Los nuevos ataques usan deepfakes de voz/imagen, correos corporativos falsificados e identidades sintéticas para suplantar directivos y autorizar pagos fraudulentos. El comercio electrónico mexicano creció 19.2% en 2025 a MXN$941 mil millones, ampliando puntos vulnerables donde decisiones en segundos determinan pérdidas financieras.
IA sofistica el fraude: ahora apunta a engañar a empleados de comercios
El fraude moderno es silencioso porque parece una operación perfectamente válida
¿Por qué los atacantes decidieron cambiar de objetivo? ¿Qué pasó con robar tarjetas directamente?
Las tarjetas y los sistemas de pago se volvieron demasiado difíciles de penetrar. La seguridad mejoró. Pero los empleados que autorizan pagos siguen siendo humanos, y los humanos pueden ser convencidos.
Entonces esto no es un ataque técnico, es un ataque social.
Exactamente. Y lo peligroso es que parece completamente normal. Un correo que se ve como un correo corporativo, una voz que suena como tu jefe. No hay nada que dispare una alarma.
¿Cuán fácil es crear esos deepfakes o identidades falsas ahora?
Lo suficientemente fácil como para que cualquiera con acceso a las herramientas correctas pueda hacerlo. No necesitas ser un hacker sofisticado. Eso es lo que asusta.
¿Y las empresas están preparadas para esto?
La mayoría no. Todavía están pensando en validar tarjetas y cumplir reglas. Pero el fraude moderno no necesita vulnerar una regla. Solo necesita parecer normal.
¿Qué pueden hacer entonces?
Necesitan entender el comportamiento. Quién autoriza qué, cuándo, desde dónde. Necesitan controles internos claros. Y necesitan estar dispuestos a frenar una operación que se ve normal pero que algo no encaja.
¿Eso no ralentiza todo?
Sí, un poco. Pero es mejor perder unos segundos que perder millones de pesos.
Il Polso
- Deepfakes de voz e imagen, correos corporativos falsificados e identidades sintéticas para suplantar directivos
- Comercio electrónico mexicano creció 19.2% en 2025 a MXN$941 mil millones
- SPEI procesó más de 7,300 millones de operaciones en 2025, comparado con 5,400 millones en 2024
- Los ataques se enfocan en empleados de finanzas, operaciones y atención al cliente, no en sistemas bancarios
Los nuevos ataques usan deepfakes de voz/imagen, correos corporativos falsificados e identidades sintéticas para suplantar directivos y autorizar pagos fraudulentos. El comercio electrónico mexicano creció 19.2% en 2025 a MXN$941 mil millones, ampliando puntos vulnerables donde decisiones en segundos determinan pérdidas financieras.
La inteligencia artificial está transformando el fraude financiero, enfocándose ahora en engañar a empleados de comercios mediante deepfakes, correos falsos e identidades sintéticas, en lugar de atacar directamente sistemas bancarios.
El fraude financiero ha cambiado de objetivo. Durante años, los delincuentes buscaban robar números de tarjeta, clonarlas o penetrar los sistemas que procesan pagos. Ahora, la inteligencia artificial está reorientando los ataques hacia un blanco más accesible: los empleados que operan esos sistemas dentro de los comercios.
La táctica es sofisticada. Un atacante puede usar deepfakes de voz o video para imitar a un directivo, enviar correos electrónicos prácticamente indistinguibles de los corporativos legítimos, o crear identidades sintéticas tan convincentes que superan los controles de verificación tradicionales. El objetivo no es forzar una puerta de seguridad digital, sino convencer a una persona de que autorice un pago. Sandra Agudo, gerenta de Producto de Kuvasz Solutions, una fintech chilena con operaciones en México especializada en tecnología de pagos, lo resume así: "Por muchos años el fraude buscó vulnerar la tecnología financiera. Hoy, el objetivo son las personas que operan esa tecnología". Este cambio de enfoque refleja una realidad incómoda: los sistemas de seguridad son cada vez más robustos, pero los humanos siguen siendo predecibles.
El timing del cambio no es casual. México está en medio de un boom de comercio digital. En 2025, las ventas en línea alcanzaron 941 mil millones de pesos, un crecimiento anual del 19.2 por ciento, según datos de la Asociación Mexicana de Venta Online. Simultáneamente, el Sistema de Pagos Electrónicos Interbancarios, operado por Banco de México, procesó más de 7,300 millones de operaciones durante el mismo año, comparado con 5,400 millones el año anterior. Cada transacción adicional representa un punto de decisión donde un empleado debe determinar, frecuentemente en cuestión de segundos, si una operación es legítima o fraudulenta. Más volumen significa más oportunidades para que un ataque pase desapercibido.
Lo que hace particularmente peligroso este nuevo tipo de fraude es su capacidad de pasar por normal. Una llamada que parece venir de un directivo, un correo con el logotipo corporativo correcto, una solicitud de pago que coincide con operaciones habituales: cualquiera de estos elementos puede ser suficiente para que un colaborador autorice una transacción fraudulenta sin sospechar nada. El fraude moderno, como señala Agudo, "es silencioso porque muchas veces parece una operación perfectamente válida". No hay alarmas, no hay comportamientos extraños evidentes. Solo una solicitud que se ve exactamente como debería verse.
La sofisticación de estos ataques se ve amplificada por la democratización de las herramientas. El Identity Fraud Report de Sumsub ha documentado un aumento en el uso de identidades sintéticas generadas con inteligencia artificial, perfiles falsos cada vez más difíciles de detectar. Cualquiera con acceso a estas herramientas puede ejecutar ataques a escala, sin necesidad de habilidades técnicas especializadas.
Para los comercios, esto significa que los métodos tradicionales de prevención de fraude ya no son suficientes. Validar una tarjeta o verificar que una transacción cumpla con determinadas reglas estáticas no es suficiente cuando el ataque no intenta vulnerar la tarjeta, sino convencer a una persona. La detección moderna requiere analizar el comportamiento de la operación, buscar anomalías en el historial del cliente, el dispositivo utilizado, la ubicación, los patrones asociados con comportamientos habituales. Pero esto es solo la mitad del problema.
El otro desafío está dentro de las propias empresas. Los controles internos deben definir claramente quién puede autorizar un pago, bajo qué condiciones, y mediante qué mecanismos de verificación, especialmente cuando la solicitud llega por correo, llamada o videollamada y aparentemente proviene de un superior. Sin estos controles bien definidos, incluso un empleado cuidadoso puede ser engañado.
La batalla contra el fraude ya no se libra únicamente en los servidores y sistemas de pago. Ocurre frente a cada correo, cada llamada, cada autorización que puede parecer legítima pero que en realidad busca abrir una puerta a una pérdida financiera. Los comercios que logren avanzar hacia sistemas de prevención capaces de detectar patrones anómalos sin frenar operaciones legítimas, combinando tecnología, controles internos sólidos y capacidad de respuesta rápida, serán los que sobrevivan a esta nueva generación de ataques. Los demás descubrirán el fraude demasiado tarde.
Citazioni salienti
Por muchos años el fraude buscó vulnerar la tecnología financiera. Hoy, el objetivo son las personas que operan esa tecnología— Sandra Agudo, gerenta de Producto de Kuvasz Solutions
El fraude moderno es silencioso porque muchas veces parece una operación perfectamente válida— Sandra Agudo, gerenta de Producto de Kuvasz Solutions