ESET advierte de que una simple fotografía del documento de identidad puede convertirse en una herramienta para cometer fraudes y suplantaciones, un riesgo que aumenta con el uso de inteligencia artificial
Compartir una fotografía del DNI se ha convertido en una práctica relativamente habitual. Reservas, altas en determinados servicios o trámites online pueden llevarnos a enviar una copia del documento sin plantearnos qué podría ocurrir si esa imagen terminase en manos equivocadas.
El problema es que un DNI contiene información suficiente para facilitar operaciones de suplantación de identidad, y las nuevas herramientas basadas en inteligencia artificial están aumentando la capacidad de los ciberdelincuentes para utilizar esos datos de manera fraudulenta.
ESET alerta de que el robo de información personal continúa siendo uno de los objetivos de los atacantes. Más allá de utilizar los datos para diseñar campañas de fraude más personalizadas, disponer de una copia de un documento oficial puede permitir intentar realizar operaciones haciéndose pasar directamente por la víctima.
Entre los escenarios de mayor riesgo se encuentra la utilización de documentación robada para intentar abrir cuentas bancarias o solicitar financiación en nombre de otra persona.
La digitalización de numerosos procesos ha simplificado muchos trámites, pero también ha generado nuevos desafíos para los sistemas de verificación de identidad.
En algunos procesos completamente online basta con comprobar el documento y realizar posteriormente una verificación visual del rostro. Es precisamente en este punto donde las tecnologías de generación y manipulación de imágenes pueden convertirse en aliadas de los delincuentes.
Josep Albors, responsable de Investigación y Concienciación de ESET España, explica que, una vez obtenida una copia del documento, un atacante podría buscar fotografías de la víctima publicadas en redes sociales y utilizarlas como material para tratar de superar determinados sistemas de comprobación de identidad.
La combinación de documentación robada, imágenes disponibles públicamente y herramientas capaces de manipular rostros o generar vídeos mediante IA abre así nuevas posibilidades para la suplantación digital.
No se trata únicamente de un riesgo teórico. ESET ya analizó en 2024 GoldPickaxe, un malware dirigido a dispositivos Android y iPhone relacionado con el robo de información y el uso de técnicas de deepfake para tratar de superar procesos de reconocimiento facial.
La primera recomendación es sencilla: antes de enviar el documento completo, comprobar si realmente es imprescindible hacerlo.
En determinados trámites puede ser suficiente facilitar algunos datos concretos sin entregar una fotografía o escaneo completo del DNI o pasaporte.
Cuando compartirlo resulte necesario, es recomendable evitar enviar una copia limpia que pueda reutilizarse fácilmente para otra finalidad.
Durante años, algunas prácticas habituales han consistido en convertir la imagen a blanco y negro o incorporar una marca de agua indicando para qué trámite se entrega el documento, quién es el destinatario o la fecha en la que se comparte.
Estas modificaciones introducen una barrera adicional frente a una posible reutilización.
Sin embargo, la evolución de las herramientas de inteligencia artificial también está reduciendo la eficacia de algunas medidas tradicionales, ya que determinados sistemas pueden intentar eliminar marcas o reconstruir partes modificadas de una imagen.
Por este motivo, ESET apunta a la conveniencia de utilizar métodos que dificulten técnicamente la restauración del documento. Existen herramientas específicas que permiten introducir modificaciones orientadas a impedir que una copia pueda reutilizarse fácilmente, incluso mediante técnicas de IA, y que realizan el tratamiento directamente en el dispositivo para evitar subir el documento a servidores externos.
Uno de los momentos en los que tradicionalmente se ha solicitado documentación de identidad es el registro en hoteles y otros establecimientos de alojamiento.
Sin embargo, entregar el DNI para identificar al huésped no significa que el establecimiento pueda quedarse con una copia del documento.
La Agencia Española de Protección de Datos (AEPD) aclaró en 2025 que los establecimientos de hospedaje no pueden solicitar una copia del DNI o del pasaporte como procedimiento para cumplir con sus obligaciones de registro.
En la práctica, numerosos hoteles utilizan sistemas de lectura OCR que permiten extraer únicamente los datos necesarios para completar el registro sin conservar una reproducción completa del documento.
Si un establecimiento solicita escanear o guardar una copia, el usuario puede preguntar qué información necesita recopilar y solicitar un procedimiento alternativo que se ajuste a la normativa de protección de datos.
El principal problema de enviar una copia de un documento de identidad es perder el control sobre lo que sucede posteriormente con ese archivo.
Puede almacenarse durante más tiempo del previsto, reenviarse, quedar expuesto tras una brecha de seguridad o terminar en manos de terceros. Y, una vez fuera del control de su titular, resulta difícil saber dónde puede acabar o para qué podría utilizarse.
La incorporación de la inteligencia artificial añade además una nueva dimensión al problema. Una fotografía del DNI ya no debe analizarse únicamente por los datos que contiene, sino también por lo que un atacante puede llegar a hacer con ellos al combinarlos con otras imágenes e información disponible en Internet.
Reducir al mínimo las ocasiones en las que se comparte documentación completa, comprobar quién la solicita y proteger cualquier copia antes de enviarla son medidas que pueden limitar significativamente las posibilidades de reutilización fraudulenta.
En un entorno en el que cada vez más procesos de identificación se realizan a distancia, proteger nuestra identidad digital empieza también por controlar dónde termina una fotografía de nuestro DNI.
Rincón del CISO
18 Septiembre 2026
Jarana
18 Septiembre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas