Imagina recibir una videollamada de tu director financiero pidiéndote una transferencia urgente. Le ves, le oyes, reconoces su forma de hablar. Todo parece normal. El problema es que ni la cara ni la voz son reales: son una recreación generada por inteligencia artificial, entrenada con vídeos y audios públicos de esa misma persona en LinkedIn, entrevistas o presentaciones corporativas.
Un fraude que ya ha costado millones a empresas reales
Esto ya no es ciencia ficción. En los últimos años se han documentado casos de empresas que han perdido decenas de millones de euros en una sola operación tras ser engañadas por videollamadas o llamadas de voz clonada haciéndose pasar por directivos reales. Y no son casos aislados: distintos estudios sectoriales sitúan en más de la mitad de las empresas encuestadas a nivel global las que ya han sufrido algún intento de fraude apoyado en IA generativa, con el audio clonado como el vector más frecuente.
Lo preocupante para las pymes es que la tecnología para crear estas suplantaciones se ha vuelto barata y accesible. Clonar una voz con una calidad convincente puede requerir solo unos segundos de audio público, algo tan sencillo de conseguir como un vídeo corporativo colgado en la web o una intervención en una feria del sector.
Por qué no basta con «reconocer» a la persona
¿Cómo se puede proteger una empresa de algo que parece indistinguible de la realidad? La clave no está en detectar el deepfake en el momento, para eso hace falta herramienta forense especializada, sino en no depender nunca de la vista y el oído como única prueba de identidad. El error de fondo es seguir confiando en la percepción humana para validar operaciones críticas, cuando esa percepción es precisamente lo que la tecnología actual puede falsificar con más facilidad.
Protocolos que sí funcionan frente al fraude del CEO
Verificación por doble canal: ninguna orden de pago urgente se ejecuta solo porque llegue por videollamada o audio. Se confirma siempre por un canal distinto (una llamada al número habitual, un mensaje por el canal corporativo oficial).
Protocolos claros para pagos y cambios de cuenta bancaria, que no dependan de la urgencia percibida en el momento. La presión y la prisa son, precisamente, la palanca que usan estos ataques.
Preguntas de verificación que solo la persona real podría responder, especialmente cuando algo no encaja del todo.
Formación al equipo financiero y a dirección, porque este tipo de fraude apunta directamente a las personas con capacidad de autorizar transferencias, no a los sistemas.
Cómo ayuda Microsyscom a blindar a tu empresa
El fraude del CEO no es nuevo, lo nuevo es la credibilidad con la que ahora se ejecuta. Y eso significa que la defensa ya no puede depender solo de la tecnología: depende, sobre todo, de tener protocolos claros y de que el equipo sepa que «verlo y oírlo» ya no es suficiente para confiar.
En Microsyscom trabajamos este tipo de riesgos desde varios frentes complementarios. Nuestro servicio de Formación y Concienciación prepara a los equipos financieros y directivos para detectar señales de alerta y actuar con protocolos claros ante solicitudes urgentes. El CiberSOC(aaS) monitoriza de forma continua posibles intentos de suplantación e intrusión en los canales corporativos. Y para empresas que necesitan definir políticas internas de verificación y gestión de riesgos, nuestro servicio de Virtual CISO ayuda a diseñar el marco de actuación adecuado a cada organización.
El primer paso
Ninguna empresa está exenta por su tamaño: los atacantes eligen sus objetivos por la facilidad de acceso, no por la envergadura del negocio. Revisar hoy los protocolos de autorización de pagos y formar al equipo es una medida sencilla que puede evitar una pérdida que, una vez ejecutada, es prácticamente irrecuperable.
¿Tu empresa tiene un protocolo claro frente a solicitudes urgentes de pago o cambios de cuenta bancaria? En Microsyscom te ayudamos a definirlo y a formar a tu equipo para reconocer este tipo de fraude antes de que sea demasiado tarde. Contacta con nuestro equipo.


