En resumen
- Los deepfakes son contenidos de audio, vídeo o imagen generados por IA que imitan a una persona real. El coste ha bajado de « estudio de Hollywood » a « aplicación gratuita de móvil » en dos años. Tu oído y tu vista ya no bastan — la defensa es un pequeño hábito, no una mejor detección.
- El deepfake más dañino hoy es un clon de voz de 20 segundos de un familiar o de tu jefe, usado por teléfono para pedir dinero o un código. « Mamá, tuve un accidente con el coche, necesito dinero ahora mismo. »
- Dos hábitos vencen a casi todos los deepfakes de nivel de consumo: una palabra clave familiar para verificar cualquier solicitud urgente de voz o vídeo, y una devolución de llamada lenta al número de teléfono que ya tenías — nunca un número que aparece en la pantalla.
- Los hijos de personas públicas, las víctimas de filtraciones de datos anteriores y las personas con mucho audio o vídeo público — podcasters, directivos, influencers, cargos públicos — corren el mayor riesgo. Sus familias también.
- El abuso basado en imágenes — deepfakes íntimos no consentidos — es una categoría aparte que necesita su propia respuesta. Servicios globales (StopNCII.org, Take It Down) pueden eliminarlos sin que tengas que subir la imagen a ningún sitio.
- « A mí no me engañan » es lo que creía cada persona engañada.
¿Qué es?
Un deepfake es cualquier medio sintético — audio, imagen o vídeo — que imita a una persona real de forma lo bastante convincente como para usarse como si fuera real. Tres categorías actuales:
- Clones de voz. Creados a partir de apenas 5–10 segundos de la voz de alguien — un fragmento de podcast, un TikTok, un mensaje de voz, una entrevista de YouTube, una grabación de Zoom. El clon puede leer cualquier texto nuevo con la voz de la persona, con entonación.
- Vídeo con intercambio de rostro y sincronización labial. Un breve vídeo de referencia del rostro de la persona objetivo superpuesto al cuerpo de otra persona, o un vídeo existente de la persona objetivo redoblado con audio nuevo. La calidad varía pero se abarata cada mes.
- Imágenes fijas generadas por IA. Una foto de una persona real colocada en un entorno en el que nunca estuvo — a veces íntimo, a veces políticamente comprometedor, a veces para fraude romántico o de identidad.
Se usan principalmente de cinco maneras:
- Llamadas de voz de « emergencia familiar » — la estafa del abuelo, evolucionada.
- Solicitudes falsas del director ejecutivo o del jefe de finanzas al personal — el compromiso del correo empresarial, evolucionado.
- Fraude romántico con « prueba » en vídeo — el estafador aparece brevemente en una llamada para demostrar que es real.
- Desinformación política — clips de audio o vídeo coordinados difundidos antes de unas elecciones.
- Abuso basado en imágenes — deepfakes íntimos que afectan de forma desproporcionada a mujeres y menores.
La tecnología subyacente ya no es exótica. Las herramientas son de acceso público, mayormente legales de usar, y mejoran rápidamente. Tratar esto como algo que le pasa « a otras personas » es el mismo error que se cometió con el phishing en 2015.
¿Cómo reconocerlo?
El viejo consejo — « busca el desenfoque en la mandíbula, cuenta los dedos » — está hoy mayormente obsoleto. Las generaciones recientes de herramientas de deepfake ya no dejan esas huellas. Las señales fiables se han desplazado del artefacto al contexto.
En una llamada telefónica:
- La voz es correcta pero la conversación es superficial. Quien llama no menciona recuerdos compartidos, no puede responder a « ¿de qué hablamos el fin de semana pasado? », no puede ser llevado a detalles que solo la persona real conocería.
- La urgencia es alta. Siempre urgencia. « No se lo digas a nadie — estoy en apuros. »
- El método de pago es inusual. Tarjetas de regalo. Criptomonedas. Transferencia a una cuenta desconocida. Los familiares reales que piden dinero prestado no suelen, normalmente, pedirte que envíes tarjetas de regalo de Apple.
- Quien llama quiere sacar la conversación del canal original — « devuélveme la llamada a este número de WhatsApp, se me rompió el teléfono. »
En una videollamada:
- El rostro se mueve algo menos que los rostros reales — las microexpresiones parecen sutilmente raras.
- Los ojos no siguen de forma natural cuando pides a la persona que mire por la habitación.
- La iluminación del rostro no coincide del todo con la iluminación del fondo.
- Una prueba sencilla: pídele que se gire de lado y mueva lentamente una mano por delante de su cara. Los deepfakes en tiempo real actuales todavía fallan en esto — la mano desaparece, el rostro se distorsiona, la sincronización labial se descuadra.
En una imagen fija:
- Haz una búsqueda inversa de la imagen. Los rostros generados por IA normalmente no tienen otras apariciones en línea; las personas reales sí.
- Las manos y las orejas siguen siendo las zonas más propensas a errores en las imágenes fijas.
- El fondo es demasiado limpio o extrañamente incoherente — una ventana sin vistas, una pared sin sombra, un logotipo que es casi un logotipo real.
Lo más fiable: ignora los artefactos. Verifica por un canal distinto. Siempre.
¿Qué hacer?
Si una voz o un vídeo sospechoso acaba de contactarte:
- Detén la conversación. Con educación o sin ella. « Déjame que te devuelva la llamada. » Cuelga. Cierra el chat.
- Verifica por un canal conocido. Llama a la persona al número que tienes de ella desde hace años. Si no responde, llama a un familiar que sabría dónde está. No devuelvas la llamada al número que acaba de contactarte.
- Usa la palabra clave familiar. Se explica más abajo. Si aún no tienes una, este es el momento de inventar una.
- Si se pidió dinero, no lo envíes — aunque estés seguro al 90 % de que era esa persona. El caso del 10 % puede ser catastrófico; la espera es recuperable.
- Si hubo urgencia sobre el secreto — « no se lo digas a tu madre » — eso lo confirma. Las emergencias reales no son secretas.
Si descubres el deepfake después de los hechos (dinero enviado, mensaje creído, imagen compartida):
- Llama a tu banco de inmediato. Las transferencias internacionales a veces pueden revocarse dentro de las 24 horas; después, mucho más difícil.
- Guárdalo todo. Capturas de pantalla, mensajes de voz, registros de llamadas, hilos de mensajes, confirmaciones de transacción. El expediente importa aunque nunca recuperes el dinero, porque ayuda a la siguiente víctima.
- Denuncia a la policía. La unidad de ciberdelincuencia de tu país y la plataforma por la que llegó el contacto. En la UE, avisa también a tu autoridad nacional de protección de datos si se usó tu imagen o tu voz — eso es en sí mismo una violación de datos personales.
- Avisa a tu círculo. La misma operación probablemente tenga como siguiente objetivo a tu familia y contactos, usando la credibilidad que sin querer les prestaste.
- Si hubo imágenes íntimas, usa de inmediato un servicio de retirada — ver más abajo.
Establece ahora una palabra clave familiar, mientras todos están tranquilos.
- Una palabra o frase corta que solo tu hogar conoce. Ni un cumpleaños, ni el nombre de una mascota (eso está en las redes sociales).
- « Calabaza atardecer », « cangrejo azul », « martes Yvonne ». Cualquier cosa memorable pero imposible de googlear.
- Cualquiera que llame con urgencia debe decir la palabra. Sin excepciones.
- Díselo por escrito a los familiares mayores. Algunos no recordarán la regla bajo presión; un imán de nevera ayuda.
Lo que NO hay que hacer
- No te fíes de « reconocería su voz » o « es idéntico a él ». Ese reconocimiento es exactamente lo que la tecnología está construida para explotar.
- No discutas con el deepfake. Interactuar solo confirma tus datos y aporta más voz para el entrenamiento.
- No publiques vídeos de niños con su nombre completo y su colegio. Voz y rostro — los dos ingredientes de un clon — se recolectan de las publicaciones públicas.
- No pagues una tarifa de extorsión por un « desnudo deepfake » de ti o de tu hijo. Pagar confirma un objetivo que paga; la exigencia vuelve. Guarda pruebas, denuncia y usa servicios de retirada.
- No intentes ser más listo que quien llama con preguntas trampa. Las operaciones sofisticadas están guionizadas con respuestas preparadas. Las palabras clave funcionan mejor que los acertijos.
- No confíes en la autenticación biométrica — rostro o voz — para nada importante, salvo emparejada con un segundo factor. Un clon de voz puede superar la autenticación por voz de algunos bancos; algunos sistemas de reconocimiento facial se dejan engañar por un vídeo de alta calidad.
- No te culpes a ti mismo. Personas inteligentes son engañadas con esto cada día. La tecnología está diseñada para explotar la confianza normal.
Usar la IA para ayudarte
Dos prompts que puedes copiar y adaptar. Pega la situación entre corchetes. No pegues contraseñas ni códigos de dos factores.
Analizar un clip sospechoso:
« Recibí este clip de audio (o de vídeo / imagen) y no estoy seguro de si es auténtico o un deepfake. A continuación está el contexto — quién lo envió, qué afirma y qué se me pidió. Por favor, analiza: (a) qué señales de alerta ves en la situación (no en el artefacto — supón que el medio en sí es convincente), (b) qué verificación podría hacer en los próximos diez minutos para confirmar o refutar, (c) qué NO debería hacer específicamente hasta haber verificado, y (d) en una escala del 1 al 10, qué probabilidad hay de que esto sea un ataque de deepfake, con tu razonamiento.
Contexto: [pegar]"
Planificar una rutina de verificación familiar:
« Quiero proteger a mi familia — incluyendo [lista de edades y soltura tecnológica, p. ej. hijos adolescentes, mis padres mayores] — de ataques de clonación de voz y deepfake de vídeo. Por favor, dame (a) una rutina de verificación familiar de una página que incluya un sistema de palabra clave que hasta una persona de 80 años pueda seguir bajo estrés, (b) los escenarios concretos que debería repasar con cada miembro de la familia esta noche (la llamada « mamá, tuve un accidente con el coche », la llamada « el director ejecutivo necesita una transferencia urgente » a mi pareja en el trabajo, el correo « tengo tu desnudo y lo enviaré a todos » a un adolescente), y (c) qué debería cambiar en nuestros hábitos de publicación en redes sociales para reducir el riesgo futuro. »
Un recordatorio: la IA puede equivocarse con seguridad sobre las leyes específicas de cada país en materia de medios sintéticos, sobre si involucrar a la policía y sobre qué vías de denuncia funcionan. Úsala para planificar; verifica los pasos formales con tu banco, tu policía local y la autoridad de protección de datos de tu país.
¿A quién llamar?
El orden: la plataforma donde apareció el deepfake, tu banco si se ha movido dinero, servicios de retirada si hay imágenes íntimas implicadas, la policía para uso delictivo.
Encontrar los contactos más recientes para tu país con IA:
« Estoy en [tu país]. Lista los canales oficiales que debería contactar sobre un incidente de deepfake — el organismo nacional de denuncia de ciberdelincuencia, la autoridad de protección de datos (por uso no autorizado de imagen o voz), la línea de fraude financiero si se ha movido dinero, y cualquier servicio gubernamental o de ONG que trate específicamente el abuso con medios sintéticos (especialmente el abuso de imágenes íntimas). Para cada uno, da la web oficial y el teléfono público, y dime cuál contactar primero según si (a) se ha movido dinero, (b) mi imagen se usó para estafar a otros, (c) se crearon o compartieron imágenes íntimas mías o de mi hijo, o (d) el deepfake es de naturaleza política o electoral. Cita la fuente oficial para cada dato. Señala cualquier cosa que pudiera estar desactualizada. »
Una breve lista curada (para lo más actual, mejor el prompt IA de arriba):
- Abuso basado en imágenes — servicios globales de retirada (NO subas la imagen):
- StopNCII.org — genera un hash en tu dispositivo; las plataformas participantes (Meta, TikTok, Reddit, OnlyFans, Pornhub, Bumble, X, más) bloquean las subidas coincidentes sin llegar a recibir nunca la imagen en sí.
- Take It Down (operado por NCMEC, EE. UU.) — mismo enfoque, específicamente para menores de 18 años; también acepta a adultos preocupados por imágenes antiguas.
- España — INCIBE (017); denuncia a la Policía Nacional o la Guardia Civil por uso delictivo.
- México — Policía Cibernética a través del 911 local; Guardia Nacional (unidad cibernética).
- Colombia — CAI Virtual (caivirtual.policia.gov.co); en violencia de género digital, Línea 155.
- Argentina — UFECI (mpf.gob.ar/ufeci); fiscalías especializadas en cibercrimen.
- Chile — CSIRT (csirt.gob.cl); BRICIB de la Policía de Investigaciones.
- Perú — DIVINDAT (PNP); pecert.gob.pe.
Cuándo escalar más allá del chat
- Se ha enviado dinero y la conversación continúa — llama a la línea de fraude del banco en el próximo minuto, no en la próxima hora. Las ventanas de recuperación internacional son cortas.
- Se ha creado o amenazado con un deepfake íntimo de ti o de un niño — usa StopNCII o Take It Down hoy; denuncia policial en paralelo. No pagues extorsión.
- Se está usando un deepfake para estafar a personas de tu red — tu rostro o tu voz en una llamada falsa del director ejecutivo a tu personal, por ejemplo — avisa de inmediato a Recursos Humanos, a informática o a un abogado. Puede haber una dimensión de responsabilidad corporativa.
- Circula un deepfake político tuyo — verifica con tu equipo de comunicación o un abogado antes de responder públicamente; los desmentidos no coordinados pueden amplificar el original.
- Un adolescente de tu familia está siendo víctima de sextorsión con una imagen de desnudo generada por IA — esto es un asunto penal en la mayoría de los países aunque la imagen fuera generada y no real. Take It Down de NCMEC, más la policía, más el colegio si hay compañeros involucrados.
- Estás en angustia psicológica — el fraude, el abuso de imágenes y la pérdida de identidad pueden empujar a cada persona a una crisis. España: 024 (línea de atención a la conducta suicida, 24 h). México: 911 y líneas locales de salud mental. Argentina: línea nacional de salud mental 0800 345 1435. Chile: *4141 (prevención del suicidio, 24 h). Colombia: Línea 106 (Bogotá) u orientación en salud mental local.
Fuentes y lectura adicional
- Stanford Internet Observatory — investigación pública en curso sobre medios sintéticos
- Witness.org — organización global de la sociedad civil sobre respuesta a deepfakes y formación de campo
- Cyber Civil Rights Initiative — investigación sobre abuso basado en imágenes y apoyo a supervivientes
- StopNCII.org / NCMEC Take It Down — infraestructura pública de retirada
- Reglamento Europeo de IA (AI Act) — disposiciones sobre la divulgación de medios sintéticos
- US Federal Trade Commission — regulación en curso sobre el fraude con deepfakes