DeepFake Check
Volver al Blog
DeepCheckAI Team 4 min de lectura

Fraude laboral con deepfakes: flujo de verificación

La solicitud sigue sin verificar hasta confirmarla por otro canal

Llega una llamada urgente que parece proceder de un directivo. Alguien en una videollamada pide a finanzas que cambie los datos de pago. Una voz conocida solicita a recursos humanos que entregue información de un empleado. Reconocer la cara o la voz no confirma la identidad. El FBI advierte que los delincuentes usan IA generativa para ampliar el fraude y hacerlo más creíble. También describe audio generado por IA para suplantar a figuras públicas o personas cercanas y obtener pagos, y vídeo generado por IA para crear representaciones creíbles de figuras públicas que apoyen un fraude.

Una petición laboral de alto riesgo debe seguir sin verificar hasta que el equipo la confirme por un canal que el solicitante no haya facilitado ni controle. No conviene pedir a un empleado que decida si una voz o una cara son sintéticas. Necesita un proceso breve que pueda seguir incluso bajo presión.

Separa la identidad declarada de la acción solicitada

Antes de responder, anota quién dice ser la persona y qué quiere cambiar. Una identidad convincente no vuelve segura la acción. Las preguntas útiles son concretas: ¿qué pago, cuenta, ficha de empleado, credencial o aprobación cambiaría?, ¿quién se beneficiaría?, ¿qué plazo se ha impuesto?, ¿qué control habitual se pretende evitar?

La fuente del FBI respalda el escrutinio del fraude y la suplantación asistidos por IA, pero no publica una norma de aprobación para finanzas o recursos humanos. El siguiente flujo es una recomendación operativa de este artículo que cada organización debe adaptar a sus políticas, autoridades y obligaciones.

Abre una ruta de verificación independiente

Pausa la operación o la entrega de datos. Mantén sin cambios los datos de pago, los permisos y los registros del empleado mientras se revisa la solicitud. La urgencia es un dato que registrar, no un permiso para saltarse un control.

Termina la interacción entrante. No uses números, enlaces de reunión, correos o cuentas de chat entregados durante el contacto sospechoso. Abre el directorio de la empresa u otro registro que el equipo ya considere fiable.

Contacta por separado con la persona suplantada. Llama a un número conocido o inicia un mensaje nuevo en un canal corporativo establecido y pide que repita la solicitud exacta. Si no responde, remite el caso a quien ya tenga autoridad según la política interna en vez de improvisar una aprobación.

Conserva los aprobadores habituales. Una aparición en vídeo o una voz conocida no sustituye a las personas y los registros exigidos para pagos, cambios bancarios de proveedores, nóminas, restablecimientos de acceso o entrega de datos personales. Registra quién confirmó la solicitud y por qué canal abierto de forma independiente.

Guarda el material sospechoso. Conserva el mensaje de voz, archivo, mensaje, datos del remitente, invitación de reunión e información de la operación disponibles. No edites la única copia. Ante un posible fraude financiero, el FBI indica que las víctimas deben denunciarlo al Internet Crime Complaint Center e incluir los detalles disponibles.

Usa un detector solo si existe un archivo

Una llamada en directo puede no dejar una grabación útil. Si existe un mensaje de voz, una imagen, un vídeo o un clip guardado, DeepFakeCheck puede analizarlo y devolver una señal probabilística de riesgo. Esa señal puede ayudar a revisar el caso, pero no identifica a quien llama, no aprueba un pago ni demuestra que la petición sea legítima.

Los detectores automáticos tienen falsos positivos y falsos negativos. Un falso positivo puede marcar material auténtico; un falso negativo puede pasar por alto material sintético o manipulado. Una puntuación alta justifica más revisión y una baja no autoriza la solicitud. El contacto independiente y los registros de aprobación siguen siendo necesarios con cualquier resultado.

Guarda el resultado del detector junto al archivo, las notas de verificación y la decisión final. Así queda separado lo que aportó la herramienta de lo que confirmó el equipo mediante su procedimiento.

Define la ruta antes de la próxima urgencia

Finanzas y recursos humanos deberían definir de antemano los canales y aprobadores independientes para las acciones de alto riesgo. La prueba es práctica: ¿puede un empleado detener la solicitud, encontrar un contacto fiable y registrar la verificación sin usar nada suministrado en la interacción entrante?

Si no puede, conviene corregir ese procedimiento antes de añadir otro detector. Una ruta fija protege la decisión cuando el contenido parece convincente y el resultado automático sigue siendo incierto.

Fuentes

  • FBI Internet Crime Complaint Center, “Criminals Use Generative Artificial Intelligence to Facilitate Financial Fraud”: https://www.ic3.gov/PSA/2024/PSA241203

¿Sospechas que una imagen fue creada por IA?

Usa nuestra herramienta de detección de deepfakes de alta precisión para analizar imágenes al instante.

Analizar imagen ahora