En esta página

1. Qué les está pasando a las empresas: tres casos documentados

  • Arup (Hong Kong, enero de 2024): un empleado de la oficina de Hong Kong de esta ingeniería británica recibió un mensaje sobre una «transacción confidencial» del director financiero, con sede en el Reino Unido. En la videollamada posterior, el director financiero y varios colegas eran imitaciones generadas por IA. El empleado hizo 15 transferencias a cinco cuentas bancarias de Hong Kong, 200 millones de HK$ en total (unos 25 millones de USD). Arup confirmó que se usaron «voces e imágenes falsas».
  • WPP (revelado en mayo de 2024): los estafadores usaron la foto pública del CEO, Mark Read, en una cuenta de WhatsApp para organizar una reunión de Microsoft Teams en la que parecían estar Read y otro alto directivo de WPP. Usaron una voz clonada y vídeos de YouTube de ese directivo, con «Read» fuera de cámara en el chat, y pidieron al responsable de una agencia que creara un nuevo negocio para obtener dinero y datos personales. Fracasó porque las personas atacadas fueron prudentes.
  • Ferrari (julio de 2024): un directivo recibió mensajes de WhatsApp y después una llamada que imitaba la voz del CEO, Benedetto Vigna, sobre una adquisición confidencial. Preguntó a su interlocutor el título de un libro que Vigna le había recomendado hacía poco. El interlocutor colgó.

Los empresarios también son blanco de figuras públicas clonadas: en febrero de 2025, se clonó la voz del ministro de Defensa italiano, Guido Crosetto, para contactar con grandes empresarios italianos. Massimo Moratti, expropietario del Inter de Milán, envió casi 1 millón de euros, que la policía bloqueó después en una cuenta bancaria neerlandesa.

Las cantidades son elevadas. El Internet Crime Complaint Center del FBI registró en 2025 pérdidas de 3.050 millones de USD por compromiso del correo electrónico empresarial (BEC), en 24.768 denuncias y, por primera vez, 22.364 denuncias relacionadas con la IA, con pérdidas de más de 893 millones de USD.

2. Se ha pedido o hecho una transferencia: las primeras horas

  1. Si el dinero ha salido, llame ya a su banco y pida la retrocesión de los fondos. El consejo del FBI es claro: «el tiempo es esencial». En 2025, su Recovery Asset Team bloqueó 679 millones de USD de los 1.160 millones de intentos de robo en los que intervino.
  2. Si el pago aún no se ha ejecutado, deténgalo y bloquee los datos bancarios fraudulentos en sus sistemas de pago.
  3. Avise a la dirección, a finanzas y al directivo suplantado por un canal de confianza.
  4. Guárdelo todo: números de llamada, mensajes, correos con las cabeceras completas, grabaciones o notas de las llamadas, convocatorias de reuniones, órdenes de pago.
  5. Denúncielo:
    • España: presente una denuncia ante la Policía Nacional (091) o la Guardia Civil (062), con todos los datos de las operaciones. El 017 de INCIBE, gratuito y confidencial, asesora a empresas todos los días de 8:00 a 23:00.
    • México: la Guardia Nacional atiende ciberdelitos en el 088 y por denuncia en línea.
    • Resto de la UE: denuncie ante la policía de su país.
  6. Cambie las contraseñas y active la verificación en dos pasos si una cuenta de correo puede estar comprometida, y avise a su aseguradora si tiene una póliza de ciberriesgos o de fraude.

3. Circula un vídeo o un anuncio falso de su directivo

  1. Guarde las pruebas: la URL de cada anuncio, vídeo y página, capturas con fecha, el nombre del anunciante o de la cuenta y, para los anuncios de Meta, la ficha de la Biblioteca de anuncios.
  2. Avise públicamente desde sus canales oficiales: «Circula un vídeo manipulado de [nombre]. No ofrecemos inversiones por esta vía. No envíe dinero».
  3. Denuncie cada elemento en la plataforma por suplantación o estafa y busque los demás anuncios del anunciante. Paso a paso: nuestra guía sobre anuncios falsos.
  4. Use las herramientas pensadas para figuras públicas: Meta ofrece a las figuras públicas un reconocimiento facial que detecta anuncios fraudulentos con su cara; en el Reino Unido y la UE es voluntario desde marzo de 2025, y en muchos otros países Meta inscribe por sí misma a las figuras públicas afectadas, que pueden darse de baja.
  5. Si la voz está clonada (notas de voz, llamadas, vídeo doblado), siga también nuestra guía sobre voces clonadas con IA.
  6. Si la plataforma se niega o no responde: en la UE, las plataformas deben ofrecer un recurso interno según la Ley de Servicios Digitales; en otros lugares, pida una revisión y envíe una solicitud por escrito.

4. Prevención: los controles que frenan estas estafas

  1. Devuelva la llamada, siempre. Toda petición de pago urgente, confidencial o inusual se confirma llamando a la persona a un número que ya consta en sus archivos, nunca al del mensaje. Es el consejo central del FBI frente a las voces clonadas.
  2. Doble validación. Ningún pago inusual ni cambio de datos bancarios sin la aprobación de una segunda persona, según un procedimiento escrito.
  3. Una pregunta de verificación o una palabra clave que solo conozcan las personas reales, como la pregunta del libro en Ferrari, o una palabra acordada de antemano.
  4. Sin excepciones para el CEO. La regla se aplica incluso cuando «el CEO» dice que es urgente o secreto. Son justamente los argumentos que usan los estafadores.
  5. Forme a las personas más expuestas: finanzas, tesorería, asistentes de dirección, filiales en el extranjero. Repase con ellas los casos reales de arriba.
  6. Asuma que los vídeos de sus directivos son públicos. No puede retirar de internet cada conferencia o entrevista, y con ese material se fabrican las voces clonadas. La defensa es que una voz o una cara, por sí solas, nunca autoricen un pago.

En el Reino Unido, UK Finance registró en 2025 197 casos de fraude del CEO y 5,6 millones de libras de pérdidas: es el tipo de estafa por pago autorizado menos frecuente (menos del 1 % de los casos), frente a 41,3 millones de libras por fraude de facturas y de mandatos.

5. Qué dice la ley

Suplantar a un directivo para obtener un pago es una estafa en España y en el resto de la UE, y se denuncia ante la policía. Las plataformas también prohíben la suplantación y los anuncios engañosos en sus propias normas, por lo que la retirada no requiere una orden judicial. Que pueda recuperar los fondos del banco o presentar una reclamación depende de su país y de sus contratos: consulte a un abogado. Esta página es información general, no asesoramiento jurídico.

Elimine los deepfakes de sus directivos

Si vídeos falsos, voces clonadas, cuentas falsas o anuncios fraudulentos usan la imagen de sus directivos o su marca, nuestro servicio de protección contra la suplantación de marca y de directivos se encarga: denuncias a plataformas, redes publicitarias y alojamientos con las pruebas que piden, seguimiento hasta la retirada del contenido y vigilancia de nuevos anuncios. La retrocesión de un pago es cosa de su banco, y las acciones judiciales, de su abogado.

Ver precios

Preguntas frecuentes

¿Qué es el fraude del CEO?
Una estafa en la que alguien se hace pasar por un alto directivo (o por su abogado o auditor) para que un empleado haga un pago urgente y confidencial. Con la IA, la suplantación se hace ya por voz o por vídeo, no solo por correo.
¿Podemos recuperar el dinero?
A veces, si se avisa al banco muy rápido y los fondos no se han movido. El Recovery Asset Team del FBI bloqueó en 2025 el 58 % de los intentos de robo en los que intervino. Por eso la primera llamada es a su banco.
¿Cómo puede el personal distinguir una voz clonada de la real?
No debe intentar juzgarlo de oído: las voces clonadas son convincentes. Debe seguir el procedimiento: colgar y devolver la llamada al número conocido, o hacer una pregunta que solo la persona real pueda responder.
Un anuncio fraudulento usa el vídeo de nuestro CEO. ¿Qué hacemos?
Guarde las pruebas, avise a clientes y empleados desde sus canales oficiales, denuncie cada anuncio en la plataforma y busque los demás anuncios del anunciante. Vea nuestra guía sobre anuncios falsos.
¿Debemos retirar de internet los vídeos de nuestros directivos?
No. No es realista ni necesario. La protección viene de los procedimientos de verificación, no de esconderse.
¿Hay que denunciar un intento que ha fracasado?
Sí. INCIBE recomienda contactar con la policía y con el banco también cuando se detecta un intento, y las denuncias ayudan a los investigadores a relacionar campañas.

Fuentes

  1. Dezeen, "Arup victim of multimillion-dollar deepfake video scam in Hong Kong" (17 de mayo de 2024)
  2. South China Morning Post, "UK multinational Arup confirmed as victim of HK$200 million deepfake scam"
  3. The Guardian, "CEO of world's biggest ad firm targeted by deepfake scam" (10 de mayo de 2024)
  4. TechInformed, "Ad agency boss target of deepfake scam"
  5. Fortune (citando a Bloomberg), "Ferrari exec foils deepfake attempt by asking the scammer a question only CEO Benedetto Vigna could answer" (27 de julio de 2024)
  6. Reuters vía Cyprus Mail, "Italian police freeze cash from AI-voice scam that targeted business leaders" (12 de febrero de 2025)
  7. FBI IC3, 2025 Internet Crime Report (BEC, denuncias relacionadas con la IA, Recovery Asset Team)
  8. FBI IC3, Public Service Announcement PSA250515 (15 de mayo de 2025)
  9. UK Finance, Annual Fraud Report 2026
  10. INCIBE, «Fraude del CEO: el engaño que puede vaciar la cuenta de tu pyme» (3 de julio de 2025)
  11. INCIBE, 017 «Tu Ayuda en Ciberseguridad»
  12. Policía Nacional, «Denunciar»
  13. Guardia Nacional (México), denuncia por internet
  14. TechCrunch, "Meta brings its anti-scam facial-recognition test to the UK and Europe" (4 de marzo de 2025)
  15. Reglamento (UE) 2022/2065 (Ley de Servicios Digitales), art. 20