Para realizar un secuestro virtual hace falta muy poco en esta época plagada de herramientas inteligentes. Isaac Asimov logró avizorar un futuro lleno de máquinas inteligentes que conviven con los humanos, pero a la actualidad le hacen falta unas “Leyes de la Robótica” que la mantengan a salvo del poder de la tecnología, tal como ocurre en los textos del popular autor de ciencia ficción

 

La cita fue en un café de la Zona T, cerca de la calle 82 en Bogotá. Una tarde gris y fría, como casi todas en la capital. Allí me esperaba alias «el Nerd», un operador técnico de la delincuencia organizada al que llegué tras varias semanas rastreando redes de fraude digital. Me dijo con media sonrisa que podía llamarlo Jairo, quizás al notar mi acento venezolano y la vieja costumbre que tenemos de atribuirle ese nombre a cualquier colombiano.

Pusimos las reglas claras sobre la mesa y le hablé de Isaac Asimov: esa vieja promesa de que las máquinas inteligentes tendrían leyes grabadas en sus circuitos para jamás dañar a una persona.

Jairo me interrumpió sin rodeos:

—En mi trabajo la inteligencia artificial no entiende de ética: responde a lo que yo le ordene. Yo no cargo armas ni vigilo esquinas. Para armar un secuestro virtual en el norte de Bogotá solo necesito dos conexiones de fibra óptica, unos scripts descargados de github, cuatro segundos de audio y el pánico de un padre.

—Cuénteme cómo ocurre —le pedí.

—Aquel martes le tocó a Camila —dijo, apoyando el teléfono sobre la mesa—. No la conocía, pero la tenía fichada. Veintidós años, universitaria, subía su vida en historias de Instagram y TikTok a cada hora. A las 2:45 p. m. publicó que entraba a cine en Unicentro. Dos horas con el teléfono apagado. Ese era todo el tiempo que necesitaba.

Jairo tomó un sorbo de tinto y siguió sin pestañear… y sin el menor asomo de duda moral.

—Descargué un reel de su Instagram donde recomendaba una cafetería —siguió Jairo, deslizando el pulgar sobre la pantalla de su teléfono—. Solo necesitaba cuatro segundos de audio limpio: «Hola a todos, hoy les quiero mostrar este lugar…». Con eso bastaba. Abrí una aplicación en mi portátil y cargué el archivo .wav. Era un software de síntesis neuronal de audio (Zero-Shot Voice Cloning) descargado de un repositorio público. En la caja de texto escribí el guion:

«¡Papá, por favor, ayúdame! ¡Me tienen unos hombres, me van a matar! ¡Págales lo que piden!»

Jairo ajustó los parámetros del sintetizador: elevó el tono para simular llanto descontrolado, intercaló pausas de asfixia y saturó ligeramente la ganancia de salida para imitar la distorsión de un micrófono en movimiento.

—A las 3:14 p. m. lancé la llamada usando un troncal SIP con spoofing —explicó, mostrándome un esquema de conexión enrutado a través de servidores en el exterior—. En la pantalla del celular del papá de Camila no apareció un número desconocido de ocho dígitos: apareció el contacto de su propia hija, exactamente como él la tenía guardada en su agenda telefónica.

El padre contestó al segundo timbrazo. Escuchó ocho segundos del audio sintético y el pánico hizo el resto. Durante los siguientes cuarenta minutos, mientras Camila seguía sentada a oscuras en la sala de cine, su familia liquidó una cuenta de ahorros y transfirió diez millones de pesos distribuidos en tres cuentas digitales.

La autopsia del vector técnico

Lo que Jairo ejecuta en minutos responde a una combinación de tres disciplinas técnicas:

  • OSINT [Open Source Intelligence] biométrico: Los modelos generativos actuales ya no demandan horas de entrenamiento en cabinas de audio. Mediante algoritmos Zero-Shot, la red neuronal descompone la muestra en formantes acústicos y extrae la frecuencia fundamental () de la voz original para replicar timbre y cadencia con apenas tres o cuatro segundos de insumo.
  • Secuestro “neurobiológico”: El vector de ataque no busca mantener un diálogo extenso, sino provocar un impacto emocional agudo. Al escuchar la voz quebrada de un hijo en peligro, la respuesta instintiva de la amígdala bloquea el pensamiento analítico del córtex prefrontal, inhabilitando las sospechas racionales de la víctima.
  • Manipulación de cabeceras: A través de telefonía VoIP no regulada, los atacantes alteran los campos FROM y P-Asserted-Identity en la señalización del paquete de datos, engañando a las centrales telefónicas locales para que presenten el identificador legítimo del familiar.

Como advierten los analistas de ESET Latinoamérica, la inteligencia artificial no crea vulnerabilidades nuevas en las redes, sino que amplifica de forma exponencial la efectividad del engaño humano: el atacante ya no necesita derribar firewalls si puede engañar directamente el oído y el juicio de su objetivo.

 

La ruta del dinero

Le pregunté a Jairo cómo cobraba sin dejar un rastro inmediato para los investigadores de delitos informáticos de la policía judicial.

—El problema de los novatos es la codicia analógica: quieren paquetes de billetes en una papelera o transferencias a sus propias cuentas. Eso es cárcel segura —explica con tono casí didáctico—. Yo cobro por plataformas de pago rápido y billeteras digitales.

–Dame más detalles de cómo evades una persecución a través del seguimiento del rescate.

—El dinero nunca va a una cuenta personal —respondió—. En cuanto el padre hizo las transferencias a tres billeteras digitales, la plata se fragmentó en microtransacciones (smurfing). Mis «mulas» [muchachos a los que los delincuentes les pagan una comisión fija] retiraron el efectivo por cajeros automáticos mediante códigos temporales sin tarjeta, y otra parte se cambió a stablecoins en plataformas P2P. Cuando la pelada salió del cine y prendió el celular, no sólo quedó desconcertada por las sesenta llamadas perdidas de su madre, sino que también el dinero del rescate ya había salido del sistema financiero tradicional.

Las cifras del negocio sintético

El caso planteado no es una excepción. El mercado del secuestro virtual está en franco desarrollo. Según el estudio global The Artificial Imposter de McAfee, el 70% de los adultos no distingue con certeza una voz real de una generada por IA, y el 77% de quienes atendieron una llamada clonada sufrieron pérdidas financieras.

Además del impacto en la familia, la suplantación genera grandes costes a la economía mundial: El Internet Crime Complaint Center (IC3) del FBI reporta pérdidas anuales por esquemas de suplantación y fraudes asistidos por IA superiores a los US$ 890 millones, mientras que la Federal Trade Commission (FTC) señala que menos del 5% de estas víctimas denuncia formalmente, debido a sentimientos de culpa y vergüenza.

La IA: aprovechando la ventana abierta

Terminamos los cafés. Jairo guarda su móvil en el bolsillo interior de la chaqueta y se levanta.

—Dígale a sus lectores que no me odien —dice antes de marcharse entre la multitud de la Zona T—. Yo solo automatizo lo que ellos mismos publican. Si no subieran su vida entera en video de alta definición a internet, yo tendría que buscarme un trabajo diferente.

La frase resume la paradoja de nuestra seguridad moderna. La inteligencia artificial no derriba muros de hormigón: aprovecha la ventana que dejamos abierta cada vez que subimos una nota de voz a un canal público.

 

¿Ser o no ser [vulnerable]? He allí el dilema

La mayor ventaja con que cuenta el ciberdelincuente que realiza un secuestro virtual es la urgencia que el mismo impone en sus requerimientos y el aislamiento que evita que se pueda contactar a la supuesta víctima secuestrada. Por el lado de la víctima, sólo la preparación previa y la sangre fría juegan a su favor. Pero hay precauciones que se pueden tomar y que disminuyen el riesgo de caer víctima en un ataque de este tipo.

Enumeramos algunas de estas:

Establezca una palabra clave para emergencias familiares. Una palabra o una frase clave para usar en las emergencias pueden ayudar a distinguir amenazas reales de las falsas. Pero debe ensayarse muchas veces el uso de esa clave, para evitar que se olvide al momento de ser necesaria.

Inicie el contacto. Diga de inmediato que va a llamar a la persona que se supone afectada para ver si realmente la llamada se origina desde su dispositivo. Aunque es una medida importante, puede fallar en caso de clonación de equipos celulares.

Revise bien el número que lo llama. Verifique que no se trata de un número parecido, o del mismo número, pero con otro prefijo (operadora celular) Mejore su privacidad. Disminuya el contenido personal en redes sociales, especialmente el que tiene libre acceso para cualquiera.

Utilice mecanismos de validación redundantes. Si se trata de una empresa, o es usted una persona pública, propensa a ser raptada, puede utilizar un autenticador en línea, o códigos predeterminados para que sus allegados verifiquen su identidad. No dependa solamente de la voz cómo método de autenticación