Un empleado financiero de una firma multinacional se unió una vez a una videollamada con el CFO de la compañía y varios otros colegas. Todos en la llamada se veían y sonaban exactamente bien. Durante la reunión, se le instruyó al empleado que procesara 15 transferencias bancarias separadas por un total de $25.6 millones. Todas las personas en esa llamada, excepto el empleado, eran deepfakes generados por IA.
Ese caso fue noticia debido al tamaño de la pérdida, pero el ataque subyacente ahora está afectando a empresas de todos los tamaños, todos los días. Ya no se necesita un presupuesto estatal para clonar una voz. Tres segundos de audio —extraídos de un saludo de buzón de voz, una entrevista de podcast o una llamada de ganancias pública— son suficientes para construir una versión sintética convincente de la voz de alguien por menos del costo de un almuerzo. Para el propietario de una pequeña empresa que hace una actualización de video semanal o ha sido citado en un segmento de noticias local, eso es todo el material en bruto que necesita un atacante.
Cómo Funciona Realmente la Estafa
La mecánica es simple, por lo que son efectivas. Un atacante investiga el liderazgo de una empresa en LinkedIn, su sitio web o entrevistas públicas, luego clona la voz (o, cada vez más, la imagen de video) de un CEO, propietario o CFO. Llaman, o se unen a una videoconferencia, haciéndose pasar por ese ejecutivo, y crean un escenario con dos ingredientes que anulan el juicio normal: urgencia y autoridad.
"Estoy a punto de abordar un vuelo, pero transfiere $18,000 a este nuevo proveedor antes del final del día." "No incluyas al resto del equipo; esta adquisición es confidencial." "Necesito que esto se maneje ahora mismo, no tengo tiempo para explicar." La solicitud evade su cadena de aprobación normal por diseño, porque toda la estafa depende de que el objetivo reaccione emocionalmente en lugar de seguir el proceso.
Las Cifras Detrás de la Amenaza
Este ya no es un riesgo hipotético, es una de las categorías de fraude de más rápido crecimiento en el país:
- El FBI recibió más de 22,000 informes relacionados con voz o video generado por IA en un solo año reciente, con pérdidas reportadas que se acercan a los $893 millones.
- El compromiso de correo electrónico empresarial (BEC) impulsado por IA, que incluye cada vez más deepfakes de voz y video, generó una estimación de $2.77 mil millones en pérdidas en más de 21,000 incidentes.
- Los intentos de fraude de clonación de voz han aumentado drásticamente año tras año, y la pérdida promedio por incidente de fraude deepfake exitoso ahora supera los $500,000.
- De los objetivos que los atacantes logran contactar por teléfono, la mayoría termina perdiendo dinero; esta no es una estafa que falle silenciosamente la mayoría de las veces. Funciona con la suficiente frecuencia como para que valga la pena el esfuerzo del atacante.
- Una voz ahora se puede clonar con alta precisión a partir de tan solo tres segundos de audio, utilizando herramientas que cuestan menos que una suscripción de streaming mensual.
Las pequeñas empresas son objetivos atractivos precisamente porque a menudo carecen de los procesos de aprobación por capas que tiene una gran empresa. Un equipo de contabilidad de cinco personas no tiene un departamento de tesorería; a menudo es un solo contable quien puede mover dinero en el momento en que un "cliente" o "el jefe" lo pide.
Por Qué las Pequeñas Empresas Están Especialmente Expuestas
Las empresas más grandes han incorporado accidentalmente cierta protección contra este ataque simplemente a través de la burocracia: múltiples firmas, departamentos de compras y equipos financieros que nunca han conocido al CEO en persona y de todos modos no reconocerían su voz. Las pequeñas empresas tienden a operar con recursos limitados, lo cual suele ser una ventaja, pero elimina la fricción que de otro modo frenaría a un estafador.
El propietario de una empresa de jardinería de 12 personas, por ejemplo, podría enviar un mensaje de texto o llamar directamente al contable para gestionar los pagos, por lo que una llamada que "suene como" el propietario pidiendo una transferencia urgente no parece inusual en absoluto. Esa familiaridad es exactamente lo que explotan los atacantes.
Ya No Son Solo Voces
La clonación de voz acapara la mayoría de los titulares, pero la misma tecnología subyacente ahora se extiende al video en vivo. El caso de $25.6 millones mencionado anteriormente no fue una llamada telefónica, fue una videoconferencia completa donde cada "colega" en pantalla era sintético, generado en tiempo real para igualar los movimientos y el habla de la persona que el atacante estaba suplantando. Eso es un obstáculo significativamente mayor para un atacante, pero las herramientas para hacerlo se están volviendo más baratas y accesibles cada trimestre, lo que significa que es solo cuestión de tiempo antes de que los deepfakes de video se extiendan a ataques a empresas más pequeñas de la misma manera que ya lo ha hecho la clonación de voz.
La conclusión práctica es que "los vi en cámara" ya no es una forma confiable de verificación de identidad por sí sola. Los controles de este artículo (una devolución de llamada en un canal separado, una palabra clave compartida, un segundo aprobador) funcionan independientemente de si la suplantación llega por teléfono, video o incluso una voz clonada dejada en el buzón de voz, porque no dependen de su capacidad para detectar la falsificación. Dependen de romper el control del atacante sobre el canal.
Construyendo Controles de Transferencia Bancaria Que Realmente Funcionan
La buena noticia: las defensas que funcionan contra el fraude deepfake son económicas, no requieren software nuevo y se pueden implementar en una tarde.
1. Requerir verificación por devolución de llamada en un canal separado
Este es el control más efectivo y no cuesta nada. Si una solicitud para mover dinero llega por teléfono o videollamada, debe verificarse a través de un canal diferente antes de que alguien actúe sobre ella: llame a la persona a su número conocido (no al número que le llamó), o confirme por mensaje de texto o en persona. Nunca verifique una solicitud utilizando el mismo canal por el que llegó, porque ese canal es el que controla el atacante.
2. Establecer una palabra clave verbal para solicitudes financieras
Acuerde una palabra o frase clave simple y rotativa con cualquier persona autorizada a solicitar una transferencia, compartida verbalmente, nunca por escrito donde podría filtrarse. Si llega una llamada "urgente" solicitando una transferencia y la persona que llama no puede proporcionar la palabra clave, ahí termina la conversación. Este simple hábito derrota casi por completo la clonación de voz en tiempo real, porque el estafador no tiene forma de conocer la frase.
3. Establecer un umbral en dólares para transferencias de un solo aprobador
Establezca una regla de que cualquier transferencia superior a un monto definido —incluso $1,000 para una operación pequeña— requiere la aprobación de una segunda persona antes de que se realice. Este principio de "cuatro ojos" significa que un atacante tiene que comprometer el juicio de dos personas simultáneamente en lugar de una, lo cual es drásticamente más difícil.
4. Retrasar cualquier cosa marcada como "urgente" o "confidencial"
Capacite a su equipo para que trate la urgencia y el secreto como señales de alerta, no como razones para saltarse pasos. Las solicitudes financieras legítimas casi siempre pueden tolerar un retraso de 10 minutos para la verificación. Si una solicitud le desaconseja específicamente consultar con cualquier otra persona, esa instrucción es en sí misma la señal de advertencia.
5. Realizar un simulacro de práctica
Una vez al trimestre, simule una llamada o mensaje sospechoso con su equipo; incluso una versión de bajo esfuerzo, como un mensaje de texto de un número desconocido que afirma ser "el jefe", ayuda a las personas a desarrollar la memoria muscular de pausar y verificar en lugar de reaccionar.
Si De Todas Formas te Sucede
Incluso con buenos controles, los errores ocurren: alguien está de vacaciones, un nuevo empleado aún no ha sido capacitado o el atacante tiene suerte con la sincronización. Si descubre que se ha realizado una transferencia fraudulenta, la velocidad lo es todo.
Llame al departamento de fraudes de su banco inmediatamente y solicite una recuperación de transferencia. Los bancos a veces pueden interceptar o revertir una transferencia dentro de las primeras 24 horas, pero la ventana se cierra rápidamente. Presente un informe en el Centro de Denuncias de Delitos en Internet (IC3.gov) del FBI el mismo día; las fuerzas del orden han tenido éxito en recuperar fondos cuando se les notifica rápidamente, particularmente a través del Equipo de Recuperación de Activos del FBI. Documente todo: la llamada o el mensaje que desencadenó la transferencia, las marcas de tiempo y quién estuvo involucrado, tanto para la investigación como para su propio reclamo de seguro si cuenta con cobertura cibernética o contra el delito. Finalmente, trátelo como un momento de capacitación: guíe al equipo a través de lo que salió mal exactamente y ajuste el control específico que falló, en lugar de solo recordar a todos que "tengan cuidado".
Dónde Encaja la Contabilidad
La prevención del fraude por transferencia no es solo un ejercicio de seguridad, también es una disciplina contable. Una empresa con registros financieros claros, consistentes y bien documentados hace que sea mucho más fácil detectar una anomalía antes de que el dinero salga del edificio. Si cada proveedor, transferencia y aprobación se registra en un sistema que puede revisar línea por línea, un beneficiario desconocido o un monto de transferencia fuera de patrón se destacan inmediatamente, en lugar de perderse en una bandeja de entrada compartida o en una hoja de cálculo que nadie concilia regularmente.
Mantén Tus Finanzas Organizadas y Auditables
La prevención del fraude comienza con la visibilidad de a dónde va realmente su dinero. Beancount.io proporciona una contabilidad de texto plano que le brinda total transparencia y control sobre sus datos financieros; cada transacción se registra en un formato auditable y con control de versiones, sin cajas negras ni dependencia del proveedor, por lo que la actividad inusual es fácil de detectar en lugar de fácil de ocultar. Empiece gratis y vea por qué los desarrolladores y profesionales de finanzas están cambiando a la contabilidad de texto plano.