Digital DevIDEAS PARA LO QUE VIENEHablemos de tu empresa
Volver al diarioDIARIO DIGITAL DEV

Fraude con IA en empresas: cómo verificar un cambio de cuenta

La apariencia de un correo, un documento o un video puede reforzar una suplantación. El control empresarial debe comprobar la instrucción y el destinatario antes de modificar datos de pago.

Ilustración conceptual generada con IA sobre transformación tecnológica en Chile
Ilustración editorial generada con IA. No representa un registro noticioso.

LAS IDEAS CLAVE

  • 01

    Verificar cambios de cuenta mediante un contacto conocido e independiente del mensaje recibido.

  • 02

    Comprobar qué operación se autoriza y escalar solicitudes inesperadas o sin evidencia suficiente.

  • 03

    Separar extracción de datos, modificación de beneficiarios y autorización de pagos.

Una comunicación convincente todavía necesita verificación

Un proveedor pide cambiar su cuenta bancaria antes de un vencimiento. El correo incluye una factura, nombres conocidos y una aparente aprobación de la gerencia. Para una empresa chilena, comprobar esa solicitud exige revisar el origen, la autorización y el destino del dinero. La presencia de información correcta en el mensaje no reemplaza esa comprobación.

El Banco Central de Chile identifica entre las suplantaciones de su institución videos creados con IA que usan la imagen de autoridades para aparentar recomendaciones de inversión. Advierte que esas comunicaciones no son oficiales. Es evidencia local de suplantación institucional; no acredita un caso específico de cambio fraudulento de cuenta de un proveedor. Banco Central, fraudes y suplantación de identidad.

Esta guía propone controles operativos para solicitudes de pago y cambios de datos, aplicables tanto si hubo IA como si el engaño se preparó de otra forma. El objetivo es evitar que la apariencia del mensaje sea la única base para aprobar una operación.

Qué aporta la evidencia internacional reciente

En una investigación publicada el 10 de septiembre de 2026, Microsoft describió una campaña que combinaba suplantación de ejecutivos, facturas fabricadas y conversaciones de correo falsas para solicitar pagos. La mayoría de los mensajes observados se dirigió a usuarios en Estados Unidos. Microsoft encontró indicios compatibles con IA en la construcción de plantillas, pero aclaró que estos no determinan por sí solos cuánto contenido generó la IA. Microsoft, investigación sobre suplantación y fraude de facturas.

El alcance de ese estudio no permite calcular la incidencia del fraude en Chile. Su utilidad para una empresa local está en revisar una decisión: qué evidencia exige cuando una solicitud parece venir de una autoridad interna y presenta documentos que se respaldan entre sí.

Nuestra recomendación es verificar la solicitud contra registros independientes del mensaje recibido. Una factura adjunta y un correo reenviado dentro de la misma solicitud pueden formar parte de una sola narración fabricada; acumularlos no equivale a confirmar su origen.

Confirmar el cambio por un contacto previamente conocido

El FBI recomienda comprobar los cambios de número de cuenta o procedimiento de pago con la persona que los solicita. También aconseja buscar el teléfono de la empresa por una vía independiente, sin utilizar el número proporcionado en el mensaje sospechoso. Son recomendaciones contra el fraude por correo empresarial, conocido como BEC. FBI, prevención de Business Email Compromise.

Para llevar ese criterio al proceso interno, proponemos consultar el contacto previamente validado del proveedor y comprobar por ese canal el cambio exacto. Conviene dejar registrados quién solicitó la modificación, quién la confirmó, qué dato cambió y qué evidencia se revisó. Responder al mismo correo o llamar al número que incorpora no agrega independencia a la comprobación.

Imaginemos una pyme de servicios que recibe una nueva cuenta en el mismo hilo donde coordina una entrega. Es un ejemplo hipotético. El equipo puede dejar la modificación pendiente, contactar al responsable conocido del proveedor y solicitar una confirmación por el circuito acordado. Si no logra verificarla, corresponde escalar la excepción al responsable interno, sin sustituir la comprobación por la urgencia del mensaje.

Revisar qué se está autorizando en la aplicación

La ANCI describe un fraude en el que delincuentes provocan un bloqueo de cuenta y llaman aparentando ser el banco para conseguir un código o una aprobación. Recomienda no entregar códigos ni aprobar solicitudes que uno no inició, aunque el interlocutor conozca datos personales reales, y contactar directamente a la institución. Esta advertencia trata de ingeniería social, sin atribuir necesariamente el engaño a IA. ANCI, fraude de la cuenta bancaria bloqueada.

En el trabajo administrativo proponemos distinguir la aprobación de un cambio en la ficha del proveedor de la autorización de una transferencia. Cada paso necesita un propósito comprensible para quien lo realiza. Una notificación inesperada debe interrumpir el recorrido y activar la consulta al responsable por los canales establecidos.

La segunda revisión debe comprobar destinatario, datos modificados y respaldo de la solicitud. Agregar otra persona que simplemente pulse aprobar sobre el mismo mensaje deja sin resolver la verificación de origen. El diseño del proceso debería permitir revisar la evidencia y detener una operación con datos insuficientes.

Automatizar el registro sin convertir la extracción en autorización

Una herramienta puede extraer datos de un PDF, comparar la cuenta con la ficha vigente o señalar una diferencia. Recomendamos mostrar ese resultado como información pendiente de verificar y mantener separados los permisos para leer documentos, modificar beneficiarios y autorizar pagos. El flujo necesita identificar en qué paso actúa una persona responsable.

Leer correctamente los datos de una factura no confirma que esa factura sea auténtica ni que el cambio esté autorizado. La guía sobre extracción de datos de órdenes de compra explica la validación de campos; aquí la comprobación adicional es la legitimidad de la instrucción.

En una iniciativa de automatización de procesos, el alcance puede comenzar por registrar solicitudes, detectar diferencias y ordenar las revisiones. Conviene definir de antemano qué cambios siempre requieren confirmación y qué excepciones deben llegar al responsable antes de avanzar.

Preparar una respuesta si el pago ya ocurrió

El Banco Central recomienda contactar inmediatamente al banco o institución financiera si se entregaron datos bancarios, claves o se realizó una transferencia vinculada a una comunicación fraudulenta. Banco Central, acciones ante una suplantación. No conviene esperar a determinar si el contenido fue creado con IA para iniciar esa respuesta.

Proponemos conservar mensajes y registros de la operación, avisar al responsable interno y seguir el procedimiento de incidentes de la empresa. Para comprobar el proceso preventivo, una simulación con datos ficticios puede medir si el equipo identifica un cambio, encuentra al contacto válido y registra la confirmación. La prueba debe quedar fuera del circuito de pagos reales y no implica garantías de recuperar fondos.

CON TEXTO Y CONTEXTO

Fuentes y referencias

  1. Fraudes y Suplantación de identidadBanco Central de Chile
  2. Protecting organizations from AI-assisted executive impersonation and invoice fraudMicrosoft Security Research · 2026-09-10
  3. Business Email CompromiseFederal Bureau of Investigation
  4. Ciberconsejos | El fraude de la cuenta bancaria bloqueadaAgencia Nacional de Ciberseguridad

Contenido elaborado con asistencia de IA a partir de las fuentes enlazadas. Las recomendaciones corresponden al análisis editorial de Digital Dev. Cómo elaboramos y corregimos nuestros artículos.