Artículo del blog: Seguridad en línea

El fraude en línea ya no depende únicamente de personas capaces de diseñarlo todo por sí mismas. También funciona como un mercado de servicios, con herramientas, datos, infraestructuras y prestaciones vendidas por separado. Este modelo hace que algunas estafas sean más creíbles, más rápidas de lanzar y más fáciles de reproducir. Comprender esta organización ayuda a detectar mejor las trampas, sin atribuir a una sola tecnología toda la evolución del fenómeno.
La Comisión Europea, en su presentación del informe de Europol de 2025, destaca la creciente especialización de las actividades delictivas en línea. Algunos actores diseñan herramientas, otros proporcionan datos, alojamiento o medios técnicos, mientras que otros llevan a cabo las estafas contra las víctimas. Esta división del trabajo reduce el nivel de conocimientos necesarios para participar en un fraude, ya que el usuario de un servicio no necesita desarrollar por sí mismo toda la cadena.
La expresión cybercrime-as-a-service designa la venta o el alquiler de herramientas, infraestructuras y conocimientos que permiten cometer ciberdelitos. La fraud-as-a-service se refiere más específicamente a los servicios que facilitan las estafas. El phishing-as-a-service, por su parte, se centra en el phishing: páginas falsas, alojamiento, recopilación de credenciales y seguimiento de campañas.
También hay que distinguir un kit de un servicio completo. Un kit puede reunir elementos listos para usar, por ejemplo modelos de páginas falsas. Un servicio puede ir más lejos añadiendo alojamiento, paneles de control o asistencia operativa, lo que reduce todavía más el esfuerzo necesario para lanzar una campaña.
La expresión «accesible para todos» puede dar una impresión demasiado amplia. Algunos servicios delictivos no están abiertos sin condiciones y pueden funcionar con restricciones, recomendaciones o filtros entre miembros. Microsoft ha informado, en particular, de haber encontrado este tipo de filtrado en el caso Tycoon 2FA.
Por tanto, lo importante no es que cualquiera pueda entrar libremente en estas redes. Más bien se trata de que personas con menos conocimientos técnicos pueden utilizar medios ya desarrollados si consiguen acceso al servicio. Este matiz evita simplificar excesivamente el fenómeno y, al mismo tiempo, explica por qué las estafas pueden difundirse más ampliamente.
Esta lógica transforma el fraude en un ensamblaje de servicios. Una persona puede utilizar una página falsa proporcionada por un proveedor, apoyarse en datos robados obtenidos en otro lugar y después explotar una infraestructura ya configurada. Cuanto más fragmentada está la cadena, más difícil resulta para una víctima comprender qué se encuentra realmente detrás de un mensaje recibido.
El FBI describe varios usos de la IA generativa en los fraudes: corrección y traducción de mensajes, creación de perfiles ficticios, producción de imágenes, imitación de voces y vídeos engañosos. Estos usos no significan que todas las estafas estén completamente automatizadas. Muestran sobre todo que el tiempo necesario para producir un contenido convincente puede reducirse considerablemente.
Los errores graves, las formulaciones torpes o las incoherencias culturales formaban parte de las señales que podían alertar a una víctima. Cuando los textos se corrigen, traducen y adaptan más rápidamente, estos indicios se vuelven menos fiables. Por tanto, un mensaje redactado en un español impecable ya no constituye una prueba de seriedad.
Los datos personales robados refuerzan todavía más esta impresión de legitimidad. Un estafador puede integrar un nombre, un contexto o información real y después personalizar su enfoque. El hecho de que un interlocutor conozca determinados datos sobre usted no basta para autenticarlo, ya que esta información puede circular en el mercado de datos descrito por Europol.
Los modelos listos para usar evitan tener que recrear cada sitio falso desde cero. El alojamiento, las interfaces de seguimiento y los paneles de control agrupan tareas que antes estaban más dispersas. La IA puede acelerar la redacción, los intercambios y la adaptación de los mensajes a distintos perfiles.
Esta combinación reduce el esfuerzo necesario para lanzar una campaña o duplicar una variante. Por sí sola, no demuestra la proporción exacta de cada tecnología en el aumento de los fraudes. Las fuentes disponibles demuestran usos y capacidades mayores, pero no permiten aquí medir con precisión qué parte corresponde a la IA, a los datos robados, a los kits o a la infraestructura.
Europol observa en 2026 una amenaza caracterizada por una mayor velocidad y una ocultación más compleja. El informe también menciona agentes conversacionales de voz utilizados para preseleccionar víctimas antes de la intervención de operadores humanos. La IA agéntica aparece como un factor emergente, pero sería excesivo afirmar que todas las estafas funcionan actualmente de manera autónoma.
Los proxies, el cifrado y el alojamiento no desempeñan el mismo papel que la IA. Un proxy residencial hace pasar una conexión por una dirección IP doméstica, lo que puede dar al tráfico una apariencia ordinaria y complicar su atribución. El cifrado de extremo a extremo protege el contenido de las comunicaciones. Cuando los delincuentes lo utilizan para sus intercambios, también puede dificultar el acceso de los investigadores a las pruebas.
El alojamiento permisivo puede mantener infraestructuras a pesar de los reportes. Una infraestructura distribuida entre varios países también multiplica los trámites necesarios para obtener pruebas o intervenir. Europol describe la combinación de estos elementos como un obstáculo para las investigaciones.
Estas tecnologías no deben presentarse como fraudulentas por naturaleza. El cifrado también protege usos legítimos y un proxy no es automáticamente una herramienta de estafa. El problema es su utilización indebida dentro de cadenas delictivas organizadas, no su propia existencia técnica.
Los casos documentados permiten comprender qué abarcan estos servicios sin mezclar las situaciones. Las cifras siguientes corresponden a casos distintos y no deben sumarse. Muestran aspectos diferentes: kits de phishing, interceptación de elementos de autenticación y redes de retransmisión comprometidas.
Estos casos no demuestran que el fenómeno desaparezca después de una operación policial. Muestran más bien que determinadas infraestructuras pueden ser detectadas, interrumpidas o incautadas. Sin embargo, los actores delictivos pueden cambiar de proveedor o trasladar una parte de sus medios.
Una voz familiar, un vídeo realista o un mensaje bien redactado ya no bastan para establecer una identidad. El FBI recomienda, en particular, volver a llamar directamente a la persona o al organismo mediante un canal obtenido por separado y utilizar una palabra de verificación acordada en familia. Este procedimiento es más fiable que reaccionar inmediatamente a un mensaje apremiante.
La autenticación de dos factores no debe considerarse inútil. Algunas formas pueden ser eludidas en escenarios concretos, pero esto no significa que haya que abandonarla. La CISA recomienda mecanismos resistentes al phishing, especialmente los basados en FIDO/WebAuthn.
El buen reflejo consiste en ralentizar el intercambio en cuanto una solicitud parezca inusual. Una estafa suele tener éxito porque empuja a actuar rápidamente, pagar, transmitir un código o hacer clic sin una verificación independiente. Interrumpir la conversación, buscar uno mismo un número oficial o utilizar una herramienta de verificación permite recuperar el control.
Los kits listos para usar hacen que las señales evidentes sean menos frecuentes, pero no eliminan toda posibilidad de detección. La atención debe desplazarse hacia la coherencia de la solicitud, el canal utilizado y la manera en que el interlocutor empuja a actuar. Un mensaje creíble en la forma puede seguir siendo sospechoso en el fondo.
Antes de responder, conviene preguntarse si la solicitud era esperada. Un cambio de datos de contacto, una urgencia inusual o una solicitud de código de autenticación deben provocar una verificación independiente. La prudencia también se aplica cuando el mensaje parece proceder de una persona conocida.
Si se sospecha un fraude, conservar los elementos puede facilitar el análisis. Según el país y la situación, pueden ser pertinentes organismos públicos de reporte o asistencia, como INCIBE, la Policía Nacional, la Guardia Civil y los organismos públicos de consumo en España (ES), o la Guardia Nacional/CERT-MX, las unidades de Policía Cibernética y PROFECO en México (MX). Lo importante es evitar cualquier nueva interacción precipitada con el supuesto autor de la estafa.
La fraud-as-a-service permite a los estafadores apoyarse en herramientas y conocimientos que no poseen por sí mismos. Los kits aceleran el despliegue, los datos y la IA refuerzan la personalización, mientras que determinadas infraestructuras complican la detección. Ante una solicitud inusual, la verificación mediante un canal independiente sigue siendo esencial.
Para ayudarle, puede consultar nuestra guía para adoptar los buenos reflejos frente a las estafas, utilizar nuestra herramienta de evaluación de enlaces dudosos o hacer analizar un mensaje con el asistente dedicado a SMS, e-mails y mensajes sospechosos. Estas herramientas no sustituyen una investigación oficial, pero ayudan a ralentizar, verificar y evitar decisiones tomadas bajo presión.