Las estafas y los ataques de phishing están en su punto más alto, y las herramientas de detección de fraude tienen dificultades para seguir el ritmo al que evolucionan las amenazas. Los estafadores de hoy ya están utilizando herramientas de IA para lanzar ataques de phishing, crear sitios web falsos muy convincentes y automatizar campañas de estafas a gran escala. Todo esto hace que el fraude sea más rápido de ejecutar, más difícil de detectar y más fácil de escalar.
La detección de fraude con IA moderna ahora tiene que identificar sitios web clonados, sesiones suplantadas, usuarios guiados, robo de credenciales, bots y mensajes de phishing en tiempo real. Eso requiere más que un simple análisis de contenido. Los equipos de riesgo necesitan inteligencia sobre dispositivos, señales de comportamiento y herramientas de detección de estafas que puedan identificar lo que hacen los atacantes a lo largo de todo el recorrido del cliente. Lo que antes llevaba semanas de trabajo de desarrollo ahora puede hacerse en menos de 30 minutos utilizando herramientas de IA gratuitas.
Para demostrar lo real que es esta amenaza, recientemente guiamos a un grupo de comercios a través de una simulación de phishing en vivo. En menos de 20 minutos, levantamos una réplica totalmente funcional del sitio web de un importante minorista y preparamos una campaña de correo electrónico automatizada con emails de marca que lograron pasar los filtros de spam.
Esto es a lo que se enfrentan los equipos de riesgo de comercios y bancos. Ataques como estos ya no son poco frecuentes ni requieren muchos recursos. Son rápidos, repetibles y cada vez más difíciles de detectar para los clientes.
Cada marca está ahora a solo una instrucción de IA de un ataque de phishing a gran escala.
Cómo la IA está amplificando las estafas de phishing modernas y los ataques de suplantación de identidad
La IA está haciendo que el phishing sea más rápido de lanzar, más fácil de personalizar y mucho más escalable. Pero el mayor cambio tiene que ver con la accesibilidad. Ataques que antes requerían habilidades especializadas e infraestructura coordinada ahora pueden ser llevados a cabo por cualquiera con intención y una conexión a internet.
Este cambio es la razón por la que los bancos, las fintech y los comercios están evaluando herramientas de detección de estafas, soluciones de detección de phishing con IA y software de detección de phishing con IA en tiempo real, junto con los controles de fraude tradicionales.
Con solo unas cuantas capturas de pantalla y unos prompts básicos, un atacante puede generar correos electrónicos con la marca, clonar un sitio web y recopilar credenciales en tiempo real. No hace falta escribir código, conseguir activos robados ni comprar herramientas en foros turbios. Todo lo necesario para lanzar una campaña convincente ya está disponible, y la mayor parte es gratuita.

Aunque muchos proveedores de IA han introducido medidas de protección para evitar abusos, esas protecciones son fáciles de eludir. Cambiar la forma en que se redacta una instrucción o pasar a una herramienta diferente a menudo evita la detección. Las salvaguardas tienen buenas intenciones, pero no están deteniendo lo que ya está ocurriendo en el mundo real.
Detección de phishing con IA: el moderno conjunto de herramientas para fraudes
Las herramientas que los estafadores utilizan para lanzar estas estafas no son oscuras ni especializadas. Son las mismas plataformas que usan tus equipos de marketing, ventas y producto para lanzar campañas, automatizar flujos de trabajo y moverse más rápido. Eso es lo que hace que sean difíciles de detectar. La infraestructura detrás de un ataque de phishing puede parecer casi idéntica a la pila tecnológica detrás del lanzamiento de un producto.
Clonación de sitios web (V0, Lovable, Replit)
Genera sitios web profesionales y flujos completos de aplicaciones a partir de indicaciones de texto. No se requiere programación. Perfecto para clonar páginas de inicio de sesión, pantallas de pago y portales de soporte en cuestión de minutos.
Correo de phishing (ChatGPT, Claude)
Redacta correos de phishing completamente personalizados con tu marca y gramaticalmente impecables, que parecen y suenan como si los hubiera enviado tu propio equipo. Estos mensajes resultan creíbles a simple vista y superan los filtros de spam básicos.
Base de datos (Airtable)
Técnicamente no es una herramienta de IA, pero se utiliza como una base de datos en la nube para almacenar datos robados, incluidos nombres, direcciones de correo electrónico, información de dispositivos e incluso datos de pago. Los estafadores la combinan con herramientas como Zapier o n8n para activar alertas y flujos de trabajo después de que se haya recopilado la información de un usuario.
Automatización de flujos de trabajo (N8n, Zapier)
Una plataforma de automatización que conecta aplicaciones y orquesta flujos de trabajo. Utilizada por atacantes para procesar datos robados, enviar correos electrónicos masivos y gestionar campañas de phishing de principio a fin.
Listas de objetivos (Clay, Apollo)
Encuentra direcciones de correo electrónico verificadas y datos de contacto basados en cualquier criterio, como cargo, sector, empresa o dominio.
Entrega de correo electrónico (SendGrid, Postmark)
Estos servicios legítimos de entrega de correo electrónico pueden utilizarse para enviar correos a gran escala evitando las formas básicas de detección de spam.
Marca e logotipos (Milled, Reallygoodemails)
Estos son motores de búsqueda públicos para correos electrónicos de marketing. Los estafadores pueden usarlos para encontrar plantillas reales de correos de marca, que luego se copian y reutilizan para realizar ataques de phishing.
Clonación de voz (PlayAI, ElevenLabs)
Se pueden utilizar para generar mensajes de voz deepfake que imiten a representantes de atención al cliente o de bancos. Estas herramientas se usan cada vez más para eludir los sistemas de verificación de voz que los grandes bancos están incorporando para el acceso telefónico a las cuentas. También pueden emplearse para manipular socialmente a las víctimas imitando la voz de un ser querido, de un ejecutivo o incluso de una figura pública.

Por qué los ataques de fraude con IA son difíciles de detectar
Lo que hace que el fraude con IA sea tan difícil de detectar es que no se trata de una sola táctica. Es una secuencia. Un correo de phishing lleva a un sitio web falso, que lleva al robo de credenciales, lo que a su vez lleva a una llamada de voz cuidadosamente guionizada o a una sesión secuestrada. Cada paso puede parecer inofensivo por sí solo, porque todo el ataque está diseñado para pasar desapercibido.
El phishing hace que el desafío sea aún más complicado porque a menudo comienza fuera de tu sistema, lo que significa que las herramientas tradicionales de detección de fraude pueden pasar por alto las primeras señales de un ataque. Es posible que no te des cuenta de que algo va mal hasta que un cliente solicite un reembolso por un pedido del que no tienes ningún registro, o hasta que haya un aumento en las quejas al servicio de atención al cliente por transferencias no autorizadas.
Incluso cuando el ataque llega a tu plataforma, puede ser difícil de detectar. En algunos casos, los estafadores están guiando activamente a las víctimas en tiempo real, indicándoles cómo eludir los controles de riesgo, completar transacciones o saltarse los pasos de verificación.
Aunque desde fuera esto pueda parecer una señal de alarma evidente, la víctima a menudo no lo ve así. Para cuando la están guiando a través de tu flujo, puede que ya haya pasado horas al teléfono con alguien que cree que es un representante del banco. Estos consejos se sienten útiles, no sospechosos. Suena como si le estuvieran haciendo un favor para que no tenga que perder tiempo explicándole las cosas a un cajero.
Los atacantes también están utilizando bots avanzados que la mayoría de los sistemas antifraude no están diseñados para detectar. Los marcos de automatización modernos como Stagehand están diseñados para comportarse como usuarios reales. Simulan el movimiento del mouse, el desplazamiento y los retrasos en las interacciones. También pueden cargar scripts de terceros para generar huellas digitales de navegador limpias. Incluso los propios bots tienen firmas diferentes, lo que hace más difícil detectarlos si no sabes qué buscar.
Para colmo, los estafadores también se ocultarán detrás de proxies residenciales, emuladores móviles o transmisiones de cámara web falsificadas para que las sesiones parezcan normales. A menos que sepas qué buscar, nada llama la atención.
Cómo detectar ataques de fraude con IA mediante inteligencia de dispositivos y señales de comportamiento
Aunque las estafas con IA están diseñadas para parecer legítimas, no son invisibles. La clave es cambiar tu estrategia de detección, alejándote de las reglas estáticas y del contenido superficial, y enfocándote en señales más profundas sobre la intención del usuario a través de inteligencia del dispositivo y biometría del comportamiento.
Supervisar el entorno del dispositivo
Busca indicios de entornos manipulados o simulados. Esto incluye elementos como emuladores, máquinas virtuales, sensores falsificados o configuraciones de dispositivo no compatibles, especialmente durante el onboarding, los restablecimientos de contraseña o los flujos de pago. Una sólida inteligencia de dispositivos ayuda a señalar estas configuraciones de forma temprana, antes de que el atacante tenga la oportunidad de pasar desapercibido.
Inspecciona el comportamiento del navegador en busca de indicios de automatización
Herramientas como Stagehand y Puppeteer simulan el movimiento del mouse, la profundidad de desplazamiento y el tiempo de los clics. Pero a menudo dejan pistas. Para detectarlas, debes ir más allá de las interacciones superficiales y analizar cómo se comportan las sesiones bajo el capó.

Por ejemplo, una sesión que se desplaza con demasiada fluidez sin ajustar la velocidad, o que carga una página completa pero nunca interactúa con elementos no esenciales, puede ser marcada. Las anomalías de tiempo, las discrepancias en huellas pasivas y la profundidad de la interacción también son indicadores clave.
Sardine cuenta con un modelo de aprendizaje automático diseñado para detectar esta nueva clase de automatización. Se basa en una biblioteca de más de 100 bots y rastreadores conocidos, y puntúa las sesiones en tiempo real para detectar patrones que los sistemas tradicionales pasan por alto.
Utiliza señales del dispositivo y del comportamiento para detectar flujos guiados o automatizados
Cuando las víctimas están siendo guiadas en tiempo real, a menudo se comportan de manera diferente. Pueden hacer pausas entre los pasos, volver a escribir o dudar al completar los campos, o mostrar señales de vacilación. Algunos indicios comunes de ingeniería social incluyen:
- Aplicaciones de acceso remoto o de uso compartido de pantalla en ejecución
- Una llamada telefónica activa durante la sesión
- Capturas de pantalla tomadas a mitad del proceso
- Patrones de escritura estresados o irregulares en comparación con los usuarios típicos
Observa las señales a través de sesiones y canales
El fraude con IA no sigue un único camino. Un correo de phishing puede dar lugar a un intento de inicio de sesión, que a su vez puede derivar en una llamada telefónica, un restablecimiento de contraseña o un cambio en los datos de contacto. Estos ataques suelen desarrollarse a lo largo de múltiples canales y etapas del recorrido del cliente, no solo durante los pagos.
Para detectar actividades coordinadas, necesitas analizar el comportamiento a través de sesiones, canales y flujos de usuario. Eso incluye el onboarding, el inicio de sesión, las actualizaciones de perfil, las interacciones con soporte e incluso las acciones abandonadas. Una sesión puede parecer correcta de forma aislada, pero revelar riesgo cuando se compara con una apertura de cuenta reciente o con un comportamiento anterior en otro dispositivo.
Supervisa los primeros indicios de abuso de marca
Los ataques de phishing con IA a menudo comienzan con la suplantación de identidad. Cuanto antes detectes esta actividad, mayores serán las posibilidades de detenerla o advertir a los clientes antes de que se produzcan daños. Aquí tienes algunos consejos para una supervisión proactiva de la marca:
- Configura alertas para los dominios recién registrados que se parezcan a tu marca (utilizando herramientas como DNSTwist o servicios de monitoreo de dominios).
- Utiliza herramientas de búsqueda por capturas de pantalla o fuentes de amenazas de phishing para identificar sitios clonados o páginas de inicio de sesión falsificadas.
- Realiza monitoreo de la web oscura para identificar si se están vendiendo o distribuyendo kits de phishing que suplantan tu marca.
- Anima a tus equipos de fraude o de confianza a unirse a grupos de fraude en Telegram y foros clandestinos (no para participar, sino para escuchar). Estos espacios suelen revelar qué tácticas están en tendencia y qué marcas serán las próximas en ser atacadas. Los kits de phishing a menudo se comparten mucho antes de que el primer cliente sea afectado. Estar conectado a esas señales tempranas te da una ventaja inicial.

Participa en un consorcio de intercambio de datos
El fraude con IA a menudo abarca múltiples plataformas, lo que dificulta que una sola organización tenga una visión completa de la situación. Unirse a un consorcio contra el fraude puede ayudarte a detectar los ataques antes, al poner de relieve información sobre riesgos en bancos, fintechs, comercios y plataformas de criptomonedas.
Considera unirte a Sonar, nuestro consorcio de datos contra el fraude dirigido por sus miembros. Sonar ofrece información en tiempo real sobre estafas, fraude de primera parte y riesgo de contraparte, sin necesidad de una integración compleja. Con una sola solicitud a la API, puedes evaluar el comportamiento y el perfil de riesgo de una entidad en función de la actividad en todo el ecosistema.
Contrata a Sardine para prevenir ataques de fraude con IA
Sardine fue creada para esta nueva ola de fraude. Utilizamos avanzadas tecnologías de inteligencia de dispositivos y biometría de comportamiento para detectar las señales que los ataques impulsados por IA intentan ocultar, como la ingeniería social, los entornos falsificados y los bots que se comportan casi como usuarios reales.
Nuestros modelos de aprendizaje automático están entrenados para detectar las primeras señales de estos ataques y adaptarse a medida que evolucionan las tácticas. Y como Sardine supervisa todo el recorrido del cliente (no solo las transacciones), podemos identificar cambios en el comportamiento o conexiones entre sesiones que otros pasan por alto.
Igual de importante, todo funciona en tiempo real. Cuando estas estafas se escalan, unos pocos minutos pueden marcar toda la diferencia.
Con Sonar, nuestro consorcio de fraude liderado por los miembros, también obtienes visibilidad más allá de tus propios límites, para que puedas beneficiarte de las señales de riesgo de bancos, fintechs, comercios y plataformas de criptomonedas.
Si tu sistema está siendo afectado por ataques de fraude con IA, ponte en contacto con nosotros. Nos encantaría ayudarte.
Preguntas frecuentes
¿Qué es la detección de fraude con IA?
La detección de fraude con IA es el uso combinado de aprendizaje automático, modelos de lenguaje de gran tamaño e IA agéntica para puntuar una sesión frente a toda la cadena de ataque (dispositivo, comportamiento, identidad, contraparte) en tiempo real. La IA basada en una sola señal detecta solo una parte; la IA en capas detecta el resto.
¿En qué se diferencia la detección de fraude con IA de la detección de fraude tradicional basada en reglas?
Las puntuaciones de fraude basadas en reglas se centran en patrones conocidos y generan muchas falsas alarmas ante ataques nuevos. La detección de fraude con IA se adapta a la cadena de ataque en producción, evalúa conjuntamente las señales del dispositivo, el comportamiento y el consorcio, y ajusta los umbrales según la tasa real de falsos positivos.
¿Qué ataques detecta la detección de fraude con IA que las reglas no identifican?
Sitios de comercios clonados combinados con sesiones guiadas para las víctimas, redes de bots que generan flujos reales de creación de cuentas para ocultar redes de mulas de dinero, campañas de phishing redactadas con IA a escala industrial e identidades sintéticas que superan la verificación de documentos.
¿La detección de fraude con IA necesita una herramienta dedicada o puede ejecutarse en mi motor de reglas existente?
Ambas capas se ejecutan juntas. El motor de reglas detecta los patrones conocidos; la capa de IA detecta las cadenas nuevas y preevalúa las entradas del motor de reglas. Sardine las ofrece bajo una única integración, con la documentación de riesgo de modelo SR 11-7 incluida.
¿Qué tan rápida debe ser la detección de fraudes con IA?
Menos de 50 milisegundos en el percentil 95 para la toma de decisiones en tiempo real. Un cálculo más lento obliga a los equipos de fraude a revisar los casos después del evento, lo que incrementa las pérdidas y envejece los datos del caso. Una toma de decisiones por debajo de los 50 milisegundos permite que el sistema retenga la transferencia o eleve la verificación del cliente en la misma sesión.

