Pablo García, experto en ciberseguridad: “Los delincuentes ya utilizan IA para copiar voces y rostros de directivos y cometer fraudes”

"Los delincuentes ya utilizan IA para copiar voces y rostros de directivos y cometer fraudes"
"Los delincuentes ya utilizan IA para copiar voces y rostros de directivos y cometer fraudes"Magnific
Noticia
Añádenos en Google

Elígenos como tu fuente preferida en Google.

El aumento de los ‘deepfakes’ corporativos está impulsando una nueva generación de fraudes financieros muy personalizados y difíciles de identificar.

La inteligencia artificial llegó para revolucionar muchas de las tareas que realizamos en nuestro día a día, pero también se ha convertido en una nueva herramienta a la que los ciberdelincuentes sacan mucho partido. Los últimos avances han llevado a los delincuentes a utilizar deepfakes en los que copian las voces y rostros de directivos para cometer fraudes. Con ayuda de la IA se hacen pasar por altos cargos para ordenar transferencias millonarias en las empresas.

Uno de los casos más sonados tuvo lugar en enero de 2024, cuando un director financiero de la multinacional Arup autorizó pagos por 25 millones de dólares tras participar en una videollamada en la que creyó estar hablando con otros directivos de la compañía. Sin embargo, todos ellos eran falsos, ya que los ciberdelincuentes habían conseguido clonar sus rostros, voces y gestos con ayuda de la inteligencia artificial. Este episodio dejó claro el avance de esta modalidad de fraude, que sigue evolucionando a medida que lo hace esta tecnología.

En los últimos años ha habido un aumento exponencial de los deepfakes corporativos, estimándose un crecimiento del 3.000% en el último año debido a las herramientas de IA que actualmente pueden clonar voces con apenas disponer de 60 segundos de audio de la persona. Se trata de una gran amenaza para las empresas, tal y como confirma el experto en ciberseguridad Pablo García, que recalca que se trata de ataques cuidadosamente planificados en los que se combina ingeniería social con herramientas avanzadas de IA.

Según el especialista, los delincuentes recopilan información pública disponible a través de plataformas como LinkedIn, redes sociales y comunicados corporativos, gracias a los cuales pueden identificar la forma en la que se comunican los ejecutivos, así como quiénes autorizan los pagos, y conocer sus rutinas laborales.

Un objetivo muy claro

Los ciberdelincuentes recopilan información sobre los altos ejecutivos para luego crear correos electrónicos falsos, llamadas telefónicas con voces clonadas e incluso videollamadas con deepfakes que imitan de forma realista a los directivos de una empresa. Pablo García advierte de que el objetivo de este tipo de ataques es muy claro, ya que apuntan específicamente a ejecutivos de alto rango, por la autoridad que tienen en sus respectivas organizaciones.

En este caso, el fraude no busca explorar posibles fallas tecnológicas, sino que se centra en los procesos internos de las empresas y la propia urgencia del día a día. Los avances en inteligencia artificial han hecho que la generación de rostros y voces sintéticas sea muy accesible, haciendo que incluso haya plataformas gratuitas que pueden recrear voces humanas con gran precisión con solo unos pocos segundos de grabación.

El elevado nivel de calidad de estas herramientas hace que resulte cada vez más complicado detectar los fraudes, sobre todo cuando llegan a contextos en los que las decisiones se deben tomar con rapidez o cuando las comunicaciones entre los responsables de la empresa tienen lugar de forma remota.

Ante esta situación, cada vez más habitual, los expertos en ciberseguridad recomiendan reforzar los protocolos internos de seguridad, gracias a los cuales pueden reducir riesgos. Una de las medidas más recomendadas pasa por implementar una doble validación obligatoria a la hora de ejecutar operaciones sensibles, de forma que no resulte tan sencillo para los ciberdelincuentes conocer la forma de proceder de las empresas.

Otra recomendación de los expertos es la segregación de funciones, de manera que la persona que solicita una operación financiera no debería ser la misma que se encargue de su aprobación o su ejecución, puesto que, al haber varias personas involucradas, resultará más complicado que el ataque pueda fructificar.