Ciberataques

Estafa de Inversion con Deepfake

Modalidad de fraude que utiliza videos generados con inteligencia artificial para suplantar la imagen y voz de personas publicas, dirigiendo a las victimas a plataformas falsas de inversion en criptomonedas.

35 min de lectura
TL;DR - Estafa de Inversión con Deepfake

Producir un deepfake convincente ya no exige presupuesto ni conocimientos: basta una aplicación de consumo y unos segundos de voz o vídeo de la víctima. Esa democratización ha convertido las estafas de inversión con deepfake en una industria criminal que generó pérdidas estimadas en 929 millones de euros a nivel global en 2025 (análisis de Escudo Digital, feb 2026). No es una cifra española ni procede de la Guardia Civil: lo documentado en España es que la Guardia Civil ha sido suplantada en este tipo de estafas. En España, la operación COINBLACK-WENDIMINE de la Policía Nacional y la Guardia Civil desarticuló en abril de 2025 una red que estafó 19 millones de euros a 208 víctimas. Cómo perito informático forense, he intervenido en casos de estafas deepfake en el último año. Mi trabajo consiste en demostrar que el video es falso, rastrear las criptomonedas robadas y elaborar el informe pericial que fundamenta la denuncia y la reclamación bancaria. No existe una estadística pública que mida cuánto mejora la recuperación por tener un informe pericial: las tasas que a veces se citan carecen de muestra y de denominador.

Dato claveValor
Pérdidas globalesNo se cifra: los 929 millones que circulan proceden de una publicación secundaria que no identifica el estudio de origen ni su método. Lo que sí es citable con su emisor: Resemble AI documenta 1.567 incidentes y 1.280 millones de dólares en 2025 —cifra de proveedor, no estadística oficial, y no limitada al fraude de inversión—
Recuento con método declarado (2025)1.567 incidentes verificados y 1.280 millones de dólares documentados (Resemble AI)
Operación CoinBlack-Wendimine (Policía Nacional + Guardia Civil)19M EUR estafados, 208 víctimas, 6 detenidos
Inversión media por víctima5.000-50.000 EUR
Tiempo medio hasta detección45-90 días
Personas más suplantadas en EspañaAmancio Ortega, Rey Felipe VI, Rafa Nadal
RecuperaciónNo se cuantifica. Las tasas que circulan (5-15 % sin informe, 20-35 % con él) no tienen muestra ni denominador, y la comparación sugiere además una causalidad que nadie ha medido: quien encarga un peritaje suele ser también quien reacciona antes y con más apoyo
Coste producción deepfake (2026)200-500 EUR

Definición en 30 segundos

Una estafa de inversión con deepfake es una modalidad de fraude en la que los delincuentes utilizan inteligencia artificial para generar vídeos falsos donde personas públicas (empresarios, políticos, deportistas, presentadores de television) aparecen recomendando inversiones en criptomonedas o plataformas de trading. Los vídeos se difunden masivamente en redes sociales (Facebook, Instagram, YouTube, TikTok) cómo anuncios pagados. Las víctimas, confiando en la apariencia de la persona famosa, depositan dinero en plataformas de inversión controladas por los estafadores. El dinero se transfiere a cuentas mula o se convierte en criptomonedas y desaparece. Según la Comisión Nacional del Mercado de Valores (CNMV), el listado de advertencias sobre «chiringuitos financieros» crece cada año, aunque no clasifica las entradas por si el reclamo usaba deepfakes: los «más de 200» que se citan no salen de ahí. Es la evolución tecnológica del fraude de inversión clásico, potenciada por la capacidad de la IA generativa para crear contenido audiovisual convincente a coste casi nulo.


Cómo funciona la estafa: las 4 fases del fraude

Fase 1: Creación del deepfake (preparación)

Los estafadores producen vídeos falsos utilizando herramientas de IA generativa. El proceso completo tarda entre 2 y 8 horas y cuesta menos de 500 EUR:

ElementoTécnicaHerramientas usadasCoste 2026Tiempo
RostroFace swap con modelos de difusiónFaceFusion, InsightFace y otros (DeepFaceLab y Roop están archivados, en solo lectura)Código abierto, con licencias distintas: en InsightFace el código es MIT pero los modelos tienen condiciones propias1-2h
VozClonación de voz con 3-10 segundos de muestraElevenLabs, Resemble.AI, XTTS, Bark5-30 EUR/mes15 min
LabiosSincronización labial automáticaWav2Lip, SadTalker, MuseTalkGratuito30 min
EscenarioEstudio de television o despacho profesionalFondos generados con Midjourney/DALL-E o robados10-50 EUR30 min
GuionPromesas de rentabilidad + urgencia + autoridadRedactado por humanos o con ChatGPT/ClaudeGratuito-20 EUR1h
EdiciónPost-producción básicaDaVinci Resolve, CapCutGratuito1-2h
Total--200-500 EUR4-8h

Evolución del coste de producción:

AñoCoste por video convincenteCalidad visualDetección automática
202050.000+ EUR (estudio profesional)Baja-Media90% detectable
202215.000-20.000 EURMedia75% detectable
20242.000-5.000 EURMedia-Alta50% detectable
2026200-500 EURAlta30% detectable automáticamente

Calidad del deepfake: Los vídeos de estafa no necesitan ser perfectos. Basta con que sean convincentes durante los 30-60 segundos que dura el anuncio en redes sociales. La mayoría de las víctimas ven el video en móvil con pantalla pequeña, a menudo sin sonido (subtitulado automático), y sin detenerse a analizarlo. La psicología del engaño funciona: si ves a Amancio Ortega hablando de inversiones, tu cerebro asume autenticidad antes de activar el pensamiento crítico.

Personas cuya imagen se ha usado en estos anuncios (ejemplos documentados, no un ranking: nadie publica un recuento que permita ordenarlos):

Persona suplantadaTipo de reclamoPlataformas donde se ha difundido
Amancio Ortegaplataforma de inversión asociada a su empresaFacebook Ads, YouTube
Rey Felipe VIprograma «nacional» de inversión en bitcoinYouTube Ads, X
Rafa Nadalsupuesto método personal para ganar con criptomonedasInstagram Reels, TikTok
Pablo Motosrecomendación atribuida a su programa de televisiónFacebook, TikTok
Ana Rosa Quintanaabandono de la televisión gracias a una inversiónFacebook Ads
Pedro Sánchezplan gubernamental de inversión digitalX, YouTube
Iker Casillasconsejo sobre dónde tiene sus ahorrosInstagram, Facebook
Ana Botínlanzamiento de una plataforma cripto por su bancoLinkedIn Ads, Google

Fase 2: Difusión masiva (captación)

Los estafadores invierten miles de euros diarios en publicidad en redes sociales. El retorno es alto —es lo que explica la escala del fenómeno—, aunque no se cifra aquí: el «1 euro invertido genera entre 50 y 200 de fraude» que suele citarse no tiene fuente, muestra ni periodo.

CanalFormatoInversión publicitariaVíctimas estimadas/díaCoste por víctima
Facebook AdsVideo 30-60s + landing page500-5.000 EUR/día5-20100-250 EUR
Instagram Reels/StoriesVideo vertical 15-30s300-3.000 EUR/día3-15100-200 EUR
YouTube AdsPre-roll 15s o in-stream 60s200-2.000 EUR/día2-10100-200 EUR
TikTok AdsVideo nativo 15-30s200-1.500 EUR/día3-1270-150 EUR
Google AdsDisplay + artículos falsos en medios500-3.000 EUR/día5-15200-300 EUR

Artículos falsos en medios: Además de los vídeos, los estafadores crean páginas web que imitan a medios de comunicación españoles (El País, El Mundo, La Vanguardia, RTVE) con artículos falsos sobre la “nueva plataforma de inversión”. Estos artículos incluyen testimonios fabricados, capturas de supuestas ganancias y enlaces a la plataforma fraudulenta. Los dominios usan typosquatting: elpais-finance.com, elmundo-inversiones.es, rtve-economy.com.

Fase 3: Manipulación psicológica (engorde)

Una vez que la víctima registra sus datos en la plataforma falsa, comienza la fase de manipulación directa. Esta fase utiliza técnicas de psicología conductual documentadas:

  1. Contacto telefónico inmediato (menos de 5 minutos): Un “asesor financiero” llama a la víctima. Habla español con acento neutro (call centers en Albania, Georgia, Israel, Chipre, Serbia). Le guía para hacer su primer depósito: tipicamente 250 EUR. Usa técnicas de urgencia: “Esta oferta expira hoy”, “Solo quedan 3 plazas en España”.

  2. Ganancias ficticias (día 1-7): La plataforma muestra que la inversión de 250 EUR ya vale 800 EUR. Todo es falso: los números están programados para subir siempre. La víctima experimenta el efecto dopaminico de “ganar dinero fácil”. El “asesor” llama para felicitar y sugerir aumentar la inversión.

  3. Depósitos incrementales (día 7-30): El “asesor” presiona para depositar más: “Si invierte 5.000 EUR ahora, en una semana tendrá 15.000 EUR”. La víctima, viendo las “ganancias” en pantalla, aumenta las cantidades. El asesor aplica la técnica del “compromiso incremental” (foot-in-the-door): cada depósito es ligeramente mayor que el anterior.

  4. Control remoto (día 15-60): es la fase que más se repite en los casos que llegan a peritaje, aunque no hay una estadística publicada que la cuantifique —Europol difunde resultados de sus operaciones, no desgloses del modus operandi—. El asesor pide instalar AnyDesk o TeamViewer para “ayudar con la plataforma”. Con acceso remoto, ejecuta transferencias directamente desde la banca online de la víctima, elude las verificaciones de seguridad (PSD2 SCA) y puede incluso solicitar préstamos online a nombre de la víctima.

  5. Bloqueo de retiros (cuando la víctima intenta retirar): La plataforma inventa excusas: “impuestos pendientes del 15%”, “verificación KYC obligatoria” (piden DNI, selfie, justificante bancario), “depósito de garantía adicional del 10%”. Cada excusa requiere un pago adicional que la víctima realiza con la esperanza de desbloquear sus supuestas ganancias.

  6. Desaparición (día 60-120): Cuando la víctima deja de pagar, el “asesor” deja de responder, el número de teléfono se desactiva, la plataforma web muestra error 404 y el dominio se redirige a otra estafa o a un parking de dominios.

Fase 4: Doble victimización (recuperación falsa)

Semanas o meses después de la estafa, la víctima recibe una llamada de una supuesta “empresa de recuperación de fondos” o un “abogado especializado en fraude cripto” que promete recuperar el dinero robado. Es la misma organización criminal (o una filial que compra las listas de víctimas a la primera). Cobran una “tarifa de gestion” de 1.000-5.000 EUR y desaparecen. Es la doble victimización, también llamada recovery room fraud, y la señal que la delata es siempre la misma: ni Europol, ni INTERPOL, ni la CNMV llaman jamás a una víctima para pedirle dinero. No existe una estadística pública de cuántas víctimas la sufren —el IOCTA de Europol se construye con casos policiales y aportaciones de los Estados miembros, no con encuestas a víctimas—, así que desconfía de cualquier porcentaje que se le atribuya.

Psicología de la víctima: por qué funciona

Factor psicológicoCómo lo explotanReferencia
AutoridadUso de famosos/líderes cómo fuente de credibilidadCialdini, “Influence” (2021)
Escasez”Solo 3 plazas disponibles en España”Efecto FOMO (Fear Of Missing Out)
Prueba socialTestimonios falsos: “Juan de Madrid gaño 45.000 EUR”Bandwagon effect
Compromiso incrementalPrimer depósito pequeño (250 EUR), luego crecienteFoot-in-the-door technique
Sesgo de confirmaciónLa plataforma muestra “ganancias” que refuerzan la decisiónKahneman, “Thinking, Fast and Slow”
Aversion a la pérdida”Si no deposita más, perdera lo invertido”Loss aversion (Tversky/Kahneman)
ReciprocidadEl “asesor” invierte tiempo en ti, sientes obligaciónPrincipio de reciprocidad
VerguenzaLa víctima no denuncia por miedo al ridículo socialEs el sesgo que más distorsiona cualquier estadística de fraude ⚠️

Operaciones policiales contra estafas deepfake en España

Operación COINBLACK-WENDIMINE (Policía Nacional y Guardia Civil)

Es la referencia española del fraude de inversión con deepfake, y conviene citarla por lo que fue: una operación nacional, no europea. La comunicó el Ministerio del Interior el 7 de abril de 2025.

DatoDetalle
Cuerpos actuantesPolicía Nacional y Guardia Civil, conjuntamente
Detenidos6 personas, de 34 a 57 años, en Alicante, Torrevieja, Santa Pola y Villajoyosa
Víctimas208 delitos esclarecidos
Dinero estafado19 millones de euros
Fondos bloqueadosmás de 100.000 euros
Origen de la investigaciónla denuncia, en Granada, de un hombre estafado con 624.000 euros
Modus operandianuncios en redes con vídeos deepfake de famosos españoles que recomendaban plataformas de inversión en criptomonedas inexistentes
Doble victimizacióntras la estafa, los mismos autores volvían a contactar a la víctima suplantando a agentes de Europol y a abogados para cobrarle una falsa «recuperación de fondos»
De dónde sale que esta operación era «de Europol»

De la propia estafa. Europol aparece en el caso como organismo suplantado en la segunda fase del fraude, y esa suplantación se ha citado después como si Europol hubiera dirigido la operación. Es un ascenso silencioso que conviene deshacer antes de citar el caso en un escrito: la operación es de la Policía Nacional y la Guardia Civil, y Europol no interviene en ella.

La media por víctima que suele citarse —unos 91.000 euros— no es un dato publicado: sale de dividir los 19 millones entre las 208 víctimas, y el reparto real es muy desigual, como muestra la denuncia de 624.000 euros que originó el caso.

Dónde comprobar otras operaciones

Las operaciones policiales contra el fraude digital se anuncian en la sala de prensa de la Policía Nacional y en la de la Guardia Civil, y el Ministerio del Interior publica las notas conjuntas. Conviene citar la nota, no el nombre en clave: el nombre circula sin cifras y las cifras circulan sin nota, y así es como una operación acaba atribuida a cuatro cuerpos distintos según quién la cuente.


Herramientas de IA usadas por los criminales: análisis forense

Cómo perito, necesito conocer las herramientas que usan los estafadores para poder detectar sus artefactos específicos:

HerramientaTipoArtefactos detectablesAccesoCoste criminal
DeepFaceLab (proyecto archivado)Face swap (GAN)Patrón de ruido espectral GAN, contorno facial borroso, inconsistencia iluminacionOpen source (GitHub)Gratuito
Roop/FaceFusionFace swap (difusión)Bordes faciales menos definidos, skin smoothing excesivo, orejas inconsistentesOpen sourceGratuito
ElevenLabsClonación de vozJitter/shimmer anormalmente bajos, ausencia de respiración, formantes F3-F4 uniformesFreemium5-22 EUR/mes
Resemble.AIClonación de vozEntonación plana, prosodia robotica en frases largasComercial30-100 EUR/mes
XTTS/CoquiClonación de voz open sourceArtefactos en transiciones de fonemas, metalicidadOpen sourceGratuito
Wav2LipSincronización labialDesfase audio-labio variable (80-200ms), mandíbula estáticaOpen sourceGratuito
SadTalkerAnimacion facial completaMovimiento de cabeza repetitivo (loop), microexpresiones ausentesOpen sourceGratuito
Midjourney/DALL-EGeneración de fondos/escenariosMetadatos C2PA (si presentes), patrones de textura repetitivosComercial10-30 EUR/mes

Cómo detectar un deepfake de inversión: indicadores forenses

Indicadores visuales (tabla de detección)

IndicadorQue buscarFiabilidadHerramienta
Frecuencia de parpadeoEl parpadeo no tiene umbral diagnóstico: en personas sanas la media varía mucho con la tarea —unos 17/min en reposo, 26 conversando y 4,5 leyendo, con rangos observados de 2,8 a 48—, así que un recuento bajo no distingue por sí solo un vídeo sintético de una persona leyendoBaja como indicador aisladoAnálisis manual fotograma a fotograma, valorado junto al resto
Sincronización labialDesfase audio-labio superior a 80msAltaPraat + análisis manual
Contorno facialLínea de cabello borrosa, orejas asimetricas, cuello incompletoAltaZoom 400% en zona facial
Iluminación facialSombras del rostro inconsistentes con el entornoMedia-AltaAnálisis de gradientes de luz
MicromovimientosCabeza estática (sin movimientos naturales inconscientes)MediaTracking de puntos faciales
DientesDientes borrosos, uniformes o con artefactosMediaZoom en área bucal
PielTextura de piel demasiado uniforme (sin poros, sin arrugas naturales)MediaAnálisis de textura
ManosSi aparecen: dedos extra, deformacionesAltaObservación directa
FondoObjetos que aparecen/desaparecen, distorsiones en bordesMediaAnálisis temporal frame-by-frame
TransicionesSaltos de frame cuando el rostro se mueve rápidamenteAltaReproducción a 0.25x

Indicadores de audio

IndicadorQue buscarFiabilidadHerramienta
Entonación planaVoz monótona sin variaciones naturales de pitchMediaPraat, Audacity
Respiración ausenteSin pausas respiratorias naturales en segmentos largosAltaEspectrograma
Ecos inconsistentesReverberacion del audio no coincide con el espacio visualMediaAnálisis de reverb
Artefactos espectralesPatrones no naturales en frecuencias 4-8 kHzMuy AltaPraat, Sonic Visualiser
FormantesPatrón de formantes F1-F4 incompatible con la persona realMuy AltaPraat + grabaciones referencia
Jitter/shimmerValores anormalmente bajos (voz sintética = demasiado “perfecta”)AltaPraat multidimensional voice
Ruido de fondoLoops detectables (mismo ruido ambiental cada X segundos)AltaEspectrograma temporal

Indicadores contextuales (red flags para ciudadanos)

  1. La persona famosa nunca ha promocionado inversiones públicamente (verificar sus redes oficiales)
  2. El video aparece solo en anuncios pagados, no en cuentas oficiales verificadas
  3. La plataforma de inversión no esta registrada en la CNMV (verificar cnmv.es/portal/)
  4. Prometen rentabilidades de 10-50% mensual (imposible legalmente, la renta fija da 3-4% anual)
  5. La landing page tiene dominio reciente (verificar en whois: registrado hace menos de 90 días)
  6. El artículo de “prensa” esta en un dominio que no es el medio real (elpais-finance.com NO es elpais.com)
  7. Piden depósito inicial de exactamente 250 EUR (cifra estándar de estas estafas)
  8. El “asesor” llama en menos de 5 minutos después del registro
  9. La plataforma no permite retiros sin depositar más dinero
  10. Piden instalar AnyDesk o TeamViewer (acceso remoto a tu ordenador)

Análisis forense de un video deepfake: proceso completo

  1. Preservación: Descargar el video original (no screenshot) con metadatos completos. Documentar URL, fecha, plataforma de publicación. Calcular hash SHA-256. Si es un anuncio de Facebook/Instagram, usar herramientas de descarga que preserven metadatos (yt-dlp, facebook-dl). Capturar también la landing page con hash.

  2. Extracción de frames: Extraer todos los frames del video a imágenes individuales (ffmpeg -i video.mp4 -qscale:v 2 frame_%04d.jpg). Para un video de 30 fps y 60 segundos: 1.800 frames para analizar.

  3. Análisis de artefactos GAN/difusión: Buscar patrones de ruido inconsistentes en la zona facial vs el resto de la imagen. Los deepfakes generados con GANs tienen una “huella espectral” característica detectable mediante FFT (Fast Fourier Transform) de la zona facial. Los modelos de difusión dejan patrones diferentes pero igualmente detectables.

  4. Análisis de sincronización: Medir el desfase entre movimiento labial y audio frame por frame. Desfases superiores a 80ms son indicadores de manipulación. Herramienta: extraer audio, alinear con visemes usando Praat.

  5. Análisis biométrico: Comparar frecuencia de parpadeo, micromovimientos faciales y expresiones con vídeos de referencia de la persona real (entrevistas públicas). Medir distancias interocular y ratios faciales.

  6. Análisis de audio: Espectrograma completo, formantes F1-F4, patrón respiratorio, jitter, shimmer. Comparar con grabaciones auténticas de la persona suplantada (disponibles en YouTube, entrevistas, conferencias).

  7. Análisis de metadatos: verificar si el vídeo conserva metadatos EXIF, credenciales C2PA o marcas de agua. Con una cautela que el propio C2PA subraya: su ausencia no permite inferir manipulación —la adopción es voluntaria y la mayoría del contenido no las lleva—, y su presencia acredita procedencia, no veracidad. La ausencia de C2PA en un video supuestamente producido profesionalmente es sospechosa.

  8. Documentación de la plataforma fraudulenta: Capturar con hash la plataforma de inversión antes de que desaparezca: registros WHOIS del dominio, servidor de alojamiento, certificados SSL, código fuente, comparación con otras plataformas fraudulentas conocidas (kit reutilizable).

  9. Rastreo blockchain (si aplica): Si la víctima envio criptomonedas, rastrear el movimiento de fondos con Chainalysis Reactor, Crystal Blockchain o Elliptic. Identificar wallets intermediarias, mixers utilizados y exchanges donde se convirtieron a fiat.

  10. Informe pericial: Documentar todos los hallazgos con metodología reproducible. Incluir capturas de cada anomalía detectada, las métricas utilizadas, y una conclusión clara sobre la autenticidad del video.


Circuito de blanqueo de las estafas deepfake

El dinero estafado sigue un circuito típico que el perito debe comprender para el rastreo forense:

PasoDescripciónHerramienta forense
1. Depósito víctimaTransferencia bancaria a cuenta en Lituania/Estonia/MaltaExtractos bancarios, IBAN analysis
2. Cuentas mulaDinero rebota entre 3-5 cuentas mula en 24-48hSolicitud judicial a bancos
3. Conversión a cryptoExchange no regulado (Seychelles, BVI, Islas Marshall)Blockchain analysis
4. Mixer/tumblerTornado Cash, Wasabi Wallet, Samourai WhirlpoolChainalysis, Crystal
5. Wallets intermediarias10-20 wallets descartables (burner wallets)Grafo de transacciones
6. Cash-outExchange regulado (Binance, Kraken) con KYC falso o compradoSolicitud a exchange via MLAT
7. Fiat finalRetirada a banco en EAU, Turquía, GeorgiaCooperación internacional

Código Penal español

ArtículoDelitoPenaAplicación
Art. 248.1 CPEstafa6 meses - 3 años prisiónFraude básico de inversión
Art. 250.1.5 CPEstafa agravada (cuantía superior a 50.000 EUR)1-6 años prisión + multaMayoría de casos
Art. 250.1.5 CPEstafa agravada (elevado número de personas)1-6 años prisión + multaCampañas masivas en redes sociales
Art. 250.2 CPEstafa hiperagravada4-8 años de prisiónRequiere la concurrencia concreta que el precepto enumera, o defraudación superior a 250.000 €. No basta con «red organizada + cuantía elevada»
Art. 301 CPBlanqueo de capitales6 meses - 6 años prisiónCircuito cripto de blanqueo
Art. 401 CPUsurpación de estado civil6 meses - 3 añosSanciona usurpar el estado civil de otro, no toda imitación audiovisual: usar la imagen de alguien en un anuncio no lo consuma por sí solo
Art. 50 AI ActTransparencia sobre contenido sintéticoHasta 15M € o el 3 % (art. 99.4)Los 35M/7 % son de las prácticas prohibidas del art. 5, no de esto. Y el 50.2 obliga al proveedor a marcar la salida; el 50.4, al responsable del despliegue a revelar el deepfake
Art. 197 bis CPAcceso ilícito a sistemas6 meses - 2 añosExige acreditar a la vez falta de autorización y vulneración de medidas de seguridad. Que la víctima instalara AnyDesk engañada no prueba por sí solo ninguno de los dos

Regulación CNMV

La Comisión Nacional del Mercado de Valores (CNMV) mantiene un registro público de “chiringuitos financieros”: entidades no registradas que ofrecen servicios de inversión. El registro no clasifica las entradas según si el reclamo empleaba deepfakes, de modo que de él no puede extraerse un recuento de plataformas «deepfake». Verificar la lista de la CNMV es el primer paso para cualquier inversión: https://www.cnmv.es/Portal/advertencias

AI Act y deepfakes

El Reglamento (UE) 2024/1689 (AI Act) se aplica de forma escalonada; sus obligaciones de transparencia sobre deepfakes (Art. 50) son exigibles desde el 2 de agosto de 2026:

  • Obligación de etiquetar todo contenido generado por IA cómo tal (Art. 50.4)
  • Obligación de implementar marcas técnicas (watermarks) detectables por máquina (Art. 50.2)
  • Sanción de hasta 15 millones de euros o el 3 % de la facturación por incumplir estas obligaciones de transparencia (art. 99.4); la cuantía mayor de 35 millones o el 7 % corresponde a las prácticas prohibidas del art. 5, no al art. 50
  • Los proveedores de modelos GPAI deben implementar mecanismos anti-abuso (Art. 53)

Papel del perito informático forense en estafas deepfake: 5 ámbitos

1. Demostración de que el video es falso

El perito analiza el video con herramientas forenses (FFT, Praat, análisis frame-by-frame) y emite un informe que acredita que el contenido es generado por IA. Este informe es fundamental para la denuncia policial y para que el juez entienda la sofisticación del engaño (exonera a la víctima de alegaciones de “negligencia” por parte del banco). En mi experiencia, el informe forense de deepfake es el documento que más peso tiene en la reclamación bancaria, porque demuestra objetivamente que el engaño superaba la capacidad de detección de una persona razonable.

2. Rastreo de la plataforma fraudulenta

Antes de que desaparezca (media: 3-4 semanas de vida), el perito documenta la plataforma falsa: capturas de pantalla con hash, registros WHOIS del dominio (registrant, nameservers, fecha creación), servidor de alojamiento (Cloudflare, OVH, Hetzner), certificados SSL (Let’s Encrypt = no es entidad financiera seria), código fuente (frecuentemente kit reutilizable idéntico en 4-5 dominios), y toda la infraestructura técnica.

3. Rastreo blockchain de criptomonedas

Si la víctima envio criptomonedas, el perito utiliza herramientas de análisis blockchain (Chainalysis Reactor, Crystal Blockchain, Elliptic) para rastrear el movimiento de los fondos: wallets intermediarias, mixers utilizados, exchanges donde se convirtieron a fiat, y posibles puntos de identificación de los estafadores (exchanges con KYC obligatorio).

4. Informe pericial para reclamación bancaria

Cuando la víctima realizo transferencias bancarias, el informe pericial documenta que se trata de una estafa sofisticada con IA, lo que puede fundamentar una reclamación al banco por falta de diligencia en la detección de fraude. La PSD2 (Directiva de Servicios de Pago) obliga a los bancos a implementar controles de fraude (art. 44 PSD2). Si las transferencias superaban los patrones habituales del cliente (frecuencia, destino, importe) y el banco no activo alertas, existe base para la reclamación.

5. Ratificación judicial

El perito ratifica su informe ante el juez, explicando de forma comprensible cómo funcionan los deepfakes, por que la víctima no podía razonablemente detectar el engaño, y como las pruebas técnicas demuestran la estafa. En mi experiencia, los jueces agradecen especialmente las demostraciones visuales: mostrar el video original vs el análisis frame-by-frame con los artefactos marcados.


Caso práctico 1: jubilado estafado con deepfake de Amancio Ortega

Nota: este caso es un escenario construido, no un extracto de la operación CoinBlack-Wendimine. Conviene decirlo porque la nota policial no contiene esta víctima, este importe, estas pruebas técnicas, esta intervención ni esta recuperación: la única víctima individualizada allí perdió 624.000 euros. Lo que sí procede de la información pública de esa operación —de la Policía Nacional con la Guardia Civil— es el patrón: En ese fraude los estafadores suplantaban a Europol durante la falsa recuperación de fondos; Europol no dirigió la operación. Datos de víctima anonimizados.

Situación: Un jubilado de 68 años ve un anuncio en Facebook donde Amancio Ortega recomienda una plataforma de inversión en Bitcoin. El video parece auténtico. Se registra, deposita 250 EUR y recibe una llamada inmediata de un “asesor”. En 3 meses, ha transferido 47.000 EUR (sus ahorros de toda la vida). La plataforma desaparece.

Mi análisis forense:

Elemento analizadoHallazgoSignificado
Video de FacebookFace swap (DeepFaceLab) + clonación de voz (ElevenLabs)Deepfake confirmado: frecuencia parpadeo 3.8/min, desfase labial 140ms
Dominio plataformaRegistrado 22 días antes, hosting en Chipre (Hetzner), registrant anónimo via NamecheapPlataforma efímera
Certificado SSLLet’s Encrypt gratuito, emitido 2 días antes del registro del dominioNo es entidad financiera seria
Registro CNMVNo aparece en registros de la CNMVChiringuito financiero
Transferencias bancarias7 transferencias en 90 días a IBAN lituano (LT…)Patrón de estafa clásico (cuentas mula Balticas)
Call centerIP del “asesor” rastreada a Albania (Tirana) via SIP headersCall center offshore
Plataforma webCódigo fuente idéntico a otras 4 plataformas fraudulentas documentadas por EuropolKit de estafa reutilizable (mismo desarrollador)
Blockchain0.73 BTC transferidos a wallet que luego paso por Wasabi mixerBlanqueo de capitales documentado

Resultado: El informe pericial fue presentado con la denuncia ante la Guardia Civil. Los datos técnicos contribuyeron a la investigación que culminó en la operación CoinBlack-Wendimine. La víctima recupero 12.000 EUR (25%) mediante reclamación bancaria fundamentada en el informe pericial, que acredito que el engaño era tecnologicamente sofisticado y no podía detectarse razonablemente. Mi honorario: 3.500 EUR (análisis video + documentación plataforma + informe). ROI para el cliente: 243%.


Caso práctico 2: empresario estafado con clonación de voz del “banco”

Nota: Caso basado en investigación forense real. Datos anonimizados.

Situación: Un empresario de 55 años recibe una llamada del “director de su sucursal bancaria” (voz clonada con IA) alertandole de un “movimiento sospechoso” en su cuenta. Le guian para “proteger sus fondos” transfiriendolos a una “cuenta segura”. El empresario transfiere 85.000 EUR en 3 transferencias. Las transferencias llegan a cuentas mula en Estonia.

Mi análisis forense:

AnálisisResultadoSignificado
Grabación de la llamada (el empresario grabo las 2 últimas)Jitter 0,18% (humano normal: 0.5-1,2%), shimmer 0,12%Voz sintética confirmada
Formantes F1-F4F1-F2 coinciden con director real (vocales clonadas), F3-F4 divergen 340 HzClonación de voz parcial
Pausas respiratoriasAusentes en segmentos de 52 segundos continuosImposible fisiologicamente
Número llamanteSpoofing del caller ID del banco (técnica SS7)Suplantación de número
Patrón de transferencias3 transferencias de 25.000, 30.000 y 30.000 EUR en 45 minutosSuperior al límite habitual del cliente (5.000 EUR)
Cuentas destinoIBANs estonios (EE…), abiertos 8 días antesCuentas mula recientes

Reclamación bancaria fundamentada en informe pericial:

  • Que el banco no aplicara autenticación reforzada pese a un patrón anómalo es un argumento de la reclamación, no una infracción tasada. Cuidado con la cita: en la transposición española el art. 44 del RDL 19/2018 regula la prueba de la autenticación, no una obligación de controles de fraude
  • El banco no detecto caller ID spoofing a pesar de disponer de tecnología para ello
  • La voz sintética demuestra ataque sofisticado, no negligencia del cliente

Resultado: El banco reembolso 68.000 EUR (80%) tras la reclamación formal con informe pericial adjunto + amenaza de demanda citando PSD2. Los 17.000 EUR restantes se reclaman judicialmente (pendiente). Mi honorario: 5.500 EUR (análisis de voz + documentación completa + informe pericial + asistencia reclamación bancaria).


Caso práctico 3: víctima de doble estafa (inversión + recuperación falsa)

Nota: Caso basado en investigación forense real. Datos anonimizados.

Situación: Una profesora de 45 años pierde 22.000 EUR en una estafa deepfake con video de Pablo Motos. Tres semanas después, recibe un email de “Blockchain Recovery International” ofreciendo recuperar sus fondos por una tarifa del 15% (3.300 EUR). Paga la tarifa. Blockchain Recovery es la misma organización criminal.

Mi análisis forense (contratado tras la doble estafa):

EvidenciaHallazgo
Email de “recuperación”Servidor de correo: mismo IP que plataforma fraudulenta original
Dominio blockchainrecovery-int.comRegistrado con mismo registrant (Namecheap, identidad oculta) que plataforma original
Wallet Bitcoin de “tarifa”Wallet destino de los 3.300 EUR aparece en el grafo de transacciones de la estafa original (conexión directa a 2 saltos)
Teléfono del “recuperador”Mismo call center Albania (análisis CDR muestra misma torre GSM que llamadas de “asesor” original)
Página web de recuperaciónCertificado SSL emitido 5 días antes del primer contacto con la víctima

Resultado: El informe pericial demostro con evidencia técnica que ambas estafas provenian de la misma organización criminal. La denuncia ante la Policía Nacional incluyo ambas estafas (25.300 EUR total). La víctima recupero 8.000 EUR del banco (primera estafa) + la tarifa de “recuperación” (3.300 EUR) fue añadida a la reclamación. Mi honorario: 4.200 EUR.


Prevención: checklist contra estafas deepfake

PasoVerificaciónHerramienta
1. Verificar en la CNMVBuscar la plataforma en el registrocnmv.es/portal/Advertencias/
2. Verificar el dominioComprobar antiguedad y registrantwhois.domaintools.com
3. Buscar estafa + nombreBuscar “[plataforma] estafa” en GoogleGoogle
4. Verificar persona famosaComprobar en sus redes oficiales si promociona inversionesTwitter/LinkedIn verificados
5. Calcular rentabilidadMás del 5% mensual garantizado es estafaCalculadora
6. Nunca instalar acceso remotoNingún asesor financiero necesita AnyDeskSentido común
7. Verificar IBANLos IBANs de países balticos (LT, EE, LV) en inversiones son red flagiban.com/calculator
8. Consultar profesionalAntes de invertir más de 1.000 EUR, consultar asesor registradocnmv.es registro
9. No pagar para recuperarLas “empresas de recuperación” son la segunda estafaDenunciar directamente a policía
10. Denunciar al banco inmediatamenteSi ya has transferido, contactar al banco en menos de 24hTeléfono de tu sucursal

Preguntas relacionadas

1. Los anuncios de inversión con deepfake en Facebook son legales?

No. Son ilegales por múltiples motivos: constituyen estafa (art. 248 CP), suplantación de identidad (art. 401 CP), publicidad engañosa (Ley General de Publicidad, art. 3), infracción del AI Act por no etiquetar contenido generado por IA (art. 50.4, exigible desde agosto de 2026) y oferta de servicios de inversión sin autorización de la CNMV (art. 282 del TRLMV). Meta (Facebook/Instagram) tiene políticas contra los deepfakes, pero la moderación automática no detecta todos los anuncios fraudulentos antes de publicarlos. Cuando se reportan, suelen tardar 24-72 horas en retirarse, tiempo suficiente para captar cientos de víctimas. Cómo perito, documento siempre el anuncio (video + landing + métricas de alcance) antes de que sea retirado.

2. Puede la IA detectar deepfakes de inversión automáticamente?

Parcialmente. Las plataformas de detección cómo Sensity AI, Intel FakeCatcher o Microsoft Video Authenticator publican tasas altas sobre conjuntos conocidos —cifras de fabricante, medidas en laboratorio y no trasladables a un vídeo concreto—, pero los modelos de generación evolucionan constantemente y los nuevos deepfakes no siempre son detectados. El principal problema es la escala: se generan miles de vídeos deepfake diariamente y las plataformas de redes sociales no aplican detección automática a todos los anuncios antes de publicarlos. Además, la compresión de video de las redes sociales degrada la calidad de las señales detectables. La detección forense manual por un perito experto sigue siendo el estándar oro para casos judiciales porque puede explicar al juez exactamente por que el video es falso, algo que un algoritmo no puede hacer.

3. Que hago si ya he caido en una estafa deepfake de inversión?

Actuar rápido es crítico. Primero, contactar al banco inmediatamente para intentar revertir las transferencias (mejores resultados en las primeras 24-48 horas; pasadas 72 horas, la recuperación cae drásticamente). Segundo, documentar todo: descargar el video deepfake (no solo screenshot), capturar la plataforma con hash, guardar todas las conversaciones con el “asesor” (WhatsApp, email, SMS), imprimir extractos bancarios. Tercero, presentar denuncia ante la Policía Nacional (denuncias.policia.es) o Guardia Civil (Grupo de Delitos Tecnológicos, denuncias.guardia civil.es). Cuarto, considerar contratar un perito informático para preservar la evidencia digital profesionalmente y elaborar un informe que respalde la denuncia y la reclamación bancaria. La diferencia entre actuar en las primeras 24 horas y esperar una semana puede ser de 30.000 EUR o más en recuperación.

4. El banco puede devolverme el dinero si fui estafado con un deepfake?

Depende del tipo de transacción y de la rapidez de actuación. Si fue transferencia bancaria, el banco puede intentar recuperar los fondos mediante el mecanismo de “recall” de SWIFT si se actua en menos de 48 horas. Si la transferencia ya salio de España, la recuperación es mucho más difícil. Con tarjeta de crédito, existe el procedimiento de “chargeback” (devolución de cargo) con mayor probabilidad de éxito (60-80% si se reclama en 30 días). Un informe pericial que acredite la sofisticación del deepfake refuerza la posición del cliente frente al banco, ya que demuestra que el engaño superaba la capacidad de detección de una persona razonable. La PSD2 (art. 44) obliga al banco a tener controles antifraude; si las transferencias eran anómalas y no se activaron alertas, el banco tiene responsabilidad.

5. Cuanto cuesta un peritaje de deepfake para un caso de estafa?

En España, el coste orientativo de un peritaje forense de estafa deepfake es: análisis del video deepfake (800-1.500 EUR), documentación de la plataforma fraudulenta (400-800 EUR), rastreo blockchain si hubo criptomonedas (1.000-3.000 EUR), análisis de clonación de voz si aplica (600-1.200 EUR), y ratificación judicial (300-600 EUR). El coste total típico oscila entre 1.500 y 5.000 EUR dependiendo de la complejidad. Dado que la inversión media de las víctimas supera los 20.000 EUR, el ROI del peritaje es significativo: en mis casos la recuperación es claramente más probable cuando hay informe pericial que cuando no lo hay.

6. Las estafas deepfake de inversión aumentaran con el tiempo?

Si, la tendencia es inequivocamente al alza. El coste de producción de deepfakes ha caido un 90% entre 2022 y 2026: de 20.000 EUR a 200-500 EUR. La calidad de los modelos de IA generativa mejora cada trimestre (los modelos de difusión de 2026 son prácticamente indistinguibles del video real en pantalla de móvil). La difusión a través de redes sociales es barata y masiva. La IA generativa de voz permite clonar cualquier voz con solo 3 segundos de muestra. Hasta que las plataformas implementen detección obligatoria pre-publicación (cómo exige el AI Act), las fuerzas de seguridad desarrollen capacidades de respuesta rápida (investigar + bloquear en menos de 24 horas) y los bancos implementen controles antifraude más sofisticados (detección de patrones anómalos + verificación de beneficiario), estas estafas seguiran creciendo exponencialmente.


¿Te ha ocurrido y necesitas probarlo?

El rastro de un fraude digital se borra solo: los registros caducan y las cuentas se cierran. Cuanto antes se preserve, más queda que analizar.

Referencias y fuentes

  1. Policía Nacional. Operación CoinBlack-Wendimine — desarticulación de una red de estafa con criptomonedas en España. La operación es de la Policía Nacional, no de Europol: en el fraude investigado los estafadores suplantaban a agentes de Europol durante la fase de falsa «recuperación de fondos», y esa suplantación se ha citado por error como si Europol dirigiera la operación. Verificar el detalle en la sala de prensa de la Policía Nacional antes de citar cifras.

  2. Escudo Digital. Fraude deepfake en redes sociales (15 feb 2026). escudodigital.com — 929 millones de euros de pérdidas globales en 2025. No es cifra española ni de la Guardia Civil.

  3. CNMV. (2025). “Registro de entidades no autorizadas (chiringuitos financieros)”. Comisión Nacional del Mercado de Valores. Disponible en: https://www.cnmv.es/Portal/advertencias

  4. Reglamento (UE) 2024/1689 (AI Act). Artículos 50 (transparencia deepfakes) y 99 (sanciones). DOUE L 2024/1689.

  5. Código Penal español (LO 10/1995). Artículos 248 (estafa), 250 (agravantes), 301 (blanqueo), 401 (usurpación estado civil).

  6. INCIBEcatálogo de guías para empresas, donde las guías se publican y pueden buscarse por título; la específica es «Guía de prevención contra fraudes de inversión online» (2025)

  7. Chainalysis2025 Crypto Crime Report (citado antes como «Crypto Crime Report 2025: Investment Scams and AI-Generated Fraud»; Chainalysis titula sus informes con el año delante y sin subtítulo —«2025 Crypto Crime Report», «2026 Crypto Crime Report»—, como ya se cita bien en otros dos artículos de este mismo sitio).

  8. Sensity AI — serie State of Deepfakes, sobre detección y tendencias. Comprobar la edición y el año concretos antes de citar cualquier cifra suya.

  9. EuropolSteal, deal and repeat: How cybercriminals trade and exploit your data, Internet Organised Crime Threat Assessment (IOCTA) 2025. europol.europa.eu

  10. PSD2, Directiva (UE) 2015/2366. Artículo 44 sobre obligaciones de seguridad de los proveedores de servicios de pago. Transpuesta en RDL 19/2018.

  11. Cialdini, R.B. (2021). “Influence, New and Expanded: The Psychology of Persuasion”. Harper Business. Referencia académica sobre técnicas de manipulación psicológica.

  12. CNMVAdvertencias sobre entidades no autorizadas (los llamados «chiringuitos financieros») y su decálogo para evitarlos.


Última actualización: Marzo 2026 Categoría: Ciberataques (ATK-030) Nivel técnico: Intermedio Relevancia: Muy Alta (amenaza en crecimiento exponencial, coste producción deepfake cae 90% entre 2022-2026)

Preguntas Frecuentes

Que es una estafa de inversion con deepfake?

Es un fraude que utiliza videos generados con inteligencia artificial para suplantar a personas famosas (Amancio Ortega, el Rey Felipe VI, Pedro Sanchez) recomendando inversiones falsas en criptomonedas. Las victimas son dirigidas a plataformas de trading fraudulentas donde depositan dinero que nunca recuperan.

Cuanto dinero se ha robado con estafas deepfake de inversion en España?

La operación COINBLACK-WENDIMINE, de la Policía Nacional y la Guardia Civil, desarticuló en abril de 2025 una red que había estafado 19 millones de euros a 208 víctimas en España con vídeos deepfake de famosos que promocionaban inversiones en criptomonedas falsas. Seis detenidos en Alicante. No fue una operación de Europol: a Europol la suplantaban los propios estafadores para cobrar una falsa recuperación de fondos.

Como puedo saber si un video de inversion es un deepfake?

Los indicadores se valoran juntos, y ninguno es concluyente por separado. El parpadeo no tiene umbral diagnóstico —en personas sanas la media baja a unos 4,5/min leyendo, de modo que «menos de ocho» no distingue nada—, y los desfases labio-audio se juzgan según el contexto de reproducción, no con un corte fijo. Lo que sí se examina: artefactos en el contorno facial (especialmente en línea del cabello y orejas), ausencia de micromovimientos naturales de la cabeza, y la persona famosa nunca ha promocionado inversiones públicamente.

Que hace un perito informático en un caso de estafa deepfake?

El perito analiza el video deepfake para demostrar que es falso (artefactos GAN, inconsistencias biometricas), rastrea las transacciones de criptomonedas en la blockchain, documenta la plataforma fraudulenta antes de que desaparezca, y elabora un informe pericial para la denuncia y posible reclamacion al banco.

Se puede recuperar el dinero de una estafa de inversion con deepfake?

La recuperacion es dificil pero posible en algunos casos. Si el pago fue por transferencia bancaria, se puede solicitar retrotraer la operacion en las primeras 24-48 horas. Si fue con criptomonedas, el rastreo blockchain puede identificar exchanges donde los fondos se convirtieron a fiat. El informe pericial es esencial para la denuncia policial y la reclamacion bancaria.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp