Agosto 2026
La nueva ingeniería del engaño: cómo la IA está cambiando el fraude empresarial

Deepfakes, phishing inteligente, códigos QR falsos y fuga de datos: riesgos que hoy requieren decisiones de negocio, además de controles tecnológicos.
Ciberseguridad empresarial • Inteligencia artificial • Gestión de riesgos
Cuando lo convincente deja de ser una prueba
Durante años, las empresas enseñaron a detectar fraudes mediante errores de ortografía, remitentes desconocidos o solicitudes poco creíbles. La inteligencia artificial cambió ese escenario: hoy puede redactar mensajes impecables, imitar la voz de un directivo, fabricar una videollamada y personalizar un ataque con información pública de la organización.
El riesgo tampoco se limita al área de Tecnología. Una solicitud falsa puede afectar a Tesorería, Finanzas, Compras, Recursos Humanos, Jurídico, Ventas o Alta Dirección. Por eso, ver, escuchar o leer algo convincente ya no basta para considerarlo verdadero. Las empresas necesitan combinar tecnología, procesos de validación, capacitación y gobierno corporativo.
Idea clave: la confianza digital necesita mecanismos de verificación independientes.
Cómo la inteligencia artificial está profesionalizando el fraude
La inteligencia artificial no creó el fraude empresarial, pero sí elevó significativamente su nivel de sofisticación. Hoy los atacantes pueden personalizar campañas, automatizar engaños y aumentar la credibilidad de sus ataques utilizando herramientas accesibles y de bajo costo.
Deepfakes corporativos: cuando la voz del director ya no es suficiente
Un deepfake es un audio, una imagen o un video creado o manipulado con inteligencia artificial para hacer parecer que una persona dijo o hizo algo que nunca ocurrió. En una empresa, puede utilizarse para solicitar una transferencia urgente, cambiar una cuenta bancaria, autorizar un proveedor o pedir información confidencial.
El engaño se vuelve más creíble cuando los delincuentes investigan previamente nombres, cargos, viajes, proveedores y relaciones jerárquicas en sitios web y redes sociales. Después agregan presión con frases como “es confidencial”, “debe quedar hoy” o “no puedo explicarlo por este medio”.
La respuesta debe comenzar en el proceso de negocio: ninguna instrucción sensible debería aprobarse únicamente porque el rostro, la voz o el mensaje parezcan auténticos. Una llamada a un número previamente registrado, una clave de confirmación y la autorización de dos personas pueden detener el fraude antes de que llegue a la cuenta bancaria.

Phishing con IA: correos correctos, oportunos y personalizados
l phishing mantiene el mismo objetivo: lograr que una persona entregue credenciales, abra un archivo, autorice una sesión o realice una acción. Lo que cambió es la calidad y la velocidad del engaño. La IA generativa puede adaptar el mensaje al idioma, industria, cargo y contexto de cada víctima.
Un director financiero puede recibir una factura; Compras, una invitación a participar en una licitación; Recursos Humanos, un currículum; y un ejecutivo comercial, un documento de un supuesto prospecto. Microsoft documentó en 2026 campañas con señuelos personalizados relacionados con RFP, facturas y procesos de manufactura.
La capacitación ya no puede enfocarse solamente en encontrar errores de redacción. Conviene enseñar a reconocer comportamientos anómalos:
- Solicitudes urgentes o fuera del proceso habitual.
- Cambios inesperados en cuentas bancarias o instrucciones de pago.
- Peticiones para iniciar sesión, introducir un código o volver a autenticar una cuenta.
- Mensajes que buscan impedir la consulta con otra persona.
Códigos QR falsos: el riesgo está detrás de la imagen
El quishing utiliza códigos QR para dirigir a la víctima hacia un sitio fraudulento. En la mayoría de los casos, escanear el código no compromete automáticamente el dispositivo. El riesgo aparece cuando la persona abre el destino y proporciona credenciales, autoriza un pago, instala un archivo o concede permisos.
El código oculta visualmente la dirección y muchas personas lo abren desde teléfonos personales que pueden estar fuera de las protecciones corporativas. Microsoft reportó que el phishing mediante QR creció de 7.6 millones de ataques en enero a 18.7 millones en marzo de 2026; una gran parte llegó dentro de archivos PDF o documentos adjuntos.
Las empresas pueden reducir la exposición enseñando a revisar la dirección antes de abrirla, evitar inicios de sesión desde QR inesperados, confirmar por otro medio los códigos relacionados con pagos y proteger también la navegación móvil. En instalaciones físicas, conviene revisar que los códigos impresos no hayan sido cubiertos con etiquetas falsas.

Los riesgos internos que muchas organizaciones están ignorando
Copilotos de IA: productividad con gobierno de datos
Los asistentes de inteligencia artificial pueden resumir documentos, preparar propuestas y acelerar tareas administrativas. Sin reglas claras, también pueden convertirse en una vía silenciosa de fuga de información. Un colaborador podría copiar en una herramienta pública contratos, bases de clientes, datos personales, código fuente o estados financieros.
El reto directivo consiste en habilitar la innovación con controles. Una estrategia responsable debe definir:
- Herramientas autorizadas y modalidades empresariales aprobadas.
- Información que puede compartirse y datos que deben permanecer restringidos.
- Administración de identidades, accesos y registros de uso.
- Evaluación de riesgos antes de llevar un caso de IA a producción.
La IA generativa debe formar parte del gobierno de datos, la gestión de riesgos y las políticas de seguridad. Así, la organización obtiene productividad sin comprometer propiedad intelectual, privacidad o cumplimiento.
Cuando una videollamada puede costar millones
Deepfakes financieros: una videollamada también puede ser falsa
os deepfakes financieros llevan la suplantación a escenarios diseñados para mover dinero. Los delincuentes pueden fabricar participantes, conversaciones y documentos para simular una operación completa. En 2024, autoridades de Hong Kong informaron de un caso en el que un empleado fue engañado mediante una videoconferencia con representaciones falsas de ejecutivos. El fraude derivó en transferencias por aproximadamente 200 millones de dólares de Hong Kong.
En 2026, el FBI informó que las denuncias relacionadas con IA registradas durante 2025 representaron pérdidas cercanas a 893 millones de dólares en Estados Unidos. Entre las tácticas observadas se encontraron perfiles falsos, clonación de voz, identificaciones manipuladas y videos creíbles.
El aprendizaje para la Dirección es directo: las autorizaciones financieras deben depender de controles trazables, no de la familiaridad de un rostro o una voz.
Cinco decisiones que la Dirección puede impulsar hoy
- Actualizar autorizaciones. Aplicar doble validación y confirmación independiente en pagos, cambios de cuenta y solicitudes sensibles.
- Proteger identidades. Fortalecer autenticación, privilegios y monitoreo de sesiones o comportamientos anómalos.
- Capacitar según el riesgo. Simular phishing, QR, clonación de voz y fraude a proveedores con escenarios cercanos a cada área.
- Gobernar la IA generativa. Definir herramientas autorizadas, clasificación de información, responsables y casos de uso.
- Preparar la respuesta. Contar con procedimientos para detener pagos, bloquear accesos, preservar evidencia y comunicar incidentes.
Convertir el riesgo en una estrategia
La inteligencia artificial amplía las posibilidades del negocio y también la capacidad de los delincuentes para crear engaños creíbles. Las organizaciones mejor preparadas conectarán la innovación con el gobierno de datos, la ciberseguridad y procesos de autorización sólidos.
La pregunta relevante ya no es si una voz, un video o un mensaje parecen reales, sino si la acción solicitada fue validada mediante un proceso seguro.
Fuentes consultadas
FBI: Inteligencia artificial utilizada en esquemas de fraude
FBI Internet Crime Report 2025: fraudes y estafas con IA
Gobierno de Hong Kong: fraude mediante videoconferencia deepfake
Microsoft: Panorama de amenazas de correo, primer trimestre de 2026
Microsoft: campaña de phishing habilitada por IA

¿Tu organización está preparada para reconocer y responder a estos nuevos fraudes? Grupo SIAYEC puede ayudarte a evaluar riesgos, fortalecer controles, proteger identidades e información, capacitar a tus equipos y mejorar la detección y respuesta mediante consultoría, tecnología y servicios administrados.
Adriana Fonseca García | Directora Comercial Grupo SIAYEC
0 Comentarios