IA clona voces y roba 95 millones de euros a Fideuram en febrero de 2026

- Ciberdelincuentes clonaron la voz de un socio de A&O Shearman para estafar 95 millones de euros a Fideuram.
- El fraude comenzó con un mensaje de WhatsApp suplantando al CEO de Intesa Sanpaolo.
- Las pérdidas globales por fraudes BEC con IA superaron los 3.000 millones de dólares solo en 2025.
- La sofisticación de las herramientas de clonación de voz hace que las videollamadas ya no sean garantía de identidad.
La confianza humana, el pilar sobre el cual se han construido las relaciones comerciales y bancarias durante siglos, ha encontrado un enemigo invisible y extremadamente preciso: la inteligencia artificial generativa. Lo que hace unos años parecía un guion de ciencia ficción se ha convertido en una herramienta de extracción de capitales a escala industrial. Ya no hablamos de correos electrónicos con faltas de ortografía o remitentes sospechosos, sino de voces idénticas a las de directivos conocidos y rostros hiperrealistas que operan en tiempo real.
El caso Fideuram y la anatomía de un engaño
Uno de los incidentes más alarmantes ocurrió en febrero de 2026, afectando a la banca privada italiana. Paolo Molesini, entonces presidente de Fideuram (filial de Intesa Sanpaolo), fue el blanco de una operación de ingeniería social quirúrgica. Todo comenzó con un mensaje de WhatsApp que parecía provenir de Carlo Messina, el consejero delegado de la matriz, Intesa Sanpaolo. El mensaje instaba a una urgencia absoluta: era necesario canalizar transferencias a través de la tesorería de Fideuram para evitar la pérdida de una operación financiera en el extranjero.
El giro crítico ocurrió cuando Molesini recibió una llamada telefónica. Al otro lado de la línea se encontraba, aparentemente, Paolo Nastasi, socio director de la firma A&O Shearman en Italia, quien actuaba como intermediario. Molesini conocía a Nastasi y reconoció su voz sin dudarlo. Sin embargo, el verdadero Nastasi no tenía conocimiento alguno de la operación; su voz había sido clonada mediante herramientas de IA para dar legitimidad al fraude. Esta confirmación auditiva fue el detonante para que se autorizaran transferencias por un total de 95 millones de euros, destinados principalmente a cuentas en China y Hong Kong.
La carrera contra el reloj y el rastro digital
La detección del fraude permitió activar protocolos de cooperación interbancaria internacional, lo que evitó una catástrofe aún mayor. Gracias a la rapidez de las acciones, se lograron localizar y bloquear 40 millones de euros en una entidad china. Posteriormente, la Fiscalía de Milán, con el apoyo de fiscales de Lisboa y la coordinación de Eurojust, consiguió embargar otros 13 millones en Portugal y recuperar 6 millones adicionales por otras vías.
A pesar de estos esfuerzos, la cifra de las pérdidas definitivas sigue siendo devastadora. Según diversas fuentes, entre 36 y 39,5 millones de euros desaparecieron por completo. El rastro del dinero indica que los fondos fueron convertidos en criptomonedas, una táctica común para borrar la huella financiera y dificultar la recuperación de los activos. Actualmente, las investigaciones se centran en un ciudadano israelí de 48 años, mientras la Fiscalía de Milán analiza otros dos casos similares de estafas bancarias con IA que suman unos 26 millones de euros.
La evolución del fraude BEC: del email al deepfake
El Business Email Compromise (BEC), o fraude del CEO, ha mutado. Tradicionalmente, este ataque consistía en suplantar la identidad de un alto cargo mediante el correo electrónico para solicitar pagos urgentes. Un ejemplo clásico ocurrió en 2020 con Barbara Corcoran, cuya empresa perdió 388.700 dólares por un email falso que suplantaba a su asistente. Hoy, la IA ha eliminado las barreras de la credibilidad.
La transición es clara: primero fue el texto, luego el audio y ahora el vídeo. En 2025, la firma de ingeniería británica Arup sufrió una pérdida de 25 millones de dólares después de que un empleado en Hong Kong participara en una videollamada con supuestos directivos. El trabajador vio y oyó a sus jefes, pero se trataba de deepfakes hiperrealistas generados por IA. Esta capacidad de imitar no solo la voz, sino la imagen y los gestos, ha llevado a que las pérdidas globales por este sistema superen los 3.000 millones de dólares solo en 2025, según datos del FBI.
Estamos en un momento cumbre para que los actores de amenazas cambien su experiencia y recursos para utilizar la última tecnología para manipular a las personas que desconocen los alcances de la inteligencia artificial.
Herramientas accesibles y riesgos sistémicos
La democratización de la tecnología es el combustible de estos delitos. Herramientas como Resemble.AI, Respeecher o Aflorithmic permiten crear clones vocales con una precisión asombrosa partiendo de pequeñas muestras de audio obtenidas de fuentes públicas, como entrevistas, conferencias o vídeos en redes sociales. Los atacantes ya no necesitan ser expertos en programación; basta con alimentar la IA con datos públicos de la empresa y analizar sus protocolos de pago para diseñar un ataque personalizado.
Este fenómeno no es exclusivo de Europa. En los Emiratos Árabes Unidos, un gerente bancario fue engañado mediante la clonación de la voz del dueño de una empresa, lo que resultó en el robo de 35 millones de dólares. La policía local ha identificado a 17 personas involucradas, subrayando que la velocidad de implementación de estas tecnologías supera la capacidad de respuesta de los sistemas de seguridad bancaria tradicionales.
Cómo blindar la tesorería empresarial
Ante un escenario donde la vista y el oído ya no son pruebas de identidad, las empresas deben migrar hacia protocolos de verificación basados en la desconfianza sistemática. La seguridad ya no puede depender de la intuición del empleado, sino de procesos rígidos y redundantes.
Para mitigar estos riesgos, es fundamental implementar las siguientes medidas:
- Establecer códigos de verificación fuera de banda (out-of-band) para cualquier transferencia que supere un umbral crítico, utilizando canales que no hayan sido el origen de la solicitud.
- Implementar la autenticación multifactor (MFA) robusta y evitar que WhatsApp o el correo electrónico sean los únicos validadores de una orden de pago.
- Capacitar a los mandos intermedios y tesoreros en la detección de señales de urgencia artificial, una característica común en los ataques de ingeniería social.
- Fomentar una cultura organizacional donde cuestionar una orden directa del CEO, si no sigue el protocolo de seguridad, sea visto como un acto de responsabilidad y no de insubordinación.
Impacto y riesgos para el tejido empresarial español
Para las empresas en España, esta tendencia representa un desafío crítico. El tejido empresarial español, compuesto mayoritariamente por pymes y empresas familiares, es especialmente vulnerable debido a que los procesos de autorización suelen ser menos rígidos que en las grandes corporaciones y se basan más en la confianza personal.
La implementación del AI Act de la Unión Europea busca mitigar estos riesgos mediante la obligatoriedad de etiquetar los contenidos generados por IA, pero esto es irrelevante en el caso de los ciberdelincuentes, quienes operan fuera de la ley. La Agenda Digital Española debe priorizar la ciberseguridad no solo como una cuestión de software, sino de formación humana.
El riesgo en España es doble: por un lado, la sofisticación de los ataques BEC puede desestabilizar la tesorería de empresas medianas que no cuentan con departamentos de seguridad avanzados. Por otro lado, la creciente digitalización de la banca española facilita la rapidez de las transferencias, lo que, si no se acompaña de filtros de seguridad estrictos, convierte a las cuentas locales en objetivos atractivos para bandas internacionales que ya han probado su eficacia en Italia y Emiratos Árabes.
Preguntas frecuentes
¿Qué es el fraude BEC y cómo ha cambiado con la IA?
El Business Email Compromise (BEC) es la suplantación de la identidad de un ejecutivo para solicitar transferencias fraudulentas. Con la IA, ha evolucionado de simples correos electrónicos a clonaciones de voz y videollamadas con deepfakes, haciendo que el engaño sea casi imperceptible.
¿Cuánto dinero se ha perdido globalmente por estas estafas en 2025?
Según datos del FBI, las pérdidas globales por fraudes BEC potenciados por IA superaron los 3.000 millones de dólares solo durante el año 2025.
¿Cómo pudieron clonar la voz del socio de A&O Shearman?
Los ciberdelincuentes utilizan herramientas de IA generativa que analizan muestras de audio públicas (como vídeos o podcasts) para replicar el timbre, la entonación y el ritmo de una persona, creando un clon vocal hiperrealista.
¿Qué medidas pueden tomar las empresas para evitar estos robos?
Es vital implementar protocolos de verificación fuera de banda, evitar que WhatsApp sea el único canal de validación y capacitar al personal para que no autorice transferencias urgentes sin una confirmación mediante un canal seguro y preestablecido.
Fuentes: Confilegal, Noticiasseguridad, Que ·
glacom · IA para despachos de abogados: los expedientes no salen del despacho →Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.
Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.
oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email










