Saltar al contenido
Ciberseguridad

Correos y mensajes falsos creados con IA: cómo detectarlos

La buena ortografía ya no demuestra que un mensaje sea real. Verifica identidad, contexto y solicitud antes de abrir, pagar o compartir.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Persona verifica por teléfono un correo sospechoso antes de actuar.
En esta guía
  1. Mira la solicitud, no solo la apariencia
  2. La pausa de tres minutos
  3. Una voz o un video tampoco bastan
  4. Qué hacer si ya hiciste clic o compartiste algo
  5. Entrena el proceso, no la vergüenza
La idea en corto

La buena ortografía ya no demuestra que un mensaje sea real. Verifica identidad, contexto y solicitud antes de abrir, pagar o compartir.

Antes se recomendaba buscar mala ortografía. Hoy un atacante puede usar IA para escribir un mensaje correcto, traducirlo y adaptar el tono. También puede reunir información pública para mencionar al director, un proveedor o un evento real. Por eso el contenido convincente ya no basta para confiar. La señal principal es la combinación de identidad, contexto y acción solicitada. Si el mensaje pide prisa, secreto, pago, cambio de cuenta, código de acceso o archivo, detente y verifica por otro canal.

Mira la solicitud, no solo la apariencia

Señales de riesgo

  • Cambio inesperado de CLABE, beneficiario o forma de pago.
  • Petición de contraseña, código de doble factor o llave de recuperación.
  • Presión para saltarse una aprobación porque “urge”.
  • Archivo o enlace que no esperabas, incluso si el remitente parece conocido.
  • Conversación que pide moverse a otro número o correo.
  • Solicitud de mantener el asunto en secreto frente al equipo.
  • Dominio parecido, respuesta dirigida a otra dirección o nombre visible engañoso.

Un mensaje puede venir de la cuenta real de un proveedor comprometido. Revisar el dominio ayuda, pero no resuelve todo. Compara con el proceso normal: ¿esa persona cambia cuentas por correo?, ¿el monto y pedido existen?, ¿quién aprueba? Para pagos o datos sensibles, confirma usando un teléfono o contacto guardado anteriormente, no el número dentro del mensaje sospechoso. No respondas para preguntar “¿eres tú?” en el mismo hilo; podrías estar hablando con quien controla la cuenta.

La pausa de tres minutos

  1. No abras el enlace ni descargues el archivo. Si ya lo hiciste, deja de interactuar y reporta.
  2. Observa dirección completa, dominio, destinatarios, historial y detalles de la solicitud.
  3. Abre tú mismo el sistema desde un favorito o escribe la dirección conocida; no uses el botón recibido.
  4. Confirma por un segundo canal con un contacto verificado.
  5. Reporta al responsable de seguridad o soporte para proteger al resto del equipo.

Una voz o un video tampoco bastan

La suplantación puede incluir audios o imágenes generadas. No necesitas convertirte en perito para responder. Define una regla que no dependa de reconocer la voz: toda transferencia extraordinaria requiere dos aprobaciones, verificación con datos internos y registro. Puedes acordar una pregunta o palabra de emergencia, pero no la publiques ni la uses como único control. En videollamada, una cara conocida no reemplaza el proceso de pago.

Qué hacer si ya hiciste clic o compartiste algo

Reporta de inmediato y cuenta exactamente qué pasó. Ocultarlo aumenta el daño. Si escribiste una contraseña, usa un dispositivo confiable para cambiarla, cierra sesiones y revisa doble factor con el equipo de soporte. Si descargaste o ejecutaste un archivo, desconecta el equipo de la red cuando tu procedimiento lo indique y busca ayuda técnica; no lo borres todo sin preservar información útil para investigar. Si hubo pago, contacta cuanto antes al banco por sus canales oficiales y documenta referencias.

Entrena el proceso, no la vergüenza

Haz ejercicios breves con ejemplos propios y un canal visible de reporte. Mide qué tan rápido se reporta, no cuántas personas puedes engañar. Agradece el aviso aunque resulte falso positivo. Configura filtros, autenticación y actualizaciones, pero asume que algún mensaje pasará. El último control es un equipo que puede detener una solicitud extraña sin miedo a ser regañado por retrasar unos minutos.

Configura un procedimiento especial para cambios de pago. El proveedor solicita desde un contacto conocido, pero la empresa devuelve la llamada al número registrado. Dos personas validan razón social, cuenta, contrato y primera operación. El alta queda fechada. Para transferencias fuera de patrón, el banco y dirección confirman por canales oficiales. Este control sigue funcionando aunque el correo, voz o documento falso sean perfectos. Entrena también a asistentes, tesorería y quienes pueden saltarse procesos por jerarquía.

Haz simulaciones con autorización y propósito educativo. No recolectes contraseñas ni avergüences. Después muestra señales, explica el canal de reporte y corrige filtros o procedimientos. Incluye mensajes por SMS, redes y WhatsApp, no solo correo. Revisa métricas por tiempo hasta reporte y contención. Si una persona cae varias veces, ofrece apoyo individual y mejora el entorno. Seguridad funciona cuando reportar es más fácil que ocultar.

Protege también tu identidad hacia clientes. Publica canales oficiales, configura el dominio con controles de autenticación de correo y vigila suplantaciones razonables. Explica que nunca pedirás contraseñas o códigos. Si detectas campaña falsa, coordina un aviso claro desde canales conocidos y reporta a plataformas o autoridades correspondientes. No reenvíes el enlace malicioso en el aviso; usa una imagen recortada o descripción.

Guarda ejemplos ya desactivados para capacitación, sin enlaces activos ni datos personales. Anota la señal y el control que habría detenido el fraude. Actualiza el material cuando cambien tácticas.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
  2. 02
  3. 03
  4. 04