Los ciberdelincuentes utilizan inteligencia artificial para imitar la voz de familiares y directivos y conseguir transferencias fraudulentas. ESET alerta del aumento de estas técnicas y propone una medida sencilla para proteger tanto a particulares como a empresas.
¿Y si la voz de un familiar que te llama pidiendo ayuda no fuera realmente la suya? La inteligencia artificial está transformando las técnicas de suplantación de identidad hasta el punto de que escuchar una voz conocida ya no garantiza que estemos hablando con la persona que creemos.
Los avances en clonación de voz permiten a los ciberdelincuentes reproducir el tono, la entonación y otras características de una persona para construir conversaciones aparentemente auténticas. El objetivo suele ser el mismo: generar confianza, provocar una reacción emocional y conseguir que la víctima realice una transferencia o facilite información confidencial.
Ante esta amenaza, ESET, compañía especializada en ciberseguridad, recomienda recuperar una práctica tan sencilla como eficaz: establecer una palabra o frase secreta entre personas de confianza para comprobar su identidad cuando surjan sospechas.
Los fraudes mediante voces generadas con inteligencia artificial ya han dejado víctimas en España.
El pasado agosto, la Guardia Civil investigó en La Rioja un caso en el que una persona recibió mensajes de WhatsApp de alguien que fingía ser su hija. Cuando decidió llamar al número desde el que procedían los mensajes, escuchó una voz que parecía corresponder a la joven.
Sin embargo, al otro lado no estaba su hija, sino una voz presuntamente recreada mediante inteligencia artificial.
Convencida de que la petición era auténtica, la víctima realizó una transferencia de 9.980,25 euros. Afortunadamente, la intervención de las autoridades y de la entidad bancaria permitió recuperar la totalidad del importe.
Este episodio demuestra cómo los delincuentes pueden combinar la mensajería instantánea, la manipulación emocional y la tecnología para construir engaños difíciles de identificar.
La clonación de voz también se ha convertido en una herramienta para atacar a las organizaciones.
En septiembre salió a la luz el caso de una compañía catalana, perteneciente a un grupo empresarial alemán, que sufrió una estafa de 900.000 euros.
Los atacantes se hicieron pasar por altos cargos de la organización e imitaron las voces de varios directivos para solicitar una operación económica urgente y confidencial. La maniobra se reforzó mediante correos electrónicos fraudulentos que aportaban una apariencia de legitimidad.
Este tipo de ataque, conocido como fraude del CEO, aprovecha la autoridad de los responsables empresariales para presionar a los empleados encargados de ejecutar pagos.
La incorporación de voces sintéticas aumenta la credibilidad del engaño y puede dificultar su detección, especialmente cuando la solicitud parece proceder de alguien conocido dentro de la organización.
Uno de los aspectos más preocupantes de esta modalidad de fraude es la facilidad con la que los delincuentes pueden obtener muestras de audio.
Vídeos publicados en redes sociales, entrevistas, conferencias, pódcast o intervenciones profesionales pueden proporcionar material para entrenar herramientas capaces de reproducir características vocales.
Incluso una conversación telefónica grabada sin consentimiento podría utilizarse para intentar crear una imitación.
Josep Albors, responsable de Investigación y Concienciación de ESET España, advierte de que las tecnologías actuales pueden generar mensajes que una persona nunca ha pronunciado a partir de fragmentos breves de su voz.
Por ello, los métodos tradicionales de reconocimiento basados exclusivamente en escuchar o ver a alguien están perdiendo fiabilidad.
A esta capacidad tecnológica se suma la ingeniería social. Los atacantes suelen inventar situaciones que requieren una respuesta inmediata: un accidente, una emergencia familiar, una deuda inesperada o una transferencia empresarial que supuestamente no puede esperar.
La urgencia es una parte fundamental del engaño, porque reduce el tiempo disponible para comprobar la información.
Frente a esta amenaza, ESET propone incorporar un mecanismo adicional de verificación que no dependa de la voz.
La idea consiste en acordar previamente una palabra o frase conocida únicamente por familiares, amigos cercanos o personas autorizadas dentro de un equipo de trabajo.
Si alguien llama solicitando dinero o ayuda urgente y existen dudas sobre su identidad, basta con pedirle que indique esa palabra.
Si no puede hacerlo, la conversación debe considerarse sospechosa y la identidad tendrá que verificarse por otra vía.
No es necesario elegir una combinación complicada, pero sí una expresión difícil de adivinar para alguien ajeno al círculo de confianza.
Los especialistas recomiendan evitar referencias fácilmente localizables en internet, como nombres de mascotas, cumpleaños, equipos deportivos, destinos habituales de vacaciones o información publicada en redes sociales.
También es importante no reutilizar esa palabra como contraseña de servicios digitales y sustituirla si existe la posibilidad de que haya sido descubierta.
Aunque no constituye una protección infalible, puede convertirse en una barrera adicional especialmente útil cuando los delincuentes intentan aprovechar una situación de tensión emocional.
En el ámbito corporativo, las palabras de verificación deben acompañarse de procedimientos de seguridad más amplios.
ESET insiste en que ninguna solicitud inesperada de transferencia, modificación de datos bancarios o entrega de información confidencial debería ejecutarse únicamente porque parezca proceder de un superior.
Entre las medidas más importantes destacan:
Estas precauciones resultan especialmente relevantes en departamentos financieros, equipos administrativos y puestos con capacidad para autorizar pagos.
Cuando el fraude ya se ha producido, la rapidez de reacción puede ser decisiva.
Desde ESET recomiendan interrumpir inmediatamente la comunicación con los presuntos delincuentes y contactar con la entidad bancaria para intentar bloquear o recuperar la operación.
También es fundamental conservar mensajes, números de teléfono, correos electrónicos, justificantes de transferencia y cualquier otra evidencia que pueda facilitar la investigación.
El siguiente paso es denunciar los hechos ante las autoridades. Si durante el engaño se han compartido contraseñas o credenciales, deben modificarse cuanto antes.
En las organizaciones, además, es necesario activar los procedimientos internos de respuesta a incidentes y evaluar si otros sistemas o cuentas pueden haberse visto comprometidos.
Los expertos advierten igualmente sobre las denominadas estafas de recuperación: delincuentes que vuelven a contactar con las víctimas prometiendo devolverles el dinero a cambio de un nuevo pago.
La expansión de la inteligencia artificial generativa está cambiando las reglas de la confianza en las comunicaciones digitales.
Hasta hace poco, reconocer la voz de una persona era una señal suficiente para creer que se trataba de ella. Hoy, esa certeza puede ser utilizada precisamente como herramienta de manipulación.
Los casos registrados en España evidencian que esta amenaza afecta tanto a las relaciones personales como a las operaciones económicas de las empresas.
La tecnología seguirá perfeccionando las imitaciones de voz, pero la prevención no siempre requiere soluciones complejas.
Una palabra compartida, una llamada de comprobación o unos segundos adicionales antes de autorizar una transferencia pueden marcar la diferencia entre detectar una estafa y convertirse en su próxima víctima.
Rincón del CISO
9 Octubre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas