El fraude del CEO ya no es solo un email falsificado pidiendo una transferencia urgente. La versión más sofisticada de 2026 usa videollamadas con deepfake: el atacante recrea visualmente a tu director financiero, a tu jefe o a varios compañeros a la vez, en una reunión que parece completamente real. Ya ha costado decenas de millones de dólares a empresas reales, con casos verificados por policía y prensa internacional — no es una hipótesis futurista.

La evolución del fraude del CEO

El clásico "fraude del CEO" (Business Email Compromise) consiste en suplantar a un directivo por email para pedir una transferencia urgente y confidencial. La IA generativa ha añadido una capa mucho más convincente: en vez de un email, la víctima recibe una videollamada donde ve y oye a su jefe o a varios compañeros — todos generados con deepfake en tiempo real — dándole instrucciones directas.

El caso Arup: 25 millones de dólares en una videollamada

El caso mejor documentado ocurrió en enero de 2024 contra Arup, la ingeniería británica que diseñó la Ópera de Sídney. Un empleado del departamento financiero de la oficina de Hong Kong recibió un mensaje que parecía venir del CFO, con sede en Reino Unido, pidiendo una transacción confidencial. Desconfió al principio — hasta que se unió a una videoconferencia en la que "vio" al CFO y a varios compañeros más. Todos eran recreaciones deepfake. Convencido, autorizó 15 transferencias por un total de 200 millones de dólares de Hong Kong (unos 25,6 millones de dólares) a cinco cuentas bancarias distintas. El caso fue confirmado por la propia Arup y recogido por CNN y South China Morning Post en mayo de 2024.

Singapur: el caso que sí se pudo recuperar

En marzo de 2025, un director financiero de una multinacional se unió a una videollamada de Zoom en la que "vio" al CFO y a varios altos ejecutivos generados con deepfake visual y voz clonada, tras un mensaje previo pidiendo ayuda urgente para una adquisición confidencial. Autorizó una transferencia de 499.000 dólares. Cuando los estafadores pidieron 1,4 millones adicionales días después, la empresa se alertó, avisó al banco (HSBC) y al Anti-Scam Centre de Singapur, que coordinó con la unidad equivalente de Hong Kong y logró recuperar el dinero antes de que se dispersara entre más cuentas. Es uno de los pocos casos documentados donde la reacción rápida evitó la pérdida total.

¿Ha pasado esto en España?

Con honestidad: no hay ningún caso español de videollamada con deepfake confirmado por fuente fiable a día de hoy. Circula por algunos blogs un relato de "una empresa de logística española, diciembre 2025, 580.000€, mientras el CEO viajaba a Tokio" con todos los detalles de un caso real — pero sin nombre de empresa, sin fuente policial y sin cobertura de ningún medio independiente verificable. No lo presentamos como hecho porque no lo es. Lo que sí es real en España son los casos de estafas con voz clonada por teléfono (sin vídeo), que cubrimos en nuestro artículo específico sobre ese tema. El patrón de vídeo, documentado en Hong Kong y Singapur, es razonable esperar que llegue también a empresas españolas, pero de momento no hay un caso público confirmado.

Lo que dicen Europol y las empresas de ciberseguridad

El informe IOCTA 2026 de Europol (publicado el 28 de abril de 2026) identifica el fraude como la categoría de delito organizado de más rápido crecimiento en internet, señalando explícitamente el uso de IA generativa y deepfakes para el fraude del CEO y la suplantación de personal bancario. CrowdStrike, en su informe de amenazas de 2025, documentó que el vishing (phishing por voz) aumentó un 442% entre el primer y el segundo semestre de 2024, con un uso creciente de vídeo deepfake orientado específicamente a este tipo de fraude.

Cuidado con las cifras infladas: circulan estadísticas como "929 millones de euros en fraude por manipulación audiovisual en 2025", pero al revisar su composición, cerca del 80% corresponde a estafas de inversión con deepfakes de celebridades en redes sociales, no a fraude corporativo tipo CEO. Usar esa cifra como si fuera "pérdidas por fraude de CEO deepfake" sería engañoso — hay que separar ambos fenómenos.

Señales para detectar un deepfake en directo

  • Parpadeo poco natural o prácticamente ausente.
  • Desincronización entre labios y audio — si puedes, reproduce la grabación a velocidad reducida para notarlo mejor.
  • Iluminación del rostro inconsistente con el resto del entorno visible en la videollamada.
  • Bordes borrosos o extraños alrededor del rostro, el pelo o los dientes.
  • Pide un gesto inesperado: que la persona gire la cabeza de perfil o se tape parcialmente la cara con la mano — los deepfakes en tiempo real todavía tienen dificultades con ángulos y oclusiones no entrenados.

El protocolo de verificación que necesitas

  1. Palabra clave acordada en persona: una frase de paso que dirección y el equipo financiero acuerden cara a cara (nunca por email, chat o videollamada) para autorizar operaciones urgentes.
  2. Verificación por canal secundario independiente: ante cualquier petición urgente de transferencia, confirma por otro canal ya conocido de antemano — llama al número de siempre, no al que te facilita quien te contacta.
  3. Doble aprobación obligatoria: ninguna transferencia relevante debe autorizarse basándose solo en una llamada o videollamada, por convincente que parezca.
  4. Notifica a INCIBE-CERT si sospechas o confirmas un intento de este tipo, para apoyo en la respuesta y para ayudar a documentar el patrón.

Preguntas frecuentes

¿Ha habido casos de este fraude en España?

De videollamada con deepfake visual, no hay ningún caso español confirmado por fuente periodística o policial fiable a día de hoy. Sí existen casos verificados de estafas con voz clonada por teléfono en España.

¿Cómo puedo detectar un deepfake en una videollamada en directo?

Fíjate en parpadeo poco natural, desincronización entre labios y audio, e iluminación inconsistente con el entorno. Pedir a la persona que gire la cabeza o se tape parcialmente la cara con la mano también ayuda a desenmascararlo.

¿Qué es lo primero que debería implementar mi empresa?

Una palabra clave acordada en persona entre dirección y el equipo financiero, y la norma de verificar cualquier petición urgente de transferencia por un canal secundario ya conocido antes de ejecutarla.