesa abans era poc habitual. El 2026, s'està tornant rutinari — perquè la IA generativa l'ha abaratit.

Per què això és de sobte a tot arreu

El frau de factures i la suplantació de proveïdors no són res de nou. El que ha canviat és qui pot executar-ho i com de convincent resulta el resultat. Segons l'enquesta AFP Payments Fraud and Control Survey de 2026, el 76% de les organitzacions van patir intents de frau de pagaments o frau real el 2025, amb la suplantació de proveïdors com la tàctica més comuna darrere dels atacs de compromís del correu corporatiu (BEC) — i el BEC en si va ser assenyalat com el principal vector de frau pel 63% dels enquestats. Els investigadors de seguretat que fan seguiment d'aquests atacs van veure com els intents de compromís del correu corporatiu augmentaven un 15% més el 2025 respecte a l'any anterior, amb algunes empreses interceptant milers de missatges BEC al mes.

La mecànica de l'estafa és senzilla, i és precisament per això que funciona:

  1. Un delinqüent compromet o falsifica el compte de correu d'un proveïdor, o simplement registra un domini que sembla el mateix.
  2. S'insereix en una conversa real i en curs ("només us reenvio la factura", "una actualització ràpida de les nostres dades bancàries") o en fabrica una de nova i versemblant.
  3. Us demana que actualitzeu les dades de pagament — un nou compte bancari, un nou número de ruta bancària — abans que venci la propera factura.
  4. El vostre equip paga el "proveïdor" exactament com se li ha indicat. Els diners van a parar a l'estafador en comptes del proveïdor.

El que és nou és l'eina que hi ha darrere dels passos 2 i 3. Els grans models de llenguatge ja poden generar tota una identitat falsa de proveïdor: un formulari W-9 falsificat, un lloc web d'aspecte professional, documents fiscals versemblants, fins i tot un agent de veu que respon el telèfon si algú intenta verificar trucant al número que apareix a la factura. Els investigadors de frau descriuen delinqüents que "construeixen identitats completes de proveïdors", no simplement falsifiquen un sol document. Els correus mateixos es llegeixen com si els hagués escrit un professional angloparlant natiu, perquè en certa manera així és — la IA s'ha entrenat amb milions d'ells.

Tampoc es limita a factures de proveïdors externs. Els rebuts falsos generats per IA ja representen un 70,8% estimat del frau en informes de despeses, segons una anàlisi del sector de 2026, i gairebé 4 de cada 10 empleats enquestats als EUA i al Regne Unit van admetre haver fet servir IA per fabricar almenys un rebut de despeses. Per separat, investigadors d'automatització de comptes a pagar que van revisar 500 milions de dòlars en factures de clients van trobar que el 8,5% eren duplicats — un recordatori que no tot el frau de factures és sofisticat; bona part és simplement el vell truc de tornar a presentar una factura que ningú ha detectat.

Per què això és més difícil de detectar que el phishing tradicional

El vell consell — "vigileu els errors tipogràfics i les frases estranyes" — ja no serveix. Hi ha uns quants aspectes que han canviat específicament:

  • La gramàtica és perfecta. Els correus d'estafa escrits per IA s'ajusten al to, el vocabulari i el nivell de formalitat d'un corresponsal comercial real, adaptats a cada víctima.
  • Els documents semblen correctes. Els logotips, els encapçalaments, el format de la factura i fins i tot els números d'identificació fiscal poden ser prou semblants a l'original perquè una revisió visual ràpida no detecti res d'estrany.
  • El nivell d'habilitat necessari ha caigut gairebé a zero. Algú sense cap formació tècnica i amb un ordinador portàtil ja pot executar un esquema que abans requeria coneixements d'enginyeria social o tot un equip.
  • La contractació distribuïda multiplica els punts d'entrada. Cada cop més empreses accepten factures a través de més canals — correu, portals de proveïdors, xat — i cadascun és un lloc per on pot colar-se una factura falsa.

Els controls que realment funcionen

Res d'això vol dir que l'automatització de comptes a pagar estigui condemnada — vol dir que la verificació ha de sortir del propi document, perquè el document ja no es pot considerar prova de res per si mateix.

Verifiqueu els canvis bancaris fora de banda, sempre. Si un proveïdor us demana canviar les dades de pagament, torneu-li la trucada a un número de telèfon que ja tingueu registrat — mai un que us hagi facilitat el correu o la factura que sol·licita el canvi. Aquest únic hàbit atura la gran majoria del frau de desviament de pagaments, perquè l'estafador no controla el vostre registre de contacte existent.

Separeu les persones que aproven proveïdors de les que els paguen. Un fitxer mestre de proveïdors net i mínim, amb un procés d'incorporació real (confirmant que el proveïdor és qui diu ser abans d'afegir-lo mai), tanca la via més fàcil per la qual entra el frau: un "proveïdor" nou que ningú ha verificat dues vegades.

Exigiu dues persones per a qualsevol operació que mogui diners. La doble autorització per a proveïdors nous i per a qualsevol canvi en les instruccions de pagament existents fa que una sola bústia de correu compromesa o un empleat massa apressat no pugui completar tot sol una transferència fraudulenta.

Formeu el personal perquè reconegui com és realment ara el frau amb IA. La vella formació de "busqueu senyals d'alerta" no funciona quan no hi ha senyals d'alerta evidents. El personal ha de saber que un correu impecable i ben sincronitzat no és prova de legitimitat — i necessita permís explícit per alentir-se i verificar, especialment sota pressió "urgent", que és precisament el senyal més revelador.

Feu servir positive pay i controls per part del banc quan sigui possible. Molts bancs comercials ofereixen serveis de positive pay o de bloqueig ACH que senyalen els pagaments a comptes no reconeguts abans que es liquidin — una xarxa de seguretat per quan les comprovacions humanes fallen.

On encaixa la comptabilitat

La majoria d'aquests controls són procedimentals, no comptables — però els vostres llibres són el lloc on el frau es detecta d'hora o s'amaga a plena vista. Un proveïdor el compte de pagament del qual canvia constantment, una factura que no coincideix amb una comanda de compra, un pagament duplicat registrat dues vegades sota noms de proveïdor lleugerament diferents — tot això es fa visible si el vostre llibre major és clar, actual i fàcil d'auditar. És molt més difícil de detectar en un sistema on les transaccions s'importen per lots i es concilien setmanes després, o queden enterrades en un motor de categorització de caixa negra que amaga el detall subjacent.

Manteniu els vostres llibres auditables, no només automatitzats

La millor defensa contra el frau de factures no és un filtre més intel·ligent — és un sistema financer prou transparent perquè un proveïdor discordant, un pagament duplicat o un compte bancari canviat destaquin immediatament en lloc de quedar dissimulats entre el soroll. Beancount.io ofereix comptabilitat en text pla que us dona transparència completa i un historial amb control de versions sobre cada transacció — sense caixes negres, sense dependència d'un proveïdor. Comenceu gratis i descobriu per què desenvolupadors i professionals de les finances estan passant-se a la comptabilitat en text pla.

Comparteix aquest article