Phishing avanzado y deepfake corporativo: la nueva cara de la IA en ciberseguridad LATAM

¿Confiarías en la voz de tu director financiero si te pidiera, por teléfono, una transferencia urgente? ¿Y si además pudieras verlo en una videollamada, con sus gestos, su tono, su forma habitual de hablar? Tal vez sí, pero hoy ninguna de esas certezas alcanza. La inteligencia artificial ya puede replicarlas, y las empresas están descubriendo esto de la peor manera: en medio del incidente.
El phishing avanzado y el deepfake corporativo dejaron de ser escenarios de laboratorio. Son, en este momento, dos de las amenazas que más está vigilando la industria de la ciberseguridad, y su punto en común es el mismo: la IA en ciberseguridad LATAM ya no es solo una herramienta de defensa, también es el arma con la que te están atacando. Ikusi Security Protect, la solución de ciberpatrullaje y prevención de ciberataques de Ikusi se relaciona directamente con esta realidad.
¿Qué está pasando con la IA en ciberseguridad LATAM?
Gartner identificó a los deepfakes, junto con el compromiso de aplicaciones de IA, la inyección de prompts y los ataques a la cadena de suministro de software, como las cuatro amenazas críticas que exigen mejoras urgentes por parte de los líderes de ciberseguridad en el ciclo 2026-2027. Lo relevante no es solo que estas amenazas existan, sino que, según la consultora, los atacantes tienen hoy una ventaja estructural para explotarlas: se mueven dentro de entornos donde ya cuentan con acceso o credibilidad ganada, no donde tienen que forzar una puerta.
Un comunicado oficial de Gartner, basado en una encuesta realizada entre marzo y mayo de 2025 a 302 líderes de ciberseguridad en Norteamérica, EMEA y Asia/Pacífico, confirma la magnitud del problema: 6 de cada 10 organizaciones (62%) ya experimentaron un ataque de deepfake que involucraba ingeniería social o la explotación de procesos automatizados en los últimos doce meses. El caso típico ya no sorprende a nadie que trabaje en seguridad: un gerente recibe una videollamada de quien parece ser un proveedor conocido desde hace años (la imagen, la voz y hasta los gestos coinciden) y, tras una breve conversación, autoriza una transferencia. El fraude no entra por una vulnerabilidad técnica. Entra por la confianza.
Esto no debería sorprendernos si entendemos la naturaleza de la IA aplicada a la ciberseguridad: es una tecnología de doble uso. Investigación técnica de la Agencia de la Unión Europea para la Ciberseguridad (ENISA) documenta cómo las mismas redes generativas adversarias (GAN) que hoy impulsan avances legítimos en distintas industrias son, también, la base técnica detrás de la creación de deepfakes, y cómo los modelos de IA ya son capaces de redactar correos de phishing dirigido con un nivel de personalización y persuasión que antes requería trabajo manual de un atacante experimentado.
¿Qué es exactamente un deepfake corporativo?
Un deepfake corporativo es la recreación, mediante IA generativa, de la voz, el rostro o los gestos de una persona real (típicamente un directivo, un proveedor o un cliente) con el fin de autorizar pagos, extraer información confidencial o dar instrucciones fraudulentas dentro de una organización. A diferencia del phishing tradicional, no depende de que alguien haga clic en un enlace: depende de que alguien confíe en lo que ve y escucha.
¿Por qué el phishing avanzado con IA es más difícil de detectar?
Porque ya no tiene los errores que durante años nos enseñaron a identificar. El phishing avanzado generado con IA elimina las faltas de ortografía, imita el tono corporativo real de una marca o un ejecutivo, y personaliza cada mensaje con datos que el atacante obtuvo previamente de fuentes abiertas, filtraciones o redes sociales corporativas. Es, en la práctica, ingeniería social a escala industrial.
Lo que dicen los números en México y Colombia
Si trabajas en una empresa mexicana o colombiana, esto ya no es una tendencia global lejana. Es tu contexto operativo.
En México:
- El 71% de los fraudes financieros ya ocurre en canales digitales (pagos móviles, e-commerce y banca en línea), frente al 59% registrado en 2018, de acuerdo con cifras de Condusef.
- El sistema financiero mexicano procesó más de 108,000 denuncias por fraude digital en 2025, con pérdidas superiores a los 11,300 millones de pesos. Si se incluyen los casos asistidos por IA y deepfakes, la cifra escala a más de 20,000 millones de pesos, según datos de Condusef recopilados en análisis de mercado recientes.
- Solo en el primer trimestre de 2026, Condusef registró 25 reportes de suplantación de identidad corporativa activa, con una tendencia creciente mes a mes.
En Colombia:
- El fraude representó el 79.83% de los incidentes de seguridad digital gestionados durante 2025, de acuerdo con el reporte de tendencias de amenazas cibernéticas del grupo de respuesta a emergencias cibernéticas del país. El phishing fue la modalidad más recurrente, con 835 casos documentados.
- Durante el primer semestre de 2026, el fraude mediante tiendas digitales falsas creció 91%, según el informe de amenazas de una firma de ciberseguridad con presencia regional, un patrón que confirma cómo los atacantes migran hacia los espacios donde ya existe confianza establecida: plataformas de reserva, canales de actualización de software y flujos de trabajo con agentes de IA.
¿Todos te dicen que la solución es «capacitar a tu equipo»? La realidad es que cada organización necesita algo más que eso. La capacitación ayuda, pero no detecta una campaña de suplantación de marca en la dark web antes de que llegue a tu bandeja de entrada.

Qué implica esto para tu negocio, más allá del incidente puntual
Aquí está el punto que muchas organizaciones todavía no dimensionan: el daño de un ataque de phishing avanzado o un deepfake corporativo no se mide solo en la transferencia fraudulenta. Se mide en la erosión de la confianza que sostiene toda relación comercial.
Cuando un cliente, un proveedor o un regulador ya no puede confiar en que la comunicación que recibe de tu marca es auténtica, el costo se traslada a cada interacción futura. A esto se suma la exposición regulatoria: marcos como ISO 27001 y normativas de protección de datos exigen evidencia de una postura de seguridad proactiva, no reactiva. Un incidente de suplantación no gestionado a tiempo se convierte, además, en un hallazgo de auditoría.
Y hay un elemento técnico que pocas organizaciones han incorporado a su análisis de riesgo: la regulación sobre deepfakes, aunque avanza en distintos países, tiene un límite estructural. Gran parte del contenido malicioso se genera con sistemas de código abierto o se distribuye por canales cifrados que resultan difíciles de rastrear, lo que confirma que ninguna norma, por sí sola, va a resolver este problema por ti. La respuesta tiene que construirse dentro de tu organización, con visibilidad continua sobre lo que ocurre fuera de tu perímetro.
La decisión que sí está en tus manos
No puedes controlar qué tan sofisticada será la próxima campaña de phishing avanzado dirigida a tu empresa. Sí puedes controlar qué tan rápido la detectas antes de que se convierta en un incidente.
Esa es, precisamente, la lógica detrás de Ikusi Security Protect, la solución de ciberpatrullaje y prevención de ciberataques de Ikusi. En lugar de esperar a que el ataque llegue a tu red, el servicio monitorea de forma continua la web superficial, profunda y oscura para identificar campañas de phishing y suplantación de marca, fuga de credenciales, menciones maliciosas en foros y marketplaces, y riesgos asociados a proveedores y terceros —antes de que impacten tu operación.
Si tu empresa en México o Colombia ya se pregunta si sus controles actuales alcanzan para lo que viene, estas son las decisiones concretas que puedes tomar hoy:
- Verifica fuera del canal, no dentro de él. Ninguna instrucción financiera o de alta sensibilidad debería confirmarse por el mismo canal donde se recibió, sin importar qué tan real se vea o suene.
- Gana visibilidad sobre tu superficie externa. Si no sabes qué se dice de tu marca en la dark web o qué credenciales de tu organización ya circulan, estás operando a ciegas frente al riesgo real.
- Prioriza con contexto, no con volumen. No se trata de acumular alertas, sino de identificar qué vulnerabilidades son explotables hoy, con evidencia real detrás.
- Convierte la detección en respuesta. Identificar una campaña maliciosa sirve de poco si no existe un mecanismo para dar de baja el contenido y contener el impacto en horas, no en semanas.
La pregunta ya no es si te va a tocar
Es cuándo, y qué tan preparada va a estar tu organización para responder. El phishing avanzado y los deepfakes corporativos no son una amenaza futura para las empresas en México y Colombia: son parte del panorama operativo de 2026. La diferencia entre una organización resiliente y una que se convierte en la siguiente cifra de Condusef o del reporte regional de amenazas está en la visibilidad que tienes sobre lo que ocurre antes de que el ataque toque tu puerta.
En Ikusi trabajamos justamente en ese punto ciego: la ventana entre la amenaza que ya existe en el ecosistema digital y el momento en que decide golpear tu organización. Si quieres entender qué tan expuesta está tu marca hoy, ese es el primer paso y la decisión, como siempre, es tuya.
Referencias
Referencias primarias
Gartner, Inc. (2025, 22 de septiembre). Gartner survey reveals generative artificial intelligence attacks are on the rise [Comunicado de prensa]. https://www.gartner.com/en/newsroom/press-releases/2025-09-22-gartner-survey-reveals-generative-artificial-intelligence-attacks-are-on-the-rise
Gartner, Inc. (2026, 2 de junio). Gartner identifies four critical threats requiring urgent improvements from cybersecurity leaders [Comunicado de prensa]. https://www.gartner.com/en/newsroom/press-releases/2026-06-02-gartner-identifies-four-critical-threats-requiring-urgent-improvements-from-cybersecurity-leaders
European Union Agency for Cybersecurity. (2023, junio). Artificial intelligence and cybersecurity research (ENISA Research and Innovation Brief). https://www.enisa.europa.eu/sites/default/files/publications/Artificial%20Intelligence%20and%20Cybersecurity%20Research.pdf
Ikusi. (s.f.). Ciberpatrullaje y prevención de ciberataques. Recuperado el 7 de agosto de 2026, de https://www.ikusi.com/mx/servicios/ciberseguridad/ciberpatrullaje-y-prevencion-de-ciberataques/
MIT Technology Review. (2024, 27 de febrero). Bans on deepfakes take us only so far—here’s what we really need. https://www.technologyreview.com/2024/02/27/1089010/bans-on-deepfakes-take-us-only-so-far-heres-what-we-really-need/
Referencias secundarias (citan datos de fuentes primarias — Condusef y el CERT de Colombia — que no se validaron de forma directa; recomiendo confirmarlas en la fuente original si el artículo se usa con fines de cumplimiento)
Facephi. (2026, 17 de junio). Fraude digital en México 2026: Cómo evolucionan las amenazas y las reglas. Observatory. https://facephi.com/observatory/evolucion-fraude-mexico/ (cita datos de la Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros [Condusef], 2025–2026)
OneDigital. (2026, 29 de enero). Del deepfake al «toque fantasma»: Cinco formas de fraude que marcarán 2026 en México. https://onedigital.mx/2026/01/29/del-deepfake-al-toque-fantasma-cinco-formas-de-fraude-que-marcaran-2026-en-mexico/ (cita datos de Condusef, 2025)
Colombia.com.co. (2026, julio). Fraudes con Inteligencia Artificial en Colombia: Cómo protegerse en 2026. https://colombia.com.co/fraudes-inteligencia-artificial-colombia-como-protegerse-2026/ (cita el Informe de Tendencias de Amenazas Cibernéticas 2025 del Grupo de Respuesta a Emergencias Cibernéticas de Colombia)
Portafolio. (2026, julio). Ciberestafas crecen en Colombia: Tiendas falsas, phishing y soporte técnico son nuevas amenazas. https://www.portafolio.co/tecnologia/ciberestafas-crecen-en-colombia-tiendas-falsas-phishing-y-soporte-tecnico-son-nuevas-amenazas-498284 (cita el informe de amenazas del primer semestre de 2026 de Gen)