![]() |
| Foto: Areandina |
Una llamada del jefe solicitando una transferencia urgente, ya no bastan para demostrar que una instrucción es auténtica. La inteligencia artificial está
haciendo más convincentes las técnicas de suplantación y obliga a las empresas a revisar sus controles financieros.El riesgo no está solo en crear una voz o un rostro artificial. Las herramientas de IA también permiten recopilar información pública, personalizar mensajes y coordinar ataques mediante correo, llamadas, video y plataformas de pago. Así, una operación fraudulenta puede comenzar con un mensaje y terminar con una transferencia realizada desde una cuenta legítima.
“El problema no es que la inteligencia artificial pueda superar automáticamente todos los controles, sino que los ataques pueden adaptarse más rápido que los mecanismos diseñados para detectarlos”, explica Joan Adrián Salcedo Miranda, docente de la Especialización virtual en Gerencia Financiera de la Fundación Universitaria del Área Andina.
En un fraude con deepfakes, el atacante puede utilizar fotografías, videos, audios y datos sobre las rutinas de un directivo para construir una situación aparentemente real. La solicitud suele presentarse como urgente y confidencial, con el propósito de conseguir que un empleado cambie una cuenta bancaria, registre un beneficiario o autorice un giro.
Por eso, una voz o un video no deben considerarse una prueba suficiente de identidad. Las solicitudes extraordinarias deberían confirmarse mediante un número previamente registrado, contar con doble aprobación y, cuando sea necesario, pasar por una revisión adicional.
La misma IA puede utilizarse para detectar operaciones sospechosas. Los sistemas pueden identificar cambios inusuales en montos, horarios, dispositivos, ubicaciones, frecuencia de pagos o beneficiarios y activar una verificación adicional. Para funcionar correctamente necesitan datos de calidad, revisión de falsas alarmas y registros que permitan explicar por qué una operación fue considerada riesgosa.
El punto débil puede estar dentro de la empresa
Muchos ataques no necesitan vulnerar directamente los sistemas. Pueden aprovechar fallas en los procedimientos internos: concentrar la solicitud, aprobación y ejecución de un pago en una misma persona, compartir contraseñas, mantener permisos que ya no corresponden a un empleado o crear proveedores sin una verificación independiente.
También aumentan el riesgo las aprobaciones por mensajería instantánea, los límites de transacción demasiado amplios, la falta de alertas bancarias y las conciliaciones tardías.
Por eso, el control debe abarcar todo el ciclo: vinculación de empleados y contratistas, asignación de permisos, modificación de cuentas de proveedores, pagos y retiro de accesos.
Cómo reducir el riesgo
Un protocolo financiero debería separar cuatro momentos: solicitud, aprobación, ejecución y conciliación. Una misma persona no debería concentrar las etapas críticas. Los nuevos beneficiarios y cambios de cuentas deben verificarse mediante un canal previamente registrado y contar con doble aprobación. Los giros masivos deberían tener límites por usuario, monto y horario, además de autenticación resistente al phishing, alertas en tiempo real y registros de las operaciones.
Para los ciudadanos, la regla principal es desconfiar de la urgencia. Si alguien solicita dinero mediante una llamada o video, lo recomendable es terminar la comunicación y contactar a esa persona mediante un número conocido. También conviene activar autenticación multifactor, utilizar contraseñas únicas, mantener los dispositivos actualizados y configurar alertas y límites de transacción.
La tecnología puede hacer más sofisticado el engaño, pero los controles más básicos siguen siendo decisivos: verificar por un canal independiente, separar funciones y detener una operación cuando algo no encaja.

No hay comentarios:
Publicar un comentario