
Durante años hemos repetido el refrán de que «una imagen vale más que mil palabras». Imposible de contradecir, ¿cierto? Si poseíamos material audiovisual, como una foto, un vídeo o una grabación de un suceso o de una persona concreta, parecía que teníamos una evidencia inquebrantable que compartir y en la que creer.
No obstante, la inteligencia artificial generativa ha debilitado esa certeza. Hoy es posible imitar el rostro, la voz y los gestos de una persona con un grado de realismo que, en ocasiones, basta para engañar incluso a quienes la conocen.
Los deepfakes van mucho más allá de retocar una fotografía o sacar una frase de contexto. Permiten crear vídeos, imágenes y audios de hechos que nunca ocurrieron.
¿Qué es un deepfake?
Un deepfake es un contenido generado o manipulado mediante inteligencia artificial para alterar o imitar la identidad de una persona. Puede reproducir su cara, su voz, sus movimientos o incluso crear una escena completa en la que parece decir o hacer algo que nunca sucedió.
El término combina deep learning (aprendizaje profundo) y fake (falso). Se popularizó a finales de 2017 a partir del nombre de un usuario de Reddit que difundía vídeos para adultos manipulados con rostros de mujeres famosas y sin su consentimiento. Aquel origen no fue una anécdota menor: anticipó uno de los usos más dañinos que todavía arrastra esta tecnología.
En sus inicios, crear una falsificación convincente exigía conocimientos técnicos, programas dedicados a la manipulación de imágenes (Photoshop, After Effects) y bastante tiempo. Sin embargo, esa barrera ha caído. Hoy la tecnología no solo ha mejorado, sino que se ha vuelto mucho más accesible: existen múltiples aplicaciones y servicios de inteligencia artificial capaces de clonar una voz, intercambiar un rostro o generar un avatar con apenas unos pocos archivos de referencia.
Un experimento técnico vuelto un problema cotidiano
Los deepfakes no aparecieron de un día a otro como amenaza. Su evolución mezcló investigación, entretenimiento, creación audiovisual y usos abusivos.
Primero se hicieron populares los intercambios de caras y los montajes virales. Luego llegaron las voces clonadas, los filtros en tiempo real, los avatares sintéticos y los modelos capaces de generar escenas enteras. Para que esto sea posible el sistema de inteligencia artificial sigue una lógica fácil de entender, mediante la imitación.Para hacerlo utiliza material de referencia como fotografías, vídeos, grabaciones, expresiones faciales y patrones de voz. Cuanto mayor y más variada sea la muestra, más posibilidades hay de conseguir un resultado creíble.
Por ello las figuras públicas son objetivos especialmente expuestos, y con mejores resultados de falsificación, aunque no son las únicas. Cualquier persona que publique contenido en internet puede aportar, sin saberlo, materia prima para una potencial suplantación.

Casos reales
Los deepfakes no se utilizan únicamente para difundir vídeos falsos en internet; también se han convertido en una herramienta para suplantar a directivos, manipular reuniones de trabajo y conseguir que empleados revelen información o autoricen operaciones económicas.
Estos tres casos demuestran que el engaño puede funcionar incluso dentro de empresas acostumbradas a trabajar con protocolos de seguridad.
1. IdenQ y la videollamada con tres inversores creados mediante IA
En julio de 2026, la empresa española de ciberseguridad cuántica IdenQ recibió una supuesta propuesta de inversión de una compañía denominada BitVertex Capital. El contacto parecía legítimo: los interlocutores conocían los productos de IdenQ, utilizaron herramientas habituales como Calendly y contaban con una página web y perfiles profesionales aparentemente reales, que en realidad eran deepfake.
Durante la videollamada aparecieron tres representantes del supuesto fondo de inversión. Según el análisis posterior de IdenQ, los participantes utilizaban avatares generados mediante inteligencia artificial, sincronizados con movimientos humanos para conversar en tiempo real. La simulación resultó lo bastante convincente como para no despertar sospechas inmediatas.
El intento de intrusión comenzó cuando apareció un supuesto problema de audio. Los falsos inversores pidieron al equipo de IdenQ que descargara y ejecutara una aplicación para solucionarlo. La empresa se negó porque sus protocolos internos impiden instalar software no verificado durante reuniones con terceros.
Ningún archivo llegó a ejecutarse y los sistemas de la compañía no fueron comprometidos.
El caso demuestra que una videollamada con varias personas visibles ya no garantiza que la empresa situada al otro lado exista. La defensa de IdenQ no consistió en reconocer visualmente los avatares, sino en aplicar una norma sencilla: no ejecutar programas enviados durante una reunión sin verificarlos previamente.
Leer el caso completo en Araintel
2. La suplantación del director ejecutivo de WPP
En mayo de 2024, varios delincuentes intentaron hacerse pasar por Mark Read, director ejecutivo de WPP, uno de los mayores grupos publicitarios del mundo.
Los atacantes crearon una cuenta de WhatsApp utilizando una fotografía pública de Read y organizaron una reunión en Microsoft Teams con responsables de la compañía. Durante la llamada utilizaron grabaciones disponibles en YouTube, una voz clonada mediante inteligencia artificial y mensajes escritos para simular la presencia de varios directivos.
El objetivo era convencer a uno de los responsables de una agencia del grupo para que participara en la creación de un nuevo negocio. Bajo ese pretexto, los estafadores pretendían obtener información personal y dinero.
El intento no tuvo éxito porque los empleados detectaron comportamientos extraños y comprobaron la identidad de las personas que supuestamente participaban en la reunión. Después del incidente, Mark Read advirtió al resto de la plantilla sobre el aumento de ataques personalizados contra directivos y trabajadores con capacidad para autorizar operaciones importantes.
Leer el caso de WPP en The Guardian
3. La pregunta que evitó un fraude contra Ferrari
En julio de 2024, un ejecutivo de Ferrari comenzó a recibir mensajes de WhatsApp que parecían proceder de Benedetto Vigna, director ejecutivo de la compañía automovilística.
El supuesto Vigna hablaba de una adquisición confidencial y pedía al empleado que estuviera preparado para firmar varios documentos. Poco después, ambos mantuvieron una conversación telefónica. La voz reproducía de manera convincente el acento y la forma de hablar del directivo real.
Aun así, el empleado percibió algunas entonaciones mecánicas y decidió comprobar con quién estaba hablando. Para ello hizo una pregunta personal: le pidió que recordara el título de un libro que Vigna le había recomendado unos días antes.
El interlocutor no supo responder y finalizó inmediatamente la llamada. Ferrari abrió una investigación interna y la operación no llegó a realizarse.
Este caso demuestra el valor de las comprobaciones personales o internas. Frente a una voz clonada, una pregunta cuya respuesta no está disponible públicamente puede ser más eficaz que intentar detectar pequeñas imperfecciones en el audio.
Leer el caso de Ferrari en Bloomberg Law
Los tres incidentes siguieron una estrategia parecida. Los delincuentes utilizaron la identidad de un superior, presentaron la operación como confidencial y presionaron a la víctima para que actuara sin consultar los canales habituales.
No obstante, en los 3 los empleados se detuvieron y comprobaron la identidad de sus interlocutores antes de consumar su ataque.
Las consecuencias: reputación, dinero y confianza
Los daños derivados de un deepfake van mucho más allá de una mera broma.
En el ámbito personal, los deepfakes pueden utilizarse para acosar, extorsionar, destruir una reputación o crear contenido íntimo sin consentimiento. Esta última práctica constituye una forma de abuso sexual basado en imágenes y afecta de manera desproporcionada a míles de jóvenes al año.
En las empresas y en ciberseguridad, facilitan la suplantación de directivos, el fraude financiero, la manipulación de reuniones y los ataques contra procesos de verificación. También pueden dañar una marca en cuestión de horas si se difunde un vídeo falso de un portavoz realizando una supuesta declaración corporativa que manche la reputación de la marca.
En política y medios de comunicación aparece un efecto todavía más profundo: la erosión de la confianza pública. Si cualquier vídeo puede ser falso, una persona también puede negar una prueba auténtica alegando que ha sido generada con IA. Este fenómeno se conoce como el dividendo del mentiroso: la existencia de falsificaciones plausibles sirve de coartada para desacreditar hechos reales.
El resultado no es solo que creamos mentiras. También corremos el riesgo de dejar de creer en la verdad.

¿Cómo detectar un deepfake?
Hasta hace poco se aconsejaba buscar parpadeos extraños, dientes deformados, sombras incoherentes o movimientos poco naturales de la boca. Algunas de estas pistas todavía pueden servir, pero los modelos de ia han mejorado tanto y los fallos visibles son cada vez menos evidentes.
Conviene prestar atención a señales como estas:
- Desajustes entre la voz y el movimiento de los labios.
- Cambios bruscos en la textura de la piel, el cabello o las gafas.
- Iluminación incoherente entre la cara, el cuello y el fondo.
- Reflejos extraños en los ojos o las lentes.
- Audio metálico, excesivamente limpio o con una entonación poco natural.
- Una petición urgente, confidencial o económica que se sale del procedimiento habitual.
Igualmente la defensa más fiable no solo consiste en observar el archivo durante más tiempo sino en verificarlo por otras fuentes.
Si un «superior» te solicita una transferencia durante una videollamada, la orden debe confirmarse mediante el procedimiento interno establecido. Si un «familiar» pide dinero en una nota de voz, hay que llamarlo a un número conocido. Si aparece un vídeo político dudoso, conviene buscar su origen y esperar la verificación de fuentes independientes.
Nuestra vista y nuestros oídos ya no pueden ser el la única forma de verificar, hay que usar un sexto sentido, la intuición.

¿Cómo protegerse? para empresas
Los deepfakes deben formar parte del mapa de riesgos de cualquier organización. No es necesario convertir cada reunión en una investigación forense, pero sí evitar que una sola voz, imagen o videollamada baste para autorizar una acción sensible.
Algunas medidas razonables son:
- Exigir doble verificación para pagos, cambios de cuenta y órdenes urgentes.
- Impedir que una transferencia importante se autorice únicamente por voz o vídeo.
- Confirmar las operaciones sensibles a través de un canal distinto y conocido.
- Formar a los equipos de finanzas, dirección, recursos humanos y atención al cliente.
- Establecer una palabra clave o un mecanismo interno de validación para emergencias.
- Revisar la exposición pública innecesaria de grabaciones de directivos y portavoces.
- Monitorizar suplantaciones de la marca y definir un protocolo de respuesta.
Los atacantes combinan la tecnología con resortes humanos muy antiguos: autoridad, miedo, confianza y urgencia. Por eso ninguna herramienta técnica sustituye una cultura en la que verificar sea normal y detener una operación dudosa no se penalice.
¿Cómo protegerse? para usuarios
A nivel personal, la regla más útil es sencilla: Cuanto más urgente y emocional sea una petición, más deberías sospechar.
Si alguien solicita dinero, contraseñas, códigos o datos personales, aunque su voz resulte familiar, hay que comprobar su identidad por otra vía. También conviene revisar la huella digital. Las fotografías, vídeos y grabaciones públicas pueden servir como material de referencia para crear una imitación.
- Revisa qué vídeos y audios personales están disponibles públicamente.
- Evita la publicación de contenido íntimo o especialmente sensible.
- Confirma cualquier petición económica mediante un canal independiente.
- Desconfía de contenidos virales cuyo origen no puede rastrearse.
- Conserva capturas, enlaces y mensajes como prueba si se produce una suplantación.
- Denuncia el contenido falso en la plataforma y, si corresponde, ante las autoridades.
La prudencia no consiste en desconfiar de todo. Consiste en no conceder credibilidad automática a aquello que pretende provocar una reacción inmediata.
Aprender a ver mas allá
Los deepfakes nos obligan a asumir que ahora ver algo ya no demuestra, por sí solo, que haya ocurrido.
Las fotografías, los vídeos y los audios siguen siendo pruebas valiosas, pero necesitan contexto. Importa saber quién publicó el archivo, de dónde procede, si existen otras fuentes y si su historia puede verificarse. En el entorno digital, la confianza depende cada vez más del origen y la trazabilidad, no solo de la apariencia.
Por lo tanto este desafío no es exclusivamente tecnológico, también es social.
Si dejamos de creer en todo, gana la confusión. Si creemos cualquier cosa, gana la manipulación. Entre ambos extremos queda una tarea menos llamativa, pero mucho más útil: detenerse, comprobar y aprender a convivir con una realidad en la que las imágenes ya no hablan por sí solas.
Los deepfakes no anuncian el fin de la verdad. Pero sí nos obligan a esforzarnos más para ver mas allá y distinguirla.







