domingo, agosto 16, 2026

La Policía Nacional detiene a un cibercriminal que usaba DeepFakes para obtener Certificados Digitales gracias a un Glitch

En el año 2017, cuando descubrí los primeros ejemplos de técnicas de FaceSwapping, mi mente viajo al futuro y pensé en el mundo de los Blade Runners y Replicantes Virtuales, pero en el mundo digital. La capacidad de llevar "máscaras digitales" al estilo de la película "Desafío Total (Total Recall)", cruzaba por mi cerebro. Sí, la ciencia ficción siempre me llena la cabeza de posibles futuros que pueden venir detrás cuando veo una nueva innovación.
Durante esos años, comenzamos a trabajar mucho en el equipo de Ideas Locas con las técnicas de FaceSwapping, los Autoencoders, las herramientas para hacer DeepFakes, y las técnicas de detección. El famoso Test de Voight-Kampff digital que tanta falta sabíamos que hacía, especialmente para un mundo que se estaba yendo a 100% digital, y donde los procesos de Know-Your-Customer (KYC) debían hacerse totalmente online.


Figura 2: Técnicas de IA en ciberseguridad y su impacto en Deepfakes 

Hoy en día, las técnicas de DeepFake son de gran calidad, y los cibercriminales, los estafadores en las redes sociales, y los APTs a las organizaciones las tienen como una herramienta más. En el mundo del uso de la IA para el Cibercrimen, como os conté en el artículo de "Weaponized AI", las herramientas para generar identidades digitales con DeepFake totalmente identificados, documentadas y funcionales, es una pieza más del sistema. 
Que sean tan perfectas las herramientas exige en los entornos de alta necesidad de seguridad que estas identidades sean verificadas de formar remota con una gran robustez, si no, se podría estar poniendo a los cibercriminales las cosas sencillas. Por supuesto, entornos de banca, o, como en este caso, Entidades Certificadoras Autorizadas que entregan Certificados Digitales asociados a una Identidad Verificada - por su DNI y su Prueba de Vida - en un proceso de KYC, necesitan, obligatoriamente usar técnicas avanzadas de detección de DeepFakes.

La Policía Nacional detiene a un ciberdelincuente que utilizaba una técnica pionera mediante IA para obtener certificados de firma electrónica

La Policía Nacional, publicó en su Sala de Prensa el pasado 11 de Agosto como habían detenido a un cibercriminal que se había dedicado a sacarse más de 30 Certificados Digitales conseguidos en más de 38 intentos en un Entidad Certificadora Autorizada en España usando, para ello técnicas de DeepFake, trabajadas con iluminación, y documentos falsos que debía mostrar a la cámara.
El cibercriminal creaba primero la identidad, sobre ella creaba unos documentos de identidad falsos, y luego hacía el proceso de Know Your Customer onnline con sofisticadas técnicas de iluminación para conseguir reproducir los destellos de los hologramas y las medidas de seguridad físicas de los DNIs, asociando el uso del programa de DeepFake al mismo tiempo para salir en vídeo.

Por supuesto, su red de anonimato iba mucho más allá, ya que tenía 320 líneas telefónicas, asociadas a 24 dispositivos móviles distintos, de los cuales la gran mayoría eran contratadas con identidades suplantadas y adquiridas en puntos de venta geolocalizados en Murcia, de donde es el cibercriminal.

En las empresas, los ataques a las organizaciones con empleados falsos empiezan a hacer esto. Primero poner a personal altamente cualificado para pasar el proceso de entrevistas. Hacen un currículo con IA que responda perfectamente a la oferta en concreto - siempre buscando trabajar en remoto - y luego pasan los procesos de selección y onboarding con estas técnicas, para luego dejar el equipo en una granja de ordenadores conectados a empresas que los atacantes pueden utilizar aprovechando las credenciales que la organización le ha entregado.
En este caso, todo iba bien, hasta que en uno de los procesos, por la iluminación, un fallo en el equipo, o por simplemente el azar, el software de DeepFake sufrió un Glitch, es decir, un fallo momentáneo como los que tiene nuestra querida Vanellope von Schweetz en la película de Rompe Ralph, y el proceso de Know Your Customer grabó su imagen por un segundo. Si no... difícil cada vez más detectar a estos "Replicantes Digitales".

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


sábado, agosto 15, 2026

El "Trick" del comprobante del Bizum hecho con IA para "ratear" un pago a los colegas

Hace unos años os conté la historia de "El "jeta" del "Yo Pago" con el Apple Pay que es un ScreenShot" donde un "amigo" simulaba tirar de tarjeta con una captura de pantalla. Hoy sábado, os traigo otra historia que me ha llamado la atención porque me la contó mi hija, donde se ve como los "jetas" aprenden nuevas formas de "ratear" pagos, en este caso con el comprobante de Bizum hecho con IA.

Figura 1: El "Trick" del comprobante del Bizum hecho
con IA para "ratear" un pago a los colegas

Esta historia me la contó Mi Hacker, y me hizo mucha gracia. Parece ser que entre su grupo de amigos alguno/a había utilizado este truco de hacer un comprobante falso con GenAI para enviarlo como justificante de que ha pagado su parte. 

Figura 2: Un comprobante de Bizum real

Pero especialmente para cuando un "papá" - y remarco lo de "papá", ha hecho el pago y tiene que recibir el Bizum de otro "papá", ya que parece que las "mamás" lo comprueban más. Alguien paga una cena, unas entradas, o cualquier otra cosa en grupo, y luego los demás ponen su parte a través de Bizum. Algo muy común en nuestra vida. 
En la de los adolescentes es "mi papá le hace Bizum al tuyo". Así, el padre del pagador, supuestamente hace el Bizum, le manda el justificante a la amiga o amigo, y todos tan contentos. 

Figura  4: Pidiendo la falsificación del precio a Gemini Nano Banana

El "Trick" es que el Comprobante de Bizum es falso. Se podría haber hecho con Photoshop, o con cualquier otra herramienta, pero con el acceso a la IA, todos los adolescentes directamente le piden que les haga los comprobantes y listo.


Figura 5: Razonamiento de Gemini Thinking

Yo lo he querido probar con Gemini Nano Banana, por si había algún control al detectar que era un justificante de pago o similar - como sucedía con el test de COVID -, pero no da ningún problema, y de hecho se esfuerza y mucho por dejarlo todo en su sitio.

Figura 6: Dejándolo perfecto.

El resultado, pues lo que ya imaginamos, que sale un comprobante perfecto pero con otro precio manipulado. Y si ya sabes que funciona, pues le modificas lo que quieras en la próxima. La fecha, el concepto, el destinatario, el precio, etcétera.

Figura 7: El resultado final. Un comprobante de Bizum manipulado.

No es nada nuevo bajo el sol. Solo adaptado a los nuevos tiempos. Supongo que los vendedores online lo mirarán con mucho cuidado, pero si eres de esos que haces cosas con tus hijos adolescentes, cuidado. Los "papás" somos víctimas propicias porque por lo visto las "madres" siempre lo revisan... aunque les manden el justificante. Eso me ha dicho.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares