Los ataques de phishing con deepfakes aumentan un 300 % — Estrategias de defensa empresarial para 2026
Las campañas de phishing con deepfakes generadas por IA ya representan el 18 % de todos los ataques BEC. Los ataques mediante clonación de voz y vídeo eluden la MFA tradicional. Descubre cómo las empresas pueden implementar biometría conductual y detección mediante IA para combatirlos.
📈 La epidemia del phishing con deepfakes: estadísticas de 2026
⚠️ RIESGO ALTO — Aumento del 300 % en los ataques BEC mediante deepfakes
Las clonaciones de voz y los vídeos sintéticos generados por IA son ahora el principal vector de los ataques de compromiso del correo electrónico empresarial (BEC) que superan los 500 000 $. La seguridad tradicional del correo electrónico y la MFA no ofrecen una protección suficiente.
El cambio en el panorama de amenazas
Según una nueva investigación publicada conjuntamente por KENSAI Labs y el Ponemon Institute, los ataques de phishing mediante deepfakes han aumentado un 300 % desde enero de 2025. El informe, basado en el análisis de 14 000 incidentes confirmados en 2 800 empresas, revela un cambio fundamental en las tácticas de ingeniería social.
Los atacantes utilizan ahora habitualmente clonaciones de voz generadas por IA de altos ejecutivos para autorizar transferencias bancarias fraudulentas. Solo durante el primer trimestre de 2026, los ataques BEC asistidos por deepfakes causaron unas pérdidas globales estimadas de 2 100 millones de dólares, superando por primera vez al phishing tradicional.
Cómo funcionan los ataques modernos con deepfakes
Fase 1: recopilación del perfil de voz
Los atacantes extraen audio de fuentes públicas: conferencias de resultados, ponencias, apariciones en pódcast y vídeos de redes sociales. Actualmente, tan solo 3 segundos de audio bastan para crear una clonación de voz convincente mediante herramientas de código abierto como Tortoise-TTS y derivados de VALL-E X.
Fase 2: ingeniería de contexto
Mediante OSINT y cuentas de correo electrónico comprometidas, los atacantes elaboran escenarios que coinciden con los patrones de comunicación de la organización objetivo. Hacen referencia a proyectos reales, utilizan jerga interna y programan los ataques para que coincidan con actividades empresariales legítimas.
Fase 3: ejecución multicanal
El ataque se despliega simultáneamente a través de varios canales:
- Llamada de voz — Una voz ejecutiva clonada mediante IA llama a la línea directa del director financiero
- Confirmación por correo electrónico — Un hilo de correo electrónico suplantado o comprometido proporciona autorización por escrito
- Videollamada — Vídeo deepfake en tiempo real mediante Zoom/Teams para objetivos de alto valor (transferencias superiores a 1 millón de dólares)
- SMS/mensajería — Seguimiento mediante cuentas comprometidas de WhatsApp o Signal
Caso práctico: fraude de 4,2 millones de dólares a una empresa manufacturera
En febrero de 2026, un proveedor automovilístico alemán perdió 3,8 millones de euros (4,2 millones de dólares) cuando unos atacantes utilizaron un vídeo deepfake en tiempo real del director ejecutivo para autorizar un pago de emergencia durante una crisis ficticia de la cadena de suministro. El director financiero participó en una videollamada de 12 minutos con el director ejecutivo generado por IA antes de iniciar la transferencia. El análisis posterior al incidente demostró que el deepfake se había generado a partir de imágenes públicamente disponibles de una conferencia en una feria comercial.
🛡️ Marco de defensa empresarial
Capa 1: biometría conductual
Implementa una autenticación continua que analice los patrones de escritura, los movimientos del ratón y la cadencia de comunicación. Proveedores como BioCatch y Plurilock pueden detectar comportamientos anómalos incluso cuando coinciden las credenciales y la voz.
Capa 2: detección mediante IA
Implementa modelos de detección de deepfakes en los puntos finales de comunicación:
- Análisis de audio — El análisis espectral detecta artefactos de síntesis imperceptibles para el oído humano
- Análisis de vídeo — La comprobación de coherencia fotograma a fotograma identifica anomalías temporales
- Análisis forense de metadatos — El análisis a nivel de red detecta artefactos de códecs y patrones de latencia
Capa 3: controles de procesos
La tecnología por sí sola no es suficiente. Implementa una verificación obligatoria fuera de banda para las acciones de alto riesgo:
- Autorización doble — Todas las transferencias superiores a 50 000 $ requieren dos aprobadores independientes a través de canales distintos
- Verificación mediante devolución de llamada — Devuelve la llamada a un número registrado previamente, nunca al número proporcionado en la solicitud
- Palabras clave — Establece códigos rotativos de autenticación verbal para las autorizaciones financieras
- Periodos de espera — Retraso obligatorio de 4 horas para las solicitudes de transferencia urgentes o de emergencia
🎯 Recomendaciones prácticas para los CISO
- Da por hecho que la voz y el vídeo pueden falsificarse — Actualiza la formación sobre concienciación en seguridad para incluir situaciones con deepfakes
- Implementa la verificación fuera de banda — No debe confiarse en un único canal de comunicación para acciones de alto valor
- Implementa la detección de deepfakes — Evalúa soluciones de Reality Defender, Sensity AI o Intel FakeCatcher
- Reduce la exposición de los ejecutivos — Limita, cuando sea posible, el audio y el vídeo disponibles públicamente de los altos directivos
- Pon a prueba tus controles — Realiza ejercicios trimestrales de equipo rojo con deepfakes mediante la plataforma de simulación de ingeniería social de KENSAI
Protege tu organización con seguridad automatizada
KENSAI analiza continuamente tu infraestructura en busca de vulnerabilidades como estas antes de que las encuentren los atacantes. Pruebas de penetración mediante IA, automatización del cumplimiento normativo y recomendaciones de corrección instantáneas.
Obtén una evaluación de seguridad gratuitaMantente seguro,
El equipo de investigación de seguridad de KENSAI
Boletines de seguridad diarios impulsados por inteligencia de amenazas mediante IA. Actualizados todos los días laborables a las 06:00 CET.