Ataque con deepfake

Un rostro sintético convincente se genera con herramientas públicas. Cómo se usa contra una verificación de identidad, en qué se diferencia una presentación de una inyección, y qué control marca la diferencia.

Qué hace un deepfake contra una verificación

Un deepfake es un rostro o una voz generados con inteligencia artificial para representar a alguien que no está. Qué es en detalle, por qué el contenido no es lo mismo que el vector por el que llega y dónde aparece en un recorrido de identidad están en el término del glosario: deepfake.

Esta página es sobre lo otro: cómo ese contenido se usa para superar una verificación de identidad, por dónde entra, a quién le cuesta y qué controles lo detienen.

La presentación y la inyección son dos ataques distintos

Tratar el deepfake como un fenómeno único deja un hueco abierto, porque los dos vectores se detienen con controles diferentes.

  • Ataque de presentación — el atacante muestra algo a la cámara real del dispositivo: una foto impresa, una pantalla que reproduce un video, una máscara, un rostro deepfake proyectado. La cámara funciona normalmente y captura lo que tiene enfrente.
  • Ataque de inyección — el atacante no muestra nada a la cámara. Reemplaza el flujo de video antes de que llegue a la aplicación, con una cámara virtual, un emulador o la manipulación del propio dispositivo. La imagen nunca pasó por un lente.

Un sistema que detecta presentación no detecta inyección por defecto. La primera es un problema de qué hay frente a la cámara. La segunda es un problema de si hay cámara.

Cómo corre el ataque, paso a paso

La secuencia es corta y cada paso tiene un control que le corresponde.

  1. Conseguir una imagen del titular. Una foto de perfil pública, una selfie filtrada, un fotograma de video. No hace falta acceso a nada.
  2. Generar el rostro. Un modelo produce un rostro que se mueve y responde, a partir de esa imagen.
  3. Elegir el vector. Presentarlo a la cámara del dispositivo, o inyectarlo reemplazando el flujo de video antes de que llegue a la aplicación.
  4. Superar la comparación biométrica. Es el paso más fácil: si el rostro se parece al del documento, la comparación aprueba.
  5. Superar o esquivar el control de presencia. Si el sistema hace prueba de vida, el atacante necesita que su rostro sintético la pase. Si el sistema no la hace, este paso no existe.

El paso 5 es el único que decide el resultado. Los cuatro anteriores están al alcance de cualquiera con una tarde libre.

A quién afecta y qué cuesta

El vector no ataca a la persona suplantada. Ataca al proceso de verificación de la organización, y el costo cae del lado de la organización.

  • Servicios financieros — apertura de cuentas con identidad suplantada, que después se usan para recibir fondos de otros fraudes. El costo no es solo la cuenta: es el reporte, la investigación y la posición ante el regulador.
  • Plataformas de apuestas y gaming — verificación de edad e identidad evadida, que es un problema regulatorio antes que económico.
  • Background screening — identidad falsa en un proceso de contratación o de acreditación.
  • Gobierno — acceso a trámites y beneficios en nombre de otra persona.

En todos los casos el daño operativo es el mismo: la organización tiene un registro que afirma haber verificado a alguien que nunca estuvo ahí, y no puede distinguirlo de los verificados de verdad.

Comparar rostros no alcanza

La comparación biométrica responde una sola pregunta: si el rostro capturado corresponde al del documento. Es una pregunta de parecido.

La pregunta que el fraude explota es otra: si ese rostro pertenece a una persona real presente en ese momento. Un deepfake bien hecho aprueba la primera y falla la segunda, siempre que alguien esté haciendo la segunda pregunta.

Ahí está la brecha. Un onboarding que valida documento y compara rostros, sin verificar presencia, acepta un rostro sintético con el mismo criterio con el que acepta al titular.

Qué controles detienen un deepfake

Ningún control resuelve el problema solo, y varios de los que importan no los provee VU. Nombrarlos completos es la única forma de que la lista sea útil.

  • Prueba de vida pasiva — analiza señales de presencia en la captura sin pedirle nada al usuario. Es el control principal contra presentación.
  • Prueba de vida activa — desafía al usuario con instrucciones aleatorias y valida la respuesta en tiempo real. Agrega imprevisibilidad, a costa de fricción.
  • Detección de inyección — identifica cámaras virtuales, emuladores y manipulación del flujo de video. Es un control distinto del anterior, no una variante.
  • Integridad del dispositivo y de la aplicación — detección de rooteo, emulación y manipulación del entorno de ejecución. Suele resolverse con herramientas de seguridad móvil, no con el proveedor de identidad.
  • Atestación del hardware de captura — verificación de que la imagen proviene de la cámara física del dispositivo. Depende de lo que expongan el sistema operativo y el fabricante; un proveedor puede integrar esas interfaces, no puede sustituirlas.
  • Señales de comportamiento y de riesgo de sesión — patrones de uso, reputación de dispositivo y velocidad de la interacción. Aportan contexto que la biometría sola no tiene.

La integridad del dispositivo y la atestación del hardware no las resuelve un proveedor de verificación por sí solo: dependen de las garantías que expone el sistema operativo. Un equipo que arma su defensa contra deepfake solo con lo que le vende su proveedor de biometría está cubriendo una parte del problema.

Qué mide la norma ISO/IEC 30107-3

La norma ISO/IEC 30107-3 es el estándar internacional que define cómo evaluar la detección de ataques de presentación en sistemas biométricos.

El método es lo que le da valor. Un laboratorio acreditado construye un conjunto de instrumentos de ataque, los presenta contra el sistema en condiciones controladas y mide cuántos son aceptados. El resultado es un número reproducible producido por un tercero.

La norma no define niveles. Los niveles los define el programa de ensayo de iBeta, que aplica esa metodología y gradúa por el potencial del ataque: el Nivel 1 usa instrumentos de bajo costo y fácil construcción, el Nivel 2 incorpora instrumentos de mayor sofisticación y costo, y el laboratorio agregó un Nivel 3 para instrumentos de alta preparación. Confundir una cosa con la otra es frecuente y conviene no hacerlo: la norma es el método, el nivel es la exigencia del ensayo.

VU está certificada por iBeta en el Nivel 2 de ese programa.

La norma no evalúa ataques de inyección. Su alcance son los ataques de presentación, los que ocurren frente al dispositivo de captura. Ninguna certificación bajo este estándar dice nada sobre la inyección, y conviene tenerlo presente al comparar proveedores.

Un dato que un área de seguridad debería pedirle a cualquier proveedor, incluido VU: la fecha de la certificación y qué versión del producto se certificó. Un resultado de hace dos años se obtuvo contra ataques de hace dos años.

Dónde suplantar con inteligencia artificial ya agrava la sanción

Colombia agravó la sanción del delito de falsedad personal cuando la suplantación se comete con inteligencia artificial. La Ley 2502 de 2025 modificó el artículo 296 del Código Penal y sumó la agravante: si la conducta se realiza con inteligencia artificial, la multa se aumenta hasta en una tercera parte, siempre que el hecho no constituya otro delito. La misma ley define qué es un deepfake y ordena formular política pública de prevención. La modificación del artículo 296 rige desde julio de 2026, un año después de su sanción. Vale ubicarla dentro del marco de cumplimiento del país.

El cambio es relevante más allá de Colombia porque mueve el argumento de terreno. Deja de ser una discusión sobre riesgo probable y pasa a ser una obligación con consecuencia legal definida, que es un terreno donde un área de cumplimiento puede actuar.

Cómo lo aborda VU

VU aplica prueba de vida certificada dentro del mismo flujo que lee el documento y compara el rostro, sin agregar un paso separado para el usuario.

La certificación de iBeta en el Nivel 2, contra la metodología ISO/IEC 30107-3, es la evidencia de que ese control fue medido por un tercero y no solo declarado. Cubre presentación, no inyección.

La capacidad que aplica ese control dentro del flujo es Verifica.

Preguntas frecuentes

Es un contenido de audio o video generado o alterado con modelos de aprendizaje automático para representar a una persona diciendo o haciendo algo que no ocurrió. En el contexto de la verificación de identidad, es un rostro sintético que imita al titular de un documento con calidad suficiente para superar una comparación biométrica. Lo que lo volvió un problema operativo no es la técnica, sino que generarlo dejó de requerir equipamiento ni conocimiento especializado.

Con controles de presencia, no con comparación de rostros. La prueba de vida analiza señales que indican si hay una persona real frente a la cámara, y la detección de inyección verifica que la imagen provenga efectivamente de la cámara del dispositivo y no de un flujo sustituido. Son dos controles distintos y hacen falta los dos: uno cubre lo que se muestra a la cámara y el otro cubre si la cámara está siendo usada. La forma de comparar implementaciones entre proveedores es el resultado de una evaluación independiente bajo ISO/IEC 30107-3.

Es el estándar internacional que define cómo evaluar la capacidad de un sistema biométrico para detectar ataques de presentación. Establece el método y las métricas: un laboratorio acreditado construye instrumentos de ataque, los presenta contra el sistema en condiciones controladas y mide la tasa de aceptación. Los niveles que suelen citarse junto a la norma no son de la norma: son los grados del programa de ensayo de iBeta, que aplica esta metodología y los diferencia por el potencial del ataque. Hoy son tres, y conviene mirar el nivel junto con la fecha del ensayo, porque la escalera cambia. Un punto que la norma deja fuera: no evalúa ataques de inyección, solo de presentación.

Una sola identidad, un solo SDK

VU ONE unifica verificación, autenticación y protección contra el fraude sobre un mismo grafo de identidad.

La verificación que hacés en el alta queda disponible para la autenticación y las reglas de fraude, sin repetir procesos ni duplicar datos.

Verifica, Autentica y Protege, consolidado en un solo lugar.

Solicita una demo