Fraude con deepfakes en la industria: cómo blindar tus pagos en 2026

Business Email Compromise cambio de datos bancarios proveedor caso Arup deepfake ciberseguridad industrial 2026 clonación de voz CEO fraude cadena de suministro fraude deepfake empresas IA y fraude corporativo seguridad en pagos a proveedores verificación en segundo canal

Los deepfakes que inundaron las redes ahora son un riesgo de fraude en tu cadena de suministro

Por Virginia Viadas | Ciudad de México, agosto de 2026

El año empezó con un escándalo de consumo: el 9 de enero de 2026 xAI limitó la generación de imágenes a usuarios de pago tras la creación de deepfakes sexualmente explícitos, y el 10 y 11 de enero Indonesia y Malasia bloquearon el acceso a Grok por el mismo motivo. La conversación pública se quedó en la indignación. La conversación que no ocurrió es la que importa en una planta: la misma tecnología ya se está usando para clonar la voz de un director y autorizar transferencias, cambiar datos bancarios de proveedores y mover órdenes de compra. Y a diferencia del phishing clásico, esta versión no tiene faltas de ortografía que la delaten. YouTube


1. El caso que fijó el precedente

Un empleado de finanzas de la firma de ingeniería Arup fue engañado en una videollamada donde todos los participantes —incluido el aparente director financiero— eran deepfakes, y ejecutó 15 transacciones por 25.6 millones de dólares. El empleado había sospechado inicialmente de un intento de phishing, pero el video en vivo venció su escepticismo; el director de información de Arup lo describió después como un ataque a la psicología, no a la tecnología. Brightside AIVeriff

No fue un hecho aislado. Una compañía del Fortune 500 perdió 28 millones de dólares en una sola llamada en enero de 2026, y bastan tres segundos de audio para clonar una voz con 85% de coincidencia, según el estudio de audio deepfake de McAfee; el servicio existe en formato de suscripción desde cinco dólares al mes. Infobae


2. Los números que debe conocer un director de finanzas industrial

Indicador Dato Fuente
Pérdida en el caso Arup 25.6 millones USD en 15 transferencias CNN / Arup
Pérdidas por Business Email Compromise en EE.UU. (2024) 2,770 millones USD en 21,442 incidentes FBI IC3
Ataques BEC que ya incluyen voz o video sintéticos (2026) 40% (menos de 5% en 2023) Reportes de ciberseguridad 2026
Audio necesario para clonar una voz 3 segundos McAfee
Personas que identifican correctamente un deepfake de alta calidad 24.5% SecurityToday
Encuestados que no distinguen una voz clonada 70% SecurityToday
Pérdidas por deepfake en EE.UU. (2025) 1,100 millones USD SecurityToday
Proyección de fraude con IA generativa a 2027 40,000 millones USD Deloitte

El FBI clasifica este fraude entre las categorías de mayor crecimiento y mayor valor contra empresas estadounidenses en 2026, con 2,770 millones de dólares en pérdidas por BEC potenciado con IA en 21,442 incidentes durante 2024; una voz puede clonarse con apenas tres segundos de audio público, y cada llamada de resultados, conferencia o podcast de un directivo está disponible en internet como material de entrenamiento. Los estudios muestran que las personas identifican correctamente videos deepfake de alta calidad en apenas 24.5% de los casos y que 70% de los encuestados no puede saber con certeza si una voz es real o clonada, por lo que la detección humana no es un mecanismo de protección confiable: los controles técnicos y de proceso deben cargar con el peso principal. Hard2bitCybelAngel

La Cumbre Global sobre Fraude celebrada en Viena en marzo de 2026, bajo el auspicio conjunto de UNODC e INTERPOL, cifró las pérdidas globales por fraude en 442,000 millones de dólares y estableció que las estafas potenciadas con IA son 4.5 veces más rentables que las tradicionales. Infobae


3. Cómo se ve el ataque en una empresa industrial (no en un banco)

El guion que están usando contra manufactura tiene cuatro variantes:

  1. Cambio de datos bancarios del proveedor. Correo o llamada de un "contacto conocido" del proveedor informando nueva cuenta, justo antes de un pago programado grande. Es el vector más rentable en industrias con pagos recurrentes de alto monto.
  2. Autorización urgente por paro de línea. Llamada con la voz del director de operaciones pidiendo liberar un pago express de refacción para evitar un paro. La urgencia elimina la verificación.
  3. Orden de compra falsa a nombre de la empresa. El defraudador se hace pasar por comprador de una empresa reconocida, obtiene material a crédito y desaparece. El daño lo absorbe el proveedor.
  4. Suplantación de directivo en videollamada. La variante Arup: rostro, voz y gestos sintéticos en una reunión aparentemente normal.

Todas comparten dos rasgos: urgencia y canal único. Ahí se rompe el ataque.


4. Los siete controles que sí funcionan

  1. Verificación en segundo canal, obligatoria y sin excepción para cualquier transferencia por encima de un umbral definido: si la instrucción llegó por llamada, se confirma por un número interno preexistente, nunca por el que aparece en la pantalla.
  2. Congelamiento de 24 horas para cambios de datos bancarios de proveedores, con validación por contacto registrado en el expediente, no por el que solicitó el cambio.
  3. Palabra clave de verificación acordada entre dirección y tesorería, rotada trimestralmente y nunca compartida por correo.
  4. Doble autorización por monto, con separación real de funciones entre quien solicita, quien aprueba y quien ejecuta.
  5. Prohibición explícita de tratar video o voz como prueba de identidad. Debe estar escrito en la política de pagos.
  6. Simulacros trimestrales, incluyendo una llamada de prueba autorizada por dirección. El objetivo no es atrapar al empleado, sino normalizar el "déjame verificar".
  7. Reducción de superficie: limitar cuánta voz y video de los directivos se publica, y quién aparece en el organigrama público.

El control número 6 es el más subestimado. El fraude tiene éxito porque el empleado no se siente autorizado a dudar de su jefe. Autorizar la duda por escrito es la medida más barata del listado.


5. Qué hacer en las primeras 24 horas si ya ocurrió

  1. Contactar de inmediato al banco emisor para intentar el recall de la transferencia: las primeras horas son las únicas con posibilidad real de recuperación.
  2. Preservar evidencia: grabaciones, correos, metadatos, registros de la videollamada y bitácoras de acceso.
  3. Denunciar ante la autoridad competente y notificar al banco receptor.
  4. Revisar si hubo compromiso previo de correo corporativo: el deepfake suele ser el último paso de una intrusión más antigua.
  5. Comunicar internamente sin buscar culpables individuales. Si el mensaje que queda es "despidieron al que cayó", el siguiente incidente se ocultará.

Preguntas frecuentes

¿Qué es el fraude del CEO con deepfake?
El uso de voz o video generados con IA para suplantar a un directivo y ordenar un pago urgente. Es la evolución del Business Email Compromise: el mismo fraude, con una capa de credibilidad audiovisual.

¿Cuánto audio necesitan para clonar una voz?
Tres segundos bastan para una clonación reconocible. Media hora de material produce una voz difícil de distinguir de la real en una llamada telefónica.

¿Se puede detectar a simple vista?
No de forma confiable: las personas identifican correctamente los deepfakes de alta calidad en apenas una de cada cuatro ocasiones. Por eso la defensa debe estar en el proceso, no en la percepción.

¿Qué control único implementarías si solo pudieras elegir uno?
La verificación en segundo canal para todo cambio de datos bancarios y toda transferencia sobre el umbral definido. Es gratuita y detiene la mayoría de los intentos.

¿Esto solo le pasa a las grandes empresas?
No. Los casos grandes son los que se publican. El perfil de riesgo lo define el monto de los pagos recurrentes y la debilidad del proceso de autorización, no el tamaño de la empresa.


Fuentes: FBI Internet Crime Complaint Center (IC3); caso Arup (CNN, declaraciones públicas de la empresa); McAfee Deepfake Audio Study; Deloitte; SecurityToday; Cumbre Global sobre Fraude UNODC-INTERPOL, Viena 2026; Wikipedia, cronología de IA 2026 (medidas sobre Grok).

 



Publicación más antigua