Estafas con deepfakes en 2026: esquemas, precios y cómo protegerse

Estafas con deepfakes en 2026: esquemas, precios y cómo protegerse

La voz clonada de un familiar, un directivo falso o un agente del FBI generado por IA: los deepfakes ya se utilizan en los esquemas de estafa más variados.

23 sept 2026

En enero de 2024, un empleado de la empresa de ingeniería Arup se unió a una videoconferencia con cinco compañeros, entre ellos el director financiero de la compañía en el Reino Unido. Todos los participantes de la llamada, salvo el propio empleado, eran deepfakes. Convencido de que las instrucciones recibidas de sus compañeros eran auténticas, el empleado aprobó 15 transferencias por un total de $25M a cuentas en Hong Kong.

Casos así son cada vez más habituales a medida que la inteligencia artificial generativa se vuelve más realista, más convincente y más accesible. El índice de penetración de la IA en el delito de 2026, que evalúa el papel creciente de la inteligencia artificial en la actividad delictiva en una escala de 0 a 100, mostró que en 2026 el índice alcanzó 54, frente a 28 en 2024. Además, las pérdidas denunciadas por estafas con deepfakes en los primeros meses de 2026 ya superaron en un 263% la cifra de todo 2025.

Deloitte prevé una dinámica similar en EE. UU.: según sus estimaciones, la IA generativa aumentará las pérdidas por fraude de 12.3 mil millones de dólares en 2023 a 40 mil millones de dólares en 2027. La tasa de crecimiento anual compuesta será del 32%, y las imágenes, vídeos y audios sintéticos desempeñarán un papel importante en ese incremento. La Oficina Federal de Investigación de EE. UU. (FBI) advirtió repetidamente a la ciudadanía en 2025 y 2026 sobre delincuentes que utilizan vídeos y voces generados por IA para hacerse pasar por funcionarios públicos, directivos de empresas y agentes de las fuerzas del orden.

La tecnología en sí existe desde hace varios años. Lo que ha cambiado es otra cosa: el coste y el nivel de conocimientos necesarios para crear una falsificación convincente. Herramientas que antes exigían conocimientos especializados están ahora al alcance de usuarios corrientes. Los grupos delictivos han aprovechado ese cambio y han empezado a usar la IA para montar operaciones fraudulentas contra particulares, empresas e instituciones públicas a una escala y con una rapidez que antes no existían.

¿Por qué el deepfake se está convirtiendo en una herramienta eficaz para los delincuentes?

Un deepfake es contenido sintético creado por modelos de inteligencia artificial entrenados para reproducir el rostro, la voz o la forma de comportarse de una persona concreta. La categoría más amplia de la que forman parte los deepfakes es la de los delitos cometidos con IA: el uso del aprendizaje automático, la automatización y la IA generativa para facilitar, escalar u ocultar actividades ilegales. Los deepfakes se han convertido en el tipo más visible de estos delitos porque atacan aquello en lo que las personas suelen confiar más: las personas conocidas y su propia vista y oído.

En pocos años, los deepfakes han pasado de ser una novedad tecnológica a formar parte de la infraestructura delictiva. A ello contribuyeron en buena medida tres factores: el coste, la facilidad de distribución y la calidad de los modelos.

1. El coste de crear deepfakes se ha desplomado

Antes, para crear una sustitución de rostro convincente o clonar una voz hacían falta modelos especiales y conocimientos técnicos. Hoy, las herramientas de consumo permiten hacer ambas cosas a partir de unos pocos segundos de grabación de voz original o de unas cuantas fotografías recopiladas en redes sociales. Hany Farid, investigador de informática forense de la Universidad de California en Berkeley que estudia los deepfakes, lo demostró directamente en un episodio reciente de TRM Talks con el presentador Ari Redbord: utilizó una sola captura de pantalla, la cargó en un programa de $10 y creó rápidamente una falsificación de vídeo funcional en tiempo real a 30 fotogramas por segundo.

2. Los delincuentes ya pueden distribuir deepfakes al instante

Una voz clonada o un vídeo falso pueden utilizarse durante una sola llamada telefónica o videoconferencia. Además, el delincuente no necesita engañar a un sistema automático de detección: le basta con engañar a una persona sometida a presión de tiempo.

3. La creación de deepfakes avanza más rápido que los métodos para detectarlos

La calidad de los modelos mejora más deprisa de lo que la sociedad aprende a reconocer deepfakes convincentes. Por eso las recomendaciones del FBI se centran en señales básicas que se pueden enseñar a la gente, y no en herramientas técnicas de detección complejas.

Cómo se usan los deepfakes para cometer delitos

Las herramientas de inteligencia artificial las utilizan distintos grupos delictivos para tareas muy diversas.

Suplantación de directivos de empresas y de familiares

El caso Arup es un ejemplo ilustrativo de fraude corporativo con deepfakes. Según una advertencia aparte del FBI, desde 2023 se han empleado esquemas similares contra altos cargos estadounidenses: los delincuentes a menudo se hacían pasar por representantes de las autoridades mediante mensajes de voz y textos generados por IA, construían una confianza falsa con familiares y compañeros y después solicitaban información confidencial, códigos de autenticación o transferencias bancarias. El éxito de estos esquemas depende en gran medida de actuar sobre las emociones de la persona y de crear una enorme presión social y temporal.

Clonación de voz y la versión moderna de la «estafa del abuelo»

La clonación de voz ha modernizado uno de los esquemas de estafa más antiguos. Si antes un desconocido solo podía describirse a grandes rasgos como un familiar en apuros, ahora los estafadores clonan la voz real de un nieto o de otro miembro de la familia a partir de grabaciones halladas en redes sociales y luego llaman a un familiar mayor para decirle que se necesita dinero urgente para una fianza o para atención médica. El FBI recomienda acordar de antemano una palabra secreta familiar que pueda usarse para verificar la identidad, ya que reconocer una voz conocida ya no basta.

Estafas románticas con personajes generados por IA

En los primeros nueve meses de 2025, las estafas románticas provocaron pérdidas denunciadas por 1.16 mil millones de dólares, según la Comisión Federal de Comercio de EE. UU. (FTC), con una pérdida mediana por persona de $2,218 en el tercer trimestre. Estas operaciones siguen estando organizadas mayoritariamente por personas, que a menudo trabajan desde centros de fraude organizados, pero la IA complementa cada vez más el factor humano: las fotografías y los vídeos generados sustituyen al encuentro presencial o por vídeo, y las herramientas de texto ayudan a los operadores a mantener a la vez muchas más conversaciones con víctimas de las que un solo estafador podría llevar manualmente.

Suplantación de agentes de la ley y de funcionarios públicos

En julio de 2026, el Centro de Denuncias de Delitos en Internet del FBI (IC3) advirtió de que los estafadores estaban utilizando vídeos generados por IA con altos cargos del FBI para dirigir a las víctimas a versiones falsas del propio sitio web del IC3. El esquema apunta específicamente a personas que ya han perdido dinero en una estafa anterior y ahora buscan ayuda para recuperarlo. La particularidad de este esquema está en que ataca a la persona justo en el momento en que es más probable que crea a un representante de la autoridad: inmediatamente después de darse cuenta de que ya ha sido víctima de una estafa.

Identidades sintéticas y elusión de las comprobaciones KYC

Además de suplantar a una persona concreta, los delincuentes usan la tecnología de los deepfakes para crear personas que no existen en absoluto o para eludir los procedimientos de verificación de identidad basados en una fotografía o en un vídeo selfie. Esto se solapa con los procedimientos KYC (Know Your Customer, «conoce a tu cliente») de bancos, empresas fintech y otras organizaciones reguladas, donde un rostro generado por IA o un documento alterado pueden servir para abrir una cuenta con una identidad falsa o sintética.

Qué es el KYC en las criptomonedas y cómo pasar la verificación22 ago 2026Leer más

Deepfake-as-a-Service: el deepfake como servicio

La creación de deepfakes también se ha convertido en un servicio delictivo llave en mano. El índice de penetración de la IA en el delito de 2026 detectó dos proveedores concretos. NiMingZhe vende un modelo independiente para sustitución de rostro y clonación de voz por unos $500, mientras que el conjunto anual completo de herramientas para crear deepfakes cuesta alrededor de $3,000. Novin Verify vende documentos de identidad sintéticos: pasaportes falsos, justificantes de domicilio y cartas de confirmación diseñados para superar las comprobaciones. La FinCEN ha advertido por separado de que los delincuentes utilizan la IA generativa y los deepfakes para eludir los procedimientos de verificación de identidad, autenticación y diligencia debida sobre el cliente en los que se apoyan las entidades financieras.

Hany Farid comprobó directamente esta vulnerabilidad. Descubrió que las verificaciones de identidad por vídeo de uno de los grandes exchanges de criptomonedas, realizadas sin intervención humana, podían eludirse únicamente con un vídeo sintético. Según su valoración, cualquier procedimiento KYC basado en un solo canal - exclusivamente la voz o exclusivamente el vídeo - debe considerarse vulnerable.

Cómo reconocer un deepfake

Las investigaciones de Farid muestran que las personas reconocen los deepfakes solo un poco mejor que si adivinaran al azar, y que una alta confianza en el propio juicio suele asociarse, por el contrario, a una menor precisión. Las propias recomendaciones del FBI, publicadas en varias advertencias en 2025 y 2026, siguen reduciéndose a un pequeño conjunto de señales prácticas que permiten detectar un deepfake. Son útiles como primera comprobación, pero no sustituyen a los procedimientos de protección.

Señales visuales

Señales de audio

Señales de comportamiento

Medidas de protección procedimentales

El FBI recomienda verificar la identidad a través de un canal independiente establecido de antemano, y no por el mismo canal por el que llegó la petición.

¿Qué dice la ley sobre las estafas con deepfakes?

La mayoría de los esquemas de estafa con deepfakes se siguen persiguiendo con leyes que ya existen: las normas sobre fraude en transferencias bancarias, robo de identidad y suplantación de persona se aplican con independencia del método con el que se creó la información engañosa.

La ley federal estadounidense más evidente directamente relacionada con el uso de la IA hasta la fecha es la TAKE IT DOWN Act, firmada en mayo de 2025. Obliga a las plataformas a retirar material de carácter íntimo publicado sin el consentimiento de la persona, incluidos los deepfakes creados con IA, en un plazo de 48 horas desde la recepción de una solicitud válida, y prevé responsabilidad penal por su publicación.

Algunos estados han ido más rápido y han aprobado un conjunto más amplio de leyes que regulan los deepfakes relacionados con elecciones, los deepfakes pornográficos y, en algunos estados, los deepfakes utilizados directamente en esquemas de estafa. Esa fragmentación implica que las consecuencias jurídicas de un mismo esquema de estafa con deepfakes pueden variar notablemente según el lugar en el que se encuentre la víctima y según el daño concreto causado por el contenido publicado.

#Criptofraude
El estafador ya no tiene por qué ser humano: cómo la IA está cambiando el mercado del delito