La IA acortó de días a minutos el trabajo que antes hacía un ciberdelincuente para investigar a su víctima, y eso significa que cualquier persona con redes sociales activas puede convertirse en un objetivo.
TL;DR: ESET Latinoamérica advierte que la IA redujo drásticamente el tiempo y la habilidad técnica que un ciberdelincuente necesita para investigar a una posible víctima antes de un fraude. Con datos públicos de redes sociales, las herramientas de IA arman perfiles completos que luego se usan para phishing personalizado y deepfakes de voz o imagen.
La inteligencia artificial cambió la lógica de un paso del ciberdelito que casi nadie nota hasta que ya es tarde: el reconocimiento previo a la estafa. Según ESET Latinoamérica, lo que antes tomaba horas o días de trabajo especializado ahora lo hace una IA en minutos, incluso alguien sin experiencia técnica.
¿Qué cambió con la IA en el reconocimiento de víctimas?
La IA eliminó el cuello de botella técnico que antes limitaba el OSINT a atacantes expertos con objetivos de alto valor. Ahora cualquiera puede automatizar ese proceso.
Antes de la IA, esta tarea se llamaba OSINT (Open Source Intelligence, inteligencia de fuentes abiertas) y estaba reservada a atacantes con habilidades específicas. Un adversario debía rastrear manualmente cuentas públicas, intereses, amistades y contactos familiares o laborales de su objetivo, cruzando datos entre decenas de perfiles y publicaciones.
“Si los ataques se vuelven más baratos y fáciles de ejecutar para los estafadores, cualquiera podría convertirse en un objetivo”, explica Mario Micucci, Investigador de Seguridad Informática de ESET Latinoamérica, en el comunicado de la compañía.
Las herramientas de IA hacen ese cruce de datos a velocidad de máquina: rastrean contenido público en toda la web, lo vinculan con la persona objetivo y mapean sus relaciones con otras personas. Son particularmente buenas detectando información no estructurada, como imágenes y videos, algo que a un humano le tomaría mucho más tiempo procesar.
¿Cómo usan los estafadores esa información para sus fraudes?
Los ciberdelincuentes usan datos públicos para hacer más creíbles sus mensajes de phishing y para crear deepfakes de voz o imagen con fines de extorsión.
ESET plantea dos escenarios concretos donde esta recolección automatizada se traduce en fraude real:
- Phishing hiperpersonalizado: un correo que busca robar credenciales o instalar malware resulta mucho más convincente si menciona el lugar de trabajo de la víctima, la escuela de sus hijos o un evento reciente como un cumpleaños o unas vacaciones. Toda esa información suele estar disponible en redes sociales.
- Deepfakes con fines de extorsión: un video o llamada que imita la voz o el rostro de una persona puede usarse para simular un secuestro y pedir un rescate, o para crear contenido de carácter íntimo falso y amenazar con enviarlo a los contactos de la víctima si no paga. En el Reino Unido, cientos de menores de 18 años reportaron haber sido víctimas de este tipo de sextorsión con IA durante el último año, según la organización Internet Watch Foundation.
“Los modelos de lenguaje de gran escala son eficaces para reunir el tipo de información que los estafadores necesitan para que sus fraudes funcionen. Pueden perfilar grandes cantidades de posibles víctimas en poco tiempo, recopilando imágenes, videos e información personal, de trabajo, familiares y amigos”, agrega Micucci. La IA incluso ayuda a redactar los mensajes de ingeniería social, lo que permite que suenen naturales aunque el atacante no hable el idioma de la víctima.
¿También afecta esto a la vida laboral?
Sí, porque la IA cruza fácilmente perfiles personales y profesionales, y eso puede derivar en ataques dirigidos a empresas usando datos de la vida privada de un empleado.
La frontera entre trabajo y vida personal se volvió difusa con el trabajo híbrido, y muchas personas usan dispositivos personales para tareas laborales. Un estafador puede aprovechar información privada para construir un ataque de ingeniería social que busque credenciales corporativas, o dirigirse a colegas durante las vacaciones de alguien, sabiendo que esa persona no podrá verificar la solicitud. Este escenario es un caldo de cultivo típico para el fraude conocido como Compromiso de Correo Electrónico Empresarial (BEC).
¿Qué puedes hacer para reducir tu exposición?
ESET recomienda enfocarte en lo que sí controlas: la privacidad de tus perfiles, el tipo de información que publicas y capas extra de seguridad como la autenticación multifactor.
Borrar información que ya está en el dominio público es casi imposible, sobre todo si fue republicada en otros sitios. Por eso, la recomendación práctica va hacia adelante, no hacia atrás:
- Configura tus perfiles de redes sociales como privados para limitar lo que una IA puede rastrear.
- Evita publicar fechas de nacimiento, el colegio de tus hijos, vacaciones o eventos similares.
- Revisa que tus fotos no revelen direcciones, placas de vehículos u otra información identificable.
- No mezcles contenido que conecte tu vida personal con tu vida profesional.
- Activa autenticación multifactor (MFA) y usa contraseñas únicas y robustas.
- No aceptes solicitudes de desconocidos; si tienes dudas sobre alguien, contáctalo por otro canal antes de aceptar.
“La cautela sigue siendo la mejor estrategia. Conviene actuar bajo la premisa de que cualquier cosa que publiques podría ser leída y procesada por sistemas de IA”, concluye Micucci.
Te interesa: si usas Discord, Twitch o tienes un perfil gamer público, vale la pena aplicar la misma lógica ahí: los datos de tu bio, servidores y streams también son rastreables por estas herramientas.
Preguntas frecuentes sobre la IA y los fraudes con información personal
¿Qué es el OSINT que menciona ESET?
OSINT (Open Source Intelligence) es la recopilación de información disponible públicamente sobre una persona u organización. Antes requería habilidades técnicas específicas; con IA, se puede automatizar sin conocimiento previo.
¿Cómo sé si mis fotos revelan información sensible?
Revisa el fondo de tus fotos antes de publicarlas: placas de carros, nombres de calles, uniformes escolares o fachadas reconocibles pueden usarse para ubicarte o identificar a tu familia.
¿La autenticación multifactor evita este tipo de fraude?
La MFA no impide que recopilen tu información pública, pero sí añade una barrera si un atacante consigue tu contraseña a través de un phishing basado en esos datos.
¿Qué hago si recibo una llamada que suena a un familiar pidiendo dinero con urgencia?
Cuelga y contacta a esa persona por otro medio (mensaje de texto, otra llamada) antes de actuar. Los deepfakes de voz están diseñados justamente para generar pánico y evitar que verifiques.
¿Sirve de algo poner mis redes en privado si ya tengo años de publicaciones abiertas?
Sí ayuda, aunque no elimina lo ya indexado. Reduce lo que una IA puede seguir recopilando desde este momento hacia adelante, que es el control real que tienes.
¿Ya revisaste qué tan público está tu perfil, o vas a esperar a que alguien más lo haga primero?



