Estafas con IA: las 6 más comunes en Brasil y cómo protegerte

Estafas con IA: las 6 más comunes en Brasil y cómo protegerte

La llamada viene de un número desconocido, pero la voz es la de tu hijo. El correo del banco no tiene ni un solo error de redacción. El director financiero apareció en video, en vivo, autorizando la transferencia. Ninguna de estas tres escenas prueba nada ya: los fraudes con deepfake en Brasil crecieron 126% entre 2024 y 2025, y el país ya concentra cerca del 39% de los casos detectados en América Latina. La inteligencia artificial no inventó una estafa nueva: tomó las estafas que ya existían y les quitó todo lo que las delataba.

Esta guía reúne las seis estafas con IA más comunes en Brasil, explica cómo funciona cada una por dentro y enumera las defensas que siguen funcionando incluso cuando la imagen y la voz del otro lado son perfectas. Cada sección tiene un artículo en profundidad en el blog: esta es el mapa del territorio.

Qué cambió con la IA — y qué no cambió

Durante dos décadas, la defensa más eficaz contra el fraude digital fue el propio estafador: un correo con errores gramaticales, una voz que no sonaba como la del pariente, un video tosco. La IA generativa eliminó esas debilidades en serie. Herramientas criminales vendidas por suscripción en la dark web, como WormGPT y FraudGPT, escriben phishing impecable en cualquier idioma; bastan tres segundos de audio para clonar una voz; y un deepfake en videollamada ya sostuvo un fraude de US$ 25 millones en una sola empresa.

Lo que no cambió es la anatomía de la estafa. Todos los casos de esta guía dependen de los mismos tres ingredientes: un pedido de dinero o de datos sensibles, urgencia artificial y un canal de comunicación que la víctima no eligió. La tecnología se volvió irreconocible; el guion es el mismo de la ingeniería social de siempre. Esa es la buena noticia escondida en el asunto: las defensas que atacan el guion siguen valiendo contra cualquier calidad de imitación.

¿Cuáles son las estafas con IA más comunes en Brasil?

Las seis estafas con IA más registradas en Brasil son: la estafa del familiar con voz clonada, el vishing (llamada fraudulenta con voz sintética), el deepfake en video, el phishing escrito por IA, el fraude del CEO en videollamada y el uso de chatbots criminales como WormGPT para industrializar todas las anteriores. Las cuatro primeras apuntan a personas; las dos últimas concentran las mayores pérdidas en empresas.

1. Estafa del familiar con voz clonada

El clásico "hola mamá, cambié de número" ganó voz — literalmente. Con muestras de audio tomadas de videos públicos en redes sociales, el criminal clona la voz de un hijo, nieto o hermano y llama pidiendo una transferencia urgente: accidente, secuestro, celular roto. La víctima reconoce el timbre y actúa antes de pensar.

La defensa más barata contra esta estafa es combinar una palabra clave familiar — algo que ningún video público revela — y tener el hábito de colgar y devolver la llamada al número ya guardado en la agenda. El artículo completo sobre la estafa del familiar con voz clonada detalla cómo funciona la clonación, las señales de audio que aún delatan el fraude y el guion de reacción minuto a minuto.

2. Vishing: el centro de atención falso

Cuando la voz sintética no imita a un familiar, imita a una institución: banco, operadora telefónica, organismo público. Es el vishing — phishing por voz — ahora con operadores que nunca dudan, dicen tu nombre correctamente y te transfieren "al departamento de seguridad" con música de espera y todo. El objetivo es siempre el mismo: que confirmes códigos, contraseñas o apruebes transacciones en la app.

Ningún banco pide contraseña, código de la aplicación o transferencia "de regularización" por teléfono. Ante la duda, la regla es una sola: cuelga y llama tú mismo al número oficial impreso en la tarjeta. El artículo sobre vishing y estafas de voz con IA muestra los guiones más usados en Brasil y cómo reconocerlos en los primeros segundos de la llamada.

3. Deepfake en video: ver dejó de ser creer

El deepfake en video aparece en dos contextos: desinformación (el político o la celebridad "diciendo" algo que nunca dijo, casi siempre vendiendo una inversión milagrosa) y validación de identidad (el rostro falso en videollamada para sostener otra estafa). La tecnología todavía se equivoca de forma predecible — manos, parpadeos, sincronía labial, bordes del cabello — y esos errores son verificables por cualquier persona en segundos.

La guía de 7 señales para identificar un deepfake enumera cada verificación técnica y de comportamiento. La más eficaz en una llamada en vivo: pedir un gesto de oclusión — pasar la mano frente al rostro — que la mayoría de los deepfakes en tiempo real todavía no logra seguir.

4. Phishing escrito por IA: el fin del error ortográfico

Durante años, "lee con atención y busca errores" fue el consejo oficial contra el phishing. La IA generativa jubiló ese filtro: los correos fraudulentos ahora llegan con gramática perfecta, tono corporativo convincente e incluso personalización sacada de filtraciones y redes sociales. El volumen también explotó: escribir mil variantes de una misma estafa cuesta segundos.

La defensa migró del texto al contexto: verificar el remitente real, desconfiar de la urgencia, nunca hacer clic en un enlace de cobro o "actualización de datos" recibido — y escribir la dirección del servicio directo en el navegador. El artículo sobre cómo la IA cambió el phishing explica qué delata todavía a un mensaje fraudulento cuando la ortografía ya no lo hace, y el checklist de señales de phishing sigue siendo una referencia rápida.

5. Fraude del CEO: toda la videollamada era falsa

En la cima de la cadena de pérdidas está la estafa corporativa. En 2024, un empleado de la empresa de ingeniería Arup, en Hong Kong, transfirió cerca de US$ 25,6 millones después de una videollamada con el "director financiero" y varios "colegas" — todos deepfakes construidos a partir de videos públicos de los ejecutivos. La verificación que debía frenar la estafa (ver y oír a la persona) se convirtió en el propio mecanismo del fraude.

Las empresas necesitan un control que no dependa de reconocer un rostro o una voz: doble aprobación por canales distintos para transferencias por encima de un tope, palabra clave para autorizaciones financieras y capacitación específica del equipo que mueve dinero. El artículo sobre el fraude del CEO con deepfake reconstruye el caso Arup y enumera los controles en orden de implementación.

6. Las fábricas de la estafa: WormGPT, FraudGPT y malware con IA

Detrás de las cinco estafas anteriores hay una capa industrial. Chatbots criminales sin filtro, vendidos por suscripción, escriben el phishing, el guion del vishing e incluso el código malicioso — es el caso del malware polimórfico BlackMamba, que usa IA para reescribir su propio código en cada ejecución y evadir el antivirus tradicional. El artículo sobre WormGPT y FraudGPT muestra cómo funciona ese mercado y por qué abarató el crimen digital.

Del otro lado, la misma tecnología juega en la defensa: los bancos usan IA en el antifraude y los equipos de seguridad usan machine learning para detectar ataques en minutos — el artículo sobre IA en el SOC explica ese otro lado del tablero.

Cuando la IA es el blanco: las estafas contra quien usa IA

Hay todavía una categoría nueva: ataques contra los propios sistemas de IA y contra quien los usa en el día a día. El prompt injection manipula chatbots para filtrar datos o ejecutar instrucciones escondidas; el data poisoning envenena el entrenamiento de modelos; y el uso descuidado de asistentes en el trabajo ya causó filtraciones corporativas — los 7 cuidados para usar ChatGPT en el trabajo cubren ese riesgo antes de que se convierta en incidente.

Resumen: cada estafa, su canal y su defensa número 1

EstafaCanalBlanco típicoDefensa n.º 1
Familiar con voz clonadaLlamada / WhatsAppPadres y abuelosPalabra clave + devolver la llamada al número guardado
VishingLlamada "del banco"Cualquier cuentahabienteColgar y llamar al número oficial de la tarjeta
Deepfake en videoRedes sociales / llamadaQuien ve "pruebas" en videoGesto de oclusión + verificar cobertura periodística
Phishing con IACorreo / SMSCualquier personaNunca hacer clic en un cobro recibido — escribir el sitio
Fraude del CEOVideollamada corporativaÁrea financiera de empresasDoble aprobación por canales distintos
IA maliciosa (WormGPT)Infraestructura del crimenIndirecto — alimenta a las demásLas cinco defensas anteriores

¿Caíste en una estafa? El guion de las primeras horas

La velocidad importa más que la perfección. Si el dinero salió por una transferencia instantánea, el orden es este:

  • Contacta al banco de inmediato por la app o el teléfono oficial y pide la contestación por el mecanismo de devolución de transferencias del Banco Central (en Brasil, el MED, Mecanismo Especial de Devolução del Pix) — cuanto antes, mayor la chance de bloquear los valores en la cuenta de destino.
  • Presenta una denuncia policial en la comisaría virtual de tu jurisdicción — el documento suele ser exigido por el banco en el análisis de la contestación y alimenta la estadística que orienta la investigación.
  • Cambia contraseñas y revisa accesos si llegaste a escribir credenciales: empieza por el correo principal y activa 2FA por aplicación — una contraseña filtrada en una estafa reaparece después en ataques de credential stuffing.
  • Avisa a la familia y al círculo cercano: quien clonó una voz de la casa tiene material y contexto para intentar la estafa de nuevo, en sentido inverso.

Preguntas frecuentes sobre estafas con IA

¿Es posible clonar una voz con pocos segundos de audio?

Sí — las herramientas comerciales de clonación generan una imitación convincente a partir de muestras de pocos segundos, y la calidad solo mejora con más material público disponible. Por eso quien publica mucho audio y video (o tiene hijos que publican) es blanco preferido de la estafa del familiar.

¿Funcionan los detectores de deepfake?

Parcialmente: los detectores aciertan en parte de los casos, pero pierden terreno frente a cada nueva generación de modelos — es una carrera armamentista. Ninguna defensa doméstica debería depender de un detector; la verificación por canal independiente funciona contra el deepfake perfecto, el imperfecto y contra la estafa sin nada de IA.

¿La estafa con IA es delito?

Sí. En Brasil se encuadra como estafa (art. 171 del Código Penal), y la Ley 14.155/2021 agravó las penas cuando el delito se comete por medio electrónico. Reglas equivalentes existen en la mayoría de los países de habla hispana. El uso de IA no crea un vacío legal — crea evidencia digital, y la denuncia es el primer paso para que se use.

La defensa en capas que frena a las seis

  • Palabra clave con familiares cercanos — y su versión corporativa para autorizaciones financieras.
  • Canal independiente siempre: ¿recibiste un pedido de dinero o de datos sensibles? Cuelga y confirma por el número o canal que tú ya tenías, nunca por el que llegó junto con el pedido.
  • La urgencia es bandera roja: toda estafa con IA depende de que actúes antes de verificar. Quien apura quiere impedir la verificación.
  • Autenticación fuerte en las cuentas: con 2FA por aplicación (TOTP), una contraseña filtrada en phishing no basta para tomar tu cuenta.
  • Menos materia prima pública: cuanto menos audio y video tuyo circule abierto, más caro es clonarte. La guía definitiva de OPSEC y privacidad muestra dónde recortar exposición sin salir de internet.
  • En las empresas: doble aprobación por canales distintos, tope de valor y capacitación antifraude que incluya deepfake — no solo correo.

Dos capas extra cuestan cinco minutos en la app del banco y pagan el esfuerzo desde el primer intento de estafa: reducir el límite de transferencias instantáneas (incluido el límite nocturno, menor por defecto tras la regulación) para un tope que no arruine tu mes, y revisar los dispositivos autorizados de la cuenta, eliminando aparatos antiguos. Y como buena parte de la personalización de las estafas viene de filtraciones anteriores, conviene comprobar si tu correo ya apareció en una filtración — quien sabe qué circula ya sobre él reconoce al instante cuando el estafador "adivina" demasiado.

La IA no cambió la estafa — cambió la escala

Después de mapear las seis, el patrón queda claro: ninguna estafa con IA sobrevive a una víctima que verifica por canal independiente antes de actuar. La tecnología derribó el costo de imitar personas e instituciones, pero no tocó el único punto que siempre decidió el juego — la decisión humana entre el pedido y la acción. Coloca la verificación entre esos dos momentos y la imitación perfecta se vuelve solo una llamada rara que colgaste.

Para cerrar las puertas que la estafa explota incluso antes de que llegue la llamada, el siguiente paso es la guía definitiva de OPSEC y privacidad — menos exposición, peor blanco.

Comentarios