A los ciberdelincuentes les resulta cada vez más barato y fácil investigar a sus posibles víctimas. Estas son algunas medidas que puedes tomar para dificultar la obtención de datos que utilizan para cometer fraudes.
27 Aug 2026
•
,
7 min. read

La velocidad a la que evoluciona la inteligencia artificial implica que actividades que antes requerían varias horas o incluso días de trabajo de un ciberdelincuente experimentado ahora pueden realizarse en una fracción de ese tiempo por alguien con pocos o ningún conocimiento previo.
Esto es importante porque está reduciendo la barrera de entrada para los ciberdelincuentes. Lo estamos viendo en la explotación de vulnerabilidades. Lo estamos viendo en la generación básica de malware. Y también lo estamos viendo en las tareas de reconocimiento de víctimas.
Esto debería poner en máxima alerta incluso a los usuarios habituales de internet. Si los ataques se vuelven más baratos y fáciles de ejecutar para los estafadores, cualquiera podría convertirse en un objetivo
Cómo la IA está cambiando las reglas del juego
Hubo un tiempo en que la recopilación de inteligencia de fuentes abiertas (OSINT, por sus siglas en inglés) era una práctica reservada para objetivos de alto perfil y potencialmente de alto valor. Esto se debía a que llevarla a cabo requería habilidades especializadas y mucho tiempo. El término tiene su origen fuera del ámbito de la ciberseguridad, donde se utilizaba para describir los esfuerzos militares y de inteligencia destinados a recopilar información disponible públicamente que pudiera emplearse para alcanzar objetivos estratégicos.
Con la llegada de la web y, más recientemente, de las redes sociales, estas tareas se han convertido en una parte habitual del mundo digital, utilizadas tanto por investigadores como por actores de amenazas. Sin embargo, antes de la aparición de la IA, seguía existiendo un importante cuello de botella. Un adversario debía invertir tiempo en identificar las cuentas públicas de sus objetivos, sus intereses, amistades, familiares y colegas. También podía necesitar herramientas especializadas o revisar innumerables sitios web, perfiles y publicaciones, correlacionando y verificando información, estableciendo relaciones entre individuos y determinando qué elementos podrían utilizarse en un ataque.
Las herramientas de IA han eliminado en gran medida ese cuello de botella al procesar información a velocidad de máquina. Pueden localizar contenido disponible públicamente en toda la web, vincularlo con posibles víctimas y mapear las relaciones entre estas y otras personas. Son especialmente eficaces para encontrar información no estructurada, en particular imágenes y videos. Ya no es necesario ser un especialista en OSINT para realizar este tipo de trabajo.
Uniendo las piezas a gran escala
Esta realidad resulta preocupante por diversas razones. Los estafadores ahora pueden recopilar fácilmente información pública sobre una persona para hacer más convincentes las campañas de ingeniería social y escalar sus fraudes. Por ejemplo:
-
Un correo electrónico de phishing diseñado para engañar a la víctima y hacer que comparta sus credenciales o haga clic en un enlace que instale malware sin darse cuenta. Este mensaje sería mucho más convincente si incluyera datos personales como el lugar de trabajo, la escuela de un hijo, un evento reciente al que asistió la víctima o información contextual publicada en redes sociales, como un cumpleaños o unas vacaciones recientes. Toda esa información puede encontrarse en el dominio público y recopilarse fácilmente a gran escala.
-
Un video o una llamada telefónica que suplante la voz o la imagen de una persona podría utilizarse para convencer a un familiar o ser querido de que esta se encuentra en peligro. Los ciberdelincuentes pueden emplear deepfakes para solicitar dinero utilizando la “voz” de la víctima o para simular un secuestro y exigir el pago de un rescate para garantizar su seguridad. Incluso podrían utilizar un deepfake para crear un video de carácter obsceno y amenazar con enviarlo a los contactos de la víctima si esta no paga. Este tipo de esquema de sextorsión es cada vez más frecuente. En el Reino Unido, cientos de menores de 18 años reportaron haber sido víctimas de este delito durante el último año.
Desafortunadamente, los modelos de lenguaje de gran escala (LLM) son especialmente eficaces para reunir el tipo de información que los estafadores necesitan para que sus fraudes funcionen. Pueden perfilar grandes cantidades de posibles víctimas en poco tiempo, recopilando imágenes, videos e información relevante sobre intereses personales, trabajo, familiares y amigos que luego puede utilizarse con fines maliciosos.
La IA también puede ayudar a diseñar los guiones de ingeniería social utilizados por los estafadores, permitiéndoles sonar convincentes a través del correo electrónico, las redes sociales u otros canales, incluso cuando no son hablantes nativos del idioma. En la práctica, ofrece una cadena de fraude de extremo a extremo.
Problemas también en el entorno laboral
Los actores maliciosos no solo pueden investigar la vida personal de las personas. La frontera entre el trabajo y el hogar se ha vuelto cada vez más difusa en los últimos años, especialmente a medida que se consolida el trabajo híbrido. Muchas personas utilizan dispositivos personales para actividades corporativas. Además, para la IA resulta sencillo vincular perfiles profesionales y personales en redes sociales.
Todo esto significa que los esfuerzos de reconocimiento también pueden tener un impacto en la vida profesional. Por ejemplo, los estafadores podrían utilizar información personal para crear un ataque de ingeniería social destinado a obtener credenciales corporativas o información confidencial de la empresa. También podrían dirigirse a colegas durante un período de vacaciones, aprovechando que la persona objetivo podría no estar disponible para verificar detalles fraudulentos. Este escenario resulta especialmente útil para lanzar ataques de Compromiso de Correo Electrónico Empresarial (BEC, por sus siglas en inglés).
Perder información personal ya es un problema importante. Sin embargo, las actividades de OSINT con una dimensión corporativa pueden tener un impacto significativo en la reputación profesional y en la carrera de una persona.
Qué se puede hacer frente al OSINT impulsado por IA
Cuando se trata del reconocimiento impulsado por IA, existen aspectos sobre los que se tiene control y otros sobre los que no. Una vez que la información personal se encuentra en el dominio público, puede resultar extremadamente difícil solicitar su eliminación, especialmente porque es posible que haya sido republicada en otros lugares. Las fotografías antiguas en redes sociales suelen ser más fáciles de eliminar, pero pocas personas tienen el tiempo necesario para revisar toda su vida digital en busca de información potencialmente útil para los ciberdelincuentes.
Por ello, es preferible centrarse en aquello que sí está al alcance de cada usuario. Considera las siguientes recomendaciones:
- Asegúrate de que tus perfiles en redes sociales no sean accesibles públicamente, para limitar la capacidad de la IA de encontrar información, imágenes o videos contenidos en ellos.
- Sé cuidadoso con la información que compartes en redes sociales. Datos como fechas de nacimiento, a qué escuela van tus hijos, vacaciones y eventos similares deberían mantenerse en privado.
- Ten presente que las fotografías pueden contener información que permita identificar direcciones, datos de vehículos u otros detalles sensibles.
- Evita publicar contenido que pueda utilizarse para vincular tu vida personal con tu vida profesional.
- Utiliza autenticación multifactor (MFA) y contraseñas robustas y únicas para añadir una capa adicional de seguridad a tus cuentas.
- No aceptes solicitudes de amistad o seguimiento de personas que no conoces. Si tienes dudas o curiosidad, contacta primero a esa persona a través de otro canal independiente.
La IA está mejorando muchos aspectos de nuestras vidas. Sin embargo, también trae consigo riesgos de los que apenas estamos comenzando a tomar conciencia. La cautela sigue siendo la mejor estrategia. Conviene actuar bajo la premisa de que cualquier cosa que publiques podría ser leída y procesada por sistemas de IA. Actúa en consecuencia y anima también a familiares y amigos a hacer lo mismo.





