Persona usando una aplicación móvil mientras interactúa con un perfil digital generado por inteligencia artificial

Estafas generadas por IA a través de apps: cómo detectarlas

Las estafas que utilizan inteligencia artificial ya no se limitan a correos mal redactados o perfiles falsos fáciles de detectar. La IA permite producir textos, imágenes, voces y conversaciones convincentes a una escala que antes requería mucho más trabajo humano. Y las aplicaciones móviles se han convertido en uno de los lugares donde esa combinación resulta especialmente difícil de percibir.

En septiembre de 2026, Anthropic documentó un caso especialmente llamativo: una red de más de 20 aplicaciones de citas utilizaba personajes generados con IA para conversar con usuarios. Según la investigación de la compañía, más de 4.700 personas artificiales interactuaron con al menos 25.000 usuarios durante un periodo de dos semanas en abril de 2026. El caso no demuestra que todas las apps de citas sean sospechosas, pero sí muestra algo importante: una aplicación aparentemente normal puede convertirse en la interfaz de una operación de fraude mucho más automatizada.

El problema tampoco se limita a las citas. La misma tecnología puede reforzar suplantaciones, falsas oportunidades de inversión, ofertas de empleo fraudulentas, mensajes de soporte técnico y campañas de phishing. La diferencia es que ahora una parte del contenido puede adaptarse rápidamente a cada víctima y mantener una conversación durante mucho más tiempo.

Qué significa realmente una estafa generada con IA

Una estafa generada con IA no es necesariamente una estafa inventada íntegramente por una máquina. En muchos casos, el fraude sigue siendo diseñado y dirigido por personas, mientras la inteligencia artificial se utiliza para acelerar determinadas tareas.

El FBI ya describía este uso en su informe anual de 2025. El Internet Crime Complaint Center (IC3) recibió 22.364 denuncias que incluían información relacionada con IA y contabilizó pérdidas ajustadas superiores a 893 millones de dólares. El propio informe anual del IC3 advierte de que la etiqueta “AI-related” identifica el uso de la tecnología como elemento del delito, pero no significa que todos esos casos tengan la misma estructura ni que la IA sea responsable de todo el fraude.

La utilidad para un estafador está en reducir el coste de producir contenido convincente. Un modelo de lenguaje puede ayudar a redactar mensajes personalizados; una herramienta de generación de imágenes puede crear una identidad visual falsa; los sistemas de voz pueden producir una voz sintética; y los modelos capaces de trabajar con varios tipos de contenido permiten combinar esas piezas.

La consecuencia práctica es más importante que la etiqueta tecnológica: el atacante puede dedicar menos tiempo a preparar cada contacto y más tiempo a mantener una interacción que parezca auténtica.

El caso de las apps de citas que utilizaban personajes de IA

La investigación publicada por Anthropic en septiembre de 2026 permite entender bien el cambio. La compañía identificó una operación, denominada GTG-15001 en su informe de septiembre de 2026, que utilizaba Claude para ayudar a construir una red de aplicaciones de citas y para generar conversaciones de personajes presentados como personas reales. Durante dos semanas de abril, Anthropic observó más de 4.700 personajes de IA que interactuaron con al menos 25.000 individuos.

La operación incorporaba también personas reales en determinados momentos. Según Anthropic, algunos trabajadores intervenían para realizar comprobaciones de autenticidad mediante videollamadas o interacciones en redes sociales, mientras otro modelo podía ayudar a generar mensajes. Es un detalle relevante porque demuestra que una operación de este tipo no necesita elegir entre “todo humano” y “todo IA”: puede combinar automatización y personas reales para hacer más creíble la experiencia.

El modelo de negocio descrito por Anthropic también ayuda a entender el incentivo. Los usuarios podían pagar por mantener conversaciones dentro de las aplicaciones mediante monedas virtuales. La apariencia de una comunidad activa, la continuidad de las conversaciones y la posibilidad de realizar determinadas interacciones contribuían a que el usuario interpretara el servicio como una aplicación de citas convencional.

Aplicación móvil de citas con perfiles digitales sintéticos utilizados para representar un posible fraude

Por qué una app puede resultar más convincente que un mensaje aislado

Una aplicación proporciona algo que un correo fraudulento normalmente no tiene: contexto. Tiene una interfaz, un perfil, fotografías, menús, notificaciones, historial de conversaciones y, en algunos casos, sistemas de pago. Todos esos elementos crean una sensación de legitimidad antes de que el usuario haya comprobado quién está realmente detrás del servicio.

La IA puede reforzar ese contexto de varias maneras. Un perfil puede tener fotografías sintéticas, una biografía coherente y respuestas adaptadas a lo que la otra persona acaba de escribir. La conversación puede mantenerse durante horas sin que el interlocutor tenga que redactar manualmente cada respuesta. Una voz sintética o una imagen generada también puede utilizarse cuando el fraude abandona el texto y pasa a una interacción audiovisual.

El FBI ya había documentado estos usos fuera de las aplicaciones de citas. Su aviso señala que los delincuentes pueden crear perfiles ficticios en redes sociales, generar mensajes a gran velocidad, traducirlos para eliminar errores lingüísticos y producir contenido para sitios fraudulentos. También advierte del uso de chatbots en páginas creadas para el fraude.

Eso cambia la señal que debemos buscar. Ya no basta con preguntarse si el mensaje está mal escrito o si la fotografía parece extraña. Hay que comprobar también si la identidad, la aplicación, la petición económica y el contexto completo tienen sentido.

La IA también está entrando en las estafas de suplantación

Otra vía especialmente delicada es la suplantación de personas o instituciones. En julio de 2026, el FBI alertó de una campaña en la que los delincuentes se hacían pasar por personal del propio IC3 y utilizaban vídeos generados con IA junto con sitios web falsos para reforzar la apariencia de legitimidad. El objetivo era aprovechar la confianza de personas que ya habían sufrido un fraude o que creían estar tratando con una autoridad.

En otro aviso de septiembre de 2026, el FBI describió campañas de suplantación de funcionarios y organismos en las que la inteligencia artificial podía utilizarse para hacer que los autores aparecieran como autoridades durante videollamadas. Entre enero de 2025 y julio de 2026, el organismo recibió 1.809 denuncias de esa modalidad concreta, con pérdidas superiores a 140 millones de dólares.

También pueden aparecer voces sintéticas. El informe IC3 de 2025 menciona la clonación de voz en fraudes de compromiso de correo empresarial y en estafas de confianza o romance. En estos casos, la tecnología no crea necesariamente el fraude: hace que una historia ya conocida resulte más creíble.

El problema no es solo la IA: es la combinación de varias señales

Sería un error pensar que una estafa funciona porque la IA ha conseguido crear una imagen perfecta. La mayoría de las operaciones siguen necesitando ingeniería social. El atacante intenta conseguir confianza, generar urgencia, reducir el tiempo disponible para pensar o llevar la conversación hacia una acción que beneficia al estafador.

La IA aporta velocidad y personalización a ese proceso. Una conversación puede adaptarse al idioma del usuario y responder a información que la propia víctima ha proporcionado. Una imagen puede ajustarse a una identidad inventada. Una voz puede reforzar una historia. El resultado es una cadena de pequeñas señales coherentes que, juntas, pueden resultar mucho más persuasivas.

Por eso, detectar una estafa moderna exige mirar el comportamiento completo. Si una persona que acabamos de conocer insiste en sacar la conversación de una aplicación, si aparece una petición de dinero, si se solicita información personal o si se presenta una oportunidad con una presión temporal difícil de justificar, esas circunstancias merecen más atención que la calidad visual del perfil.

Las tiendas de aplicaciones tampoco son una garantía absoluta

Que una aplicación esté disponible en una tienda oficial aporta una capa de control, pero no convierte automáticamente cada aplicación en una entidad fiable. Las plataformas revisan millones de aplicaciones y utilizan sistemas automáticos para detectar comportamientos problemáticos, pero los propios datos de Apple y Google muestran la magnitud del problema.

Apple informó en mayo de 2026 de que durante 2025 rechazó más de 2 millones de solicitudes de aplicaciones problemáticas y bloqueó más de 1.100 millones de intentos de creación de cuentas fraudulentas. La compañía también explicó, en su informe sobre seguridad del App Store, que había eliminado casi 59.000 aplicaciones por comportamientos de tipo “bait-and-switch”, en los que una aplicación aprobada podía cambiar posteriormente su comportamiento con intención fraudulenta.

Google comunicó que en 2025 evitó la publicación de más de 1,75 millones de aplicaciones que incumplían sus políticas y prohibió más de 80.000 cuentas de desarrolladores que intentaron publicar aplicaciones dañinas. Según su informe sobre la seguridad de Google Play, Play Protect analiza más de 350.000 millones de aplicaciones Android cada día.

Estas cifras no significan que las tiendas sean inseguras. Muestran algo distinto: la escala del ecosistema es tan grande que la detección de fraude se ha convertido en un proceso continuo. Una aplicación puede pasar determinados controles y posteriormente cambiar su comportamiento, recibir actualizaciones o utilizar una combinación de servicios que resulte difícil de evaluar de forma aislada.

Qué señales deberían hacerte desconfiar

No existe una prueba única que permita saber si una app o un perfil utiliza IA. La detección más útil consiste en combinar señales técnicas, contextuales y económicas.

Una identidad demasiado perfecta

Una fotografía impecable no demuestra que una persona exista. Lo mismo ocurre con una biografía muy detallada o con respuestas que parecen adaptarse perfectamente a cada conversación. La coherencia superficial puede ser generada automáticamente.

Conversaciones que avanzan demasiado rápido

Una interacción puede parecer natural al principio y, sin embargo, terminar muy pronto en una petición económica, una inversión, una compra dentro de la aplicación o un cambio hacia otro canal de comunicación. La velocidad del cambio de contexto es una señal más útil que intentar descubrir si una frase concreta fue escrita por una IA.

Petición de dinero o datos sensibles

Una identidad aparentemente convincente no justifica entregar dinero, contraseñas, códigos de acceso, documentos de identidad o información bancaria. Si la conversación conduce hacia alguno de estos elementos, conviene detenerse y verificar la situación por un canal independiente.

Presión para actuar sin comprobar

La urgencia es una herramienta clásica de la ingeniería social. La IA puede hacer que el mensaje resulte más creíble, pero la presión sigue siendo una técnica humana muy conocida. Una petición que exige actuar inmediatamente merece una pausa, precisamente porque esa pausa rompe la dinámica que intenta crear el fraude.

La aplicación tiene un comportamiento extraño

También hay señales que afectan al propio software: cambios inesperados en sus funciones, enlaces que llevan fuera de la tienda, métodos de pago poco habituales, permisos que no parecen necesarios o una descripción que no coincide con lo que hace realmente la aplicación.

Usuario verificando la identidad y seguridad de una aplicación móvil antes de realizar una acción

Cómo comprobar una app o una identidad sin convertirlo en una investigación forense

La comprobación no necesita herramientas sofisticadas. Lo importante es separar la confianza que produce la interfaz de la evidencia que realmente confirma quién está detrás.

Comprueba quién desarrolla la aplicación

Revisa el nombre del desarrollador, su historial y la información pública disponible. Una empresa que mantiene varias aplicaciones legítimas durante años ofrece un contexto distinto de una cuenta recién creada sin presencia verificable. Ninguno de estos datos demuestra por sí solo que una aplicación sea segura, pero ayuda a construir el contexto.

Busca la aplicación fuera de la propia aplicación

Si una persona, empresa o servicio afirma tener una identidad concreta, utiliza un canal independiente para comprobarlo. No sigas el enlace que te proporciona el interlocutor para verificar su propia identidad. Es mejor buscar por separado la web oficial, un teléfono publicado previamente o una cuenta institucional conocida.

No confundas reseñas con pruebas

Las valoraciones pueden ser útiles, pero también pueden manipularse. Apple informó de que durante 2025 bloqueó cerca de 195 millones de valoraciones y reseñas fraudulentas y evitó que miles de aplicaciones engañosas aparecieran en resultados de búsqueda o clasificaciones, según el mismo informe del App Store.

Una puntuación alta, por tanto, no debería ser la única razón para confiar. Es más útil comprobar la antigüedad del producto, la identidad del desarrollador, la política de privacidad, los permisos, la forma de pago y la coherencia entre lo que promete y lo que realmente ofrece.

Si hay dinero, verifica la operación por separado

Las aplicaciones de inversión y los servicios que prometen beneficios merecen especial cautela. Una cifra que aparece dentro de una aplicación no demuestra que exista un beneficio real ni que el dinero pueda retirarse. Si una operación exige pagar una cantidad adicional para desbloquear un supuesto saldo, conviene detenerse y verificarla con la entidad financiera o el proveedor por un canal oficial.

Qué están haciendo las plataformas para responder

La defensa también está evolucionando. Google explica que utiliza inteligencia artificial para detectar conversaciones y contactos sospechosos en Android y que sus sistemas de mensajería interceptan grandes volúmenes de mensajes maliciosos. En 2026 también anunció nuevas protecciones para llamadas relacionadas con estafas bancarias en sus funciones de seguridad de Android.

Apple combina revisión humana y aprendizaje automático para analizar aplicaciones, actualizaciones, cuentas, reseñas y transacciones. La compañía también utiliza modelos para detectar patrones de fraude que pueden aparecer a través de cuentas, dispositivos y métodos de pago diferentes, según su informe sobre fraude en el App Store.

La respuesta no puede depender exclusivamente de la IA de las plataformas. El mismo principio que permite detectar patrones a gran escala también explica por qué los atacantes pueden producir contenido a gran escala. Se está produciendo una especie de carrera entre sistemas automatizados de defensa y sistemas automatizados de engaño.

Por qué las estafas con IA pueden ser más difíciles de detectar

La ventaja principal para el estafador no es que la IA sea capaz de engañar a cualquier persona. No existe una tecnología que garantice eso. La ventaja es económica y operativa: producir muchos contactos personalizados cuesta menos cuando parte del trabajo está automatizado.

INTERPOL señala en su evaluación mundial de fraude financiero de 2026 que la IA está contribuyendo a una mayor industrialización del fraude y describe el uso de medios sintéticos, identidades artificiales y sistemas capaces de automatizar partes de una campaña. El organismo también destaca la relación creciente entre fraude, ciberdelincuencia y redes criminales organizadas.

Ese cambio de escala explica por qué una persona puede recibir mensajes perfectamente adaptados a su idioma, intereses o situación sin que detrás de cada contacto tenga que existir un operador humano dedicado. La tecnología no elimina la necesidad de ingeniería social; hace que pueda aplicarse a más objetivos.

La defensa más útil sigue siendo recuperar el tiempo para pensar

Cuando una conversación provoca miedo, entusiasmo, urgencia o una sensación de oportunidad excepcional, conviene introducir una pausa. No es una defensa sofisticada, pero funciona porque muchas estafas dependen de que la persona tome una decisión antes de verificarla.

También ayuda separar tres preguntas: ¿quién está detrás?, ¿qué evidencia independiente tengo? y ¿qué me están pidiendo exactamente? Una identidad puede ser falsa aunque la conversación sea impecable. Una aplicación puede existir realmente aunque una persona la utilice para engañar. Y un vídeo o una voz pueden parecer auténticos sin demostrar que la situación sea real.

Las herramientas de IA también pueden utilizarse para defenderse, pero conviene entender sus límites. Un detector automático puede ayudar a señalar una anomalía, pero no debería convertirse en la única prueba. La verificación independiente sigue siendo necesaria cuando están en juego dinero, identidad o acceso a una cuenta.

Qué cambia para webs, negocios y profesionales

Las empresas también tienen un problema parecido. Si los atacantes pueden generar mensajes convincentes y hacerse pasar por empleados, clientes o proveedores, confiar únicamente en el estilo de una comunicación ya no es suficiente.

Un proceso profesional debería separar identidad, autorización y contenido. Una petición de cambio de cuenta bancaria, por ejemplo, necesita una verificación independiente aunque el correo parezca proceder de un contacto habitual. Lo mismo ocurre con solicitudes urgentes de acceso, documentos o transferencias. En las cuentas de usuario, las passkeys pueden reforzar la autenticación porque están diseñadas para resistir mejor el phishing.

Este enfoque encaja con lo que ya ocurre en otros ámbitos de la seguridad digital. En el artículo sobre ciberdelincuentes e inteligencia artificial se explica cómo la IA está ampliando el alcance del phishing, las identidades falsas y la ingeniería social. También es útil conocer el caso de Revolut y la suplantación de un organismo público, porque muestra que verificar una identidad no es lo mismo que comprobar que una petición está realmente autorizada.

Para una web profesional, esta filosofía también tiene una consecuencia de diseño: los mensajes de seguridad deben ser claros y permitir que el usuario entienda qué está sucediendo antes de actuar. Un buen diseño de interfaz no puede impedir todos los fraudes, pero sí puede reducir decisiones precipitadas y hacer más visibles las acciones sensibles.

¿Estamos ante una nueva clase de estafa?

Más que una categoría completamente nueva, estamos viendo una evolución de fraudes que ya existían. El phishing, la suplantación, las estafas románticas, el fraude de inversión y las falsas ofertas de empleo no desaparecen porque aparezca la IA. Lo que cambia es la capacidad para producir contenido, adaptarlo y mantener interacciones a mayor escala.

El caso de las aplicaciones de citas investigado por Anthropic es especialmente útil porque reúne varios elementos en una misma experiencia: software distribuido como una aplicación convencional, perfiles artificiales, conversaciones generadas, intervención humana selectiva y pagos dentro del servicio. No hace falta imaginar un futuro lejano para encontrar esta combinación; la investigación se refiere a actividad observada durante 2026.

Conclusión

Las estafas generadas o reforzadas con inteligencia artificial están evolucionando porque la tecnología reduce el coste de crear identidades, mensajes, imágenes, voces y conversaciones convincentes. Las aplicaciones añaden una capa de contexto que puede hacer que todo parezca todavía más normal: un perfil, una interfaz, notificaciones, reseñas y sistemas de pago.

La respuesta no consiste en intentar reconocer si una imagen o un mensaje “parece hecho por IA”. Esa pista puede fallar. Resulta mucho más útil comprobar la identidad por un canal independiente, desconfiar de las peticiones de dinero o datos sensibles, introducir una pausa cuando aparece urgencia y evaluar el comportamiento completo de la aplicación.

Para usuarios y empresas, la lección es bastante concreta: a medida que el contenido falso mejora, la confianza debe apoyarse menos en la apariencia y más en procesos de verificación. Y para quienes diseñamos webs y productos digitales, eso significa crear interfaces que hagan visibles las acciones sensibles y ayuden al usuario a comprobar antes de actuar. La IA puede hacer más sofisticado el fraude, pero también puede utilizarse para construir mejores defensas si se combina con buenos procesos y decisiones humanas.