Table of Contents
Resumen
Las voces clonadas mediante inteligencia artificial pueden utilizarse para simular emergencias y presionar a familiares o empleados para que envíen dinero. ESET recomienda acordar una palabra de seguridad, terminar las llamadas sospechosas y verificar cualquier historia mediante números o canales previamente conocidos.
Una palabra de seguridad y la verificación por otro canal pueden frenar el engaño antes de enviar dinero. Las estafas con voces clonadas mediante IA imitan a familiares para provocar miedo y exigir dinero. ESET recomienda acordar una palabra de seguridad poco predecible, terminar la llamada y verificar la situación mediante un número o chat conocido. Ninguna señal sonora basta por sí sola: el control debe hacerse por un canal independiente. Los delincuentes pueden utilizar breves grabaciones publicadas en Internet para imitar la voz de una persona. Luego combinan el audio sintético con datos personales, presión emocional y una supuesta emergencia para inducir a sus familiares a transferir dinero o revelar información. Una palabra de seguridad previamente acordada puede ayudar a desenmascarar el fraude. Si no es recordada, la alternativa es cortar la comunicación y contactar directamente a la persona mediante un número guardado o un grupo familiar existente.
Las claves de la noticia
- Una voz conocida ya no constituye una prueba suficiente de identidad.
- La palabra de seguridad debe ser memorable, poco común y difícil de investigar.
- Toda solicitud urgente de dinero necesita verificación mediante otro canal.
- Si hubo una transferencia, se debe contactar inmediatamente al banco.
- Las víctimas deben conservar evidencias y denunciar el fraude.
Lima, Perú, 13 de septiembre de 2026.— La voz de un familiar siempre ha sido una señal de confianza. La inteligencia artificial está debilitando esa certeza al permitir que grabaciones breves se conviertan en imitaciones capaces de pronunciar mensajes que la persona real nunca dijo. ESET Latinoamérica explica cómo una sencilla palabra de seguridad puede levantar una barrera frente a este nuevo tipo de fraude.
¿Por qué es importante?
Las estafas con voces clonadas atacan la confianza y la respuesta emocional, no solamente los dispositivos. Una llamada que simula un secuestro, accidente o detención puede llevar a actuar sin verificar. Establecer un procedimiento familiar permite recuperar el control antes de entregar dinero, información personal o credenciales.
La voz también puede ser falsificada
La clonación de voz utiliza inteligencia artificial para reproducir características como el timbre, la entonación y el ritmo del habla. El resultado puede emplearse para crear un mensaje que aparente haber sido pronunciado por otra persona.
Según ESET Latinoamérica, los delincuentes solo necesitan unos segundos de audio para producir una imitación convincente. Las grabaciones pueden proceder de videos publicados en redes sociales, entrevistas, mensajes, transmisiones o contenidos laborales disponibles en Internet.
El riesgo no depende exclusivamente de la calidad del audio. Los atacantes pueden combinar la voz clonada con información recopilada en perfiles sociales: nombres de familiares, viajes, centros de trabajo, relaciones personales y actividades recientes.
Estos datos aportan contexto al engaño y permiten escoger un momento en el que la supuesta víctima podría resultar difícil de contactar.
La presión emocional completa el fraude
Una modalidad frecuente es el denominado secuestro virtual. El delincuente llama a un familiar, reproduce durante pocos segundos una voz clonada y afirma que la persona ha sido secuestrada, detenida o se encuentra en peligro.
La grabación puede mezclarse con llanto, gritos o ruido de fondo. Estos elementos no solo buscan realismo: generan confusión e impiden que la víctima analice con calma las contradicciones de la historia.
El atacante también puede exigir que la llamada no termine, ordenar que nadie sea contactado y solicitar una transferencia inmediata. El objetivo es mantener el control de la comunicación hasta recibir el dinero.
La urgencia, el secreto y la modificación inesperada de los procedimientos son señales de alerta, incluso cuando la voz parece auténtica.
Una de cada cuatro personas reportó una llamada deepfake
El informe State of the Call 2026 de Hiya se basó en una encuesta a más de 12,000 consumidores de Estados Unidos, Reino Unido, Canadá, Francia, Alemania y España.
En Estados Unidos, una de cada cuatro personas encuestadas afirmó haber recibido durante los 12 meses anteriores una llamada con una voz deepfake. Otro 24% manifestó no estar seguro de poder distinguirla de una voz real.
El estudio también encontró que los estadounidenses consultados consideraban, en una proporción cercana a dos contra uno, que los estafadores estaban superando a las operadoras móviles en la lucha contra las voces clonadas.
Estas cifras permiten observar la evolución internacional del problema, pero no representan una medición de su incidencia, hasta el momento en el Perú o en América Latina.
Qué es una palabra de seguridad
Una palabra de seguridad es una expresión privada acordada previamente entre familiares o personas de confianza. Su función no es detectar técnicamente si un audio fue generado por IA, sino comprobar que quien habla posee un conocimiento compartido.
Debe cumplir cuatro condiciones:
- Ser fácil de recordar para quienes participan del acuerdo.
- Resultar poco común fuera del entorno familiar.
- No aparecer en redes sociales, entrevistas o publicaciones.
- No relacionarse fácilmente con gustos, mascotas o equipos deportivos.
La palabra tampoco debería compartirse dentro de conversaciones o cuentas que puedan ser consultadas por terceros. Si se sospecha que fue expuesta, deberá ser sustituida.
Por supuesto, debe ser fácil de recordar, pero también poco común. Además, no debería ser algo que pueda descubrirse revisando las publicaciones en redes sociales u otras fuentes de inteligencia de fuentes abiertas (OSINT). Por eso conviene evitar opciones obvias, como el nombre de una mascota familiar o el equipo deportivo favorito”, destaca Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica.
Cómo responder ante una llamada sospechosa
La primera regla es no obedecer la exigencia de permanecer en la llamada. Cortar la comunicación rompe el entorno de presión controlado por el estafador y permite iniciar una verificación independiente. ESET recomienda:
- Solicitar la palabra de seguridad acordada.
- No proporcionar pistas ni mencionar posibles respuestas.
- Terminar la llamada si la respuesta es incorrecta o evasiva.
- Llamar al familiar mediante el número previamente guardado.
- Consultar un grupo familiar de mensajería ya existente.
- Contactar a otra persona cercana a la supuesta víctima.
- No enviar dinero ni revelar datos mientras persistan las dudas.
La Comisión Federal de Comercio de Estados Unidos también recomienda no confiar exclusivamente en la voz y contactar directamente al familiar mediante un número conocido.
No conviene devolver la llamada al número proporcionado por el supuesto secuestrador ni utilizar enlaces o datos de contacto enviados durante la comunicación.
Qué hacer si alguien olvida la palabra
Un protocolo de seguridad debe contemplar los olvidos. La palabra funciona como primera comprobación, pero no debería ser el único mecanismo disponible.
La alternativa es aplicar verificación fuera de banda: terminar la llamada y comunicarse mediante otro canal previamente conocido. También puede realizarse una pregunta cuya respuesta no aparezca en redes sociales ni pueda inferirse fácilmente.
Las preguntas sobre fechas de nacimiento, nombres de mascotas, colegios o equipos favoritos ofrecen poca protección cuando esa información está publicada en Internet.
Qué hacer si el dinero ya fue enviado
Haber caído en una estafa no debe producir vergüenza ni impedir una reacción rápida. Estas operaciones están diseñadas para manipular emociones y reducir el tiempo disponible para pensar.
La víctima debería:
- Interrumpir toda comunicación con el estafador.
- Contactar inmediatamente a su banco o proveedor de pagos.
- Consultar si la operación puede bloquearse o recuperarse.
- Conservar números telefónicos, grabaciones, mensajes y comprobantes.
- Cambiar las contraseñas que podrían haber quedado expuestas.
- Activar la autenticación en dos pasos en las cuentas relacionadas.
- Denunciar los hechos ante las autoridades.
- Desconfiar de quienes prometan recuperar el dinero a cambio de otro pago.
En el Perú, el Ministerio del Interior mantiene una Central Única de Denuncias para estafas y delitos informáticos. También se encuentra disponible el Portal de Denuncias del Ministerio Público.
El Mininter informa además que los delitos informáticos pueden comunicarse a la Dirección de Investigación de Ciberdelincuencia de la Policía Nacional mediante el número 942 439 245.
El desafío también alcanza a las empresas
La misma técnica puede utilizarse para suplantar a directivos, proveedores, clientes o integrantes de equipos financieros. Una llamada o mensaje de voz podría solicitar una transferencia, modificar una cuenta bancaria o pedir acceso urgente a información.
Las organizaciones no deberían considerar la voz como prueba suficiente para aprobar una operación sensible. Los procedimientos corporativos pueden incorporar:
- Verificación mediante un segundo canal oficial.
- Doble aprobación para pagos y cambios bancarios.
- Confirmación mediante directorios internos conocidos.
- Prohibición de alterar controles por una llamada urgente.
- Capacitación sobre presión emocional y suplantación sintética.
- Conservación de audios y registros ante posibles incidentes.
Una palabra de seguridad corporativa puede formar parte del procedimiento, pero no reemplaza la segregación de funciones, la autenticación robusta ni los controles financieros.
La realidad de hoy en día
- La voz dejó de ser una prueba autónoma y confiable de identidad.
- Una palabra de seguridad verifica conocimiento compartido, no la autenticidad técnica del audio.
- Cortar la llamada reduce el control emocional que necesita el estafador.
- La verificación fuera de banda obliga a confirmar la historia mediante un canal independiente.
- La prevención combina tecnología, protocolos y capacidad humana para detenerse antes de actuar.
Datos citables
- ESET publicó su guía sobre palabras de seguridad el 9 de septiembre de 2026.
- Los delincuentes pueden trabajar con pocos segundos de audio disponible públicamente.
- Hiya encuestó a más de 12,000 personas en seis países.
- Uno de cada cuatro estadounidenses consultados reportó una llamada con voz deepfake.
- Otro 24% no estaba seguro de poder distinguir una voz clonada.
- El estudio de Hiya no incluyó países latinoamericanos.
- Una palabra de seguridad no necesita software ni dispositivos adicionales.
- ESET recomienda verificar la emergencia mediante un número previamente guardado.
- Si hubo una transferencia, la víctima debe comunicarse cuanto antes con su banco.
- La evidencia puede incluir teléfonos, audios, mensajes y comprobantes de pago.
Knowledge Layer: conceptos esenciales
- Clonación de voz: Uso de inteligencia artificial para imitar las características vocales de una persona.
- Deepfake de audio: Grabación sintética o manipulada que aparenta contener palabras pronunciadas por alguien real.
- Vishing: Fraude de ingeniería social realizado mediante llamadas o mensajes de voz.
- Secuestro virtual: Engaño que simula la retención de una persona para exigir dinero sin que exista un secuestro real.
- OSINT: Recopilación y análisis de información disponible públicamente, incluidas redes sociales y sitios web.
- Palabra de seguridad: Expresión privada utilizada para verificar la identidad o autenticidad de una comunicación.
- Verificación fuera de banda: Confirmación realizada mediante un canal diferente y previamente conocido.
- Ingeniería social: Manipulación psicológica destinada a conseguir dinero, información o acceso a sistemas.
Preguntas frecuentes y sus respuestas
¿Cómo consiguen los estafadores una muestra de voz?
Pueden obtenerla de videos, entrevistas, transmisiones, mensajes o publicaciones accesibles en Internet. Reducir la exposición pública dificulta la recopilación, aunque no elimina completamente el riesgo.
¿Es posible reconocer una voz generada por IA al escucharla?
En ocasiones pueden existir anomalías, pero no constituyen una prueba confiable. La recomendación es verificar la identidad mediante una palabra acordada y un canal independiente.
¿La palabra de seguridad garantiza que no habrá fraude?
No. Es una barrera adicional y gratuita. Debe complementarse con devolución de llamada, verificación familiar y la regla de no transferir dinero bajo presión.
¿Qué palabra debería elegir una familia?
Una palabra o frase memorable, poco común y sin relación evidente con información publicada. No conviene utilizar nombres de mascotas, fechas o aficiones conocidas.
¿Qué ocurre si el estafador conoce datos familiares?
Los datos personales hacen más creíble la historia, pero no demuestran que la emergencia sea real. La llamada debe finalizarse y verificarse por separado.
¿Las empresas también necesitan un protocolo?
Sí. Las solicitudes de pagos, credenciales o cambios bancarios deben confirmarse mediante canales oficiales y controles de doble aprobación.
Relación con nuestro clúster de ciberseguridad
Este contenido amplía el análisis publicado por IT/USERS® Magazine sobre qué hacer cuando una persona es víctima de un deepfake. Mientras aquella guía aborda la respuesta posterior, esta nota se concentra en impedir que una falsificación de voz produzca una transferencia o revele información.
También se relaciona con nuestro análisis sobre el secuestro de sesiones de Claude y los límites de la autenticación de dos factores. Ambos casos demuestran que ningún control aislado puede proteger toda la identidad digital.
Visión Estratégica
La clonación de voz introduce un cambio profundo en la confianza cotidiana: escuchar a alguien conocido ya no basta para demostrar que está presente. En el Perú y en América Latina, donde las llamadas y mensajes de voz acompañan pagos, ventas y coordinaciones familiares, la prevención debe convertirse en una práctica compartida.
Bancos, operadoras y empresas pueden reforzar sus procesos mediante detección de fraude, autenticación de llamadas y verificación fuera de banda. Sin embargo, la última barrera seguirá siendo humana: detenerse, cortar la comunicación y comprobar. La educación debe incluir especialmente a adultos mayores y personas con menor familiaridad digital, sin tratarlos como responsables del engaño. La seguridad será más efectiva cuando transforme la cautela en un hábito familiar y organizacional.
Acerca de ESET
ESET desarrolla soluciones de seguridad digital para usuarios, empresas, dispositivos, servicios en la nube e infraestructuras. Su propuesta combina investigación de amenazas, inteligencia artificial y experiencia humana para prevenir, detectar y responder ante riesgos conocidos y emergentes.
Más información en ESET Latinoamérica y WeLiveSecurity.
Tu Opinión Nos Importa ツ
¿Tu familia o empresa cuenta con una palabra de seguridad y un procedimiento para verificar llamadas urgentes? Cuéntanos qué medida consideras más efectiva para impedir que una voz clonada se convierta en una estafa. Comparte siempre tus comentarios con nuestras hashtags #itusersawards2026 #superfan
Apoya al Periodismo Independiente

¿Te sirvió en algo este contenido?, ayúdanos a combatir la Desinformación, dona desde S/ 1.00 a nuestro PLIN 943-438-457

