Saltar al contenido principal
Volver al blog
seguretat-ia30 de julio de 2026

Estafas con IA: qué dicen los casos documentados y qué no dicen las cifras

Cuando se habla de estafas con inteligencia artificial, la conversación termina casi siempre en el mismo sitio: una persona mayor que recibe una llamada con la voz clonada de un nieto. Es un riesgo real y ya lo traté en otro artículo, con las reglas prácticas para cortarlo.

Pero si miramos los casos que han acabado en detenciones y en notas de prensa oficiales, el retrato es bastante distinto del que sugiere esa conversación. Y conviene mirarlo, porque creerte el retrato equivocado es exactamente lo que te deja expuesto.

El caso español mejor documentado

La operación Coinblack-Wendimine, anunciada el 7 de abril de 2025 por la Policía Nacional y la Guardia Civil de forma conjunta, terminó con seis detenidos en la provincia de Alicante. La cifra: 19 millones de euros estafados y 208 delitos de fraude esclarecidos.

La investigación arrancó dos años antes, cuando un hombre de Granada denunció que le habían estafado 624.000 euros. Un solo denunciante.

El papel de la IA era el que ya te imaginas: anuncios fabricados con personajes conocidos españoles recomendando invertir en criptomonedas. Caras y voces conocidas dando credibilidad a una plataforma que no existía.

Ahora, el detalle que casi no se cuenta y que es el más importante de todos:

> Las víctimas no se seleccionaron al azar. Se seleccionaron con algoritmos que buscaban perfiles concretos.

Esto cambia la naturaleza del problema. No se trata de una red que lanza el anzuelo al aire y espera que pique alguien despistado. Se trata de una red que te busca a ti porque tu perfil encaja: tienes capacidad de inversión, has mostrado interés en algún producto financiero, tienes una edad y unos hábitos digitales determinados. La IA no solo fabricaba el vídeo, también elegía a quién enseñárselo.

La segunda estafa, a las mismas víctimas

Esta parte del caso Coinblack-Wendimine debería ser mucho más conocida de lo que es.

En una tercera fase del fraude, las personas que ya habían denunciado a la Guardia Civil o a la Policía Nacional recibieron comunicaciones de supuestos agentes de Europol o de abogados británicos diciéndoles que habían "recuperado" su dinero y que solo hacía falta pagar unos impuestos para recibirlo.

Muchas volvieron a caer.

Merece la pena pararse un segundo aquí. Eran personas que ya sabían que habían sido estafadas, que ya habían dado el paso de denunciar, y que aun así volvieron a pagar. No por ingenuidad: por la esperanza de recuperar lo perdido, que es una palanca emocional mucho más fuerte que la codicia inicial.

Regla práctica: si alguien te contacta sin que tú lo hayas buscado diciendo que ha recuperado tu dinero y que solo falta pagar unos impuestos o una tasa para liberarlo, esa es la segunda estafa. Ni Europol ni la policía cobran por devolverte dinero estafado. Cosa distinta es que seas tú quien contrata a un abogado por tu cuenta: ahí una provisión de fondos es normal y legítima.

¿Y los mayores? Lo que los datos dicen de verdad

Aquí tengo que ser honesto contigo, aunque resulte incómodo, porque afecta a un marco que yo mismo he usado.

La idea de que las personas mayores son la víctima principal de las estafas con IA no la sostiene ninguna estadística oficial. He ido a comprobarlo:

  • En España, ni el Informe sobre la Cibercriminalidad del Ministerio del Interior ni las estadísticas de incidentes del INCIBE publican el desglose por edad de las víctimas de fraude. Sencillamente no está. No se puede afirmar ni desmentir con datos españoles.
  • En Estados Unidos, el FBI sí publica datos por tramos de edad, y los mayores de 60 años son los que declaran más pérdidas económicas. Pero con dos matices que lo cambian todo: esos datos son de fraude ciberasistido en general, no de fraude con IA en particular, y la mayor pérdida económica puede venir simplemente de tener más ahorros, no de caer más a menudo.

Dicho claro: hay evidencia suficiente para decir que las personas mayores pierden más dinero en fraude digital y que son un grupo a proteger. No la hay para decir que sean el blanco principal de las estafas hechas con IA.

Y el caso Coinblack-Wendimine apunta en otra dirección: las víctimas eran inversores seleccionados por perfil. Gente con dinero que mover y criterio para decidir dónde ponerlo.

¿Por qué importa esta corrección? Porque si en tu equipo o en tu familia circula la idea de que esto "va de gente mayor", todo el que no se considere mayor baja la guardia. Y un directivo financiero de 45 años que autoriza una transferencia después de una videollamada es exactamente el perfil que estas redes buscan.

Los tres mecanismos, en una línea cada uno

  • Voz clonada. Con una muestra breve de audio, suficiente para engañar por teléfono en una urgencia fingida. La prisa es el arma; la voz es solo el señuelo.
  • Vídeo falso. La cara y la voz de alguien conocido o de una autoridad dando credibilidad a una inversión o a una instrucción.
  • Mensajes impecables. El phishing ya no tiene faltas ni frases raras. Parece del banco, de la administración o de tu proveedor.

Si lo que buscas son las reglas concretas para proteger a una persona mayor del primer caso, las escribí aquí: [cómo proteger a las personas mayores de las estafas con voz clonada](/es/blog/ia-gent-gran-estafes-veu-clonada).

Qué cambia el 2 de agosto de 2026

Hay una fecha inmediata que afecta a las empresas, y muy poca gente la está mirando.

A partir del 2 de agosto de 2026 se aplican las obligaciones de transparencia del artículo 50 del Reglamento Europeo de IA. Ahora bien, conviene precisar a quién obligan y a qué, porque se lee mucho que "todo el contenido hecho con IA habrá que etiquetarlo" y eso no es lo que dice el texto.

El detalle fino, porque aquí se dice mucha cosa inexacta: de las cuatro obligaciones del artículo 50, la única que ha recibido un aplazamiento es la del marcado legible por máquina (artículo 50.2), que con el paquete Digital Omnibus pasaría al 2 de diciembre de 2026. Pero ese paquete, a fecha de junio de 2026, era un acuerdo político provisional todavía no adoptado formalmente. Si la adopción se retrasa más allá del 2 de agosto, esa obligación vuelve a la fecha original. Las otras tres, incluida la que afecta a los deepfakes, se aplican el 2 de agosto sin cambios.

El incumplimiento entra dentro del régimen sancionador del reglamento, que en este bloque llega hasta los 15 millones de euros o el 3% de la facturación mundial.

Traducido a qué te toca a ti:

  • Si tienes un chatbot en la web, tienes que dejar claro que quien responde es una IA (artículo 50.1). Esta es la que afecta a más pymes y la que más se pasa por alto.
  • Si publicas deepfakes, o texto generado con IA sobre asuntos de interés público, tienes que decirlo (artículo 50.4).
  • El marcado legible por máquina (artículo 50.2) recae sobre quien provee el sistema generativo, no sobre ti por usar una herramienta de terceros.

Lo que el reglamento no dice es que tengas que etiquetar cada texto de marketing o cada correo interno redactado con ayuda de IA. Lo desglosé en la guía de [AI Act para pymes](/es/recursos/ai-act-pimes).

Qué haría yo en tu organización

Nada de esto se resuelve comprando una herramienta. Se resuelve con dos cosas:

Un procedimiento de verificación que no dependa de reconocer una voz o una cara. Una palabra de seguridad acordada con la familia. Para la empresa: doble confirmación por un canal distinto para cualquier orden de pago, sin excepciones por jerarquía. Si el director financiero te llama pidiendo urgencia, el procedimiento se cumple igual. Precisamente porque es urgente.

Formación que explique el mecanismo, no una lista de señales. Las listas de "cómo detectar un deepfake" caducan cada seis meses. El criterio, no. Quien entiende que la prisa y la autoridad son el arma real, y que la voz es solo el envoltorio, aguanta ante una técnica que todavía no existe.

En IAescola trabajamos estos dos puntos con equipos de empresa, con ayuntamientos y centros cívicos para público general, y con centros educativos. El contenido se adapta al perfil: lo que necesita un equipo financiero no es lo que necesita un casal.

Si quieres valorarlo para tu organización, [hablemos sin compromiso](/es/contacte).

---

Fuentes: Ministerio del Interior y Policía Nacional, operación Coinblack-Wendimine (7 de abril de 2025). Comisión Nacional del Mercado de Valores, advertencia sobre suplantación de personajes públicos y vídeos manipulados (diciembre de 2023). FBI Internet Crime Complaint Center, datos de pérdidas por tramos de edad. Comisión Europea, obligaciones de transparencia del artículo 50 del Reglamento de IA. Los datos españoles de cibercriminalidad consultados no publican desglose por edad de las víctimas.