
Recibir una llamada de un hijo, una pareja o un padre pidiendo ayuda siempre ha activado una respuesta casi automática. Si, además, la voz al otro lado del teléfono es exactamente la que esperamos escuchar, pocos se plantearían que puede tratarse de otra persona. Lo mismo puede ocurrir en una empresa cuando quien aparentemente llama es un directivo o un compañero conocido solicitando una operación urgente. Sin embargo, los avances en clonación y suplantación de voz están obligando a cambiar esa forma de verificar en quién confiamos.
El riesgo ya se está materializando en España. El pasado agosto, la Guardia Civil investigó en La Rioja un caso en el que una víctima recibió mensajes de WhatsApp de alguien que se hacía pasar por su hija y, al llamar al número desde el que habían llegado, escuchó una voz generada mediante inteligencia artificial que parecía ser la de ella. La víctima terminó realizando una transferencia de 9.980,25 euros, aunque la rápida actuación policial y bancaria permitió recuperar íntegramente el dinero.
También en el ámbito empresarial se han registrado fraudes de gran magnitud. En septiembre se conoció el caso de una empresa catalana con matriz alemana que perdió 900.000 euros en un fraude del CEO, después de que los atacantes suplantaran al consejero delegado e imitaran las voces de varios directivos para solicitar un pago urgente y confidencial, reforzando el engaño con correos electrónicos falsos.
“Para crear una imitación convincente, los atacantes solo necesitan una muestra de voz, que pueden obtener de vídeos, entrevistas, redes sociales o contenidos profesionales, pero también provocando una llamada o cualquier otra interacción en la que consigan grabar a la víctima. Con apenas unos segundos de audio, las herramientas actuales pueden generar frases que esa persona nunca ha pronunciado”, explica Josep Albors, responsable de Investigación y Concienciación de ESET España. “Por eso debemos incorporar formas de verificación que no dependan únicamente de lo que vemos o escuchamos”.
La voz es solo una parte del engaño. Los ciberdelincuentes la combinan con técnicas de ingeniería social y situaciones de urgencia, desde un accidente o una deuda hasta un cambio de cuenta bancaria o una transferencia empresarial, para presionar a la víctima y evitar que tenga tiempo de verificar la historia.
Una palabra que solo conozcan quienes deben conocerla
Frente a un engaño cada vez más sofisticado, la respuesta puede ser sorprendentemente sencilla. ESET, compañía líder en ciberseguridad, recomienda que cada familia o círculo cercano acuerde previamente una palabra o frase que pueda solicitarse cuando exista alguna duda sobre la identidad de quien está al otro lado.
No se trata de utilizar una contraseña compleja, sino de escoger algo fácil de recordar para todos y, al mismo tiempo, suficientemente poco predecible. Deben evitarse nombres de mascotas, equipos deportivos favoritos, lugares de vacaciones habituales, fechas significativas o cualquier otro dato que pueda encontrarse revisando perfiles en redes sociales u otras fuentes públicas. Además, esa palabra no debería utilizarse como contraseña en otros servicios ni compartirse a través de canales donde pueda quedar expuesta. Si existe la sospecha de que alguien ajeno al círculo de confianza ha podido conocerla, deberá sustituirse por otra.
En el entorno corporativo, ESET recomienda complementar este tipo de mecanismos con procedimientos claros. Una petición inesperada para realizar una transferencia, modificar los datos bancarios de un proveedor o compartir credenciales e información confidencial debería verificarse siempre mediante un segundo canal previamente conocido, como llamar directamente al número habitual de la persona que supuestamente ha realizado la solicitud.
También es importante mantener los mecanismos de doble aprobación para operaciones sensibles y evitar que conceptos como la confidencialidad o la urgencia sirvan para saltarse los controles internos. Precisamente, que una persona insista en que una operación debe mantenerse en secreto o ejecutarse inmediatamente debería aumentar el nivel de precaución.
“Si ya hemos caído en el engaño, lo más importante es actuar con rapidez: cortar la comunicación, contactar con el banco, conservar todas las pruebas y denunciar lo ocurrido. Si se han compartido credenciales, también hay que cambiarlas de inmediato y, en el caso de una empresa, activar los protocolos internos de respuesta a incidentes. Además, conviene desconfiar de cualquiera que prometa recuperar el dinero a cambio de otro pago, porque puede tratarse de una segunda estafa”, concluye Albors.