Table of Contents
Resumen
La inteligencia artificial está reduciendo el tiempo, el costo y los conocimientos necesarios para investigar a una posible víctima. Al correlacionar publicaciones, fotografías, relaciones familiares y datos profesionales, los ciberdelincuentes pueden crear campañas de phishing y suplantación adaptadas a cada persona. ESET Latinoamérica advierte que los modelos de lenguaje también ayudan a redactar mensajes convincentes, traducirlos y eliminar errores que antes servían como señales de alerta. Los deepfakes de voz, imagen y video amplían el riesgo hacia falsas emergencias, extorsión y fraude corporativo.
La automatización del reconocimiento digital permite perfilar víctimas y construir fraudes, suplantaciones y deepfakes más creíbles a gran escala. La IA reduce el tiempo y la experiencia necesarios para investigar a una posible víctima. Al correlacionar publicaciones, fotografías, contactos y datos laborales publicados en redes sociales, los delincuentes pueden personalizar phishing, suplantaciones y deepfakes. La defensa comienza limitando la exposición pública, verificando solicitudes por otro canal y reforzando las cuentas con autenticación multifactor.
Las claves de la noticia
- La IA acelera la búsqueda y correlación de información disponible públicamente, especialmente las de Redes Sociales.
- Fotografías, rutinas, familiares y datos laborales pueden reforzar historias fraudulentas.
- Los deepfakes facilitan suplantaciones, falsas emergencias, extorsiones y fraudes financieros.
- La autenticación multifactor y la verificación independiente reducen el riesgo.
- Las empresas deben proteger la exposición digital de ejecutivos y colaboradores.
Lima, Perú, 3 de septiembre de 2026.— La inteligencia artificial permite reunir, ordenar y relacionar grandes cantidades de información pública en una fracción del tiempo que antes exigía una investigación manual. Fotografías, perfiles profesionales, rutinas, amistades y publicaciones aparentemente inocentes pueden convertirse en materia prima para un fraude personalizado.
ESET advierte que esta automatización reduce la barrera de entrada al cibercrimen. El atacante ya no necesita dominar técnicas avanzadas de inteligencia de fuentes abiertas para construir una historia convincente, imitar la voz de alguien o preparar un mensaje adaptado a los temores y relaciones de la víctima.
La respuesta no consiste en desaparecer de Internet, sino en recuperar el control sobre la trazabilidad digital, reforzar los mecanismos de verificación y asumir que una voz, una imagen o un mensaje aparentemente familiar ya no constituyen pruebas suficientes de identidad.
El fraude comienza mucho antes del mensaje
Una fotografía de vacaciones, una felicitación de cumpleaños o una publicación sobre el colegio de un hijo en las redes sociales pueden parecer fragmentos aislados. Para un sistema automatizado, son piezas de un mismo rompecabezas. Cuando se combinan con información laboral, contactos y hábitos, permiten construir una versión creíble de nuestra vida y utilizarla para quebrar la confianza.
Ese es el cambio que inquieta a los investigadores de seguridad: la inteligencia artificial no necesita descubrir un secreto perfecto. Le basta con ensamblar suficientes datos verdaderos para fabricar una mentira plausible.
El desafío que enfrenta la industria
Durante años, muchas estrategias de ciberseguridad se concentraron en proteger redes, dispositivos y contraseñas. Sin embargo, la ingeniería social ataca un componente mucho más difícil de actualizar: la confianza humana.
La IA amplifica este riesgo porque automatiza la recopilación de información, mejora la redacción, traduce mensajes y genera voces, imágenes o videos sintéticos. El problema ya no es solamente detectar un archivo malicioso. También es determinar si la persona que escribe, llama o aparece en pantalla es realmente quien afirma ser.
De la investigación manual al perfilado automatizado
Antes de la expansión de la IA generativa, un delincuente debía recorrer redes sociales, directorios, fotografías, bases públicas y páginas corporativas. Luego tenía que comprobar identidades, conectar relaciones y elegir qué información podía utilizar en un engaño.
Este proceso, conocido como inteligencia de fuentes abiertas u OSINT, requería tiempo y experiencia. La disciplina en sí misma es legítima y se emplea en el periodismo, la investigación académica, la seguridad y el análisis empresarial. El riesgo aparece cuando sus métodos son automatizados y utilizados con fines delictivos.
Según el análisis publicado por WeLiveSecurity, las herramientas actuales pueden localizar contenido público, asociarlo con posibles víctimas y mapear relaciones personales o profesionales. Son particularmente eficaces procesando información no estructurada, como fotografías, audios y videos.
Esta modificación debería poner en alerta incluso a los usuarios habituales de internet. Si los ataques se vuelven más baratos y fáciles de ejecutar para los estafadores, cualquiera podría convertirse en un objetivo.”
Así lo advierte Mario Micucci, investigador de Seguridad Informática de ESET Latinoamérica.
¿Cómo funciona un fraude asistido por IA?
El proceso puede comenzar con una dirección de correo, un número telefónico o un nombre. A partir de ese punto, las herramientas automatizadas buscan coincidencias y construyen un perfil.
Recopilación
El atacante reúne perfiles sociales, fotografías, comentarios, apariciones en eventos, directorios profesionales y documentos indexados por buscadores.
Correlación
La IA relaciona nombres, lugares, familiares, empresas, horarios y contactos. Una misma persona puede utilizar diferentes identificadores en varias plataformas, pero repetir fotografías, biografías o hábitos.
Generación de la historia
Con esos datos se redacta un correo, mensaje o guion telefónico. El contenido puede mencionar un viaje reciente, un proyecto laboral o el nombre de alguien cercano para reducir la desconfianza.
Suplantación
El ciberdelincuente puede crear una voz sintética, manipular una fotografía o utilizar un video falso. También puede hacerse pasar por un banco, proveedor, jefe, familiar o entidad pública.
Presión
El fraude introduce urgencia: una emergencia, una transferencia pendiente, una cuenta bloqueada, un supuesto secuestro o una amenaza reputacional. La presión busca impedir que la víctima reflexione o compruebe la historia.
El mensaje perfecto ya no necesita un gran especialista
Los errores gramaticales, las traducciones deficientes y los diseños poco convincentes fueron durante años señales frecuentes de fraude. La IA puede corregir esas imperfecciones y adaptar el tono al idioma, la edad o el contexto profesional de la víctima.
El FBI ya ha advertido que los delincuentes emplean IA generativa para producir perfiles ficticios, mensajes masivos, documentos falsos, fotografías, voces y videos que aumentan la credibilidad de sus operaciones.
Los modelos de lenguaje de gran escala (LLM) son eficaces para reunir el tipo de información que los estafadores necesitan para que sus fraudes funcionen. Pueden perfilar grandes cantidades de posibles víctimas en poco tiempo, recopilando imágenes, videos e información personal, de trabajo, familiares y amigos que puede utilizarse con fines maliciosos. La IA también puede ayudar a diseñar los guiones de ingeniería social, permitiéndoles sonar convincentes a través del correo electrónico, las redes sociales u otros canales, incluso cuando no son hablantes nativos del idioma.”
La advertencia de Mario Micucci introduce un cambio esencial: la ausencia de errores ya no demuestra que una comunicación sea legítima.
Deepfakes: cuando escuchar y ver deja de ser suficiente
Una voz familiar puede ser clonada a partir de pequeños fragmentos publicados en videos, podcasts o redes sociales. Con fotografías y grabaciones también es posible fabricar contenido sintético capaz de simular una videollamada, una emergencia o una declaración inexistente.
Los ataques pueden dirigirse a familias mediante falsos accidentes o secuestros, pero también a empresas. Un audio atribuido a un gerente podría solicitar una transferencia urgente; un video podría simular la aprobación de una operación; y una identidad falsa podría utilizarse para ingresar a un proceso de selección o conseguir acceso a información interna.
La extorsión mediante imágenes íntimas manipuladas constituye otra dimensión especialmente grave. La Internet Watch Foundation informó que recibió 420 reportes de menores británicos relacionados con imágenes presuntamente falsificadas durante el primer semestre de 2026, frente a 397 durante todo 2025. Los casos confirmados que alcanzaron el umbral legal pasaron de 221 en 2025 a 268 durante esos primeros seis meses de 2026. Las cifras corresponden al Reino Unido, pero muestran la velocidad con la que evoluciona esta modalidad. Internet Watch Foundation.
Lo que la IA puede y no puede hacer
La inteligencia artificial no obtiene automáticamente acceso a cuentas privadas, conversaciones cifradas o bases de datos protegidas. Para procesar esa información, los datos deben haber sido publicados, filtrados, comprometidos, indexados o introducidos por alguien en el sistema.
También puede establecer asociaciones incorrectas, confundir identidades o inventar detalles. Sin embargo, un delincuente no siempre necesita un perfil exacto: una mezcla de información verdadera y supuestos verosímiles puede ser suficiente para provocar una reacción emocional.
El riesgo surge de la combinación de tres capacidades:
- Recopilar información a una escala difícil de alcanzar manualmente.
- Relacionar datos que fueron publicados en momentos y plataformas diferentes.
- Generar mensajes o contenidos sintéticos adaptados a cada víctima.
Por ello, la discusión no debe presentar a la IA como una fuerza omnisciente, sino más bien como un acelerador que reduce costos, tiempo y conocimientos necesarios para organizar un fraude.
El impacto para las organizaciones
Las empresas publican abundante información: nombres de ejecutivos, organigramas, proveedores, eventos, nuevos proyectos, viajes corporativos, ofertas laborales y tecnologías utilizadas. Estos datos pueden ayudar a un atacante a identificar responsables financieros, imitar comunicaciones internas o diseñar mensajes dirigidos.
Los colaboradores también exponen involuntariamente piezas valiosas. Una fotografía de una credencial, una pantalla al fondo, un uniforme, la ubicación de una oficina o el anuncio de un viaje pueden reforzar un engaño posterior.
En este escenario, proteger la privacidad deja de ser un asunto exclusivamente personal. La huella digital de cada trabajador puede convertirse en una extensión de la superficie de ataque de la organización.
Qué pueden hacer ahora las empresas
La capacitación tradicional basada únicamente en detectar faltas ortográficas o enlaces extraños ya no resulta suficiente. Los programas de concientización deben incorporar simulaciones de suplantación, deepfakes y solicitudes aparentemente legítimas.
Las organizaciones pueden adoptar medidas concretas:
- Exigir una segunda verificación para transferencias, cambios de cuenta y operaciones sensibles.
- Confirmar solicitudes mediante un canal independiente y previamente registrado.
- Utilizar autenticación multifactor resistente al phishing cuando sea posible.
- Limitar la información personal incluida en directorios y páginas corporativas.
- Proteger especialmente la exposición de ejecutivos, finanzas, recursos humanos y soporte técnico.
- Establecer palabras o procedimientos de verificación para emergencias y comunicaciones críticas.
- Revisar periódicamente qué información organizacional está disponible en buscadores y redes sociales.
- Crear mecanismos sencillos para reportar mensajes sospechosos sin castigar el error humano.
En la práctica, una transferencia urgente no debería aprobarse porque una voz suene conocida. La identidad debe demostrarse mediante procesos, no mediante familiaridad.
Cómo reducir la exposición personal
No es posible borrar por completo una vida digital construida durante años, pero sí disminuir la cantidad y calidad de los datos que un atacante puede reutilizar.
Revisa la privacidad de tus cuentas
Restringe el acceso a fotografías, listas de contactos, historias y publicaciones antiguas. Comprueba estos ajustes periódicamente, porque las plataformas pueden modificar sus opciones.
Publica con menos contexto
Evita mostrar fechas de nacimiento completas, colegios, documentos, direcciones, placas vehiculares, boletos de viaje o rutinas diarias. Una imagen puede revelar más información por el fondo que por su protagonista.
Separa la vida personal de la profesional
Utilizar los mismos nombres, fotografías y correos en todas las plataformas facilita la correlación automática. Cuando resulte razonable, mantén espacios diferenciados.
Protege las cuentas
Emplea contraseñas únicas, un gestor de contraseñas y autenticación multifactor. Revisa también los métodos de recuperación, dispositivos conectados y sesiones abiertas.
Verifica por otro canal
Si recibes una solicitud urgente de un familiar, compañero o jefe, comunícate utilizando un número o canal que ya conocías. No uses los datos proporcionados en el mismo mensaje sospechoso.
Establece una palabra familiar
Una palabra o pregunta acordada fuera de Internet puede ayudar a verificar una emergencia. No debe aparecer en redes sociales ni compartirse con terceros.
Desconfía de la urgencia
Los delincuentes necesitan que la víctima actúe antes de pensar. Detenerse, consultar y verificar sigue siendo una de las defensas más eficaces.
Qué hacer si el fraude ya ocurrió
La rapidez es importante, pero también lo es conservar evidencia.
- Contacta inmediatamente a la entidad financiera mediante sus canales oficiales.
- Solicita el bloqueo de tarjetas, cuentas o transferencias cuando corresponda.
- Cambia las credenciales afectadas desde un dispositivo confiable.
- Cierra sesiones abiertas y revisa los mecanismos de recuperación.
- Conserva capturas, audios, correos, números, enlaces y comprobantes.
- Advierte a tus contactos si tu identidad o cuenta fue utilizada para engañarlos.
- Presenta la denuncia ante las autoridades competentes.
La SBS recomienda no ingresar a enlaces recibidos, no compartir datos financieros por llamadas o mensajes y comunicarse siempre con la entidad mediante canales oficiales.
En el Perú también conviene consultar Chequea tus líneas para comprobar si existen servicios móviles contratados sin autorización. OSIPTEL informó que 77.155 líneas no reconocidas fueron dadas de baja durante los primeros seis meses de funcionamiento de la herramienta renovada, una señal concreta de la dimensión que puede alcanzar la suplantación de identidad. OSIPTEL.
Lo que cambia para el mercado
El fraude asistido por IA introduce una asimetría: una sola persona puede automatizar la investigación y personalización de campañas dirigidas a miles de objetivos. La víctima, en cambio, continúa evaluando cada mensaje individualmente y bajo presión.
Esto obliga a bancos, operadores, plataformas digitales y empresas a diseñar procesos que no dependan exclusivamente de información que un atacante también puede conocer. Fechas de nacimiento, nombres de familiares y preguntas de seguridad han perdido buena parte de su valor como prueba de identidad.
El siguiente paso será combinar autenticación sólida, análisis de comportamiento, alertas tempranas y procedimientos humanos de confirmación. La tecnología deberá defender la confianza con la misma velocidad con la que otros intentan explotarla.
Relación con la ciberseguridad y la privacidad digital
La privacidad ya no consiste solamente en impedir que alguien lea un dato aislado. También implica evitar que múltiples fragmentos públicos sean correlacionados para inferir relaciones, hábitos, vulnerabilidades o decisiones.
La ciberseguridad protege sistemas y cuentas; la privacidad reduce la materia prima disponible para el perfilado; y la educación digital ayuda a reconocer la manipulación emocional. Ninguna de estas capas funciona por sí sola.
La relación de entidades puede expresarse así: Datos públicos → perfilado con IA → ingeniería social → suplantación de identidad → fraude o extorsión.
La IA está mejorando muchos aspectos de nuestras vidas. Sin embargo, también trae consigo riesgos de los que apenas estamos comenzando a tomar conciencia. La cautela sigue siendo la mejor estrategia. Conviene actuar bajo la premisa de que cualquier cosa que publiques podría ser leída y procesada por sistemas de IA. Actúa en consecuencia y anima también a familiares y amigos a hacer lo mismo.”, concluye Micucci de ESET Latinoamérica.
¿Por qué es importante?
Para un CIO, CISO o líder empresarial, la huella o trazabilidad digital de sus colaboradores y ejecutivos ya forma parte de la superficie de ataque. Los controles técnicos deben complementarse con verificación humana, protección de identidad y procesos resistentes a deepfakes. Una decisión basada únicamente en una voz o imagen puede comprometer dinero, datos y reputación.
Visión Estratégica
En el Perú y en Latinoamérica, la combinación de alta exposición en redes sociales, mensajería instantánea, informalidad y desigual educación digital crea un terreno fértil para el fraude personalizado. La SBS informó que las denuncias por delitos informáticos en Perú se quintuplicaron en cinco años y que el fraude informático y la suplantación figuran entre las modalidades más recurrentes. Fuente: SBS.
La respuesta no puede trasladar toda la responsabilidad al usuario. Bancos, operadores, empresas y plataformas deben adoptar verificaciones resistentes a la suplantación y canales de respuesta comprensibles para todas las edades. También se necesitan campañas accesibles en lenguas y formatos diversos.
La confianza digital del futuro no dependerá de reconocer un rostro o una voz, sino de procesos verificables. La IA puede multiplicar el engaño, pero también puede fortalecer la detección si se integra con transparencia, supervisión humana y respeto por los derechos fundamentales.
Datos citables
- ESET advierte que la IA reduce el tiempo y los conocimientos necesarios para perfilar víctimas.
- El FBI recibió 1.008.597 denuncias de ciberdelitos durante 2025.
- Las pérdidas reportadas al FBI alcanzaron US$20.877 millones en 2025.
- Las pérdidas crecieron 26 % frente al año anterior.
- El fraude facilitado por medios digitales concentró 85 % de las pérdidas reportadas.
- Los reportes marcados como relacionados con IA sumaron US$893,3 millones en pérdidas.
- El phishing y la suplantación generaron 191.561 denuncias ante el FBI en 2025.
- La IWF recibió 420 reportes de imágenes presuntamente falsificadas durante el primer semestre de 2026.
- OSIPTEL reportó la baja de 77.155 líneas móviles no reconocidas en Perú.
- La SBS señala que las denuncias peruanas por delitos informáticos se quintuplicaron en cinco años.
Las cifras del FBI corresponden a denuncias recibidas por el IC3 y no representan la totalidad mundial del fraude ni todos los delitos que nunca se reportan. FBI Internet Crime Report 2025.
Knowledge Layer – Glosario
- Huella digital: conjunto de datos, imágenes, comentarios y registros que una persona deja al utilizar servicios digitales.
- OSINT: recopilación y análisis de información obtenida de fuentes abiertas y legalmente accesibles.
- LLM: modelo de lenguaje entrenado para procesar y generar texto a partir de grandes volúmenes de información.
- Ingeniería social: manipulación psicológica orientada a lograr que una persona entregue información o realice una acción.
- Spear phishing: mensaje fraudulento personalizado para una persona, empresa o función específica.
- Deepfake: contenido de audio, imagen o video generado o manipulado para simular la identidad de alguien.
- Vishing: fraude realizado mediante llamadas o mensajes de voz que buscan obtener información o dinero.
- Suplantación de identidad: uso indebido de datos personales para hacerse pasar por otra persona.
- MFA: autenticación que exige dos o más factores independientes para acceder a una cuenta.
- Verificación fuera de banda: confirmación realizada mediante un canal distinto al utilizado para recibir la solicitud original.
Tu Opinión Nos Importa 🗣️
¿Has recibido alguna vez un mensaje que conocía demasiados detalles sobre tu vida o tu trabajo? ¿Tu empresa cuenta con un procedimiento para verificar audios, videollamadas o transferencias urgentes? Durante años confiamos en nuestros ojos y oídos para reconocer a las personas. En la era de los deepfakes, la confianza necesita una nueva arquitectura: menos impulso, más verificación y una cultura donde detenerse a preguntar sea una fortaleza, nunca una debilidad. #ItusersAwards2026 #superfan
Apoya al Periodismo Independiente

¿Te sirvió en algo este contenido?, ayúdanos a combatir la Desinformación, dona desde S/ 1.00 a nuestro PLIN 943-438-457

