29/09/2026, 05.56
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

IA clona voces y roba 95 millones de euros a Fideuram en febrero de 2026

El uso de deepfakes de voz escala a niveles críticos. Analizamos el robo de 95 millones a Fideuram y la nueva era del fraude BEC impulsada por la IA.
IA clona voces y roba 95 millones de euros a Fideuram en febrero de 2026
En síntesis
  • Ciberdelincuentes clonaron la voz de un socio de A&O Shearman para estafar 95 millones de euros a Fideuram.
  • El fraude comenzó con un mensaje de WhatsApp suplantando al CEO de Intesa Sanpaolo.
  • Las pérdidas globales por fraudes BEC con IA superaron los 3.000 millones de dólares solo en 2025.
  • La sofisticación de las herramientas de clonación de voz hace que las videollamadas ya no sean garantía de identidad.

La confianza humana, el pilar sobre el cual se han construido las relaciones comerciales y bancarias durante siglos, ha encontrado un enemigo invisible y extremadamente preciso: la inteligencia artificial generativa. Lo que hace unos años parecía un guion de ciencia ficción se ha convertido en una herramienta de extracción de capitales a escala industrial. Ya no hablamos de correos electrónicos con faltas de ortografía o remitentes sospechosos, sino de voces idénticas a las de directivos conocidos y rostros hiperrealistas que operan en tiempo real.

El caso Fideuram y la anatomía de un engaño

Uno de los incidentes más alarmantes ocurrió en febrero de 2026, afectando a la banca privada italiana. Paolo Molesini, entonces presidente de Fideuram (filial de Intesa Sanpaolo), fue el blanco de una operación de ingeniería social quirúrgica. Todo comenzó con un mensaje de WhatsApp que parecía provenir de Carlo Messina, el consejero delegado de la matriz, Intesa Sanpaolo. El mensaje instaba a una urgencia absoluta: era necesario canalizar transferencias a través de la tesorería de Fideuram para evitar la pérdida de una operación financiera en el extranjero.

El giro crítico ocurrió cuando Molesini recibió una llamada telefónica. Al otro lado de la línea se encontraba, aparentemente, Paolo Nastasi, socio director de la firma A&O Shearman en Italia, quien actuaba como intermediario. Molesini conocía a Nastasi y reconoció su voz sin dudarlo. Sin embargo, el verdadero Nastasi no tenía conocimiento alguno de la operación; su voz había sido clonada mediante herramientas de IA para dar legitimidad al fraude. Esta confirmación auditiva fue el detonante para que se autorizaran transferencias por un total de 95 millones de euros, destinados principalmente a cuentas en China y Hong Kong.

La carrera contra el reloj y el rastro digital

La detección del fraude permitió activar protocolos de cooperación interbancaria internacional, lo que evitó una catástrofe aún mayor. Gracias a la rapidez de las acciones, se lograron localizar y bloquear 40 millones de euros en una entidad china. Posteriormente, la Fiscalía de Milán, con el apoyo de fiscales de Lisboa y la coordinación de Eurojust, consiguió embargar otros 13 millones en Portugal y recuperar 6 millones adicionales por otras vías.

A pesar de estos esfuerzos, la cifra de las pérdidas definitivas sigue siendo devastadora. Según diversas fuentes, entre 36 y 39,5 millones de euros desaparecieron por completo. El rastro del dinero indica que los fondos fueron convertidos en criptomonedas, una táctica común para borrar la huella financiera y dificultar la recuperación de los activos. Actualmente, las investigaciones se centran en un ciudadano israelí de 48 años, mientras la Fiscalía de Milán analiza otros dos casos similares de estafas bancarias con IA que suman unos 26 millones de euros.

La evolución del fraude BEC: del email al deepfake

El Business Email Compromise (BEC), o fraude del CEO, ha mutado. Tradicionalmente, este ataque consistía en suplantar la identidad de un alto cargo mediante el correo electrónico para solicitar pagos urgentes. Un ejemplo clásico ocurrió en 2020 con Barbara Corcoran, cuya empresa perdió 388.700 dólares por un email falso que suplantaba a su asistente. Hoy, la IA ha eliminado las barreras de la credibilidad.

La transición es clara: primero fue el texto, luego el audio y ahora el vídeo. En 2025, la firma de ingeniería británica Arup sufrió una pérdida de 25 millones de dólares después de que un empleado en Hong Kong participara en una videollamada con supuestos directivos. El trabajador vio y oyó a sus jefes, pero se trataba de deepfakes hiperrealistas generados por IA. Esta capacidad de imitar no solo la voz, sino la imagen y los gestos, ha llevado a que las pérdidas globales por este sistema superen los 3.000 millones de dólares solo en 2025, según datos del FBI.

Estamos en un momento cumbre para que los actores de amenazas cambien su experiencia y recursos para utilizar la última tecnología para manipular a las personas que desconocen los alcances de la inteligencia artificial.

Herramientas accesibles y riesgos sistémicos

La democratización de la tecnología es el combustible de estos delitos. Herramientas como Resemble.AI, Respeecher o Aflorithmic permiten crear clones vocales con una precisión asombrosa partiendo de pequeñas muestras de audio obtenidas de fuentes públicas, como entrevistas, conferencias o vídeos en redes sociales. Los atacantes ya no necesitan ser expertos en programación; basta con alimentar la IA con datos públicos de la empresa y analizar sus protocolos de pago para diseñar un ataque personalizado.

Este fenómeno no es exclusivo de Europa. En los Emiratos Árabes Unidos, un gerente bancario fue engañado mediante la clonación de la voz del dueño de una empresa, lo que resultó en el robo de 35 millones de dólares. La policía local ha identificado a 17 personas involucradas, subrayando que la velocidad de implementación de estas tecnologías supera la capacidad de respuesta de los sistemas de seguridad bancaria tradicionales.

Cómo blindar la tesorería empresarial

Ante un escenario donde la vista y el oído ya no son pruebas de identidad, las empresas deben migrar hacia protocolos de verificación basados en la desconfianza sistemática. La seguridad ya no puede depender de la intuición del empleado, sino de procesos rígidos y redundantes.

Para mitigar estos riesgos, es fundamental implementar las siguientes medidas:

  • Establecer códigos de verificación fuera de banda (out-of-band) para cualquier transferencia que supere un umbral crítico, utilizando canales que no hayan sido el origen de la solicitud.
  • Implementar la autenticación multifactor (MFA) robusta y evitar que WhatsApp o el correo electrónico sean los únicos validadores de una orden de pago.
  • Capacitar a los mandos intermedios y tesoreros en la detección de señales de urgencia artificial, una característica común en los ataques de ingeniería social.
  • Fomentar una cultura organizacional donde cuestionar una orden directa del CEO, si no sigue el protocolo de seguridad, sea visto como un acto de responsabilidad y no de insubordinación.

Impacto y riesgos para el tejido empresarial español

Para las empresas en España, esta tendencia representa un desafío crítico. El tejido empresarial español, compuesto mayoritariamente por pymes y empresas familiares, es especialmente vulnerable debido a que los procesos de autorización suelen ser menos rígidos que en las grandes corporaciones y se basan más en la confianza personal.

La implementación del AI Act de la Unión Europea busca mitigar estos riesgos mediante la obligatoriedad de etiquetar los contenidos generados por IA, pero esto es irrelevante en el caso de los ciberdelincuentes, quienes operan fuera de la ley. La Agenda Digital Española debe priorizar la ciberseguridad no solo como una cuestión de software, sino de formación humana.

El riesgo en España es doble: por un lado, la sofisticación de los ataques BEC puede desestabilizar la tesorería de empresas medianas que no cuentan con departamentos de seguridad avanzados. Por otro lado, la creciente digitalización de la banca española facilita la rapidez de las transferencias, lo que, si no se acompaña de filtros de seguridad estrictos, convierte a las cuentas locales en objetivos atractivos para bandas internacionales que ya han probado su eficacia en Italia y Emiratos Árabes.

Preguntas frecuentes

¿Qué es el fraude BEC y cómo ha cambiado con la IA?

El Business Email Compromise (BEC) es la suplantación de la identidad de un ejecutivo para solicitar transferencias fraudulentas. Con la IA, ha evolucionado de simples correos electrónicos a clonaciones de voz y videollamadas con deepfakes, haciendo que el engaño sea casi imperceptible.

¿Cuánto dinero se ha perdido globalmente por estas estafas en 2025?

Según datos del FBI, las pérdidas globales por fraudes BEC potenciados por IA superaron los 3.000 millones de dólares solo durante el año 2025.

¿Cómo pudieron clonar la voz del socio de A&O Shearman?

Los ciberdelincuentes utilizan herramientas de IA generativa que analizan muestras de audio públicas (como vídeos o podcasts) para replicar el timbre, la entonación y el ritmo de una persona, creando un clon vocal hiperrealista.

¿Qué medidas pueden tomar las empresas para evitar estos robos?

Es vital implementar protocolos de verificación fuera de banda, evitar que WhatsApp sea el único canal de validación y capacitar al personal para que no autorice transferencias urgentes sin una confirmación mediante un canal seguro y preestablecido.


Fuentes: Confilegal, Noticiasseguridad, Que ·

glacom · IA para despachos de abogados: los expedientes no salen del despacho →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Vista para imprimir
CLOSE X
Comparte esta noticia
Ver también
Iberdrola integra la IA de Harvey en sus servicios jurídicos y fiscales
Iberdrola transforma el trabajo de más de 400 profesionales jurídicos y fiscales mediante la plataforma de IA Harvey, enfocándose en eficiencia y étic…
29/09/2026 05:56
OLTRIS: el salto de dos jóvenes italianos a la élite de las startups
Massimo Dellisanti y Nicola Bittolo, de 19 años, llevan OLTRIS a la final de DigithON 2026 con soluciones de robótica e IA para el sector industrial.
28/09/2026 16:41
Harvey alcanza valoración de 15.500 millones: el salto de la IA legal
La startup Harvey recauda 550 millones de dólares para escalar su IA legal. Analizamos el impacto de su valoración de 15.500 millones y el efecto en E…
28/09/2026 12:21
DeepSeek prepara su salida a bolsa en Shanghái: el salto de la IA china
DeepSeek estudia su IPO en el mercado STAR de Shanghái. Analizamos la valoración de 75.000 millones de dólares y el impacto estratégico para el sector…
28/09/2026 09:48
DeepSeek prepara su salto a la Bolsa de Shanghái: el gigante chino de la IA
La startup DeepSeek busca salir a bolsa en el Star Market de Shanghái. Analizamos su valoración de 75.000 millones y el impacto para el ecosistema tec…
28/09/2026 07:45


Newsletter

Suscríbase a la newsletter de glacom o cambie sus preferencias

Regístrese