DeepFake Check
Volver al Blog
DeepCheckAI Team 4 min de lectura

Suplantación con mensajes de voz de IA: cómo verificar a un contacto conocido

Trata el mensaje como una solicitud sin verificar

Una voz conocida puede hacer que un mensaje inesperado parezca seguro. En mayo de 2025, el FBI advirtió que actores maliciosos enviaban mensajes de texto y mensajes de voz generados por IA mientras suplantaban a altos funcionarios de Estados Unidos. La campaña descrita funcionaba desde abril de 2025 y se dirigía a funcionarios, antiguos funcionarios y sus contactos. Ese alcance es importante: el aviso documenta una campaña concreta, no ofrece un veredicto sobre cualquier mensaje de voz sospechoso.

Según el aviso, los actores buscaban establecer una relación antes de intentar acceder a cuentas personales. Una de las vías consistía en presentar un enlace malicioso como medio para trasladar la conversación a otra plataforma. La información de contactos robada podía servir después para suplantar a personas de confianza y pedir información o dinero. Usa esa secuencia como señal para detenerte, sin convertir un solo indicio en prueba de fraude.

Verifica por una vía ajena al mensaje

Inicia otra conversación con un número, directorio oficial, centralita de empresa o chat anterior que ya considerabas fiable. No llames al número ni abras el enlace incluido en el mensaje dudoso. Pide a la persona que confirme la solicitud concreta y el cambio de plataforma. Este método es una recomendación operativa de esta guía, no un procedimiento indicado en el aviso del FBI.

Separa identidad y autorización. Confirmar que un compañero envió el mensaje no aprueba por sí solo un pago, un restablecimiento de contraseña, la entrega de documentos o un cambio de cuenta. Aplica el proceso de aprobación habitual. Si el remitente afirma representar a un organismo, utiliza una vía publicada por ese organismo, no los datos aportados en el mensaje.

Una respuesta desde la misma cuenta tiene poco valor cuando el riesgo es precisamente el acceso indebido a esa cuenta. El aviso explica que una cuenta personal u oficial comprometida puede revelar contactos fiables y permitir nuevas suplantaciones. El segundo canal debe ser independiente del que inició la solicitud.

Revisa por separado el enlace y el cambio de plataforma

El FBI define smishing como el contacto malicioso por SMS o MMS, y vishing como el contacto malicioso mediante notas de voz, que puede incorporar voces generadas por IA. También explica que estos métodos pueden llevar a la víctima a una segunda plataforma, donde aparecen programas maliciosos o enlaces a sitios controlados por el actor para robar nombres de usuario y contraseñas.

La plataforma de destino no demuestra por sí sola un fraude; un perfil conocido dentro de ella tampoco demuestra la identidad. Si la solicitud afecta al trabajo, dinero, credenciales o archivos sensibles, conserva el mensaje y entrega el enlace al equipo de seguridad mediante el canal aprobado. Si ya introdujiste credenciales, deja de interactuar con el mensaje y entra al servicio desde su dirección legítima para proteger la cuenta.

El FBI pide a las víctimas de la campaña descrita que contacten a los responsables de seguridad pertinentes y envíen información detallada a una oficina local del FBI o a IC3. Esa indicación se refiere a la campaña del aviso.

Usa el análisis de audio dentro de sus límites

Si conservas un archivo de audio, DeepFakeCheck puede ofrecer una señal probabilística sobre posibles rasgos sintéticos o manipulados. No establece quién envió el mensaje, si la cuenta fue comprometida, si la petición está autorizada ni qué intención tenía el hablante. La identidad y la autorización requieren comprobaciones separadas.

El análisis automático puede producir falsos positivos y falsos negativos. Un falso positivo puede marcar audio auténtico como sospechoso; un falso negativo puede pasar por alto audio generado o alterado. Un resultado de riesgo alto justifica revisar más. Un resultado bajo no autentica al hablante. El análisis puede dejar preguntas sin resolver; identifícalas como no verificadas en lugar de completarlas con suposiciones.

Guarda el archivo analizado, el resultado y la hora. Si grabaste el mensaje de nuevo con otro dispositivo, anótalo como copia. El registro debe permitir que otra persona vea qué archivo produjo cada señal.

Decide con la solicitud, la identidad y las pruebas

Mantén separadas tres preguntas: quién controla el canal de contacto, si la solicitud está autorizada y qué sugiere el análisis. Confirma la primera por una vía independiente, la segunda con el proceso de aprobación habitual y la tercera con un resultado que indique sus límites.

Si una acción de alto riesgo sigue sin verificar, no envíes dinero, credenciales, archivos sensibles ni acceso a cuentas. Escala el mensaje conservado junto con tus notas. Este flujo no garantiza detectar toda suplantación. Evita que una voz familiar sea la única prueba de identidad.

Fuentes

  • FBI Internet Crime Complaint Center, “Senior US Officials Impersonated in Malicious Messaging Campaign”: https://www.ic3.gov/PSA/2025/PSA250515

¿Sospechas que una imagen fue creada por IA?

Usa nuestra herramienta de detección de deepfakes de alta precisión para analizar imágenes al instante.

Analizar imagen ahora