Suplantación en videollamadas con IA: un proceso de verificación para equipos
Trata la reunión como un contacto aún no verificado
Una persona entra en una videollamada con el nombre correcto, una cara conocida y una voz convincente. Durante la reunión pide cambiar datos de pago, revelar información de una cuenta, restablecer un acceso o enviar un archivo. Ver y oír al participante puede parecer una confirmación. Sin embargo, la reunión solo es el canal por el que llegó la solicitud; no demuestra por sí sola la identidad ni sustituye una aprobación.
El FBI advierte que los delincuentes usan IA generativa para ampliar el fraude y hacer más creíbles sus engaños. Entre sus ejemplos figuran el audio generado por IA para suplantar a figuras públicas o personas cercanas y obtener pagos, y el vídeo generado por IA para crear representaciones creíbles de figuras públicas que apoyen un fraude. La advertencia no describe un incidente empresarial concreto en una videollamada ni establece una política de aprobación.
El equipo necesita un proceso que no obligue al empleado a decidir si una cara o una voz son sintéticas. Ante una petición de alto riesgo, hay que salir del canal entrante y comprobarla mediante contactos y registros que ya fueran fiables antes de la reunión.
Comprueba por separado a la persona, la petición y la aprobación
Anota tres datos antes de actuar: quién dice ser el participante, qué cambio o entrega solicita y qué aprobación existente exige esa acción. Que el participante resulte convincente no responde las otras dos preguntas.
Describe la petición en términos concretos. Registra qué cuenta, destino de pago, ficha de empleado, credencial, documento o permiso cambiaría. Anota también el plazo y cualquier instrucción para omitir a un revisor habitual. Así la urgencia deja de ser una impresión y se convierte en una solicitud que otra persona puede comprobar.
No uses los datos de contacto facilitados durante la reunión. Abre el directorio de la empresa, una conversación existente, un número conocido u otro registro elegido antes de la llamada. Inicia un contacto nuevo con la persona representada y repite la acción solicitada con tus propias palabras. Si no responde, mantén la petición pendiente y sigue la ruta de escalado ya definida por la organización.
Comprueba la aprobación por separado. Una identidad verificada no autoriza automáticamente todos los pagos, entregas de datos, reinicios de cuenta o cambios de permisos. Conserva los aprobadores y registros habituales. Deja constancia de quién verificó la identidad, quién aprobó la acción, qué canales independientes utilizaron y qué se ejecutó.
Completa la verificación fuera de la llamada
Finanzas, soporte, recursos humanos y operaciones pueden usar una respuesta breve: «Revisaremos esta solicitud por nuestro canal habitual y responderemos allí». El empleado no necesita acusar a nadie de usar IA ni discutir señales visuales. La petición queda pendiente hasta que termine la comprobación separada.
Finaliza o pausa la reunión antes de abrir el contacto fiable. No sigas un enlace nuevo, no llames a un número publicado en el chat ni aceptes un contacto alternativo enviado por el participante. Todos esos datos proceden de la misma interacción sin verificar.
Conserva el material disponible sin editar la única copia. Puede incluir la invitación, el nombre mostrado, los mensajes del chat, los archivos compartidos, el destino solicitado, la hora y el registro de la decisión. Si puede tratarse de fraude financiero, el FBI indica a las víctimas que denuncien el caso al Internet Crime Complaint Center e incluyan los detalles disponibles. Cada organización debe seguir además sus propias obligaciones jurídicas, de seguridad, privacidad y respuesta a incidentes.
Usa un detector solo sobre un archivo guardado
Una videollamada en directo puede no dejar una grabación que analizar. Si el equipo dispone de un vídeo, audio, imagen o mensaje de texto guardado, DeepFakeCheck puede analizar ese archivo y devolver una señal probabilística de riesgo. No puede verificar la identidad del participante en directo, aprobar la acción solicitada ni demostrar que la reunión fuera legítima.
La detección automática tiene falsos positivos y falsos negativos. Un falso positivo marca material auténtico como sospechoso; un falso negativo pasa por alto material sintético o manipulado. Una puntuación alta justifica más revisión, mientras que una baja no valida al participante ni la petición. Continúa con el contacto independiente y la aprobación habitual cualquiera que sea el resultado.
Guarda el resultado junto al archivo original y las notas de verificación. De este modo queda separado lo que indicó la herramienta de lo que confirmó el equipo mediante sus propios registros.
Ensaya una petición de alto riesgo antes de recibirla
Elige una acción que causaría un daño serio si se aprobara para la persona equivocada, como cambiar la cuenta de cobro de un proveedor o restablecer un acceso privilegiado. Pide a un empleado que localice el contacto fiable, detenga la solicitud, se comunique fuera de la reunión con la persona declarada, encuentre al aprobador habitual y registre el resultado.
Si algún paso depende de información entregada durante la llamada entrante, corrige ese vacío antes de la siguiente petición. La respuesta debe ser breve para poder usarla bajo presión y el proceso debe ser lo bastante concreto para que dos empleados sigan la misma ruta. La solicitud solo avanza después de comprobar fuera de la reunión a la persona, la acción y la aprobación necesaria.
Fuentes
- FBI Internet Crime Complaint Center, “Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud”: https://www.ic3.gov/PSA/2024/PSA241203
¿Sospechas que una imagen fue creada por IA?
Usa nuestra herramienta de detección de deepfakes de alta precisión para analizar imágenes al instante.
Analizar imagen ahora