Close

Login

Close

Register

Close

Lost Password

Lo último

Así se roban credenciales bancarias en la era de la IA generativa

Descubre cómo los cibercriminales en Colombia utilizan inteligencia artificial y deepfakes para vulnerar la seguridad bancaria en esta investigación detallada.

La escena ocurre en una oficina iluminada por el sol de la tarde en el sector de El Poblado, en Medellín. Un ejecutivo de mediana edad recibe una llamada en su teléfono corporativo. Al otro lado de la línea, la voz es inconfundible: es su asesor de cuenta de toda la vida en Bancolombia. La cadencia, el tono y hasta los modismos paisas son exactos. El asesor le informa sobre un intento de acceso no autorizado desde una dirección IP en el extranjero y le solicita, con una calma profesional que desarma cualquier sospecha, que confirme su identidad a través de un enlace que acaba de recibir por mensaje de texto. El ejecutivo, confiando en la voz que conoce desde hace una década, hace clic. En ese preciso instante, una red neuronal entrenada en los rincones más oscuros de la web comienza a desviar sus ahorros hacia una red de cuentas puente controladas por algoritmos. Lo que el ejecutivo no sabe es que nunca habló con un humano; fue víctima de una de las tácticas más sofisticadas de la era moderna: el vishing potenciado por inteligencia artificial.

El nuevo arsenal delictivo: de los scripts básicos a la inteligencia artificial generativa

Para entender cómo hemos llegado a este punto, debemos mirar hacia atrás. Durante años, el cibercrimen en Colombia se basaba en la cantidad más que en la calidad. Los correos electrónicos de phishing estaban plagados de errores ortográficos, traducciones mediocres del inglés y diseños que apenas recordaban a las interfaces reales de los bancos. Sin embargo, la llegada de los Modelos de Lenguaje Extensos (LLM) como GPT-4 y sus contrapartes maliciosas, WormGPT y FraudGPT, ha cambiado las reglas del juego. Según el reporte de tendencias de Asobancaria, el sector financiero colombiano ha visto un incremento del 40% en ataques de ingeniería social altamente personalizados entre 2024 y 2026.

El uso de la inteligencia artificial permite a los delincuentes eliminar la barrera del idioma y el estilo. Anteriormente, un grupo criminal operando desde Europa del Este o Brasil tenía dificultades para replicar el lenguaje técnico y coloquial del sistema bancario colombiano. Hoy, un simple comando en una herramienta de IA generativa puede producir un correo electrónico de soporte técnico que es gramaticalmente perfecto y que imita a la perfección el tono de comunicación de entidades como Davivienda o el Banco de Bogotá. Como señala el analista de seguridad Juan Carlos Garcés en el estudio “El impacto de la IA en el fraude financiero en Latinoamérica”: “La IA ha democratizado la sofisticación; ya no se necesita ser un hacker experto para redactar un señuelo infalible, solo se necesita saber preguntarle a la máquina”.

Además de la redacción, la IA facilita la automatización del reconocimiento. Los criminales utilizan algoritmos para escanear redes sociales y bases de datos filtradas en la dark web, construyendo perfiles psicológicos de sus víctimas potenciales. Saben en qué banco tienen sus cuentas, quiénes son sus contactos frecuentes y qué tipo de transacciones realizan habitualmente. Esta capacidad de procesamiento masivo de datos permite pasar de los ataques masivos (spray and pray) a los ataques de precisión quirúrgica (spear phishing).

Evolución de las tácticas de phishing: desde los correos rudimentarios hasta la suplantación multisensorial mediante IA en el contexto colombiano.
Evolución de las tácticas de phishing: desde los correos rudimentarios hasta la suplantación multisensorial mediante IA en el contexto colombiano.

La infraestructura técnica detrás del robo de credenciales

El proceso técnico no se limita a un mensaje convincente. Detrás de cada interfaz falsa hay una arquitectura de malware que ha evolucionado para evadir los sistemas de detección más avanzados. En Colombia, familias de troyanos bancarios como Mekotio y Grandoreiro han integrado módulos de IA para analizar el comportamiento del usuario en tiempo real. Cuando un usuario ingresa a la página de su banco infectado por estos troyanos, el malware no solo captura las teclas presionadas (keylogging), sino que utiliza visión artificial para identificar en qué campos se ingresa el Token de seguridad o la clave dinámica, interceptándolos antes de que el sistema del banco pueda procesarlos como legítimos.

De acuerdo con datos proporcionados por el Centro Cibernético Policial (CAI Virtual), durante el primer semestre de 2025 se detectaron más de 12,000 variantes de malware adaptativo diseñadas específicamente para el ecosistema financiero colombiano. Estas variantes cambian su código cada pocos minutos utilizando algoritmos genéticos, lo que las hace prácticamente invisibles para los antivirus tradicionales que dependen de firmas estáticas. La batalla ahora se libra en el terreno de lo que se conoce como “IA defensiva contra IA ofensiva”.

La ingeniería social 2.0: la perfección del engaño mediante deepfakes

Si el texto perfecto fue el primer paso, el audio y el video sintéticos son la frontera final de la suplantación. Los deepfakes de voz se han convertido en la herramienta predilecta para el fraude en Colombia. Con solo 30 segundos de audio de una persona —que puede ser extraído de un video de Instagram, una entrevista en YouTube o un mensaje de voz reenviado— los cibercriminales pueden clonar la voz de cualquier funcionario bancario o incluso de un familiar de la víctima.

“El éxito del fraude hoy no reside en romper el cifrado del banco, sino en romper la confianza del ser humano”, afirma la capitana de la Policía Nacional, Martha Rodríguez, en el informe “Ciberdelincuencia y nuevas tecnologías 2026”. La técnica del vishing (voice phishing) ha evolucionado hacia el AI-Vishing. En estos casos, los delincuentes utilizan paneles de control donde escriben el texto que desean que la voz clonada diga, permitiendo interacciones en tiempo real. Esto es particularmente efectivo en Colombia, donde la atención telefónica sigue siendo un canal de alta confianza para resolver problemas bancarios.

Consideremos el caso de las empresas. El “Fraude del CEO” ha mutado. Ahora, un tesorero de una compañía en Bogotá puede recibir una videollamada por Teams donde ve y escucha a su gerente general dándole instrucciones para realizar un pago urgente a un nuevo proveedor. La imagen es fluida, el audio es perfecto y la presión es real. Estos ataques han costado al sector empresarial colombiano miles de millones de pesos en los últimos dos años, según registros de la Superintendencia de Industria y Comercio.

Estadísticas del fraude bancario asistido por IA en Colombia (2024-2025)

Tipo de Ataque Incremento Anual (%) Costo Promedio por Incidente (COP)
AI-Vishing (Voz clonada) 150% $45.000.000
Phishing Generativo (Emails) 85% $8.000.000
Deepfake Video (Empresas) 210% $320.000.000
Malware Adaptativo 60% $12.000.000

La infraestructura del robo: malware adaptativo y evasión de sistemas

El robo de credenciales es solo el principio de una cadena de valor criminal muy bien organizada. Una vez que el delincuente obtiene el acceso a la banca en línea mediante IA, el sistema entra en una fase de ejecución que minimiza las alarmas de los bancos. Los sistemas de prevención de fraude de entidades como BBVA Colombia o Itaú analizan patrones: desde qué dispositivo se conecta el usuario, a qué hora y cuál es su ubicación habitual. Aquí es donde entra la IA de evasión.

Los criminales utilizan bots que emulan el comportamiento humano. En lugar de realizar transferencias masivas e inmediatas que dispararían los sistemas de monitoreo, la IA realiza pequeños movimientos, consulta saldos y espera momentos de baja actividad operativa para ejecutar el desvío de fondos. Utilizan servicios de proxy residencial para que la conexión parezca provenir del mismo barrio o ciudad de la víctima. Esta mimetización digital hace que, para el banco, la transacción sea indistinguible de una operación legítima realizada por el cliente.

Otro factor crítico es el uso de la IA para romper los sistemas de biometría facial. En 2024, se reportaron los primeros casos en Colombia de ataques de inyección de video, donde los delincuentes saltan la validación de la aplicación bancaria (que pide una selfie o un movimiento de cabeza) inyectando un video sintético generado en tiempo real. Esta vulnerabilidad ha obligado a los desarrolladores de apps financieras a integrar sensores de profundidad y pruebas de vida más complejas, en una carrera armamentista tecnológica que parece no tener fin.

Proceso paso a paso de cómo un cibercriminal utiliza diversas herramientas de inteligencia artificial para ejecutar un fraude bancario completo.
Proceso paso a paso de cómo un cibercriminal utiliza diversas herramientas de inteligencia artificial para ejecutar un fraude bancario completo.

El ecosistema financiero colombiano bajo asedio

Colombia se ha convertido en un laboratorio para el cibercrimen por varias razones. Primero, la rápida digitalización impulsada por plataformas como Nequi y Daviplata ha incluido a millones de personas en el sistema financiero, muchas de las cuales poseen una baja alfabetización digital. Segundo, el país cuenta con un marco legal, la Ley 1273 de 2009, que aunque pionera, enfrenta retos inmensos para procesar delitos cometidos mediante inteligencia artificial donde la atribución es extremadamente difícil.

La sofisticación ha llegado al punto de crear “Bancos Fantasma”. Los delincuentes utilizan IA para generar aplicaciones móviles completas que se promocionan en tiendas no oficiales como herramientas de ahorro o préstamos fáciles. Estas aplicaciones solicitan permisos excesivos y, una vez instaladas, actúan como intermediarios (Man-in-the-Middle) entre el usuario y su banco real. El usuario cree que está operando en una plataforma legítima de inversión, pero en realidad está entregando sus credenciales y sus tokens de seguridad a un panel de control automatizado.

La colaboración entre el sector público y privado es vital. Iniciativas como el CSIRT Financiero han permitido que los bancos compartan indicadores de compromiso (IoC) casi en tiempo real. Sin embargo, el criminal individual ha sido reemplazado por organizaciones transnacionales que operan con modelos de “Cibercrimen como Servicio” (CaaS). Hoy, cualquier delincuente menor en una ciudad como Cali o Barranquilla puede alquilar una botnet potenciada por IA en la dark web por una suscripción mensual, eliminando la necesidad de conocimientos técnicos profundos.

Comparativa: Métodos tradicionales vs. Métodos asistidos por IA

Característica Método Tradicional Método con IA (2026)
Escalabilidad Manual, uno a uno Masiva y automatizada
Personalización Baja (plantillas genéricas) Extrema (basada en datos reales)
Detección de Antivirus Alta (basada en firmas) Baja (código polimórfico)
Factor de Engaño Visual (páginas falsas) Multisensorial (voz, video y texto)

La respuesta defensiva y el futuro de la ciberseguridad bancaria

Ante este panorama, la industria financiera en Colombia está respondiendo con sus propias herramientas de inteligencia artificial. Los bancos están implementando modelos de Machine Learning que no solo analizan datos transaccionales, sino también datos biométricos del comportamiento. Esto incluye la forma en que el usuario sostiene el teléfono, la velocidad a la que escribe y los patrones de navegación dentro de la app. Si la IA detecta que la presión sobre la pantalla o la cadencia de escritura no coinciden con el perfil histórico del usuario, la transacción se bloquea inmediatamente, incluso si la clave y el token son correctos.

Sin embargo, la tecnología por sí sola no es suficiente. El eslabón más débil sigue siendo el humano. La educación financiera ahora debe incluir necesariamente la ciberseguridad. Los usuarios deben aprender que, en la era de la IA, ya no pueden confiar ciegamente en lo que ven o escuchan a través de una pantalla. Las recomendaciones de la Ministerio de Tecnologías de la Información y las Comunicaciones (MinTIC) enfatizan la importancia de la doble verificación por canales independientes: si su banco le llama, cuelgue y llame usted mismo al número oficial impreso en su tarjeta.

El futuro de la seguridad bancaria en Colombia dependerá de la capacidad de anticipación. Estamos entrando en una era donde la identidad digital es un activo volátil. Los sistemas basados en contraseñas están destinados a desaparecer, siendo reemplazados por modelos de “Zero Trust” (Confianza Cero) donde cada acceso es verificado continuamente. La crónica de este robo que hoy narramos es solo un capítulo en la historia de la evolución tecnológica; una historia donde la inteligencia, ya sea humana o artificial, sigue siendo el arma más poderosa y peligrosa a la vez.

Para aquellos interesados en profundizar en las guías de protección ciudadana, el portal de INCIBE ofrece recursos detallados sobre cómo identificar fraudes modernos, mientras que en Colombia, la plataforma de la Protección de Datos Personales de la SIC proporciona el marco legal para denunciar la suplantación de identidad. La vigilancia constante y el escepticismo saludable son, por ahora, nuestras mejores defensas contra una máquina que aprende de nuestros errores más rápido de lo que nosotros mismos podemos detectarlos.

Compartir

Recomendados

Suscríbete

Recibe los últimos artículos en tu correo electrónico:

El autor

Edgar Medina es el fundador de Crónicatech. Ha escrito para medios reconocidos como El Tiempo, revista Donjuán, Portafolio, La República, revista Semana y Canal RCN. Actualmente trabaja como estratega de SEO técnico para marcas de Estados Unidos como Tesla, Jefferson University y Footlocker. También es asesor de marketing digital a través de su empresa Crónica Marketing.
0
0

    Escribe tus comentarios

    Tu dirección de correo no será publicada Los campos requeridos marcados con *

    ¡Gracias por tu comentario!

    Compartir

    Suscríbete

    Recibe los últimos artículos en tu correo electrónico:

    El autor

    Edgar Medina es el fundador de Crónicatech. Ha escrito para medios reconocidos como El Tiempo, revista Donjuán, Portafolio, La República, revista Semana y Canal RCN. Actualmente trabaja como estratega de SEO técnico para marcas de Estados Unidos como Tesla, Jefferson University y Footlocker. También es asesor de marketing digital a través de su empresa Crónica Marketing.