Ingeniería social con Deepfakes - nuevas amenazas para 2026

Ingeniería social con deepfakes: nuevas amenazas para 2026

Una encuesta de Gartner revela que el 41% de los CISOs consultados reportó incidentes de ingeniería social con deepfakes en llamadas de audio. La amenaza exige nuevas estrategias de identidad, prevención y respuesta.

La inteligencia artificial está transformando las técnicas de ingeniería social con deepfakes y ampliando las posibilidades de suplantación de identidad en las organizaciones. La capacidad de reproducir voces, simular rostros y construir interacciones convincentes introduce nuevos riesgos para los procesos de decisión, la seguridad de la información y la confianza corporativa.

Una encuesta de Gartner, realizada entre marzo y mayo de 2026 a 297 líderes de ciberseguridad, revela la dimensión de este desafío. El 41% de los CISOs consultados reportó al menos un incidente de ingeniería social con deepfakes durante una llamada de audio en los 12 meses anteriores. El 36% informó incidentes durante videollamadas.

Los resultados muestran cómo las técnicas de suplantación basadas en inteligencia artificial comienzan a formar parte del panorama de amenazas que enfrentan las empresas. Así, Deepfakes e ingeniería social requieren asumirse como retos estratégicos de seguridad.

También plantean interrogantes sobre la capacidad de los controles tradicionales para verificar la identidad de interlocutores y la legitimidad de solicitudes sensibles.

La ingeniería social aprovecha factores humanos y organizacionales para inducir a las personas a revelar información, facilitar accesos o ejecutar acciones que comprometen la seguridad. Los deepfakes amplían estas posibilidades mediante contenidos sintéticos que imitan características de personas reales.

Una voz que reproduce el tono y la manera de hablar de un directivo puede respaldar una solicitud urgente de transferencia de fondos. Una videollamada con la imagen de un ejecutivo puede utilizarse para intentar obtener credenciales, información confidencial o autorizaciones.

Estas situaciones adquieren relevancia cuando los atacantes combinan diferentes técnicas. Gartner advierte que las campañas pueden integrar phishing, compromiso del correo corporativo, medios sintéticos y datos personales recopilados de múltiples fuentes.

La inteligencia artificial también incrementa el volumen y la personalización de los ataques, al tiempo que reduce la confiabilidad de algunas señales que tradicionalmente ayudaban a identificar comunicaciones fraudulentas.

La encuesta de Gartner permite dimensionar el contexto. El 79% de los líderes consultados reportó al menos un incidente de phishing por correo electrónico, spear phishing o compromiso del correo corporativo durante los 12 meses anteriores. Además, el 58% informó incidentes de vishing o smishing, modalidades de ingeniería social mediante llamadas o mensajes.

Estas cifras muestran que los deepfakes se incorporan a un escenario de amenazas que ya incluye técnicas ampliamente conocidas. Su particularidad radica en la posibilidad de manipular elementos de identidad que las personas utilizan habitualmente para establecer confianza.

Fuente: Gartner

La suplantación mediante voz e imagen puede afectar procesos críticos de una organización. Las autorizaciones financieras, la recuperación de cuentas, la gestión de accesos privilegiados y el intercambio de información estratégica requieren mecanismos confiables de verificación.

En este contexto, la responsabilidad de prevenir incidentes involucra a diferentes áreas de la empresa. El CISO debe coordinar los controles de seguridad y la respuesta ante amenazas. El CIO participa en la protección de las plataformas y los sistemas corporativos, mientras que los CEO y los responsables financieros deben asegurar que las decisiones sensibles cuenten con procedimientos de validación adecuados.

El riesgo también alcanza a las áreas de recursos humanos, servicio al cliente, comunicaciones y gestión de proveedores. Cualquier proceso que dependa de la identificación de una persona o de la autenticidad de una instrucción puede convertirse en un objetivo.

Por esta razón, la gestión de amenazas de ingeniería social con deepfakes requiere una perspectiva de negocio. La prevención debe considerar tanto las capacidades tecnológicas como los procedimientos internos, las responsabilidades de los equipos y los mecanismos de control.

Gartner plantea tres líneas de acción para que los responsables de ciberseguridad respondan a la evolución de estas amenazas.

La capacitación tradicional suele enseñar a reconocer señales de correos o mensajes fraudulentos. Sin embargo, las organizaciones necesitan reforzar comportamientos de seguridad que permitan verificar solicitudes sensibles, independientemente de su canal de origen.

Establecer procedimientos de confirmación mediante canales confiables, promover la pausa ante solicitudes inusuales y facilitar el reporte de comunicaciones sospechosas son medidas que fortalecen la capacidad de respuesta de los empleados.

Los mecanismos de autenticación resistentes al phishing, los controles de acceso basados en riesgos y los canales de verificación confiables pueden reducir las oportunidades de suplantación.

Gartner también recomienda proteger especialmente los procesos de recuperación de cuentas, los accesos privilegiados y las autorizaciones de pagos. Estas medidas deben contemplar posibles abusos posteriores a un inicio de sesión legítimo o a un restablecimiento de credenciales.

Las herramientas de seguridad deben correlacionar las comunicaciones sospechosas con otros eventos, como el uso de dispositivos nuevos, los cambios de privilegios, las recuperaciones de cuentas y las transacciones financieras.

Asimismo, los planes de respuesta a incidentes deben contemplar escenarios de suplantación mediante diferentes formatos, incluidos audio, video y herramientas de inteligencia artificial. Las simulaciones y los ejercicios internos pueden ayudar a identificar brechas en los procedimientos antes de que se produzca un incidente real.

Ingeniería social con Deepfakes - nuevas amenazas para 2026
Ingeniería social con Deepfakes – nuevas amenazas para 2026

La evolución de la ingeniería social plantea un desafío que va más allá de identificar contenidos falsos. Las organizaciones necesitan establecer cómo verificar identidades, validar instrucciones y proteger decisiones críticas en entornos donde las interacciones digitales pueden resultar cada vez más convincentes.

Los resultados de Gartner no representan una medición de la incidencia global de Deepfakes e ingeniería social, ya que corresponden a las respuestas de 297 líderes de ciberseguridad. Sin embargo, ofrecen una señal relevante sobre las experiencias reportadas por estos responsables y la importancia que adquiere la suplantación mediante inteligencia artificial en la gestión del riesgo.

Para los líderes empresariales, el desafío consiste en incorporar estos escenarios a sus estrategias de ciberseguridad, fortalecer los controles de identidad y establecer protocolos claros de verificación.

En un entorno donde la voz y la imagen pueden ser replicadas, la confianza corporativa necesita apoyarse cada vez más en procesos verificables, controles de acceso y una cultura de seguridad compartida.