Saltar a contenido

La creciente amenaza de los deepfakes: por qué las organizaciones deben replantearse la confianza

Durante décadas, creíamos que si oíamos la voz de alguien en una llamada telefónica o lo veíamos en una videollamada, esa persona era quien decía ser. ¿Y si eso ya no fuera así?

Jake Dorval

Este artículo forma parte de una serie en curso de los especialistas en operaciones de seguridad de primera línea de Sophos, en la que comparten los conocimientos que utilizan para reforzar nuestro servicio de Detección y Respuesta Gestionadas (MDR), líder en el sector, y defender a los clientes frente a las amenazas en constante evolución de la era de la IA.

Durante décadas, las organizaciones han funcionado con una suposición sencilla: si podías oír la voz de alguien o ver su cara en una videollamada, podías confiar razonablemente en su identidad. En la era de la IA, puede que esa suposición ya no sea cierta.

Lo que hace que incidentes como este sean especialmente preocupantes es que se aprovechan de un recurso del que dependen las organizaciones a diario: la confianza.

Lo que antes se veía como un truco divertido limitado al uso de las redes sociales, los deepfakes se han convertido en una amenaza generalizada que las organizaciones de todos los tamaños deben tomarse en serio. Se han convertido en herramientas prácticas para los ciberdelincuentes que quieren manipular a los empleados, eludir los procesos de verificación y aprovecharse de la confianza humana que sustenta las operaciones empresariales cotidianas.

Lo que antes requería una gran potencia de cálculo y conocimientos técnicos ahora se puede generar en cuestión de minutos con herramientas de libre acceso y hardware de consumo. El reto para los responsables de seguridad va más allá de detectar vídeos falsos; a medida que el contenido generado por IA se vuelve más accesible, las organizaciones deben dejar de lado los programas de seguridad que se basan en el juicio humano y orientarse hacia sistemas que verifiquen la confianza a través de múltiples señales independientes.

Detectar, validar y responder a los ataques basados en IA requiere cada vez más visibilidad sobre identidades, endpoints, comunicaciones y operaciones de seguridad. Las organizaciones que abordan estas amenazas con herramientas aisladas y procesos inconexos pueden tener dificultades para seguir el ritmo.

La prevalencia actual de los deepfakes

Las cifras sobre la proliferación de los deepfakes son abrumadoras y siguen aumentando año tras año. Según el Informe sobre fraude de identidad 2025-2026 de Sumsub, el número de ataques de deepfakes a nivel mundial ha aumentado un 2100 %, lo que pone de manifiesto que el auge de los deepfakes ya no es solo una cuestión del sector tecnológico, sino un riesgo empresarial.

Cada vez más organizaciones observan cómo los ciberdelincuentes utilizan contenido generado por IA para facilitar el fraude, la suplantación de identidad y los ataques de ingeniería social. En 2024, ciberdelincuentes engañaron a un empleado del departamento financiero de una multinacional de Hong Kong y lo indujeron a transferir aproximadamente 25 millones de dólares estadounidenses tras participar en una videoconferencia en la que todos los demás participantes eran suplantaciones generadas por IA, incluida una persona que se hacía pasar por el director financiero de la empresa.

Más allá del impacto financiero inmediato, las organizaciones que caen víctimas de ataques de deepfakes sufren un grave daño a su reputación. Los clientes, partners e inversores pueden perder la confianza en la capacidad de una empresa para proteger sus activos y comunicaciones. Además, las organizaciones deben tener en cuenta las crecientes implicaciones legales y normativas, ya que las leyes de protección de datos y los marcos emergentes de gobernanza de la IA pueden exigirles que rindan cuentas si no implementan medidas de seguridad razonables contra las amenazas de los medios sintéticos.

La naturaleza acumulativa de estos riesgos significa que un solo ataque «deepfake» que tenga éxito puede desencadenar una cascada de consecuencias que afecten a una organización durante años tras el incidente inicial.

Cómo se utilizan los «deepfakes» para atacar a las organizaciones

Muchas conversaciones sobre los «deepfakes» se centran en la detección. ¿Pueden los empleados detectar una voz falsa? ¿Son capaces de reconocer un vídeo manipulado? ¿Pueden identificar los sutiles indicios que delatan el contenido sintético? Sin embargo, los «deepfakes» socavan esas suposiciones al hacer que esas señales sean cada vez más fáciles de manipular a gran escala.

Los deepfakes de voz, o «clonación de audio», suplantan a directores generales y altos ejecutivos en llamadas telefónicas a los departamentos de finanzas y recursos humanos, donde instruyen a los empleados para que transfieran fondos o compartan credenciales confidenciales. A esta táctica se la suele llamar «vishing» o phishing de voz.

Los deepfakes de vídeo eluden los procesos de verificación de identidad, obtienen acceso no autorizado a sistemas seguros y manipulan a los empleados durante videoconferencias en directo.

Más allá del fraude financiero, los ciberdelincuentes también utilizan los deepfakes para fabricar contenido comprometedor que involucre a ejecutivos o empleados, lo que crea oportunidades para el chantaje, el daño a la reputación y la manipulación mediante amenazas internas. La versatilidad de la tecnología deepfake como herramienta de ataque la hace especialmente peligrosa, ya que puede adaptarse para atacar prácticamente cualquier proceso empresarial que se base en la comunicación humana y la confianza.

El verdadero problema no son los deepfakes, sino la verificación de identidad

Uno de los riesgos más importantes y subestimados a los que se enfrentan las empresas es dar por sentado que los empleados, aunque estén formados, pueden identificar de forma fiable los deepfakes en tiempo real.

Aunque la gente mejore a la hora de reconocer contenido sospechoso, la calidad de los medios generados por IA sigue mejorando. Las empresas no pueden basar sus estrategias de seguridad a largo plazo en la suposición de que los empleados siempre superarán a unos sistemas de IA cada vez más sofisticados.

Este reto se hace especialmente patente en los entornos de atención al cliente y de servicio técnico. A menudo se espera que el personal de primera línea tome decisiones rápidas mientras equilibra la experiencia del cliente, la eficiencia operativa y los requisitos de seguridad. Pedir a esos empleados que actúen como primera línea de defensa contra el engaño generado por la IA supone una carga poco realista para personas que nunca tuvieron que trabajar como sistemas de detección de deepfakes.

Dicho esto, la lección no es que los empleados deban dejar de estar alerta. Sin embargo, las organizaciones que confían en la intuición humana como su principal línea de defensa contra los deepfakes están, en realidad, dejando la puerta principal abierta y esperando que nadie intente abrirla.

Cómo pueden las organizaciones desarrollar resiliencia frente a los deepfakes

Históricamente, las organizaciones han creado programas de seguridad centrados en proteger sistemas, dispositivos, aplicaciones y datos. Los deepfakes plantean un reto diferente: proteger la confianza.

A medida que las capacidades de la IA siguen avanzando, las organizaciones deben asumir que los atacantes pueden manipular las señales de identidad, lo que requiere pasar de la «confianza por observación» a la «confianza por verificación».

Las organizaciones pueden tomar medidas concretas para reducir su exposición a los riesgos relacionados con los deepfakes, entre ellas:

  • Implementar la autenticación multifactorial y protocolos de verificación fuera de banda (por ejemplo, exigir una confirmación secundaria a través de un canal independiente y preestablecido) antes de actuar ante cualquier solicitud de alto riesgo, lo que puede reducir significativamente la eficacia de los ataques de deepfakes de voz y vídeo. Aunque una solicitud parezca legítima, las organizaciones deben verificarla igualmente mediante los procedimientos establecidos antes de tomar ninguna medida.
  • Invertir en herramientas de detección de deepfakes basadas en IA, que analizan detalles sutiles en el contenido de audio y vídeo que son invisibles para el ojo humano, como patrones de parpadeo poco naturales, iluminación inconsistente o anomalías en la frecuencia de audio.
  • Establecer políticas internas claras en torno a la verificación de las comunicaciones de los directivos, especialmente aquellas relacionadas con transacciones financieras o datos sensibles.
  • Adoptar un enfoque de seguridad por capas que combine el sector tecnológico, políticas y formación para sensibilizar a los empleados, sin depender excesivamente de ningún elemento en concreto.
  • Crear una cultura en la que se fomente la verificación, en lugar de desalentarla. Los empleados deben sentirse capacitados para hacer una pausa, cuestionar y validar las solicitudes inusuales, independientemente de quién parezca estar realizándolas.

Aunque estos procesos pueden introducir cierta fricción en determinados flujos de trabajo, son mucho menos disruptivos que recuperarse de un incidente de fraude o una filtración.

Las amenazas de la era de la IA requieren defensas conectadas

A menudo se habla de los deepfakes como un problema aislado, pero es mejor entenderlos como un componente de una ola más amplia de amenazas impulsadas por la IA.

Un ataque que empieza con una voz sintética puede acabar afectando a identidades comprometidas, actividad en los endpoints, servicios en la nube, sistemas de correo electrónico, plataformas de colaboración o aplicaciones empresariales confidenciales. Los equipos de seguridad necesitan visibilidad en todos estos entornos para comprender el alcance total de un incidente y responder de forma eficaz.

Aquí es donde las arquitecturas de seguridad cobran cada vez más importancia.

Las organizaciones necesitan controles de seguridad que funcionen juntos, en lugar de como productos puntuales aislados. La capacidad de correlacionar señales entre identidades, endpoints, comunicaciones y operaciones de seguridad ayuda a los defensores a identificar actividades sospechosas antes y a responder de forma más eficaz cuando se producen incidentes.

Esta necesidad de una defensa conectada es una de las razones por las que las estrategias de seguridad están evolucionando hacia enfoques nativos de IA. Sophos Fusion, el sistema de defensa de ciberseguridad nativo de IA de Sophos, se basa en la premisa de que los ataques modernos no se pueden entender solo a través de señales de seguridad aisladas. En cambio, las organizaciones necesitan la capacidad de conectar la información de todo su entorno, lo que ayuda a los equipos de seguridad a detectar, investigar y responder a los ataques basados en IA con mayor rapidez y contexto, como parte de una estrategia de defensa coordinada.

El futuro de la confianza

La era de los deepfakes ya está aquí, y exige replantearse de raíz cómo las organizaciones generan confianza. El reto al que se enfrentarán las organizaciones en los próximos años no será simplemente determinar si un vídeo, una voz o una imagen son auténticos. Será aprender a actuar de forma segura en un mundo en el que ya no se puede dar por sentada la autenticidad.

Las organizaciones que prosperen en este entorno serán aquellas que adapten sus estrategias de seguridad ahora mismo. Irán más allá de las suposiciones sobre la confianza y crearán procesos de verificación resilientes, defensas en capas y operaciones de seguridad conectadas, diseñadas para las realidades de la era de la IA.

Porque la cuestión ya no es si los deepfakes afectarán a las organizaciones; la cuestión es si las organizaciones están preparadas para un futuro en el que la propia confianza se ha convertido en un reto de ciberseguridad.