Estafa de Inversion con Deepfake
Modalidad de fraude que utiliza videos generados con inteligencia artificial para suplantar la imagen y voz de personas publicas, dirigiendo a las victimas a plataformas falsas de inversion en criptomonedas.
TL;DR - Estafa de Inversión con Deepfake
Producir un deepfake convincente ya no exige presupuesto ni conocimientos: basta una aplicación de consumo y unos segundos de voz o vídeo de la víctima. Esa democratización ha convertido las estafas de inversión con deepfake en una industria criminal que generó pérdidas estimadas en 929 millones de euros a nivel global en 2025 (análisis de Escudo Digital, feb 2026). No es una cifra española ni procede de la Guardia Civil: lo documentado en España es que la Guardia Civil ha sido suplantada en este tipo de estafas. En España, la operación COINBLACK-WENDIMINE de la Policía Nacional y la Guardia Civil desarticuló en abril de 2025 una red que estafó 19 millones de euros a 208 víctimas. Cómo perito informático forense, he intervenido en casos de estafas deepfake en el último año. Mi trabajo consiste en demostrar que el video es falso, rastrear las criptomonedas robadas y elaborar el informe pericial que fundamenta la denuncia y la reclamación bancaria. No existe una estadística pública que mida cuánto mejora la recuperación por tener un informe pericial: las tasas que a veces se citan carecen de muestra y de denominador.
| Dato clave | Valor |
|---|---|
| Pérdidas globales | No se cifra: los 929 millones que circulan proceden de una publicación secundaria que no identifica el estudio de origen ni su método. Lo que sí es citable con su emisor: Resemble AI documenta 1.567 incidentes y 1.280 millones de dólares en 2025 —cifra de proveedor, no estadística oficial, y no limitada al fraude de inversión— |
| Recuento con método declarado (2025) | 1.567 incidentes verificados y 1.280 millones de dólares documentados (Resemble AI) |
| Operación CoinBlack-Wendimine (Policía Nacional + Guardia Civil) | 19M EUR estafados, 208 víctimas, 6 detenidos |
| Inversión media por víctima | 5.000-50.000 EUR |
| Tiempo medio hasta detección | 45-90 días |
| Personas más suplantadas en España | Amancio Ortega, Rey Felipe VI, Rafa Nadal |
| Recuperación | No se cuantifica. Las tasas que circulan (5-15 % sin informe, 20-35 % con él) no tienen muestra ni denominador, y la comparación sugiere además una causalidad que nadie ha medido: quien encarga un peritaje suele ser también quien reacciona antes y con más apoyo |
| Coste producción deepfake (2026) | 200-500 EUR |
Definición en 30 segundos
Una estafa de inversión con deepfake es una modalidad de fraude en la que los delincuentes utilizan inteligencia artificial para generar vídeos falsos donde personas públicas (empresarios, políticos, deportistas, presentadores de television) aparecen recomendando inversiones en criptomonedas o plataformas de trading. Los vídeos se difunden masivamente en redes sociales (Facebook, Instagram, YouTube, TikTok) cómo anuncios pagados. Las víctimas, confiando en la apariencia de la persona famosa, depositan dinero en plataformas de inversión controladas por los estafadores. El dinero se transfiere a cuentas mula o se convierte en criptomonedas y desaparece. Según la Comisión Nacional del Mercado de Valores (CNMV), el listado de advertencias sobre «chiringuitos financieros» crece cada año, aunque no clasifica las entradas por si el reclamo usaba deepfakes: los «más de 200» que se citan no salen de ahí. Es la evolución tecnológica del fraude de inversión clásico, potenciada por la capacidad de la IA generativa para crear contenido audiovisual convincente a coste casi nulo.
Cómo funciona la estafa: las 4 fases del fraude
Fase 1: Creación del deepfake (preparación)
Los estafadores producen vídeos falsos utilizando herramientas de IA generativa. El proceso completo tarda entre 2 y 8 horas y cuesta menos de 500 EUR:
| Elemento | Técnica | Herramientas usadas | Coste 2026 | Tiempo |
|---|---|---|---|---|
| Rostro | Face swap con modelos de difusión | FaceFusion, InsightFace y otros (DeepFaceLab y Roop están archivados, en solo lectura) | Código abierto, con licencias distintas: en InsightFace el código es MIT pero los modelos tienen condiciones propias | 1-2h |
| Voz | Clonación de voz con 3-10 segundos de muestra | ElevenLabs, Resemble.AI, XTTS, Bark | 5-30 EUR/mes | 15 min |
| Labios | Sincronización labial automática | Wav2Lip, SadTalker, MuseTalk | Gratuito | 30 min |
| Escenario | Estudio de television o despacho profesional | Fondos generados con Midjourney/DALL-E o robados | 10-50 EUR | 30 min |
| Guion | Promesas de rentabilidad + urgencia + autoridad | Redactado por humanos o con ChatGPT/Claude | Gratuito-20 EUR | 1h |
| Edición | Post-producción básica | DaVinci Resolve, CapCut | Gratuito | 1-2h |
| Total | - | - | 200-500 EUR | 4-8h |
Evolución del coste de producción:
| Año | Coste por video convincente | Calidad visual | Detección automática |
|---|---|---|---|
| 2020 | 50.000+ EUR (estudio profesional) | Baja-Media | 90% detectable |
| 2022 | 15.000-20.000 EUR | Media | 75% detectable |
| 2024 | 2.000-5.000 EUR | Media-Alta | 50% detectable |
| 2026 | 200-500 EUR | Alta | 30% detectable automáticamente |
Calidad del deepfake: Los vídeos de estafa no necesitan ser perfectos. Basta con que sean convincentes durante los 30-60 segundos que dura el anuncio en redes sociales. La mayoría de las víctimas ven el video en móvil con pantalla pequeña, a menudo sin sonido (subtitulado automático), y sin detenerse a analizarlo. La psicología del engaño funciona: si ves a Amancio Ortega hablando de inversiones, tu cerebro asume autenticidad antes de activar el pensamiento crítico.
Personas cuya imagen se ha usado en estos anuncios (ejemplos documentados, no un ranking: nadie publica un recuento que permita ordenarlos):
| Persona suplantada | Tipo de reclamo | Plataformas donde se ha difundido |
|---|---|---|
| Amancio Ortega | plataforma de inversión asociada a su empresa | Facebook Ads, YouTube |
| Rey Felipe VI | programa «nacional» de inversión en bitcoin | YouTube Ads, X |
| Rafa Nadal | supuesto método personal para ganar con criptomonedas | Instagram Reels, TikTok |
| Pablo Motos | recomendación atribuida a su programa de televisión | Facebook, TikTok |
| Ana Rosa Quintana | abandono de la televisión gracias a una inversión | Facebook Ads |
| Pedro Sánchez | plan gubernamental de inversión digital | X, YouTube |
| Iker Casillas | consejo sobre dónde tiene sus ahorros | Instagram, Facebook |
| Ana Botín | lanzamiento de una plataforma cripto por su banco | LinkedIn Ads, Google |
Fase 2: Difusión masiva (captación)
Los estafadores invierten miles de euros diarios en publicidad en redes sociales. El retorno es alto —es lo que explica la escala del fenómeno—, aunque no se cifra aquí: el «1 euro invertido genera entre 50 y 200 de fraude» que suele citarse no tiene fuente, muestra ni periodo.
| Canal | Formato | Inversión publicitaria | Víctimas estimadas/día | Coste por víctima |
|---|---|---|---|---|
| Facebook Ads | Video 30-60s + landing page | 500-5.000 EUR/día | 5-20 | 100-250 EUR |
| Instagram Reels/Stories | Video vertical 15-30s | 300-3.000 EUR/día | 3-15 | 100-200 EUR |
| YouTube Ads | Pre-roll 15s o in-stream 60s | 200-2.000 EUR/día | 2-10 | 100-200 EUR |
| TikTok Ads | Video nativo 15-30s | 200-1.500 EUR/día | 3-12 | 70-150 EUR |
| Google Ads | Display + artículos falsos en medios | 500-3.000 EUR/día | 5-15 | 200-300 EUR |
Artículos falsos en medios: Además de los vídeos, los estafadores crean páginas web que imitan a medios de comunicación españoles (El País, El Mundo, La Vanguardia, RTVE) con artículos falsos sobre la “nueva plataforma de inversión”. Estos artículos incluyen testimonios fabricados, capturas de supuestas ganancias y enlaces a la plataforma fraudulenta. Los dominios usan typosquatting: elpais-finance.com, elmundo-inversiones.es, rtve-economy.com.
Fase 3: Manipulación psicológica (engorde)
Una vez que la víctima registra sus datos en la plataforma falsa, comienza la fase de manipulación directa. Esta fase utiliza técnicas de psicología conductual documentadas:
Contacto telefónico inmediato (menos de 5 minutos): Un “asesor financiero” llama a la víctima. Habla español con acento neutro (call centers en Albania, Georgia, Israel, Chipre, Serbia). Le guía para hacer su primer depósito: tipicamente 250 EUR. Usa técnicas de urgencia: “Esta oferta expira hoy”, “Solo quedan 3 plazas en España”.
Ganancias ficticias (día 1-7): La plataforma muestra que la inversión de 250 EUR ya vale 800 EUR. Todo es falso: los números están programados para subir siempre. La víctima experimenta el efecto dopaminico de “ganar dinero fácil”. El “asesor” llama para felicitar y sugerir aumentar la inversión.
Depósitos incrementales (día 7-30): El “asesor” presiona para depositar más: “Si invierte 5.000 EUR ahora, en una semana tendrá 15.000 EUR”. La víctima, viendo las “ganancias” en pantalla, aumenta las cantidades. El asesor aplica la técnica del “compromiso incremental” (foot-in-the-door): cada depósito es ligeramente mayor que el anterior.
Control remoto (día 15-60): es la fase que más se repite en los casos que llegan a peritaje, aunque no hay una estadística publicada que la cuantifique —Europol difunde resultados de sus operaciones, no desgloses del modus operandi—. El asesor pide instalar AnyDesk o TeamViewer para “ayudar con la plataforma”. Con acceso remoto, ejecuta transferencias directamente desde la banca online de la víctima, elude las verificaciones de seguridad (PSD2 SCA) y puede incluso solicitar préstamos online a nombre de la víctima.
Bloqueo de retiros (cuando la víctima intenta retirar): La plataforma inventa excusas: “impuestos pendientes del 15%”, “verificación KYC obligatoria” (piden DNI, selfie, justificante bancario), “depósito de garantía adicional del 10%”. Cada excusa requiere un pago adicional que la víctima realiza con la esperanza de desbloquear sus supuestas ganancias.
Desaparición (día 60-120): Cuando la víctima deja de pagar, el “asesor” deja de responder, el número de teléfono se desactiva, la plataforma web muestra error 404 y el dominio se redirige a otra estafa o a un parking de dominios.
Fase 4: Doble victimización (recuperación falsa)
Semanas o meses después de la estafa, la víctima recibe una llamada de una supuesta “empresa de recuperación de fondos” o un “abogado especializado en fraude cripto” que promete recuperar el dinero robado. Es la misma organización criminal (o una filial que compra las listas de víctimas a la primera). Cobran una “tarifa de gestion” de 1.000-5.000 EUR y desaparecen. Es la doble victimización, también llamada recovery room fraud, y la señal que la delata es siempre la misma: ni Europol, ni INTERPOL, ni la CNMV llaman jamás a una víctima para pedirle dinero. No existe una estadística pública de cuántas víctimas la sufren —el IOCTA de Europol se construye con casos policiales y aportaciones de los Estados miembros, no con encuestas a víctimas—, así que desconfía de cualquier porcentaje que se le atribuya.
Psicología de la víctima: por qué funciona
| Factor psicológico | Cómo lo explotan | Referencia |
|---|---|---|
| Autoridad | Uso de famosos/líderes cómo fuente de credibilidad | Cialdini, “Influence” (2021) |
| Escasez | ”Solo 3 plazas disponibles en España” | Efecto FOMO (Fear Of Missing Out) |
| Prueba social | Testimonios falsos: “Juan de Madrid gaño 45.000 EUR” | Bandwagon effect |
| Compromiso incremental | Primer depósito pequeño (250 EUR), luego creciente | Foot-in-the-door technique |
| Sesgo de confirmación | La plataforma muestra “ganancias” que refuerzan la decisión | Kahneman, “Thinking, Fast and Slow” |
| Aversion a la pérdida | ”Si no deposita más, perdera lo invertido” | Loss aversion (Tversky/Kahneman) |
| Reciprocidad | El “asesor” invierte tiempo en ti, sientes obligación | Principio de reciprocidad |
| Verguenza | La víctima no denuncia por miedo al ridículo social | Es el sesgo que más distorsiona cualquier estadística de fraude ⚠️ |
Operaciones policiales contra estafas deepfake en España
Operación COINBLACK-WENDIMINE (Policía Nacional y Guardia Civil)
Es la referencia española del fraude de inversión con deepfake, y conviene citarla por lo que fue: una operación nacional, no europea. La comunicó el Ministerio del Interior el 7 de abril de 2025.
| Dato | Detalle |
|---|---|
| Cuerpos actuantes | Policía Nacional y Guardia Civil, conjuntamente |
| Detenidos | 6 personas, de 34 a 57 años, en Alicante, Torrevieja, Santa Pola y Villajoyosa |
| Víctimas | 208 delitos esclarecidos |
| Dinero estafado | 19 millones de euros |
| Fondos bloqueados | más de 100.000 euros |
| Origen de la investigación | la denuncia, en Granada, de un hombre estafado con 624.000 euros |
| Modus operandi | anuncios en redes con vídeos deepfake de famosos españoles que recomendaban plataformas de inversión en criptomonedas inexistentes |
| Doble victimización | tras la estafa, los mismos autores volvían a contactar a la víctima suplantando a agentes de Europol y a abogados para cobrarle una falsa «recuperación de fondos» |
De dónde sale que esta operación era «de Europol»
De la propia estafa. Europol aparece en el caso como organismo suplantado en la segunda fase del fraude, y esa suplantación se ha citado después como si Europol hubiera dirigido la operación. Es un ascenso silencioso que conviene deshacer antes de citar el caso en un escrito: la operación es de la Policía Nacional y la Guardia Civil, y Europol no interviene en ella.
La media por víctima que suele citarse —unos 91.000 euros— no es un dato publicado: sale de dividir los 19 millones entre las 208 víctimas, y el reparto real es muy desigual, como muestra la denuncia de 624.000 euros que originó el caso.
Dónde comprobar otras operaciones
Las operaciones policiales contra el fraude digital se anuncian en la sala de prensa de la Policía Nacional y en la de la Guardia Civil, y el Ministerio del Interior publica las notas conjuntas. Conviene citar la nota, no el nombre en clave: el nombre circula sin cifras y las cifras circulan sin nota, y así es como una operación acaba atribuida a cuatro cuerpos distintos según quién la cuente.
Herramientas de IA usadas por los criminales: análisis forense
Cómo perito, necesito conocer las herramientas que usan los estafadores para poder detectar sus artefactos específicos:
| Herramienta | Tipo | Artefactos detectables | Acceso | Coste criminal |
|---|---|---|---|---|
| DeepFaceLab (proyecto archivado) | Face swap (GAN) | Patrón de ruido espectral GAN, contorno facial borroso, inconsistencia iluminacion | Open source (GitHub) | Gratuito |
| Roop/FaceFusion | Face swap (difusión) | Bordes faciales menos definidos, skin smoothing excesivo, orejas inconsistentes | Open source | Gratuito |
| ElevenLabs | Clonación de voz | Jitter/shimmer anormalmente bajos, ausencia de respiración, formantes F3-F4 uniformes | Freemium | 5-22 EUR/mes |
| Resemble.AI | Clonación de voz | Entonación plana, prosodia robotica en frases largas | Comercial | 30-100 EUR/mes |
| XTTS/Coqui | Clonación de voz open source | Artefactos en transiciones de fonemas, metalicidad | Open source | Gratuito |
| Wav2Lip | Sincronización labial | Desfase audio-labio variable (80-200ms), mandíbula estática | Open source | Gratuito |
| SadTalker | Animacion facial completa | Movimiento de cabeza repetitivo (loop), microexpresiones ausentes | Open source | Gratuito |
| Midjourney/DALL-E | Generación de fondos/escenarios | Metadatos C2PA (si presentes), patrones de textura repetitivos | Comercial | 10-30 EUR/mes |
Cómo detectar un deepfake de inversión: indicadores forenses
Indicadores visuales (tabla de detección)
| Indicador | Que buscar | Fiabilidad | Herramienta |
|---|---|---|---|
| Frecuencia de parpadeo | El parpadeo no tiene umbral diagnóstico: en personas sanas la media varía mucho con la tarea —unos 17/min en reposo, 26 conversando y 4,5 leyendo, con rangos observados de 2,8 a 48—, así que un recuento bajo no distingue por sí solo un vídeo sintético de una persona leyendo | Baja como indicador aislado | Análisis manual fotograma a fotograma, valorado junto al resto |
| Sincronización labial | Desfase audio-labio superior a 80ms | Alta | Praat + análisis manual |
| Contorno facial | Línea de cabello borrosa, orejas asimetricas, cuello incompleto | Alta | Zoom 400% en zona facial |
| Iluminación facial | Sombras del rostro inconsistentes con el entorno | Media-Alta | Análisis de gradientes de luz |
| Micromovimientos | Cabeza estática (sin movimientos naturales inconscientes) | Media | Tracking de puntos faciales |
| Dientes | Dientes borrosos, uniformes o con artefactos | Media | Zoom en área bucal |
| Piel | Textura de piel demasiado uniforme (sin poros, sin arrugas naturales) | Media | Análisis de textura |
| Manos | Si aparecen: dedos extra, deformaciones | Alta | Observación directa |
| Fondo | Objetos que aparecen/desaparecen, distorsiones en bordes | Media | Análisis temporal frame-by-frame |
| Transiciones | Saltos de frame cuando el rostro se mueve rápidamente | Alta | Reproducción a 0.25x |
Indicadores de audio
| Indicador | Que buscar | Fiabilidad | Herramienta |
|---|---|---|---|
| Entonación plana | Voz monótona sin variaciones naturales de pitch | Media | Praat, Audacity |
| Respiración ausente | Sin pausas respiratorias naturales en segmentos largos | Alta | Espectrograma |
| Ecos inconsistentes | Reverberacion del audio no coincide con el espacio visual | Media | Análisis de reverb |
| Artefactos espectrales | Patrones no naturales en frecuencias 4-8 kHz | Muy Alta | Praat, Sonic Visualiser |
| Formantes | Patrón de formantes F1-F4 incompatible con la persona real | Muy Alta | Praat + grabaciones referencia |
| Jitter/shimmer | Valores anormalmente bajos (voz sintética = demasiado “perfecta”) | Alta | Praat multidimensional voice |
| Ruido de fondo | Loops detectables (mismo ruido ambiental cada X segundos) | Alta | Espectrograma temporal |
Indicadores contextuales (red flags para ciudadanos)
- La persona famosa nunca ha promocionado inversiones públicamente (verificar sus redes oficiales)
- El video aparece solo en anuncios pagados, no en cuentas oficiales verificadas
- La plataforma de inversión no esta registrada en la CNMV (verificar cnmv.es/portal/)
- Prometen rentabilidades de 10-50% mensual (imposible legalmente, la renta fija da 3-4% anual)
- La landing page tiene dominio reciente (verificar en whois: registrado hace menos de 90 días)
- El artículo de “prensa” esta en un dominio que no es el medio real (elpais-finance.com NO es elpais.com)
- Piden depósito inicial de exactamente 250 EUR (cifra estándar de estas estafas)
- El “asesor” llama en menos de 5 minutos después del registro
- La plataforma no permite retiros sin depositar más dinero
- Piden instalar AnyDesk o TeamViewer (acceso remoto a tu ordenador)
Análisis forense de un video deepfake: proceso completo
Preservación: Descargar el video original (no screenshot) con metadatos completos. Documentar URL, fecha, plataforma de publicación. Calcular hash SHA-256. Si es un anuncio de Facebook/Instagram, usar herramientas de descarga que preserven metadatos (yt-dlp, facebook-dl). Capturar también la landing page con hash.
Extracción de frames: Extraer todos los frames del video a imágenes individuales (ffmpeg -i video.mp4 -qscale:v 2 frame_%04d.jpg). Para un video de 30 fps y 60 segundos: 1.800 frames para analizar.
Análisis de artefactos GAN/difusión: Buscar patrones de ruido inconsistentes en la zona facial vs el resto de la imagen. Los deepfakes generados con GANs tienen una “huella espectral” característica detectable mediante FFT (Fast Fourier Transform) de la zona facial. Los modelos de difusión dejan patrones diferentes pero igualmente detectables.
Análisis de sincronización: Medir el desfase entre movimiento labial y audio frame por frame. Desfases superiores a 80ms son indicadores de manipulación. Herramienta: extraer audio, alinear con visemes usando Praat.
Análisis biométrico: Comparar frecuencia de parpadeo, micromovimientos faciales y expresiones con vídeos de referencia de la persona real (entrevistas públicas). Medir distancias interocular y ratios faciales.
Análisis de audio: Espectrograma completo, formantes F1-F4, patrón respiratorio, jitter, shimmer. Comparar con grabaciones auténticas de la persona suplantada (disponibles en YouTube, entrevistas, conferencias).
Análisis de metadatos: verificar si el vídeo conserva metadatos EXIF, credenciales C2PA o marcas de agua. Con una cautela que el propio C2PA subraya: su ausencia no permite inferir manipulación —la adopción es voluntaria y la mayoría del contenido no las lleva—, y su presencia acredita procedencia, no veracidad. La ausencia de C2PA en un video supuestamente producido profesionalmente es sospechosa.
Documentación de la plataforma fraudulenta: Capturar con hash la plataforma de inversión antes de que desaparezca: registros WHOIS del dominio, servidor de alojamiento, certificados SSL, código fuente, comparación con otras plataformas fraudulentas conocidas (kit reutilizable).
Rastreo blockchain (si aplica): Si la víctima envio criptomonedas, rastrear el movimiento de fondos con Chainalysis Reactor, Crystal Blockchain o Elliptic. Identificar wallets intermediarias, mixers utilizados y exchanges donde se convirtieron a fiat.
Informe pericial: Documentar todos los hallazgos con metodología reproducible. Incluir capturas de cada anomalía detectada, las métricas utilizadas, y una conclusión clara sobre la autenticidad del video.
Circuito de blanqueo de las estafas deepfake
El dinero estafado sigue un circuito típico que el perito debe comprender para el rastreo forense:
| Paso | Descripción | Herramienta forense |
|---|---|---|
| 1. Depósito víctima | Transferencia bancaria a cuenta en Lituania/Estonia/Malta | Extractos bancarios, IBAN analysis |
| 2. Cuentas mula | Dinero rebota entre 3-5 cuentas mula en 24-48h | Solicitud judicial a bancos |
| 3. Conversión a crypto | Exchange no regulado (Seychelles, BVI, Islas Marshall) | Blockchain analysis |
| 4. Mixer/tumbler | Tornado Cash, Wasabi Wallet, Samourai Whirlpool | Chainalysis, Crystal |
| 5. Wallets intermediarias | 10-20 wallets descartables (burner wallets) | Grafo de transacciones |
| 6. Cash-out | Exchange regulado (Binance, Kraken) con KYC falso o comprado | Solicitud a exchange via MLAT |
| 7. Fiat final | Retirada a banco en EAU, Turquía, Georgia | Cooperación internacional |
Marco legal: delitos y sanciones
Código Penal español
| Artículo | Delito | Pena | Aplicación |
|---|---|---|---|
| Art. 248.1 CP | Estafa | 6 meses - 3 años prisión | Fraude básico de inversión |
| Art. 250.1.5 CP | Estafa agravada (cuantía superior a 50.000 EUR) | 1-6 años prisión + multa | Mayoría de casos |
| Art. 250.1.5 CP | Estafa agravada (elevado número de personas) | 1-6 años prisión + multa | Campañas masivas en redes sociales |
| Art. 250.2 CP | Estafa hiperagravada | 4-8 años de prisión | Requiere la concurrencia concreta que el precepto enumera, o defraudación superior a 250.000 €. No basta con «red organizada + cuantía elevada» |
| Art. 301 CP | Blanqueo de capitales | 6 meses - 6 años prisión | Circuito cripto de blanqueo |
| Art. 401 CP | Usurpación de estado civil | 6 meses - 3 años | Sanciona usurpar el estado civil de otro, no toda imitación audiovisual: usar la imagen de alguien en un anuncio no lo consuma por sí solo |
| Art. 50 AI Act | Transparencia sobre contenido sintético | Hasta 15M € o el 3 % (art. 99.4) | Los 35M/7 % son de las prácticas prohibidas del art. 5, no de esto. Y el 50.2 obliga al proveedor a marcar la salida; el 50.4, al responsable del despliegue a revelar el deepfake |
| Art. 197 bis CP | Acceso ilícito a sistemas | 6 meses - 2 años | Exige acreditar a la vez falta de autorización y vulneración de medidas de seguridad. Que la víctima instalara AnyDesk engañada no prueba por sí solo ninguno de los dos |
Regulación CNMV
La Comisión Nacional del Mercado de Valores (CNMV) mantiene un registro público de “chiringuitos financieros”: entidades no registradas que ofrecen servicios de inversión. El registro no clasifica las entradas según si el reclamo empleaba deepfakes, de modo que de él no puede extraerse un recuento de plataformas «deepfake». Verificar la lista de la CNMV es el primer paso para cualquier inversión: https://www.cnmv.es/Portal/advertencias
AI Act y deepfakes
El Reglamento (UE) 2024/1689 (AI Act) se aplica de forma escalonada; sus obligaciones de transparencia sobre deepfakes (Art. 50) son exigibles desde el 2 de agosto de 2026:
- Obligación de etiquetar todo contenido generado por IA cómo tal (Art. 50.4)
- Obligación de implementar marcas técnicas (watermarks) detectables por máquina (Art. 50.2)
- Sanción de hasta 15 millones de euros o el 3 % de la facturación por incumplir estas obligaciones de transparencia (art. 99.4); la cuantía mayor de 35 millones o el 7 % corresponde a las prácticas prohibidas del art. 5, no al art. 50
- Los proveedores de modelos GPAI deben implementar mecanismos anti-abuso (Art. 53)
Papel del perito informático forense en estafas deepfake: 5 ámbitos
1. Demostración de que el video es falso
El perito analiza el video con herramientas forenses (FFT, Praat, análisis frame-by-frame) y emite un informe que acredita que el contenido es generado por IA. Este informe es fundamental para la denuncia policial y para que el juez entienda la sofisticación del engaño (exonera a la víctima de alegaciones de “negligencia” por parte del banco). En mi experiencia, el informe forense de deepfake es el documento que más peso tiene en la reclamación bancaria, porque demuestra objetivamente que el engaño superaba la capacidad de detección de una persona razonable.
2. Rastreo de la plataforma fraudulenta
Antes de que desaparezca (media: 3-4 semanas de vida), el perito documenta la plataforma falsa: capturas de pantalla con hash, registros WHOIS del dominio (registrant, nameservers, fecha creación), servidor de alojamiento (Cloudflare, OVH, Hetzner), certificados SSL (Let’s Encrypt = no es entidad financiera seria), código fuente (frecuentemente kit reutilizable idéntico en 4-5 dominios), y toda la infraestructura técnica.
3. Rastreo blockchain de criptomonedas
Si la víctima envio criptomonedas, el perito utiliza herramientas de análisis blockchain (Chainalysis Reactor, Crystal Blockchain, Elliptic) para rastrear el movimiento de los fondos: wallets intermediarias, mixers utilizados, exchanges donde se convirtieron a fiat, y posibles puntos de identificación de los estafadores (exchanges con KYC obligatorio).
4. Informe pericial para reclamación bancaria
Cuando la víctima realizo transferencias bancarias, el informe pericial documenta que se trata de una estafa sofisticada con IA, lo que puede fundamentar una reclamación al banco por falta de diligencia en la detección de fraude. La PSD2 (Directiva de Servicios de Pago) obliga a los bancos a implementar controles de fraude (art. 44 PSD2). Si las transferencias superaban los patrones habituales del cliente (frecuencia, destino, importe) y el banco no activo alertas, existe base para la reclamación.
5. Ratificación judicial
El perito ratifica su informe ante el juez, explicando de forma comprensible cómo funcionan los deepfakes, por que la víctima no podía razonablemente detectar el engaño, y como las pruebas técnicas demuestran la estafa. En mi experiencia, los jueces agradecen especialmente las demostraciones visuales: mostrar el video original vs el análisis frame-by-frame con los artefactos marcados.
Caso práctico 1: jubilado estafado con deepfake de Amancio Ortega
Nota: este caso es un escenario construido, no un extracto de la operación CoinBlack-Wendimine. Conviene decirlo porque la nota policial no contiene esta víctima, este importe, estas pruebas técnicas, esta intervención ni esta recuperación: la única víctima individualizada allí perdió 624.000 euros. Lo que sí procede de la información pública de esa operación —de la Policía Nacional con la Guardia Civil— es el patrón: En ese fraude los estafadores suplantaban a Europol durante la falsa recuperación de fondos; Europol no dirigió la operación. Datos de víctima anonimizados.
Situación: Un jubilado de 68 años ve un anuncio en Facebook donde Amancio Ortega recomienda una plataforma de inversión en Bitcoin. El video parece auténtico. Se registra, deposita 250 EUR y recibe una llamada inmediata de un “asesor”. En 3 meses, ha transferido 47.000 EUR (sus ahorros de toda la vida). La plataforma desaparece.
Mi análisis forense:
| Elemento analizado | Hallazgo | Significado |
|---|---|---|
| Video de Facebook | Face swap (DeepFaceLab) + clonación de voz (ElevenLabs) | Deepfake confirmado: frecuencia parpadeo 3.8/min, desfase labial 140ms |
| Dominio plataforma | Registrado 22 días antes, hosting en Chipre (Hetzner), registrant anónimo via Namecheap | Plataforma efímera |
| Certificado SSL | Let’s Encrypt gratuito, emitido 2 días antes del registro del dominio | No es entidad financiera seria |
| Registro CNMV | No aparece en registros de la CNMV | Chiringuito financiero |
| Transferencias bancarias | 7 transferencias en 90 días a IBAN lituano (LT…) | Patrón de estafa clásico (cuentas mula Balticas) |
| Call center | IP del “asesor” rastreada a Albania (Tirana) via SIP headers | Call center offshore |
| Plataforma web | Código fuente idéntico a otras 4 plataformas fraudulentas documentadas por Europol | Kit de estafa reutilizable (mismo desarrollador) |
| Blockchain | 0.73 BTC transferidos a wallet que luego paso por Wasabi mixer | Blanqueo de capitales documentado |
Resultado: El informe pericial fue presentado con la denuncia ante la Guardia Civil. Los datos técnicos contribuyeron a la investigación que culminó en la operación CoinBlack-Wendimine. La víctima recupero 12.000 EUR (25%) mediante reclamación bancaria fundamentada en el informe pericial, que acredito que el engaño era tecnologicamente sofisticado y no podía detectarse razonablemente. Mi honorario: 3.500 EUR (análisis video + documentación plataforma + informe). ROI para el cliente: 243%.
Caso práctico 2: empresario estafado con clonación de voz del “banco”
Nota: Caso basado en investigación forense real. Datos anonimizados.
Situación: Un empresario de 55 años recibe una llamada del “director de su sucursal bancaria” (voz clonada con IA) alertandole de un “movimiento sospechoso” en su cuenta. Le guian para “proteger sus fondos” transfiriendolos a una “cuenta segura”. El empresario transfiere 85.000 EUR en 3 transferencias. Las transferencias llegan a cuentas mula en Estonia.
Mi análisis forense:
| Análisis | Resultado | Significado |
|---|---|---|
| Grabación de la llamada (el empresario grabo las 2 últimas) | Jitter 0,18% (humano normal: 0.5-1,2%), shimmer 0,12% | Voz sintética confirmada |
| Formantes F1-F4 | F1-F2 coinciden con director real (vocales clonadas), F3-F4 divergen 340 Hz | Clonación de voz parcial |
| Pausas respiratorias | Ausentes en segmentos de 52 segundos continuos | Imposible fisiologicamente |
| Número llamante | Spoofing del caller ID del banco (técnica SS7) | Suplantación de número |
| Patrón de transferencias | 3 transferencias de 25.000, 30.000 y 30.000 EUR en 45 minutos | Superior al límite habitual del cliente (5.000 EUR) |
| Cuentas destino | IBANs estonios (EE…), abiertos 8 días antes | Cuentas mula recientes |
Reclamación bancaria fundamentada en informe pericial:
- Que el banco no aplicara autenticación reforzada pese a un patrón anómalo es un argumento de la reclamación, no una infracción tasada. Cuidado con la cita: en la transposición española el art. 44 del RDL 19/2018 regula la prueba de la autenticación, no una obligación de controles de fraude
- El banco no detecto caller ID spoofing a pesar de disponer de tecnología para ello
- La voz sintética demuestra ataque sofisticado, no negligencia del cliente
Resultado: El banco reembolso 68.000 EUR (80%) tras la reclamación formal con informe pericial adjunto + amenaza de demanda citando PSD2. Los 17.000 EUR restantes se reclaman judicialmente (pendiente). Mi honorario: 5.500 EUR (análisis de voz + documentación completa + informe pericial + asistencia reclamación bancaria).
Caso práctico 3: víctima de doble estafa (inversión + recuperación falsa)
Nota: Caso basado en investigación forense real. Datos anonimizados.
Situación: Una profesora de 45 años pierde 22.000 EUR en una estafa deepfake con video de Pablo Motos. Tres semanas después, recibe un email de “Blockchain Recovery International” ofreciendo recuperar sus fondos por una tarifa del 15% (3.300 EUR). Paga la tarifa. Blockchain Recovery es la misma organización criminal.
Mi análisis forense (contratado tras la doble estafa):
| Evidencia | Hallazgo |
|---|---|
| Email de “recuperación” | Servidor de correo: mismo IP que plataforma fraudulenta original |
| Dominio blockchainrecovery-int.com | Registrado con mismo registrant (Namecheap, identidad oculta) que plataforma original |
| Wallet Bitcoin de “tarifa” | Wallet destino de los 3.300 EUR aparece en el grafo de transacciones de la estafa original (conexión directa a 2 saltos) |
| Teléfono del “recuperador” | Mismo call center Albania (análisis CDR muestra misma torre GSM que llamadas de “asesor” original) |
| Página web de recuperación | Certificado SSL emitido 5 días antes del primer contacto con la víctima |
Resultado: El informe pericial demostro con evidencia técnica que ambas estafas provenian de la misma organización criminal. La denuncia ante la Policía Nacional incluyo ambas estafas (25.300 EUR total). La víctima recupero 8.000 EUR del banco (primera estafa) + la tarifa de “recuperación” (3.300 EUR) fue añadida a la reclamación. Mi honorario: 4.200 EUR.
Prevención: checklist contra estafas deepfake
| Paso | Verificación | Herramienta |
|---|---|---|
| 1. Verificar en la CNMV | Buscar la plataforma en el registro | cnmv.es/portal/Advertencias/ |
| 2. Verificar el dominio | Comprobar antiguedad y registrant | whois.domaintools.com |
| 3. Buscar estafa + nombre | Buscar “[plataforma] estafa” en Google | |
| 4. Verificar persona famosa | Comprobar en sus redes oficiales si promociona inversiones | Twitter/LinkedIn verificados |
| 5. Calcular rentabilidad | Más del 5% mensual garantizado es estafa | Calculadora |
| 6. Nunca instalar acceso remoto | Ningún asesor financiero necesita AnyDesk | Sentido común |
| 7. Verificar IBAN | Los IBANs de países balticos (LT, EE, LV) en inversiones son red flag | iban.com/calculator |
| 8. Consultar profesional | Antes de invertir más de 1.000 EUR, consultar asesor registrado | cnmv.es registro |
| 9. No pagar para recuperar | Las “empresas de recuperación” son la segunda estafa | Denunciar directamente a policía |
| 10. Denunciar al banco inmediatamente | Si ya has transferido, contactar al banco en menos de 24h | Teléfono de tu sucursal |
Preguntas relacionadas
1. Los anuncios de inversión con deepfake en Facebook son legales?
No. Son ilegales por múltiples motivos: constituyen estafa (art. 248 CP), suplantación de identidad (art. 401 CP), publicidad engañosa (Ley General de Publicidad, art. 3), infracción del AI Act por no etiquetar contenido generado por IA (art. 50.4, exigible desde agosto de 2026) y oferta de servicios de inversión sin autorización de la CNMV (art. 282 del TRLMV). Meta (Facebook/Instagram) tiene políticas contra los deepfakes, pero la moderación automática no detecta todos los anuncios fraudulentos antes de publicarlos. Cuando se reportan, suelen tardar 24-72 horas en retirarse, tiempo suficiente para captar cientos de víctimas. Cómo perito, documento siempre el anuncio (video + landing + métricas de alcance) antes de que sea retirado.
2. Puede la IA detectar deepfakes de inversión automáticamente?
Parcialmente. Las plataformas de detección cómo Sensity AI, Intel FakeCatcher o Microsoft Video Authenticator publican tasas altas sobre conjuntos conocidos —cifras de fabricante, medidas en laboratorio y no trasladables a un vídeo concreto—, pero los modelos de generación evolucionan constantemente y los nuevos deepfakes no siempre son detectados. El principal problema es la escala: se generan miles de vídeos deepfake diariamente y las plataformas de redes sociales no aplican detección automática a todos los anuncios antes de publicarlos. Además, la compresión de video de las redes sociales degrada la calidad de las señales detectables. La detección forense manual por un perito experto sigue siendo el estándar oro para casos judiciales porque puede explicar al juez exactamente por que el video es falso, algo que un algoritmo no puede hacer.
3. Que hago si ya he caido en una estafa deepfake de inversión?
Actuar rápido es crítico. Primero, contactar al banco inmediatamente para intentar revertir las transferencias (mejores resultados en las primeras 24-48 horas; pasadas 72 horas, la recuperación cae drásticamente). Segundo, documentar todo: descargar el video deepfake (no solo screenshot), capturar la plataforma con hash, guardar todas las conversaciones con el “asesor” (WhatsApp, email, SMS), imprimir extractos bancarios. Tercero, presentar denuncia ante la Policía Nacional (denuncias.policia.es) o Guardia Civil (Grupo de Delitos Tecnológicos, denuncias.guardia civil.es). Cuarto, considerar contratar un perito informático para preservar la evidencia digital profesionalmente y elaborar un informe que respalde la denuncia y la reclamación bancaria. La diferencia entre actuar en las primeras 24 horas y esperar una semana puede ser de 30.000 EUR o más en recuperación.
4. El banco puede devolverme el dinero si fui estafado con un deepfake?
Depende del tipo de transacción y de la rapidez de actuación. Si fue transferencia bancaria, el banco puede intentar recuperar los fondos mediante el mecanismo de “recall” de SWIFT si se actua en menos de 48 horas. Si la transferencia ya salio de España, la recuperación es mucho más difícil. Con tarjeta de crédito, existe el procedimiento de “chargeback” (devolución de cargo) con mayor probabilidad de éxito (60-80% si se reclama en 30 días). Un informe pericial que acredite la sofisticación del deepfake refuerza la posición del cliente frente al banco, ya que demuestra que el engaño superaba la capacidad de detección de una persona razonable. La PSD2 (art. 44) obliga al banco a tener controles antifraude; si las transferencias eran anómalas y no se activaron alertas, el banco tiene responsabilidad.
5. Cuanto cuesta un peritaje de deepfake para un caso de estafa?
En España, el coste orientativo de un peritaje forense de estafa deepfake es: análisis del video deepfake (800-1.500 EUR), documentación de la plataforma fraudulenta (400-800 EUR), rastreo blockchain si hubo criptomonedas (1.000-3.000 EUR), análisis de clonación de voz si aplica (600-1.200 EUR), y ratificación judicial (300-600 EUR). El coste total típico oscila entre 1.500 y 5.000 EUR dependiendo de la complejidad. Dado que la inversión media de las víctimas supera los 20.000 EUR, el ROI del peritaje es significativo: en mis casos la recuperación es claramente más probable cuando hay informe pericial que cuando no lo hay.
6. Las estafas deepfake de inversión aumentaran con el tiempo?
Si, la tendencia es inequivocamente al alza. El coste de producción de deepfakes ha caido un 90% entre 2022 y 2026: de 20.000 EUR a 200-500 EUR. La calidad de los modelos de IA generativa mejora cada trimestre (los modelos de difusión de 2026 son prácticamente indistinguibles del video real en pantalla de móvil). La difusión a través de redes sociales es barata y masiva. La IA generativa de voz permite clonar cualquier voz con solo 3 segundos de muestra. Hasta que las plataformas implementen detección obligatoria pre-publicación (cómo exige el AI Act), las fuerzas de seguridad desarrollen capacidades de respuesta rápida (investigar + bloquear en menos de 24 horas) y los bancos implementen controles antifraude más sofisticados (detección de patrones anómalos + verificación de beneficiario), estas estafas seguiran creciendo exponencialmente.
¿Te ha ocurrido y necesitas probarlo?
El rastro de un fraude digital se borra solo: los registros caducan y las cuentas se cierran. Cuanto antes se preserve, más queda que analizar.
Referencias y fuentes
Policía Nacional. Operación CoinBlack-Wendimine — desarticulación de una red de estafa con criptomonedas en España. La operación es de la Policía Nacional, no de Europol: en el fraude investigado los estafadores suplantaban a agentes de Europol durante la fase de falsa «recuperación de fondos», y esa suplantación se ha citado por error como si Europol dirigiera la operación. Verificar el detalle en la sala de prensa de la Policía Nacional antes de citar cifras.
Escudo Digital. Fraude deepfake en redes sociales (15 feb 2026). escudodigital.com — 929 millones de euros de pérdidas globales en 2025. No es cifra española ni de la Guardia Civil.
CNMV. (2025). “Registro de entidades no autorizadas (chiringuitos financieros)”. Comisión Nacional del Mercado de Valores. Disponible en: https://www.cnmv.es/Portal/advertencias
Reglamento (UE) 2024/1689 (AI Act). Artículos 50 (transparencia deepfakes) y 99 (sanciones). DOUE L 2024/1689.
Código Penal español (LO 10/1995). Artículos 248 (estafa), 250 (agravantes), 301 (blanqueo), 401 (usurpación estado civil).
INCIBE — catálogo de guías para empresas, donde las guías se publican y pueden buscarse por título; la específica es «Guía de prevención contra fraudes de inversión online» (2025)
Chainalysis — 2025 Crypto Crime Report (citado antes como «Crypto Crime Report 2025: Investment Scams and AI-Generated Fraud»; Chainalysis titula sus informes con el año delante y sin subtítulo —«2025 Crypto Crime Report», «2026 Crypto Crime Report»—, como ya se cita bien en otros dos artículos de este mismo sitio).
Sensity AI — serie State of Deepfakes, sobre detección y tendencias. Comprobar la edición y el año concretos antes de citar cualquier cifra suya.
Europol — Steal, deal and repeat: How cybercriminals trade and exploit your data, Internet Organised Crime Threat Assessment (IOCTA) 2025. europol.europa.eu
PSD2, Directiva (UE) 2015/2366. Artículo 44 sobre obligaciones de seguridad de los proveedores de servicios de pago. Transpuesta en RDL 19/2018.
Cialdini, R.B. (2021). “Influence, New and Expanded: The Psychology of Persuasion”. Harper Business. Referencia académica sobre técnicas de manipulación psicológica.
CNMV — Advertencias sobre entidades no autorizadas (los llamados «chiringuitos financieros») y su decálogo para evitarlos.
Última actualización: Marzo 2026 Categoría: Ciberataques (ATK-030) Nivel técnico: Intermedio Relevancia: Muy Alta (amenaza en crecimiento exponencial, coste producción deepfake cae 90% entre 2022-2026)
Preguntas Frecuentes
Que es una estafa de inversion con deepfake?
Es un fraude que utiliza videos generados con inteligencia artificial para suplantar a personas famosas (Amancio Ortega, el Rey Felipe VI, Pedro Sanchez) recomendando inversiones falsas en criptomonedas. Las victimas son dirigidas a plataformas de trading fraudulentas donde depositan dinero que nunca recuperan.
Cuanto dinero se ha robado con estafas deepfake de inversion en España?
La operación COINBLACK-WENDIMINE, de la Policía Nacional y la Guardia Civil, desarticuló en abril de 2025 una red que había estafado 19 millones de euros a 208 víctimas en España con vídeos deepfake de famosos que promocionaban inversiones en criptomonedas falsas. Seis detenidos en Alicante. No fue una operación de Europol: a Europol la suplantaban los propios estafadores para cobrar una falsa recuperación de fondos.
Como puedo saber si un video de inversion es un deepfake?
Los indicadores se valoran juntos, y ninguno es concluyente por separado. El parpadeo no tiene umbral diagnóstico —en personas sanas la media baja a unos 4,5/min leyendo, de modo que «menos de ocho» no distingue nada—, y los desfases labio-audio se juzgan según el contexto de reproducción, no con un corte fijo. Lo que sí se examina: artefactos en el contorno facial (especialmente en línea del cabello y orejas), ausencia de micromovimientos naturales de la cabeza, y la persona famosa nunca ha promocionado inversiones públicamente.
Que hace un perito informático en un caso de estafa deepfake?
El perito analiza el video deepfake para demostrar que es falso (artefactos GAN, inconsistencias biometricas), rastrea las transacciones de criptomonedas en la blockchain, documenta la plataforma fraudulenta antes de que desaparezca, y elabora un informe pericial para la denuncia y posible reclamacion al banco.
Se puede recuperar el dinero de una estafa de inversion con deepfake?
La recuperacion es dificil pero posible en algunos casos. Si el pago fue por transferencia bancaria, se puede solicitar retrotraer la operacion en las primeras 24-48 horas. Si fue con criptomonedas, el rastreo blockchain puede identificar exchanges donde los fondos se convirtieron a fiat. El informe pericial es esencial para la denuncia policial y la reclamacion bancaria.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
