Si trabajas en fraude o cumplimiento, probablemente ya hayas empezado a ver indicios de deepfakes y documentos sintéticos en tus colas.
Fraude impulsado por IA está aumentando rápidamente y cada vez es más fácil de llevar a cabo. Constantemente se lanzan nuevas herramientas que facilitan la generación de rostros, videos y documentos realistas con un esfuerzo mínimo. Lo que antes requería habilidades técnicas ahora puede hacerse con unos pocos clics, y esa accesibilidad está impulsando más intentos de fraude en todas las industrias.
El problema es que la mayoría de los sistemas existentes no fueron diseñados para detectar este tipo de fraude. Y ahora, con la aparición de nuevas regulaciones sobre identidades generadas por IA y medios sintéticos, los equipos de riesgo necesitan ser capaces de detectar y frenar de manera eficaz el fraude de identidad mediante deepfakes.
Esta guía explica los diferentes tipos de deepfakes, cómo los utilizan los estafadores y cómo los equipos de riesgos pueden detectarlos.
Tipos de deepfakes y cómo se difunden
Los deepfakes son imágenes y videos generados o manipulados con IA, diseñados para hacer que alguien parezca real o para cambiar su apariencia. Forman parte de la categoría más amplia de medios sintéticos y se están convirtiendo en un problema compartido tanto para los equipos de fraude como de cumplimiento normativo.
Los estafadores los están utilizando para una variedad de ataques, como crear identidades sintéticas, falsificar sus transmisiones durante las verificaciones KYC de detección de deepfakes y generar tácticas de evasión de detección de documentos sintéticos para disputas o reclamaciones de seguros.
Veamos los diferentes tipos de deepfakes.
Morfología parcial del rostro y detección de intercambio de caras con IA
El morphing parcial del rostro (ocultación de identidad) te permite cambiar partes específicas de tu cara sin tener que ocultar completamente tu apariencia. Esto se puede hacer mezclando rasgos de otras personas o usando modelos que permiten ajustar el color de ojos, redimensionar la nariz, modificar la mandíbula o hacer que tu cara se vea más delgada o más ancha en tiempo real. Como estos modelos requieren muy poca capacidad de procesamiento, los estafadores los utilizan para cambiar su apariencia durante transmisiones de video en tiempo real sin retrasos ni señales evidentes.

Rostros completamente generados por IA
Los rostros generados completamente por IA se crean desde cero utilizando modelos de IA generativa como DALL-E, SDXL, Midjourney y Stable Diffusion. Los atacantes pueden pedir fácilmente a la IA que genere la imagen de una persona basándose en su género, raza o nacionalidad, el lugar donde vive o incluso el trabajo que tiene. Como ejemplo, le pedimos a ChatGPT que generara la imagen de un agente inmobiliario para que pueda ver cómo se ven.

Más allá de las herramientas de IA disponibles públicamente, existen kits de estafa que se venden en la dark web y que facilitan la creación de imágenes y videos hiperrealistas diseñados específicamente para el fraude.

Intercambio de rostros
El intercambio de rostros sustituye la cara de una persona por la de otra y probablemente sea el tipo de deepfake más común que verás hoy en día en internet. Existen muchas herramientas diferentes que te permiten crear estos deepfakes subiendo una imagen o un video. En el GIF de abajo, puedes ver a uno de los miembros de nuestro equipo de marketing intercambiando su rostro con el de Elon Musk.
Recreación facial / Sincronización de labios
La recreación facial y la sincronización de labios te permiten animar una fotografía o una captura de pantalla del rostro de una persona real para que sus expresiones y el movimiento de su boca coincidan con la velocidad o las acciones de otra persona. Es posible que hayas visto algunos ejemplos de esto en línea, como los clips falsos de Joe Rogan entrevistando a Steve Jobs en su pódcast, o las grabaciones de Albert Einstein dando una conferencia. En el video de abajo, el presentador de CNBC Andrew Sorkin compartió un clip de alguien que hizo esto con él y su copresentadora.

Estos deepfakes suelen difundirse de unas pocas formas específicas, y entender cómo se presentan puede darte pistas sobre qué señales pueden usarse para detectarlos.
- Presentación física: Esto ocurre cuando se muestra un deepfake en un dispositivo físico, como un teléfono, una tableta o la pantalla de una computadora durante una llamada o una verificación en persona. Los estafadores a menudo sostienen su teléfono frente a la cámara y reproducen un video, o te muestran una imagen para “probar” que lo que dicen es cierto.
- Inyección de video: Esto se refiere a deepfakes que se entregan a través de una cámara virtual o un complemento del navegador que envía una transmisión de video a una plataforma, como una verificación de prueba de vida integrada en una aplicación fintech o una videollamada.
- Medios falsificados: Esto incluye documentos, imágenes y videos sintéticos o manipulados, como identificaciones oficiales, registros comerciales, estados de cuenta bancarios, facturas o comprobantes de domicilio. Los estafadores suelen presentar este tipo de material durante el proceso de alta o a través de portales para solicitar disputas, reembolsos o reembolsos de gastos. Pero también pueden utilizarse para muchos otros tipos de fraudes y estafas.
- Uso compartido de pantalla: Esto ocurre cuando se muestra un deepfake durante una sesión de uso compartido de pantalla o se incrusta en una presentación pregrabada. A veces los estafadores hacen esto cuando están llevando a cabo ingeniería social sobre un usuario, o cuando no pueden inyectar video directamente en una videollamada en vivo.
Cómo se utilizan los deepfakes para cometer fraudes
Los deepfakes se están utilizando en una amplia variedad de modalidades de fraude que afectan tanto a los equipos de fraude como a los de prevención de lavado de dinero (AML). Los verás en procesos de alta de clientes, inicios de sesión, pagos y disputas: en cualquier lugar donde se verifique la identidad o la confianza, lo que convierte la detección de fraudes con deepfakes en una prioridad tanto para los equipos de fraude como para los de AML. A continuación se muestran algunas áreas en las que hemos visto a los estafadores utilizar tecnología de deepfake.
Fraude de identidad: Los atacantes generan rostros completos o modifican fotos para crear identidades sintéticas que superan las verificaciones visuales y completan los formularios de incorporación. Estas imágenes se combinan con PII fabricada y se utilizan para abrir cuentas, inscribirse en servicios o vincular múltiples perfiles falsos en una sola red de fraude.

Elusión de KYC: Los estafadores utilizan herramientas para evadir la detección de cámaras virtuales, videos pregrabados o recreaciones en tiempo real en las verificaciones de prueba de vida por selfie para que el sistema crea que el usuario está en vivo.
Estafas de ingeniería social: Las deepfakes proporcionan una rápida “prueba” visual para respaldar llamadas o mensajes de suplantación de identidad y reducir la duda de las víctimas. Los atacantes mantendrán los videos cortos, añadirán ruido de fondo o retrasos como cobertura y luego presionarán a la víctima para que apruebe pagos o comparta credenciales por canales no oficiales.
Fraude con deepfakes de solicitantes de empleo: Ha habido un reciente aumento en el uso de videos y fotos de perfil sintéticos para superar entrevistas de trabajo remotas. Si contratan a un estafador, puede robar tus datos y tu propiedad intelectual, defraudar a tu empresa y a tus clientes, o aprovecharse de diferencias salariales afirmando falsamente que vive en zonas de alto costo cuando en realidad reside en un lugar mucho más barato.

Desinformación y ataques a la reputación: Las falsas recomendaciones o discursos de figuras públicas suelen crearse para promover estafas, como esquemas de bombeo y descarga de criptomonedas o programas de inversión falsos. También se utilizan para hacerse pasar por ejecutivos o personas reconocidas con el fin de manipular los mercados, difundir información falsa o dañar la reputación de una marca.

Pruebas de reclamaciones fraudulentas: Los atacantes utilizan deepfakes para crear “pruebas” convincentes para devoluciones de cargos, reembolsos y reclamaciones de seguros. Este tipo de fraude basado en pruebas sintéticas es cada vez más común en disputas de comercio electrónico. Editan grabaciones de entregas para que parezca que el paquete falta o ha sido robado, montan videos de accidentes falsos o modifican recibos y facturas para respaldar una solicitud de reembolso. En algunos casos, los estafadores generan videos falsos de timbres mostrando cómo se llevan un paquete, o imágenes del “artículo equivocado” siendo entregado para activar reembolsos instantáneos sin revisión humana.

Sextorsión / chantaje: Estas estafas suelen dirigirse a personas jóvenes y a menudo comienzan en redes sociales. Los atacantes utilizan herramientas de deepfake para generar imágenes o videos explícitos falsos de sus víctimas y luego las amenazan con hacerlos públicos a menos que paguen o les den acceso a sus cuentas financieras. Este tipo de abuso se ha convertido en una gran preocupación para las plataformas sociales y los gobiernos de todo el mundo, lo que ha impulsado nuevas leyes centradas en la protección de la identidad digital y la prohibición de imágenes explícitas generadas con deepfake.
Cuentas falsas y granjas de bots: Los estafadores utilizan rostros y videos generados para crear cuentas falsas que hacen que anuncios y vendedores fraudulentos parezcan legítimos. En el comercio electrónico y los marketplaces, esto se ve como páginas de productos, reseñas y perfiles de negocios falsos que se usan para aumentar la visibilidad o cobrar por bienes que no existen. Algunos influencers también recurren a seguidores falsos para cobrar más dinero a las marcas por publicaciones patrocinadas.

Tomas de control de cuentas: Los deepfakes se utilizan para hacerse pasar por usuarios legítimos durante los procesos de recuperación de cuenta o restablecimiento de contraseña que dependen de verificaciones de vida mediante selfis. Una vez verificados, pueden restablecer las credenciales, eludir el MFA y tomar el control total de la cuenta.
Mitos sobre la detección
Existen algunos mitos persistentes sobre cómo detectar deepfakes. Esto es lo que los operadores de fraude realmente necesitan saber.
Mito n.º 1: La mayoría de los deepfakes se ven entrecortados
Ahora existen modelos que pueden generar deepfakes prácticamente sin ningún retraso. Normalmente, cuanto mayor es la coincidencia de píxeles en el intercambio de rostros, más retraso se produce porque requiere un mayor ancho de banda de CPU y GPU. Pero los estafadores ahora están utilizando modelos más ligeros fuera de las instalaciones para producir deepfakes de alta resolución sin ningún tipo de retraso ni pixelación.
Mito n.º 2: Si tiene retraso, la gente no lo creerá
El retraso solo parece una mala conexión a internet. De hecho, esto incluso puede reforzar la credibilidad de un deepfake durante las estafas. Los estafadores inventarán historias como: “Estoy en una zona con mala cobertura. Necesito dinero para gasolina. Estoy en problemas”. Harán una llamada rápida para demostrar que son esa persona y luego volverán a texto, donde se sienten más seguros.
Mito n.º 3: Muchos deepfakes parecen evidentes
Sí, a veces los deepfakes tienen ojos extraños, dientes defectuosos o parecen un mal trabajo de Photoshop. Pero los atacantes simplemente mantendrán las interacciones breves y pasarán al texto. También aprovecharán la hora del día, la iluminación y los ángulos de la cámara para ocultar estas señales de alerta conocidas. También es importante recordar que los estafadores buscan a las víctimas más crédulas. Si una víctima cae ante un deepfake de mala calidad, la consideran un objetivo aún mejor.
Mito n.º 4: Los metadatos demuestran si una imagen es real o falsa
Los metadatos se pueden editar o eliminar con herramientas como ExifTool o ImageOptim. También puedes sobrescribirlos al volver a guardar o hacer capturas de pantalla de las imágenes, o al volver a codificar videos para borrar las marcas de tiempo. La mayoría de las plataformas sociales reescriben o eliminan automáticamente los datos EXIF durante las cargas de todos modos. Aunque a veces pueden ser una pista útil para detectar imágenes falsas, no son una prueba fiable de autenticidad.

Mito n.º 5: Las comprobaciones de vivacidad son infalibles
Las verificaciones de prueba de vida solo son tan sólidas como el lugar, el momento y la forma en que se implementan. Son comunes en KYC y en flujos de debida diligencia reforzada, pero rara vez se usan en contextos como entrevistas de trabajo o llamadas de atención al cliente. Incluso donde se implementan, algunos sistemas aún pueden fallar en casos extremos.
Hemos podido eludir las verificaciones de prueba de vida en selfies utilizando herramientas de deepfake y cámaras virtuales. El enfoque más eficaz es uno por capas que combine análisis de video, inteligencia del dispositivo, biometría de comportamiento y revisiones humanas.
Mejores prácticas para la detección de deepfakes
Los ataques con deepfakes son cada vez más rápidos, baratos y difíciles de detectar. Los equipos de fraude necesitan métodos de detección que vayan más allá del análisis visual y puedan adaptarse a medida que evolucionan las herramientas. El objetivo no es detectar cada falsificación a simple vista, sino crear controles en capas que hagan aflorar las señales de riesgo de forma temprana y dificulten que el contenido sintético se cuele en tus flujos de trabajo.
- Busca herramientas de suplantación. Fíjate en indicios de cámaras virtuales, emuladores o transmisiones de pantalla, especialmente cuando aparezcan junto con señales de detección de suplantación de ubicación como VPN o proxies. Estas suelen aparecer durante la verificación por selfie, la incorporación mediante video o cualquier sesión en la que esperes una señal de una cámara real.
- Presta atención a las inconsistencias en el video. Compara lo que está ocurriendo en el video con el entorno del usuario. Si en el video es de noche pero su ubicación indica que es de día, eso es una señal de alerta. En entrevistas de trabajo, haz preguntas sobre cosas que la gente local conocería, como patrones de tráfico, restaurantes populares o barrios cercanos.
- Pide acciones que no puedan pre-renderizarse. Reta a los usuarios a hacer algo impredecible, como girar la cabeza, levantar un objeto frente a su rostro o seguir una instrucción aleatoria. Los modelos de deepfake están diseñados para seguir un rostro humano y sus movimientos. Si interrumpes la capacidad de seguimiento del modelo (por ejemplo, cubriendo un lado de la cara con una mano o un documento), al modelo le costará ajustarse solo a la mitad del rostro y empezará a filtrar la identidad real. Esto funciona mejor durante verificaciones de selfie KYC en vivo, entrevistas o videollamadas.
- Compara las imágenes con material de referencia conocido. Haz coincidir el video o la imagen con fotos de identificación verificadas, llamadas anteriores o selfies conocidos de la base de datos. Esto es especialmente útil para revisiones recurrentes de clientes, monitoreo continuo de KYC y verificación de empleados cuando ya has capturado una imagen de referencia.
- Presta atención a pequeños indicios de comportamiento. Los deepfakes pueden verse perfectos fotograma a fotograma, pero a veces se comportan de forma antinatural. Fíjate en parpadeos extraños, postura rígida o pequeños congelamientos cuando el modelo se actualiza. También observa movimientos parciales del rostro, donde un lado o una sección de la cara se mueve mientras que el otro lado o sección se queda “atascado”. Estos detalles destacan durante interacciones más largas, como entrevistas o derivaciones a agentes en vivo.
- Contrasta las señales del dispositivo y de la sesión. El análisis de señales de red para detectar fraude es fundamental aquí. Si el mismo ID de dispositivo, la huella digital del navegador o el rango de IP aparece en varios usuarios, es muy probable que estés ante actividad coordinada o sintética. Esta verificación es crucial durante los picos de incorporación de usuarios o de creación de cuentas.
- Revisa el audio de fondo. Las herramientas de deepfake a menudo pasan por alto sonidos sutiles como el tono ambiente de la sala, el eco o los clics del teclado. Detectarás estas inconsistencias durante entrevistas en vivo o llamadas de soporte en las que esperas un entorno natural.
- Pide que usen un segundo dispositivo. Si sospechas que alguien está usando un modelo de deepfake y parece estar en una computadora portátil, pídele que cambie a su teléfono inteligente. Estos modelos no coincidirán y muchos ni siquiera funcionarán en la mayoría de los dispositivos móviles.
- Crea defensas en capas. La mejor manera de detectar deepfakes es usar varios tipos de controles a la vez. Combina la verificación de documentos, las comprobaciones mediante selfie o video en vivo, la inteligencia del dispositivo, la biometría de comportamiento y la revisión humana. Utiliza algunos de estos controles de forma silenciosa en segundo plano para mantener los flujos con poca fricción y activa otros cuando aparezcan señales de riesgo. Una estrategia por capas te ayuda a detectar contenido sintético desde el principio sin perjudicar la experiencia de tus usuarios.
Aprovecha Sardine para la detección de deepfakes
Sardine puede ayudarte a detectar deepfakes durante el onboarding, las verificaciones reforzadas, los flujos de inicio de sesión y las videoconferencias en vivo. Lo logramos combinando nuestras señales propietarias de dispositivo y comportamiento, y nuestros algoritmos de detección de cámara, con reglas personalizadas que hemos creado para identificar medios sintéticos e intentos de manipulación.
Nuestro propio equipo de recursos humanos utiliza esta tecnología para detectar candidatos falsos que intentan manipular nuestro proceso de entrevistas.
También hemos desarrollado técnicas innovadoras para realizar verificaciones de riesgo cuando el deepfake ocurre fuera de tu plataforma. Por ejemplo, supongamos que estás enviando a alguien un enlace de Google Meet. Aunque no puedas integrar nuestro SDK en esa página, puedes enviarle una URL personalizada de Sardine que recopile rápidamente datos del dispositivo y de ubicación antes de redirigirlo a la reunión real.
Si te interesa obtener más información sobre las soluciones de detección de deepfakes, ponte en contacto con nosotros para programar una demostración.
Preguntas frecuentes (FAQ)
¿Qué es una cámara virtual?
Una señal de cámara basada en software que sustituye la salida real de la webcam por un video pregrabado o generado por IA. Es la forma en que la mayoría de los deepfakes en vivo se inyectan en Zoom, Teams o en verificaciones de selfie basadas en navegador.
¿Qué es una herramienta de intercambio de caras?
Software que superpone el rostro de una persona sobre el de otra en tiempo real o durante la creación de un video. Estas herramientas utilizan modelos de mapeo facial para imitar expresiones e iluminación, haciendo que parezca que otra persona está hablando o participando en la llamada.
¿Qué regulaciones se han creado para combatir el fraude con deepfakes?
Software que superpone el rostro de una persona sobre el de otra en tiempo real o durante la creación de un video. Estas herramientas utilizan modelos de mapeo facial para imitar las expresiones y la iluminación, haciendo que parezca que otra persona está hablando o participando en la llamada.
¿Qué regulaciones se han creado para combatir el fraude con deepfakes? Varios países están endureciendo las normas sobre los medios sintéticos. En Estados Unidos, varios estados han aprobado leyes que prohíben los deepfakes maliciosos o no consensuados, y una orden ejecutiva de 2023 estableció objetivos nacionales para el uso de marcas de agua y la divulgación.
La nueva ley TAKE IT DOWN tipifica como delito compartir imágenes íntimas generadas por IA sin consentimiento. La Ley de IA de la UE exige transparencia y etiquetado del contenido generado por inteligencia artificial. Dinamarca está redactando leyes que otorgan a las personas derechos de propiedad sobre su imagen digital. Corea del Sur, el Reino Unido y Australia también han introducido o propuesto sanciones penales por el uso dañino de deepfakes.
En general, la mayoría de las regiones avanzan hacia la exigencia de una divulgación clara, la penalización del uso indebido de la identidad y el fortalecimiento de los marcos de identidad digital para prevenir el fraude facilitado por deepfakes.
¿Cómo se realiza rápidamente el triaje de un caso sospechoso de deepfake?
Empieza por las señales técnicas más sólidas. Comprueba si hay cámaras virtuales, emuladores y sesiones de escritorio remoto en la capa del dispositivo.
Luego revisa los datos de red en busca de VPN, proxies o direcciones IP de centros de datos. Añade indicadores de comportamiento como ausencia de movimiento ocular, postura fija o latencia entre el habla y el movimiento facial.
Si varias categorías de señales coinciden, envía el caso de inmediato a una revisión manual. Puedes usar una puntuación de riesgo ponderada y objetiva para que los analistas se centren en anomalías de alta confianza en lugar de revisiones subjetivas.
¿Cuándo rechazan automáticamente, aplican verificación reforzada o envían a revisión manual?
Utiliza umbrales basados en reglas impulsados por la confianza del modelo.
- Las detecciones de suplantación de alta confianza o las coincidencias de dispositivos con clústeres conocidos como maliciosos deben denegarse automáticamente.
- Los resultados de confianza media o la superposición parcial de señales deberían activar una verificación reforzada, como una prueba de vida activa o una verificación secundaria de identidad.
- Las sesiones de baja confianza pero con anomalías deben ponerse en cola para una revisión manual con códigos de disposición estandarizados.
Mantén los umbrales documentados y coherentes en todos los flujos para que los datos puedan usarse en el ajuste y el reentrenamiento sin introducir ruido.
¿Cómo capacitan a los entrevistadores o agentes de soporte para realizar desafíos en vivo?
Trata los desafíos en vivo como una verificación estructurada, no como una conversación casual. Crea un SOP que defina qué indicaciones usar, con qué rapidez deben producirse las respuestas y qué señales se deben registrar. Los agentes deben entender cómo se ve lo “normal” para poder reconocer la latencia, las pausas en la postura o las caídas de fotogramas sin tener que adivinar. Registra cada sesión de la misma manera para que los datos se integren limpiamente en el reentrenamiento.
Guion de ejemplo:
- «Oye, antes de continuar, solo necesito hacer una rápida verificación. ¿Puedes levantar cuatro dedos frente a tu cara y mirar hacia la cámara?»
- “Gracias. Ahora, ¿puedes tomar algo que tengas cerca, quizá tu teléfono o una taza, y sostenerlo un segundo para que pueda confirmar el movimiento?”
- «¿Puedes acercarte un poco más a la luz o a la ventana? Solo necesito confirmar que no haya reflejos en el documento de identidad». Esas acciones sencillas rompen los patrones pre-renderizados o
transmisiones de video inyectadas sin alertar a los usuarios legítimos. Agregue pautas internas sobre la latencia esperada y los tiempos de respuesta de los fotogramas para que los agentes sepan cuándo escalar o marcar para una revisión manual.


