Preparing your workspace
Jobbit
Guías11 min de lectura

Estafas con IA en 2026: 9 trampas contra pymes y cómo detectarlas

Las estafas con IA en 2026 explicadas para pequeñas empresas: videollamadas deepfake, voces clonadas, facturas falsas de proveedores y correos de phishing impecables, con la señal de cada una, tres reglas que frenan la mayoría y qué hacer en la primera hora si ya has pagado.

Estafas con IA en 2026: 9 trampas contra pymes y cómo detectarlas
Leer en:

La voz al teléfono es la de tu proveedor. El mismo acento, el mismo chiste sobre el tiempo. Dice que la empresa ha cambiado de banco y te lee los nuevos datos de la cuenta para la factura de este mes. Pagas. Él nunca llamó.

Así son ahora las estafas con IA: sin faltas de ortografía, sin acentos raros, nada que parezca raro hasta que el dinero ya se ha ido. UK Finance contabilizó £1.28 billion perdidos por fraude en pagos en 2025, y la propia encuesta del Gobierno halló que el 43% de las empresas del Reino Unido identificó una brecha o un ataque informático en un año. Esta guía recoge las nueve trampas dirigidas a las pequeñas empresas, la señal de cada una y los tres hábitos que frenan la mayoría. Las cifras se comprobaron el 4 de octubre de 2026.

¿Quieres una política de verificación de pagos, un cuestionario para el personal y una lista ordenada de quién puede aprobar qué? Pide a un agente de Jobbit que los redacte para tu negocio: 100 créditos gratis al día, sin tarjeta, y Go cuesta £7 al mes.

Cómo comprobamos esta guía

  1. Pérdidas según UK Finance. Las cifras de fraude proceden del UK Finance Annual Fraud Report 2026, que abarca 2025.
  2. Ataques a empresas según datos del Gobierno. Las cifras de brechas proceden de la Cyber Security Breaches Survey 2025/2026, publicada el 30 de abril de 2026.
  3. Normas de reembolso según el regulador. Los límites y plazos de reembolso proceden del Payment Systems Regulator (regulador de sistemas de pago).
  4. Casos con nombre solo si la víctima los confirmó. El caso de Arup que figura abajo fue confirmado por la propia empresa en mayo de 2024.
  5. Ninguna estadística inventada. Cuando nadie publica una cifra fiable, describimos la estafa y dejamos la cifra fuera.

Las 9 estafas con IA de un vistazo

EstafaQué añade la IALa señalLa defensa
Videollamada deepfake del jefeUna copia animada y parlante de una persona realUrgencia, secretismo, un pago que nadie esperabaDevolver la llamada a un número conocido
Voz clonada por teléfonoUna voz creada a partir de unos segundos de audioUna petición de dinero o de códigosUna frase de seguridad y devolver la llamada
Proveedor con nuevos datos bancariosCopias perfectas de facturas y correos reales"Hemos cambiado de banco"Confirmar por teléfono antes del primer pago
Pago urgente del director generalCorreos con el estilo del propio jefeSe envía cuando el jefe está de viajeDos personas aprueban cada transferencia
Correo de phishing impecableYa no quedan faltas de ortografía que detectarUn enlace que pide iniciar sesiónEscribir la dirección uno mismo
Cliente o pedido falsoEmpresas convincentes inventadas en minutosPago de más y luego petición de devoluciónEsperar a que los fondos estén liquidados
Chantaje con reseñasCientos de reseñas falsas a demandaPagas o llegan las reseñas de una estrellaDenunciar, no pagar
Código QR a un inicio de sesión falsoPáginas de pago y de acceso clonadasUna pegatina sobre el código realComprobar la dirección antes de escribir nada
Herramienta o aplicación de IA falsaCopias de marcas de IA conocidasDescargas "premium gratis"Instalar solo desde el sitio oficial

Las cuatro que se llevan más dinero

La videollamada deepfake

En enero de 2024, un empleado de finanzas de la oficina de Hong Kong de la ingeniería Arup se unió a una videollamada con el director financiero y varios compañeros. Todos eran falsos, creados a partir de imágenes públicas. El empleado envió unos HK$200 million, aproximadamente £20 million, a cinco cuentas. Arup lo confirmó en mayo.

No hace falta ser una multinacional. Cualquiera cuyo rostro y voz estén en internet puede ser copiado. La señal nunca es la imagen. Es la petición: urgente, confidencial y fuera del procedimiento habitual. La defensa es colgar y llamar a esa persona a un número que ya tengas.

La voz clonada

Starling Bank descubrió en 2024 que el 28% de los adultos del Reino Unido creía haber sido objetivo de una estafa de clonación de voz en el año anterior, y que el 46% nunca había oído hablar de esa posibilidad. El banco afirma que una voz puede copiarse a partir de apenas tres segundos de audio, algo que proporciona un saludo de buzón de voz o un vídeo en redes sociales.

La señal es una voz de confianza que pide dinero, un código o un cambio de datos. La defensa es una frase de seguridad acordada de antemano con la familia, la pareja y cualquiera que pueda mover dinero, además de la misma regla de devolver la llamada.

El proveedor cuyos datos bancarios han cambiado

UK Finance la llama estafa de facturas y mandatos: un delincuente intercepta o imita a un proveedor real y desvía un pago real. En 2025 costó £41.3 million en 2,305 casos, y el 68% del dinero, £28 million, salió de cuentas de empresa. El informe explica el motivo: las empresas hacen pagos grandes y legítimos con tanta frecuencia que uno falso es difícil de ver.

La IA hace perfectos la factura falsificada y el hilo de correos que la rodea. La señal es cualquier mensaje que cambie el destino del dinero. La defensa es sencilla y aburrida: antes del primer pago a datos nuevos, llama al proveedor al número de una factura antigua, no al que viene en el correo.

La petición urgente del jefe

El fraude del director general fue la estafa autorizada menos frecuente en 2025, con 197 casos, pero tuvo la mayor pérdida media de los ocho tipos: algo más de £28,000 por caso. Solo se devolvió el 20% del dinero a las víctimas. El correo llega cuando el propietario va en un vuelo, pide una transferencia rápida y suena exactamente como él porque un modelo ha leído sus publicaciones públicas.

La defensa es una regla por la que dos personas aprueban cualquier transferencia superior a un importe fijado, y por la que ningún pago se aprueba nunca solo por correo.

Las cinco que se llevan tiempo, accesos y reputación

El correo de phishing impecable

El phishing fue el ataque más común en la encuesta del Gobierno, notificado por el 38% de todas las empresas, y el que con más frecuencia se describió como el más perjudicial. El viejo consejo era buscar mala gramática. Ese consejo se acabó. Fíjate en lo que quiere el mensaje: un inicio de sesión, un pago, una descarga. Entra en el sitio escribiendo su dirección, nunca a través del enlace.

El cliente falso

Una empresa nueva hace un pedido grande, paga con un método que puede revertirse, paga de más "por error" y pide que le devuelvas la diferencia. La web, las fotos del personal y las referencias se generaron en una tarde. Espera a que los fondos estén liquidados y desconfía de cualquier devolución a una cuenta distinta de la que pagó.

El chantaje con reseñas

Un mensaje avisa de que se avecina una oleada de reseñas de una estrella a menos que pagues. No pagues. Denuncia las reseñas a la plataforma como falsas, conserva el mensaje como prueba y denuncia la amenaza. Publicar o encargar reseñas falsas está prohibido en el Reino Unido desde el 6 de abril de 2025 por la Digital Markets, Competition and Consumers Act (ley de mercados digitales, competencia y consumidores).

El código QR que lleva a un inicio de sesión falso

Una pegatina sobre el código de un parquímetro, o un código en un correo sobre una entrega fallida, abre una copia de una página de pago. En el móvil la barra de direcciones es pequeña y fácil de ignorar. Léela antes de introducir nada.

La herramienta de IA falsa

Anuncios y fichas de aplicaciones imitan productos de IA conocidos y ofrecen una versión premium gratuita. La descarga roba las contraseñas guardadas. Instala herramientas solo desde el sitio del propio fabricante y da al personal una lista aprobada. Un gestor de contraseñas de nuestra lista de herramientas de contraseñas y privacidad limita el daño si te roban un acceso.

Tres reglas que frenan la mayoría de las estafas con IA

  1. Devuelve la llamada a un número que ya tengas. Toda petición que implique dinero, datos bancarios, contraseñas o códigos se resuelve con una llamada a un número de tus propios registros.
  2. Dos personas para los pagos. Fija un importe a partir del cual una segunda persona deba aprobar. Si eres autónomo, esa segunda persona puede ser una regla: espera una hora y vuelve a leer la petición.
  3. Los cambios nunca se aceptan por mensaje. Los nuevos datos bancarios, una nueva dirección de entrega o un nuevo contacto se confirman de viva voz.

Escribe las tres reglas en una página y entrégala a todos los que puedan pagar una factura, incluidos el contable y los familiares que echan una mano.

Si ya has pagado: la primera hora

  • Llama a tu banco de inmediato, al número que figura en tu tarjeta. Pídele que detenga o recupere el pago.
  • Denúncialo. En Inglaterra, Gales e Irlanda del Norte usa Report Fraud, el servicio que sustituyó a Action Fraud en diciembre de 2025, en reportfraud.police.uk o en el 0300 123 2040. En Escocia llama a Police Scotland al 101.
  • Pregunta por el reembolso. Desde el 7 de octubre de 2024 los bancos deben reembolsar a las víctimas de fraude de pago autorizado enviado por Faster Payments o CHAPS, hasta £85,000. La norma cubre a particulares, organizaciones benéficas y las empresas más pequeñas, que el regulador llama microempresas. Tienes 13 meses para reclamar, y el banco normalmente debe resolver en cinco días hábiles. Las empresas más grandes no están cubiertas, una razón más para la regla de las dos personas.
  • Cambia las contraseñas, primero la del correo, luego la de la banca y después todas las demás.
  • Avisa al proveedor o compañero real para que pueda alertar a otros.

En 2025 los bancos devolvieron en conjunto el 61% de las pérdidas por fraude de pago autorizado, así que denunciar rápido merece la pena.

Cómo te ayuda un agente de IA a defenderte

ChatGPT, Claude, Gemini, Microsoft Copilot, Manus y Muse de Meta te explicarán un correo sospechoso si pegas el texto sin nombres. Un agente puede encargarse de la preparación por ti.

  • Redacta tus reglas de pago. Una página, con tus palabras, tus límites y tus aprobadores.
  • Crea un cuestionario para el personal. Diez ejemplos realistas, la mitad verdaderos y la mitad falsos, con las señales explicadas.
  • Audita lo que es público. Enumera dónde aparecen en internet tu voz, los nombres de tu personal y los de tus proveedores, para que sepas qué puede copiar un delincuente.
  • Comprueba los datos de los proveedores. Compara los datos bancarios de las facturas nuevas con los que tienes archivados y señala cualquier cambio.
  • Redacta los correos incómodos. El aviso a los clientes tras un incidente y la respuesta a un proveedor pidiéndole que confirme por teléfono.

En Jobbit el agente trabaja también con una red de personas verificadas, de modo que un profesional de la seguridad puede revisar lo que produce. Si estas herramientas son nuevas para ti, empieza por 12 tareas que un agente de IA puede hacer por tu negocio.

Tu plan para esta semana

  • Hoy: acuerda la regla de devolver la llamada y una frase de seguridad con quien pueda mover dinero.
  • Mañana: llama a tus cinco mayores proveedores y confirma los datos bancarios que tienes.
  • Día 3: fija con tu banco el límite de dos personas, si lo ofrece.
  • Día 4: envía al personal las reglas de una página.
  • Día 5: comprueba que tus facturas muestran tus datos con claridad, con nuestra plantilla de factura gratuita, para que los clientes detecten una falsificación de las tuyas.

Preguntas frecuentes

¿Qué es una estafa con IA?

Es un viejo fraude hecho más convincente con herramientas nuevas: una voz clonada, una videollamada falsa, una factura falsificada o un correo perfectamente redactado. El objetivo es el mismo de siempre: que envíes dinero o entregues un acceso.

¿Cómo detecto una videollamada deepfake?

No te fíes de la imagen. Juzga la petición. Si alguien te pide en una llamada un pago urgente o secreto, termínala y devuélvele la llamada a un número que ya tengas.

¿Las pequeñas empresas son realmente objetivo de las estafas con IA?

Sí. La Cyber Security Breaches Survey 2025/2026 halló que el 43% de las empresas del Reino Unido identificó una brecha o un ataque en un año, y UK Finance informa de que el 68% de las pérdidas por estafas de facturas en 2025 salió de cuentas de empresa.

¿Puede una empresa recuperar su dinero tras una estafa?

A veces. La norma de reembolso obligatorio cubre a particulares, organizaciones benéficas y microempresas en pagos por Faster Payments o CHAPS, hasta £85,000, reclamados en 13 meses. Las empresas más grandes dependen de la decisión de su propio banco y del seguro.

¿Dónde se denuncia el fraude en el Reino Unido?

Avisa primero a tu banco. Después usa Report Fraud en reportfraud.police.uk o en el 0300 123 2040 en Inglaterra, Gales e Irlanda del Norte, o Police Scotland en el 101.

¿Es seguro usar herramientas de IA en el trabajo?

Sí, con unos cuantos ajustes y reglas. Nuestra guía sobre si es seguro usar la IA trata tus datos y los ajustes que conviene cambiar.

¿Cómo puede ayudarme la IA a proteger mi negocio de las estafas con IA?

Haciendo la preparación para la que nadie tiene tiempo: las reglas de pago, la comprobación de proveedores y la formación del personal. Pide a un agente de Jobbit que redacte las tres, gratis con 100 créditos al día y sin tarjeta.

Guías relacionadas