Estafas creadas con inteligencia artificial: 10 señales para detectar correos e invoices falsas

La inteligencia artificial está haciendo más convincentes las estafas tradicionales

Los ataques de ingeniería social no nacieron con la inteligencia artificial. Los delincuentes llevan años utilizando correos falsos, facturas fraudulentas, suplantación de jefes y dominios parecidos a los originales. Lo que está cambiando es la calidad y velocidad con la que pueden preparar una campaña. Microsoft documentó recientemente una operación de fraude financiero que combinaba suplantación de ejecutivos, facturas fabricadas y conversaciones de correo simuladas.

La campaña observada por Microsoft superó el millón de mensajes y buscaba convencer a personal financiero para procesar pagos. El caso es una advertencia útil incluso para personas que no trabajan en grandes empresas: un correo bien redactado, con logotipo correcto y una historia coherente ya no debe considerarse prueba de autenticidad.

1. El nombre visible coincide, pero el correo no

Una de las técnicas más sencillas consiste en mostrar el nombre de un gerente, familiar o empresa conocida mientras la dirección real pertenece a otro dominio. En un teléfono, la aplicación puede destacar el nombre y esconder parcialmente la dirección. Toca o expande los datos del remitente antes de responder.

2. El dominio tiene una modificación mínima

Los atacantes registran dominios que visualmente se parecen a los legítimos: una letra adicional, un guion, una palabra añadida o una extensión diferente. No leas la dirección “por encima”. Compárala carácter por carácter con el dominio oficial.

3. Aparece una factura que nadie esperaba

Una factura profesional puede ser completamente falsa. Logotipos, tablas, números de orden y firmas se pueden generar o copiar. Si no existe un proceso previo de compra, valida por un canal independiente antes de pagar. No llames únicamente al teléfono incluido en la misma factura sospechosa.

4. El mensaje intenta saltarse el procedimiento normal

Frases como “hazlo directamente”, “no copies a nadie”, “es confidencial” o “necesito que se procese hoy” deben aumentar el nivel de verificación. Los atacantes intentan aislar a la víctima para evitar que otra persona detecte la inconsistencia.

5. El supuesto hilo reenviado no se comporta como uno real

Microsoft observó mensajes que incluían conversaciones anteriores fabricadas para dar contexto a la solicitud. Un atacante puede pegar texto con apariencia de hilo, pero faltar encabezados, fechas coherentes o estructura típica del cliente de correo. No asumas que un texto precedido por “De:” o “From:” proviene realmente de otro mensaje.

6. La urgencia financiera aparece de repente

Un cambio de cuenta bancaria, un pago urgente, una transferencia extraordinaria o una compra de tarjetas regalo son escenarios clásicos. La IA puede mejorar la redacción, pero el objetivo sigue siendo el mismo: reducir el tiempo que tienes para pensar y verificar.

7. La información personal no demuestra legitimidad

Nombre, cargo, empresa, teléfono y relaciones laborales pueden obtenerse de sitios web y redes sociales. Un mensaje personalizado puede ser resultado de reconocimiento previo. No utilices como prueba de identidad un dato que sea público o fácil de investigar.

8. El archivo parece normal, pero no sabes de dónde salió

PDF, Word, Excel, ZIP y enlaces a documentos pueden utilizarse como parte de una cadena de ataque. Mantén aplicaciones actualizadas y evita habilitar macros o contenido activo solicitado por un documento inesperado. Si una factura puede validarse en el portal oficial del proveedor, hazlo allí.

9. El remitente quiere cambiar de canal

Algunas campañas comienzan por correo y luego trasladan la conversación a WhatsApp, Telegram u otra plataforma. El cambio puede buscar evitar controles empresariales. Si alguien que normalmente usa un canal corporativo solicita continuar desde un número desconocido, verifica su identidad por una vía ya conocida.

10. Todo parece demasiado perfecto

Durante años se recomendaba buscar errores ortográficos. Esa señal perdió valor. Los modelos generativos pueden producir textos fluidos, formales y adaptados al idioma del objetivo. Hoy debemos analizar contexto, identidad, dominio, procedimiento y solicitud, no solamente gramática.

Una regla práctica: verifica fuera del mensaje

Si un correo solicita dinero, credenciales, códigos, documentos sensibles o un cambio de datos bancarios, utiliza un segundo canal que no provenga del propio mensaje. Llama a un número que ya tengas registrado, abre el portal escribiendo la dirección manualmente o consulta a la persona mediante un contacto conocido.

Protección técnica para empresas

Las organizaciones deberían configurar correctamente SPF, DKIM y DMARC, utilizar filtros antiphishing y establecer procedimientos de aprobación para pagos. Las transferencias sensibles pueden requerir verificación por dos personas. También conviene entrenar al personal con ejemplos actuales, porque las plantillas de fraude evolucionan rápidamente.

La autenticación multifactor ayuda a proteger cuentas, pero no evita por sí sola que una persona autorice voluntariamente un pago fraudulento. La seguridad debe combinar controles técnicos con procesos humanos.

Qué hacer si ya respondiste

Responder un correo sospechoso no significa automáticamente que perdiste la cuenta. El riesgo depende de lo que hayas hecho. Si entregaste una contraseña, cámbiala desde el servicio oficial y revisa sesiones activas. Si descargaste o ejecutaste un archivo, aísla el equipo si observas comportamiento extraño y realiza una evaluación de seguridad. Si transferiste dinero, contacta inmediatamente a la entidad financiera y conserva todas las evidencias.

Conclusión

La inteligencia artificial está reduciendo algunos de los errores que antes delataban una estafa. Por eso, la defensa moderna consiste en verificar identidad y contexto. Una factura bonita, una firma correcta o un mensaje sin faltas de ortografía ya no bastan. Cuando una solicitud implica dinero o acceso, verifica por un canal independiente.

Consejo de Andy Inventor: crea una regla familiar o empresarial: ningún cambio de cuenta bancaria ni pago extraordinario se confirma únicamente por mensaje. Una llamada de treinta segundos puede evitar una pérdida importante.

No responses yet

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Latest Comments

Facebook
Instagram
Tiktok