Foto Destacada Suplantación de Identidad

Suplantación de identidad: Técnicas y prevención según INCIBE

La suplantación de identidad emplea técnicas de ingeniería social y tecnologías emergentes como deepfakes para obtener credenciales o autorizaciones fraudulentas. Su prevención requiere protocolos de verificación robustos según estándares de INCIBE y CCN-CERT.

Técnicas tradicionales de suplantación de identidad

Las técnicas tradicionales de suplantación se basan en la ingeniería social para explotar la confianza humana. INCIBE clasifica en su guía «Fraude de suplantación de identidad» (2025) tres modalidades predominantes: phishing telefónico (vishing) donde el atacante simula ser un banco o administración pública para solicitar credenciales; suplantación de perfiles en redes sociales mediante creación de cuentas falsas con fotos robadas del objetivo real; y correo electrónico fraudulento (email spoofing) que manipula los campos «From» y «Reply-To» para simular remitentes legítimos.

El CCN-CERT documentó en 2024 un aumento del 37% en casos de vishing dirigidos a empresas españolas, donde atacantes suplantaban a proveedores habituales para solicitar cambios en datos bancarios de facturación. Estos ataques explotan la presión temporal («urgente, antes de cierre de mes») y la falta de protocolos de verificación cruzada mediante canales independientes. INCIBE destaca que el 92% de estos fraudes se habrían evitado con una llamada de confirmación al número oficial del proveedor (no al facilitado por el suplantador).

Foto Técnicas tradicionales de suplantación de identidad

Suplantación avanzada con deepfakes y síntesis de voz

Las tecnologías de IA generativa han democratizado técnicas avanzadas de suplantación. El CCN-CERT reportó en su aviso TA25-203B (noviembre 2025) casos documentados en España donde atacantes emplearon deepfakes de voz para suplantar a directivos en llamadas telefónicas, autorizando transferencias fraudulentas mediante órdenes verbales. Estos ataques, categorizados como «vishing con IA», emplean modelos de síntesis de voz entrenados con muestras públicas (entrevistas en YouTube, podcasts corporativos) para clonar timbres vocales con alta fidelidad a partir de tan solo tres segundos de audio.

Paralelamente, deepfakes visuales han sido empleados en videollamadas para suplantar identidad en procesos de onboarding remoto. La ENISA identificó en 2024 campañas donde atacantes presentaban deepfakes en tiempo real durante videollamadas de verificación KYC (Know Your Customer), burlando controles biométricos básicos. El CCN-CERT subraya que estos ataques requieren combinación con ingeniería social (presión temporal, urgencia) para evitar que la víctima realice verificaciones adicionales como preguntas de conocimiento exclusivo.

Foto Suplantación avanzada con deepfakes y síntesis de voz

Protocolos de verificación segura recomendados

INCIBE establece protocolos de verificación en capas para mitigar riesgos de suplantación. Para comunicaciones financieras, exige verificación mediante dos canales independientes: si una solicitud llega por email, debe confirmarse por teléfono utilizando el número oficial de la entidad (no el proporcionado en el mensaje). Para videollamadas con personas de alto riesgo (directivos, clientes), recomienda establecer «palabras de paso» acordadas previamente que no figuren en redes sociales ni documentos públicos.

En entornos empresariales, el CCN-CERT recomienda implementar políticas que prohíban cambios críticos (datos bancarios, transferencias >10.000€) mediante un único canal de comunicación. El Esquema Nacional de Seguridad (Real Decreto 311/2022) exige para administraciones públicas la autenticación multifactor en todos los procesos de identificación remota. INCIBE destaca que la formación continua del personal es el factor más determinante: organizaciones con simulacros trimestrales de phishing redujeron un 78% los casos de suplantación exitosa según su estudio de 2025.

Foto Protocolos de verificación segura recomendados

Respuesta ante una suplantación detectada

Ante una suplantación detectada, el protocolo del CCN-CERT establece cuatro pasos críticos. Primero: preservar evidencias digitales (capturas de pantalla con metadatos, grabaciones de llamadas si legalmente permitido, headers completos de correos electrónicos). Segundo: notificar inmediatamente a la entidad suplantada (banco, proveedor) para que bloquee operaciones fraudulentas en curso. Tercero: denunciar ante las autoridades competentes (Policía Nacional, Guardia Civil) aportando las evidencias preservadas.

Cuarto: comunicar internamente el incidente sin generar alarma innecesaria, proporcionando a empleados detalles técnicos limitados para evitar replicación del ataque. El CCN-CERT publica periódicamente IoCs asociados a campañas activas en su portal de alertas, permitiendo a organizaciones implementar reglas de filtrado proactivas. La AEPD recomienda notificar brechas de seguridad derivadas de suplantación exitosa en plazo máximo de 72 horas si afectan a datos personales, conforme al artículo 33 del RGPD.

Foto Respuesta ante una suplantación detectada

Preguntas frecuentes sobre suplantación de identidad

¿Cómo verifico que una llamada del banco es legítima?

Nunca uses números proporcionados por el llamante. Cuelga y llama al número oficial impreso en tu tarjeta o en la web legítima del banco. Los bancos nunca solicitan contraseñas completas ni códigos SMS por teléfono.

¿Los deepfakes pueden burlar sistemas de reconocimiento facial?

Sistemas básicos sí son vulnerables, pero soluciones avanzadas con detección de vitalidad (parpadeo, microexpresiones) y análisis 3D presentan alta resistencia. El CCN-CERT recomienda combinar reconocimiento facial con otro factor de autenticación para procesos críticos.

¿Qué hago si alguien suplanta mi identidad en redes sociales?

Reporta la cuenta falsa a la plataforma mediante su formulario oficial de suplantación. Preserva capturas como evidencia y notifica a contactos cercanos para que ignoren solicitudes sospechosas. Si hay extorsión, denuncia ante la Policía Nacional.

Publicaciones Similares

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *