Deepfakes y fraude al CEO: El ataque que tu gerente de finanzas no va a reconocer

Retrato de Carolina Lobos con fondo de ciudad y montañas
Carolina Lobos C.
August 19, 2026
CFO en oficina de Santiago revisando una videollamada con un participante deepfake, fraude al CEO

En enero de 2024, un empleado de finanzas de la oficina en Hong Kong de una firma de ingeniería multinacional recibió un correo sospechoso: El CFO de la casa matriz pedía ejecutar transacciones confidenciales. Pensó que era phishing, e hizo lo que haría cualquier persona bien entrenada: Desconfiar y pedir verificación.

La verificación llegó en forma de videollamada. Ahí estaban el CFO y varios colegas que reconocía, con sus caras y sus voces, dándole instrucciones en vivo. Tranquilizado, ejecutó 15 transferencias por 200 millones de dólares de Hong Kong, unos 25,6 millones de dólares. Una semana después consultó con la casa matriz y descubrió que la reunión nunca existió: Cada participante de esa videollamada era un deepfake construido con material público. El dinero no se recuperó.

La lección incómoda de este caso no es que el empleado fuera ingenuo. Es exactamente lo contrario: Sospechó, pidió confirmación y el mecanismo de confianza que usó (ver y escuchar a sus jefes) ya no prueba nada. Ese es el problema que este artículo va a ayudarte a resolver.

¿Qué es un deepfake y por qué dejó de ser ciencia ficción?

Un deepfake es contenido audiovisual sintético generado con inteligencia artificial: Una cara, una voz o un video completo que imita a una persona real con precisión suficiente para engañar a quienes la conocen. Es la forma más sofisticada de suplantación de identidad que existe hoy. La tecnología lleva años disponible; lo que cambió es el costo y la facilidad.

Los números lo muestran sin dramatismo. McAfee demostró que bastan 3 segundos de audio para clonar una voz con un 85% de similitud, y que la cifra sube con más muestras. Kaspersky, que monitorea los mercados grises donde se venden estos servicios, documentó la caída de precios: De rangos entre 300 y 20.000 dólares por minuto de video en 2023, a ofertas desde 50 dólares por un video falso en 2025, hasta 400 veces más barato. Y firmas de verificación de identidad como Veriff reportan herramientas de suplantación facial que operan en tiempo real dentro de videollamadas de Zoom o Teams.

Con esos tres datos el cálculo es simple: Clonar al gerente de finanzas de una empresa chilena cuesta menos que un almuerzo ejecutivo, y los insumos (su voz y su cara, la materia prima de la suplantación de identidad) están disponibles gratis en webinars, entrevistas, resultados trimestrales y LinkedIn, de modo que la visibilidad pública de un ejecutivo se convierte, sin quererlo, en su superficie de ataque.

¿Cómo funciona el fraude al CEO con deepfakes?

El fraude al CEO existía mucho antes de la IA: Es la vieja estafa BEC (Business Email Compromise), donde alguien se hace pasar por un ejecutivo con autoridad y pide una transferencia urgente y confidencial, típicamente asociada a una operación que justifique el secreto (una adquisición, un pago a un proveedor estratégico, un tema tributario). El FBI lleva años midiéndolo: Solo en 2025, las pérdidas reportadas por BEC alcanzaron 3.046 millones de dólares, la segunda categoría de fraude más costosa de su registro.

Lo que la IA cambió es el punto débil histórico de la estafa: La verificación. El guion moderno tiene tres actos.

Acto 1, el contacto. Llega por correo o WhatsApp, suplantando al CEO o CFO. Urgente y confidencial, siempre con el reloj encima. Hasta aquí, nada nuevo: La mayoría de los equipos entrenados desconfía.

Acto 2, la "prueba". Ante la duda, el estafador ofrece la videollamada o la llamada de voz. Aparece el jefe, con su cara, su voz y su acento. En el caso de Hong Kong este acto fue una reunión grupal completa. La víctima baja la guardia porque su entrenamiento anti phishing nunca cubrió esto: Le enseñaron a desconfiar de los correos, no de sus propios ojos.

Acto 3, la ejecución. Transferencias fraccionadas a varias cuentas, montos bajo umbrales de alerta, y un colchón de días antes de que alguien pregunte. Cuando la empresa reacciona, el dinero pasó por tres jurisdicciones.

El contraste entre dos casos reales muestra dónde se gana y se pierde. En Hong Kong, la consulta a la casa matriz llegó una semana tarde: Pérdida total. En Singapur, en 2025, un director de finanzas transfirió 499 mil dólares tras un Zoom con deepfakes de su CEO, pero la solicitud siguiente (1,4 millones más) le olió mal y reportó de inmediato: La policía y los bancos congelaron y recuperaron los fondos en días. Mismo engaño, distinto desenlace, y la única variable fue la velocidad del reporte.

¿Qué tan grande es el problema (y qué pasa con Chile)?

Las cifras vienen con nombres y apellidos de quien las mide, porque en este tema abundan los números inflados:

  • FBI (IC3, 2025): 20.900 millones de dólares en pérdidas totales por cibercrimen reportadas, un 26% más que el año anterior. Por primera vez el FBI rastrea el "nexo IA" en las denuncias.
  • Deloitte: Proyecta que el fraude habilitado por IA generativa alcanzará los 40.000 millones de dólares anuales en EE.UU. hacia 2027.
  • Entrust: Detectó un intento de fraude con deepfake cada 5 minutos durante 2024, con la falsificación de documentos digitales creciendo 244%.
  • Sumsub, el dato regional: América Latina registró un aumento de 255% en apariciones de deepfakes en su última medición de fraude de identidad. La región ya está en la mira.

El fraude con IA en cifras

Lo que miden el FBI, las consultoras y los verificadores de identidad.

US$3.046M
Pérdidas por fraude BEC (al CEO) reportadas en 2025. Segunda categoría más costosa.
FBI IC3, 2025
US$40.000M
Proyección de fraude con IA generativa en EE.UU. hacia 2027.
Deloitte
Cada 5 min
Un intento de fraude con deepfake detectado durante 2024.
Entrust
+255%
Crecimiento de apariciones de deepfakes en América Latina.
Sumsub

Cifras de cada fuente indicada; los reportes de vendors se citan con atribución.

Sobre Chile conviene ser precisos: No existe todavía un caso corporativo local de fraude al CEO con deepfake documentado públicamente con fuentes sólidas. Los casos verificables están en Asia y Europa. Pero los tres ingredientes ya están acá (ejecutivos con alta exposición pública, procesos de pago que confían en la voz y el rostro, y una tasa regional de deepfakes creciendo a tres dígitos), así que la pregunta operativa para un directorio chileno es cuánto quiere apostar a seguir fuera de la estadística.

¿Se puede detectar un deepfake en una videollamada?

A veces, y cada vez menos. Las señales clásicas siguen sirviendo como primera línea:

  • Pide a la persona girar la cabeza a 90 grados: Los modelos de suplantación facial suelen fallar en el perfil.
  • Pide pasar la mano frente a la cara: Rompe la superposición del rostro sintético y genera artefactos visibles.
  • Observa la sincronización: Desfase entre labios y voz, parpadeo antinatural, bordes del rostro que vibran contra el fondo.
  • Introduce latencia conversacional: Haz preguntas inesperadas o cambia de tema en seco. Los deepfakes operados en vivo responden con retardo o evasivas.

Ahora, la advertencia honesta que casi nadie te va a dar: Estas señales se degradan con cada generación de modelos. Lo que hoy delata a un deepfake, en un año puede estar resuelto. Por eso la detección visual es un complemento, y la defensa confiable es otra cosa: Proceso.

El mejor ejemplo viene de un intento frustrado en 2024 contra una automotriz italiana de lujo, según reportó la prensa financiera internacional. Un ejecutivo recibió mensajes y luego una llamada con la voz clonada de su CEO, acento incluido, pidiendo una operación financiera confidencial. Su respuesta fue una sola pregunta de control: El título del libro que el CEO real le había recomendado días antes. El estafador cortó la llamada. Contra un deepfake perfecto, ganó un dato que solo dos personas conocían.

¿Es delito el deepfake en Chile?

La respuesta corta: El fraude siempre lo fue; el deepfake como tal, todavía no.

Hoy estos casos se persiguen con las figuras existentes: La estafa del Código Penal y los delitos de la Ley 21.459 de delitos informáticos (fraude informático, falsificación y suplantación mediante manipulación de sistemas). Funciona para castigar al estafador cuando se le encuentra, pero no regula la creación ni la difusión de suplantaciones sintéticas en sí mismas.

Eso podría cambiar: El Boletín 17795-19, en trámite en el Congreso con urgencia desde marzo de 2026, propone un "derecho a la integridad digital" y multas millonarias por la creación y difusión de deepfakes de imagen, voz y gestos. En paralelo, la ley de IA que discute el Senado no exige etiquetar contenido sintético, un vacío que los especialistas ya señalaron.

Los vecinos van más rápido, y esto importa si tu empresa opera en la región: Colombia tipificó la suplantación con IA como agravante penal (Ley 2502), con sanciones aplicables justamente desde julio de 2026. Perú hizo lo propio con la Ley 32314, que convierte el uso de deepfakes y manipulación de voz o imagen en agravante de varios delitos desde 2025. Chile discute; Perú y Colombia ya legislaron. Para un grupo con operaciones en los tres países, el estándar interno debería ser el más exigente de los tres.

El protocolo anti deepfake: 5 pasos que no dependen de tus ojos

El FBI publicó recomendaciones específicas contra el fraude con IA generativa, y FS-ISAC, el organismo de colaboración del sector financiero global, publicó en 2024 la primera guía de riesgos deepfake pensada para directorios: Su taxonomía cubre el fraude en transacciones (este artículo), pero también el daño reputacional por videos falsos de ejecutivos y la manipulación de mercado con anuncios sintéticos, tres frentes que conviene evaluar juntos. Destilado a lo esencial, el protocolo que recomendamos implementar esta semana:

El protocolo anti fraude en 5 pasos

Ninguno requiere tecnología nueva. Todos requieren decisión y ensayo.

  • 1

    Callback obligatorio

    Todo pago sobre un umbral se confirma llamando a un número previamente registrado. Nunca al número que llama.

  • 2

    Palabra clave rotativa

    Acordada entre CEO, CFO y tesorería para solicitudes fuera de proceso (recomendación del FBI). Se cambia periódicamente.

  • 3

    Doble aprobación fuera de banda

    Ninguna transferencia relevante con una sola persona ni un solo canal.

  • 4

    Pregunta de contexto

    Un dato que solo la persona real conoce. A un estafador lo venció el título de un libro.

  • 5

    Regla cultural

    Ninguna urgencia justifica saltarse el proceso, y nadie es sancionado por verificar. El proceso debe resistir incluso “ver al jefe”.

Basado en las recomendaciones del FBI (IC3) y FS-ISAC.

  1. 1. Callback obligatorio: Toda instrucción de pago sobre un umbral se confirma llamando a un número previamente registrado. Nunca al número que llama, nunca respondiendo el mismo canal.
  2. 2. Palabra clave rotativa: Una palabra o frase acordada entre CEO, CFO y tesorería, que se pide en cualquier solicitud fuera de proceso (recomendación literal del FBI). Se cambia periódicamente.
  3. 3. Doble aprobación fuera de banda: Ninguna transferencia relevante se ejecuta con la aprobación de una sola persona ni por un solo canal. La orden llega por videollamada, se confirma por otro medio.
  4. 4. Pregunta de contexto: Ante cualquier duda, un dato que solo la persona real conoce. Al estafador de la automotriz italiana lo venció un libro.
  5. 5. Regla cultural, la más importante: Ninguna urgencia ni confidencialidad justifica saltarse el proceso, y nadie será sancionado por verificar. En el caso de Hong Kong, el empleado dudó y la videollamada lo convenció; el proceso tiene que resistir incluso "ver al jefe".

Fíjate en algo: Los cinco pasos se implementan con lo que ya tienes; lo único que exigen es decisión de la gerencia y ensayo. Complementa con higiene de exposición (limitar el audio y video público de ejecutivos donde sea razonable, como sugiere el FBI) y con capacitación que incluya deepfakes en los simulacros, no solo correos falsos.

¿Qué hacer si la transferencia ya salió?

Los primeros minutos después de descubrir el fraude valen millones, y el contraste entre los dos casos que abrieron este artículo lo demuestra: Una semana de silencio costó 25,6 millones de dólares; un reporte inmediato recuperó 499 mil. El plan de respuesta, en orden:

Primera hora: Los bancos. Contacta de inmediato a tu banco para solicitar el retiro o congelamiento de las transferencias, y pide que active los protocolos interbancarios de fraude hacia los bancos receptores. Las transferencias internacionales suelen tener una ventana breve antes de que los fondos se fragmenten y salten de jurisdicción; después de eso, la recuperación se vuelve excepcional. Ten preparados de antemano los contactos de fraude de tus bancos: Buscarlos durante la crisis quema la ventana.

Primer día: La denuncia y la evidencia. Denuncia ante la PDI (Brigada del Cibercrimen) o la fiscalía, y preserva todo: Los correos, los registros de la videollamada, los números y cuentas involucrados, los logs de acceso al correo corporativo. Si el fraude partió por un compromiso de tu correo (el acto 1 del guion), tu equipo de seguridad necesita revisar reglas de reenvío, sesiones activas y accesos anómalos, porque el atacante probablemente sigue leyendo.

Primera semana: El reporte formal y la revisión. Si tu organización es un servicio esencial u Operador de Importancia Vital bajo la Ley 21.663, evalúa con tu equipo legal si el incidente califica como reportable a la ANCI, con los plazos cortos que esa ley impone. Y en paralelo, la revisión honesta: Qué paso del protocolo faltó o falló, y su corrección inmediata, porque los estafadores comparten datos de las empresas que ya pagaron una vez.

La lección de fondo es cultural: En las organizaciones donde reportar un error cuesta el puesto, los fraudes se descubren tarde. El empleado de Singapur que reportó de inmediato le ahorró a su empresa un millón de dólares adicional; esa conducta se entrena y se protege.

Autodiagnóstico: ¿Qué tan preparada está tu empresa ante una videollamada falsa?

Seis preguntas para el comité de riesgos. Responde sí o no:

¿Resistiría tu empresa una videollamada falsa?

Seis preguntas para el comité de riesgos. Responde sí o no.

  • ¿Existe un umbral formal de monto sobre el cual toda transferencia exige verificación por un canal distinto al de la solicitud?

  • ¿Tu equipo de finanzas tiene instrucción explícita y por escrito de verificar pagos urgentes aunque la orden venga del CEO por video o voz?

  • ¿Tienen CEO, CFO y tesorería una palabra clave o pregunta de control acordada para solicitudes fuera de proceso?

  • ¿Tu capacitación anti fraude incluye deepfakes de voz y video, con ejemplos, no solo phishing por correo?

  • ¿Sabes cuánto material de audio y video público existe de tus 5 ejecutivos principales?

  • ¿Existe un procedimiento de reporte inmediato (a quién llamar, en qué plazo, cómo contactar a los bancos) si una transferencia fraudulenta ya se ejecutó?

Resultados

0-2 SÍ

Tu defensa actual es la suerte: El guión de tres actos funcionaría contra tu empresa tal como funcionó en Hong Kong.

3-4 SÍ

Tienes piezas del protocolo; falta cerrarlo y ensayarlo. Un simulacro con deepfake autorizado mostraría los huecos.

5-6 SÍ

Estás en el grupo que recupera el dinero en vez de perderlo. Rota las claves y repite los ensayos.

  1. 1. ¿Existe un umbral formal de monto sobre el cual toda transferencia exige verificación por un canal distinto al de la solicitud?
  2. 2. ¿Tu equipo de finanzas tiene instrucción explícita (y por escrito) de verificar pagos urgentes aunque la orden venga del CEO en persona, por video o por voz?
  3. 3. ¿Tienen CEO, CFO y tesorería una palabra clave o pregunta de control acordada para solicitudes fuera de proceso?
  4. 4. ¿Tu capacitación anti fraude incluye deepfakes de voz y video, con ejemplos, no solo phishing por correo?
  5. 5. ¿Sabes cuánto material de audio y video público existe de tus 5 ejecutivos principales?
  6. 6. ¿Existe un procedimiento de reporte inmediato (a quién llamar, en qué plazo, cómo contactar a los bancos) si una transferencia fraudulenta ya se ejecutó?

Resultados:

  • 0 a 2 respuestas afirmativas: Tu defensa actual es la suerte. El guion de tres actos funcionaría contra tu empresa tal como funcionó en Hong Kong.
  • 3 a 4 afirmativas: Tienes piezas del protocolo; te falta cerrarlo y ensayarlo. Un simulacro con deepfake real (autorizado) te mostraría los huecos.
  • 5 a 6 afirmativas: Estás en el grupo que recupera el dinero en vez de perderlo. Mantén el protocolo vivo: Rota las claves y repite los ensayos.

Cómo puede ayudarte Netprovider

La defensa contra el fraude ejecutivo combina proceso, cultura y detección, y Netprovider trabaja las tres capas con organizaciones de sectores críticos en Chile, Perú y Colombia:

  • Concientización y simulacros avanzados: Programas de ingeniería social y phishing simulado que incluyen los escenarios de voz y video que tu equipo de finanzas todavía no ha visto.
  • Cyber Threat Intelligence y Brand Defense: Monitoreo de campañas de suplantación de tus ejecutivos y tu marca, incluida la exposición de credenciales e información en la dark web que suele preceder a estos fraudes.
  • CyberSOC 24/7: Detección y respuesta ante el compromiso de correo corporativo (el acto 1 del guion) antes de que llegue el acto 2.

¿Quieres probar tu protocolo antes de que lo pruebe un estafador? Conversemos: Un simulacro bien diseñado cuesta una fracción de una transferencia perdida.

Fuentes

Retrato de Carolina Lobos con fondo de ciudad y montañas
Carolina Lobos C.
Gerente Comercial

Contáctanos para asegurar tu continuidad operacional

No esperes más, protege tu negocio y asegura su continuidad operativa con nuestros servicios especializados.

Animación de ondas azulesAnimación de ondas azules