Más de un millón de correos falsos del "gerente": así usan la IA para robarle a las empresas
Microsoft documentó una campaña de más de un millón de correos, con señales de uso de IA, que suplantaba a gerentes para pedir pagos de casi US$50.000. Y Anthropic reporta que la IA le dio a pequeños delincuentes capacidades de nivel estatal. Cómo proteger tu empresa.
Respuesta directa: entre el 3 y el 5 de agosto de 2026, un grupo criminal envió más de un millón de correos haciéndose pasar por gerentes generales, directores financieros y presidentes de empresas para pedir al área de pagos una transferencia de casi US$50.000. Microsoft lo documentó el 10 de septiembre y encontró varias señales de que las plantillas se construyeron con IA generativa.
El mismo día, Anthropic publicó su informe de amenazas de septiembre con una conclusión inquietante: la IA "colapsó la brecha de trabajo y herramientas" entre las operaciones de hackers estatales y los delincuentes individuales.
Para una PYME, esto es lo más concreto de todas las noticias de IA del mes: el correo del "jefe" pidiendo un pago urgente ya no tiene errores de ortografía.
Cómo funcionaba la estafa
Según el blog de seguridad de Microsoft:
- Escala: más de un millón de mensajes en tres días; 87,7% dirigidos a empresas de EE. UU., sobre todo servicios de TI, asesoría empresarial y consumo.
- El gancho: suplantación de ejecutivos (CEO, CFO, presidente) pidiendo un pago ACH de casi US$50.000.
- La puesta en escena: facturas falsas de ServiceNow con su marca real e hilos de correo reenviados inventados entre el ejecutivo suplantado y el proveedor, para parecer legítimos.
- La infraestructura: dominios parecidos a los reales, como service-nowinc[.]com, y servicios de envío de terceros para esquivar filtros.
- Las señales de IA: comentarios HTML extensos, secciones muy estructuradas y plantillas uniformes.
El informe de Anthropic (10 de septiembre): analiza casos entre diciembre de 2025 y agosto de 2026 y concluye que los atacantes ya no usan la IA solo como consejera, sino como orquestadora de varias etapas de un ataque, con marcos de múltiples agentes para reconocimiento, explotación y robo de datos.
Por qué la IA hace esta estafa más peligrosa
El "fraude del CEO" existe hace años. Lo que cambia con la IA:
- Adiós a las señales obvias. Los correos mal escritos eran la primera alarma. La IA escribe impecable, en cualquier idioma y con el tono de tu empresa.
- Escenografía barata. Inventar un hilo de correos creíble, con facturas y firmas, antes tomaba horas. Ahora toma segundos.
- Escala masiva. Un solo grupo pudo lanzar un millón de intentos. Solo necesita que uno funcione.
Lo que no cambia es el punto débil: la estafa necesita que una persona apruebe un pago sin verificar. Ahí está la defensa.
Protocolo antifraude de 5 reglas para tu PYME
Compártelo hoy con quien maneja los pagos:
Aprobaciones y rastro para que nada importante dependa de un correo
Cómo Orvus te ayuda a cerrar la puerta
Orvus no reemplaza tu seguridad informática, pero sí ordena la operación para que las decisiones importantes no vivan en el correo.
Que tu empresa no dependa de un correo creíble
Flows y Framework se prueban gratis 15 días. AVA AI arranca en $8,99 al mes los primeros tres meses.
Preguntas frecuentes
¿Qué es la estafa de suplantación del CEO?+
Es un fraude en el que el delincuente se hace pasar por un directivo de la empresa —gerente, director financiero o presidente— para pedirle al área de pagos una transferencia urgente, a menudo con facturas y correos falsos para parecer legítimo.
¿Qué descubrió Microsoft sobre fraude con IA en 2026?+
Microsoft documentó una campaña de más de un millón de correos enviados entre el 3 y el 5 de agosto de 2026 que suplantaba ejecutivos para pedir pagos de casi 50.000 dólares, con facturas falsas de ServiceNow, dominios parecidos y señales de plantillas creadas con IA generativa.
¿Qué dice el informe de amenazas de Anthropic de septiembre de 2026?+
Que la IA colapsó la brecha de trabajo y herramientas entre operaciones estatales y delincuentes individuales, y que los atacantes usan la IA como orquestadora de varias etapas de un ataque, no solo como consejera.
¿Cómo evito que mi empresa caiga en un fraude de pagos?+
Confirmando toda solicitud de pago por teléfono a un número conocido, desconfiando de la urgencia, exigiendo dos aprobaciones para pagos grandes, revisando los dominios letra por letra y configurando SPF, DKIM y DMARC en tu correo.
- Protecting organizations from AI-assisted executive impersonation and invoice fraud — Microsoft Security Blog
- Countering misuse of AI: September 2026 — Anthropic
- AI lets small actors run state-level hacking campaigns, Anthropic report finds — CyberScoop