Saltar al contenido principal

Las facturas falsas generadas por IA están engañando a los equipos de cuentas por pagar — así puedes detenerlas

7 min de lecturaMike ThriftMike Thrift
Las facturas falsas generadas por IA están engañando a los equipos de cuentas por pagar — así puedes detenerlas

Un importador textil recibió un correo urgente de lo que parecía exactamente su proveedor habitual en Vietnam. La cuenta bancaria de la fábrica había sido "temporalmente congelada por las autoridades", decía el correo, y el pago debía enviarse en su lugar a una cuenta alternativa en Hong Kong — ese mismo día, para no perder una fecha límite de envío. La empresa transfirió $280,000. Semanas después, el proveedor real llamó preguntando por qué una factura estaba vencida. Para entonces, el dinero había desaparecido, enrutado a través de una cuenta que, como la mayoría de las transferencias fraudulentas de este tipo, era prácticamente imposible de rastrear una vez que salió del país.

Nada en ese correo era descuidado. Sin errores tipográficos, sin logotipos rotos, sin un genérico "Estimado señor/señora". El estafador aparentemente había monitoreado los hilos de correo de la empresa durante semanas antes de atacar, cronometrando la solicitud para que coincidiera con una factura real y esperada. Ese nivel de paciencia y refinamiento solía ser raro. En 2026, se está volviendo habitual — porque la IA generativa lo ha vuelto barato.

Por qué esto está de repente en todas partes

El fraude de facturas y la suplantación de proveedores no son nuevos. Lo que ha cambiado es quién puede llevarlo a cabo y qué tan convincente resulta el resultado. Según la Encuesta de Fraude y Control de Pagos AFP 2026, el 76% de las organizaciones experimentó fraude de pagos intentado o real en 2025, siendo la suplantación de proveedores la táctica individual más común detrás de los ataques de compromiso de correo empresarial (BEC) — y el propio BEC fue nombrado el principal vector de fraude por el 63% de los encuestados. Los investigadores de seguridad que rastrean estos ataques observaron que los intentos de compromiso de correo empresarial aumentaron otro 15% en 2025 respecto al año anterior, con algunas firmas interceptando miles de mensajes BEC al mes.

La mecánica de la estafa es simple, y precisamente por eso funciona:

  1. Un delincuente compromete o suplanta la cuenta de correo de un proveedor, o simplemente registra un dominio similar.
  2. Se inserta en una conversación real y en curso ("solo reenviando la factura", "actualización rápida sobre nuestros datos bancarios") o fabrica una nueva que suena plausible.
  3. Te pide actualizar los datos de pago — una nueva cuenta bancaria, un nuevo número de ruta de transferencia — antes de que venza la próxima factura.
  4. Tu equipo paga al "proveedor" exactamente como se le indicó. El dinero va al estafador en su lugar.

Lo nuevo son las herramientas detrás de los pasos 2 y 3. Los modelos de lenguaje de gran escala ahora pueden generar toda una identidad falsa de proveedor: un formulario W-9 falsificado, un sitio web de aspecto profesional, documentos fiscales plausibles, incluso un agente de voz que contesta el teléfono si alguien intenta verificar llamando al número que aparece en la factura. Los investigadores de fraude describen a los delincuentes "construyendo identidades completas de proveedores", no solo falsificando un único documento. Los propios correos se leen como si los hubiera escrito un profesional angloparlante nativo, porque en cierto sentido así fue — la IA fue entrenada con millones de ellos.

Tampoco se limita a facturas de proveedores externos. Los recibos falsos generados por IA ahora representan un estimado 70.8% del fraude en reportes de gastos, según un análisis de la industria de 2026, y casi 4 de cada 10 empleados encuestados en EE. UU. y el Reino Unido admitieron haber usado IA para fabricar al menos un recibo de gastos. Por separado, investigadores de automatización de cuentas por pagar que revisaron $500 millones en facturas de clientes encontraron que el 8.5% eran duplicadas — un recordatorio de que no todo el fraude de facturas es exótico; buena parte es simplemente el viejo truco de reenviar una factura que nadie detectó.

Qué hace que estas sean más difíciles de detectar que el phishing tradicional

El consejo de siempre — "cuidado con los errores tipográficos y las frases extrañas" — ya no sirve. Varias cosas cambiaron específicamente:

  • La gramática es perfecta. Los correos de estafa escritos por IA igualan el tono, el vocabulario y el nivel de formalidad de un corresponsal comercial real, adaptado a cada víctima.
  • Los documentos se ven correctos. Los logotipos, membretes, el formato de facturas e incluso los números de identificación fiscal pueden ser lo suficientemente parecidos a los reales como para que una revisión visual rápida no detecte nada.
  • El nivel de habilidad requerido cayó casi a cero. Alguien sin conocimientos técnicos y con una laptop ahora puede ejecutar un esquema que antes requería experiencia en ingeniería social o todo un equipo.
  • Las adquisiciones distribuidas multiplican los puntos de entrada. Más empresas aceptan facturas a través de más canales — correo electrónico, portales de proveedores, chat — y cada uno es un lugar por donde puede colarse una falsificación.

Los controles que realmente funcionan

Nada de esto significa que la automatización de cuentas por pagar esté condenada — significa que la verificación tiene que trasladarse fuera del documento mismo, porque el documento ya no puede considerarse capaz de demostrar nada por sí solo.

Verifica los cambios bancarios fuera de banda, siempre. Si un proveedor pide cambiar los datos de pago, llámalo usando un número de teléfono que ya tengas registrado — nunca uno proporcionado en el correo o factura que solicita el cambio. Este único hábito detiene la gran mayoría del fraude de desvío de pagos, porque el estafador no controla tu registro de contacto existente.

Separa a las personas que aprueban proveedores de las que les pagan. Un archivo maestro de proveedores limpio y mínimo, con un proceso real de incorporación (confirmar que el proveedor es quien dice ser antes de agregarlo), cierra la vía más fácil por la que entra el fraude: un "proveedor" nuevo que nadie verificó dos veces.

Exige dos personas en todo lo que mueve dinero. La doble autorización para proveedores nuevos y para cualquier cambio en las instrucciones de pago existentes significa que una sola bandeja de entrada comprometida o un empleado apresurado no pueden completar una transferencia fraudulenta por sí solos.

Capacita a tu personal para reconocer cómo luce realmente el fraude con IA hoy. La vieja capacitación de "busca señales de alerta" no funciona cuando no hay señales de alerta evidentes. El personal necesita saber que un correo impecable y bien cronometrado no es prueba de legitimidad — y necesita permiso explícito para detenerse y verificar, especialmente bajo presión de "urgencia", que en sí misma es la señal más reveladora.

Usa positive pay y controles del lado bancario cuando estén disponibles. Muchos bancos empresariales ofrecen servicios de positive pay o bloqueo de ACH que marcan los pagos a cuentas no reconocidas antes de que se liquiden — un respaldo para cuando fallan las verificaciones humanas.

Dónde encaja la contabilidad

La mayoría de estos controles son procedimentales, no contables — pero tus libros son donde el fraude se detecta a tiempo o se esconde a plena vista. Un proveedor cuya cuenta de pago cambia constantemente, una factura que no coincide con una orden de compra, un pago duplicado registrado dos veces bajo nombres de proveedor ligeramente diferentes — todo esto es visible si tu libro mayor es claro, actual y fácil de auditar. Es mucho más difícil de detectar en un sistema donde las transacciones se importan por lotes y se concilian semanas después, o se entierran en un motor de categorización de caja negra que oculta el detalle subyacente.

Mantén tus libros auditables, no solo automatizados

La mejor defensa contra el fraude de facturas no es un filtro más inteligente — es un sistema financiero lo suficientemente transparente como para que un proveedor no coincidente, un pago duplicado o una cuenta bancaria modificada resalten de inmediato en lugar de perderse en el ruido. Beancount.io ofrece contabilidad en texto plano que te brinda transparencia total e historial con control de versiones sobre cada transacción — sin cajas negras, sin dependencia de un proveedor. Comienza gratis y descubre por qué desarrolladores y profesionales de finanzas están cambiando a la contabilidad en texto plano.

Comparte este artículo