La videollamada se ve completamente normal. El rostro de su directora financiera, su voz, hasta la media sonrisa cansada que pone los viernes por la tarde. Dice que la adquisición necesita una transferencia el mismo día, antes de que el banco cierre a las 4pm. Nadie en esa llamada era realmente ella. Fueron quince segundos de su voz, tomados de un seminario web, procesados con una herramienta de IA y montados sobre un enlace de video secuestrado. La transferencia salió de todas formas.
Qué es realmente el fraude de CEO con IA
Este es el siguiente paso después del correo falso. Los atacantes ahora usan IA generativa para clonar la voz real de una persona a partir de audio público, un informe de resultados, un seminario web, un video en LinkedIn, y para falsificar una videollamada en vivo lo suficientemente bien como para engañar a quien está del otro lado. Súmele correos de phishing redactados por IA que se leen como los de un colega real y no como el mal español de hace diez años, y el viejo consejo de “busque errores de ortografía” deja de funcionar. Esto no es una computadora hackeada. Es una relación de confianza hackeada.
Por qué las pequeñas empresas son el objetivo
Las pequeñas empresas sufrieron aproximadamente siete de cada diez filtraciones de datos el año pasado, y el costo promedio de una filtración ronda los $254,000 dólares, dinero real del que la mayoría de las pymes nunca se recupera del todo. Los empleados de empresas pequeñas también enfrentan intentos de ingeniería social varias veces más seguido que sus contrapartes en grandes corporaciones, porque los atacantes ya saben algo que muchos dueños no quieren admitir: una empresa de 20 personas rara vez tiene un paso formal para verificar una solicitud de transferencia antes de mover el dinero. Los bancos y las grandes empresas ya blindaron ese paso hace años. La mayoría de las pequeñas empresas, no.
Las empresas que más atraen a los atacantes son las que mueven dinero y manejan datos sensibles sin las defensas escalonadas de un banco: las áreas de finanzas, las firmas contables y los despachos legales están arriba en la lista. Pero cualquier negocio que transfiera dinero a proveedores, nómina o contratistas es un blanco posible.
El único hábito que lo detiene
La defensa más eficaz no cuesta nada y no requiere software nuevo: nunca apruebe una transferencia, un cambio de pago o los nuevos datos bancarios de un proveedor a partir de un correo, una llamada o un video, sin más. Verifíquelo por un segundo canal. Llame a la persona a un número que ya tenga guardado, no al que viene en el correo ni al que marca el identificador de llamadas, y confirme en voz alta antes de mover un solo dólar. Para cualquiera que pueda autorizar una transferencia, acuerden una palabra clave verbal de antemano y cámbienla cada cierto tiempo. Si la solicitud se siente apurada o urgente, no es casualidad, la urgencia es justamente el objetivo del ataque. Deténgase y haga la llamada.
Cómo lo blindamos en Incognito
Este es el trabajo que hacemos todos los días para negocios en todo el sur de Arizona. Añadimos filtrado de spam y virus y cifrado de correo sobre su bandeja de entrada para que el correo de phishing que prepara la llamada con deepfake nunca llegue, y damos capacitación breve y constante en concientización de seguridad para que su equipo reconozca la jugada; la voz o el video pueden ser convincentes, pero el patrón de la solicitud casi nunca cambia.
Si no está seguro de que su equipo tenga un paso de verificación en su lugar, averigüémoslo juntos. Agende una visita de cortesía y revisaremos por dónde podría colarse un engaño convincente, o llámenos al 520.257.2648. Si cree que ya fue blanco de un ataque, repórtelo aquí y le ayudaremos a contenerlo rápido.


