← Otros blogs

FraudGPT: lo que los líderes de seguridad deben saber en 2026

Las herramientas de IA como FraudGPT han hecho que los ataques de phishing convincentes estén al alcance de cualquiera con una suscripción. A continuación, explicamos cómo ha evolucionado esta amenaza desde 2023 y por qué la defensa debe ser conductual, no técnica.
GenAI and security
Social engineering

Resumen

FraudGPT es una herramienta de IA por suscripción que se vende en la dark web y que genera correos electrónicos de phishing, código malicioso y sitios web falsos sin restricciones éticas. Detectada por primera vez en 2023, ha evolucionado a la par que la IA en general: los ataques que potencia ahora son más rápidos, personalizados y difíciles de detectar. El riesgo para las organizaciones no es principalmente técnico, sino conductual: los empleados son el punto de entrada que estas herramientas están diseñadas para explotar.

Introducción

En julio de 2023, investigadores de Netenrich identificaron que FraudGPT se promocionaba en mercados de la dark web y canales de Telegram. No era una herramienta sofisticada para los estándares actuales. Lo que la hizo significativa fue el modelo que representaba: capacidad de IA, despojada de restricciones de seguridad y vendida como un servicio de suscripción a cualquiera dispuesto a pagar.

Para 2026, ese modelo ha madurado. La barrera para lanzar un ataque de ingeniería social convincente ha disminuido considerablemente. Comprender qué es FraudGPT, cómo ha evolucionado y por qué cambia el cálculo de la gestión del riesgo humano es ahora un requisito básico para los líderes de seguridad.

Qué es FraudGPT

FraudGPT es un modelo de lenguaje extenso ajustado para uso delictivo. A diferencia de las herramientas de IA comerciales, no tiene una capa de moderación de contenido. No añade advertencias a los resultados ni rechaza las solicitudes para generar contenido malicioso.

Sus capacidades principales incluyen la generación de correos electrónicos de phishing, la escritura de código malicioso, la creación de páginas de inicio de sesión falsas y la producción de guiones de estafa adaptados a objetivos específicos. El precio de la suscripción comienza en aproximadamente 200 dólares al mes o 1.700 dólares al año (Netenrich, julio de 2023, netenrich.com). Una herramienta relacionada, WormGPT, está optimizada específicamente para el compromiso de correos electrónicos empresariales (BEC) y está disponible a precios más bajos.

Las pruebas de Trustwave documentaron una diferencia significativa entre FraudGPT y los modelos comerciales: aunque ChatGPT puede producir contenido de phishing bajo ciertas condiciones de solicitud, añade advertencias y el resultado es menos convincente. FraudGPT produce contenido persuasivo y sin advertencias por diseño (Trustwave, 2023, trustwave.com).

Cómo ha evolucionado la amenaza desde 2023

El FraudGPT original destacaba por lo que eliminaba: las restricciones éticas. Desde entonces, las herramientas han añadido capacidades sobre esa base.

Los ataques actuales asistidos por IA combinan varias técnicas. Los deepfakes y la clonación de voz permiten a los atacantes suplantar a ejecutivos o contactos de confianza en tiempo real. Los motores de personalización analizan datos disponibles públicamente para adaptar los mensajes a personas específicas. La entrega multicanal significa que un ataque puede comenzar como un correo electrónico, continuar por SMS y concluir con una llamada telefónica, todo ello coordinado y automatizado.

El resultado es que los correos electrónicos de phishing ya no fallan en las comprobaciones de gramática y ortografía que los empleados están entrenados para detectar. Los ataques de suplantación de identidad son visual y conductualmente indistinguibles de una comunicación legítima. El atacante ya no necesita conocimientos técnicos: solo necesita una suscripción y un objetivo.

Por qué es un problema de riesgo humano, no técnico

FraudGPT y sus sucesores no eluden firewalls ni explotan vulnerabilidades de software. Explotan el juicio humano en condiciones de incertidumbre, presión temporal y confianza mal depositada.

El Informe de Investigaciones de Filtraciones de Datos de Verizon de 2024 reveló que el 68% de las brechas involucraron un elemento humano (Verizon DBIR 2024, verizon.com). Las herramientas de ingeniería social impulsadas por IA están diseñadas precisamente para aumentar la tasa de fallos de ese elemento humano. Mejores correos electrónicos de phishing producen mayores tasas de clics. Una suplantación más convincente produce más transferencias bancarias. La sofisticación técnica del ataque está al servicio de una explotación fundamentalmente humana.

Esto significa que la respuesta defensiva tampoco puede ser puramente técnica. Bloquear dominios maliciosos conocidos ayuda. Los filtros de spam ayudan. Pero un empleado que no reconozca los patrones de comportamiento de un intento de ingeniería social será vulnerable independientemente de la tecnología que tenga delante.

El replanteamiento que necesitan los líderes de seguridad

El instinto cuando surgen nuevas herramientas de ataque es actualizar los controles técnicos. Eso es necesario, pero insuficiente en este caso.

Las herramientas tipo FraudGPT tienen éxito porque fabrican verosimilitud. La defensa no reside en mejores filtros, sino en empleados capaces de reconocer la manipulación, verificar las solicitudes a través de canales independientes y actuar en consecuencia bajo presión. Se trata de una capacidad conductual, no técnica. Se desarrolla mediante simulaciones realistas, refuerzo continuo y la medición del cambio de comportamiento real, no de las tasas de finalización.

Las organizaciones que traten esto como un problema de cumplimiento normativo seguirán expuestas. La cuestión no es si los empleados han completado un módulo de concienciación sobre phishing, sino si su comportamiento cambia cuando se enfrentan a un ataque convincente, personalizado y generado por IA.

Lo que esto significa en la práctica

De esto se derivan tres prioridades para los líderes de seguridad:

Primero, actualice su modelo de amenazas. Si sus simulaciones de phishing siguen utilizando mensajes que habrían sido realistas en 2020 —direcciones de remitente genéricas, errores gramaticales evidentes, anzuelos típicos—, no está evaluando la amenaza real. Las simulaciones deben reflejar la calidad de los ataques a los que los empleados se enfrentarán realmente.

Segundo, mida el comportamiento, no la finalización. Completar una formación de concienciación es una métrica de cumplimiento. La puntuación de riesgo conductual —hacer un seguimiento de cómo responden los individuos a simulaciones realistas a través de múltiples canales a lo largo del tiempo— es una métrica de seguridad. No son lo mismo.

Tercero, trate el comportamiento de verificación como una habilidad entrenable. La defensa más fiable contra la suplantación de identidad generada por IA es el hábito de la verificación independiente: confirmar una solicitud a través de un canal distinto antes de actuar. Este comportamiento puede medirse, reforzarse y mejorarse.

Conclusión

FraudGPT tiene tres años. Las herramientas que representa, no. Están en desarrollo activo, tienen precios competitivos y son accesibles para atacantes sin conocimientos técnicos. Las organizaciones que respondan actualizando plantillas de phishing y repitiendo la formación de concienciación verán una mejora marginal. Aquellas que construyan una capa de defensa conductual medible estarán materialmente mejor posicionadas.

La superficie de ataque aquí es humana. La defensa debe estar a la altura.

Escrito por:
Suscríbase a nuestro boletín
Contenido
Actúa ahora antes de que lo hagan los atacantes
Unifique las simulaciones de deepfake, la formación personalizada y el análisis de riesgos en una única plataforma que cree una defensa mensurable.
Hable con un experto

Cómo Zepo ayuda a las empresas

Cuando todo se conecta, los resultados llegan

Paula Pereira

Gerente de Seguridad de la Información Digital

Recomendaría Zepo a colegas de otras empresas porque creo que ha satisfecho todas nuestras necesidades. Nos ha permitido ejecutar tres tipos de campañas que otras herramientas que hemos probado simplemente no pueden hacer. Y más allá del producto en sí, el apoyo de todo el equipo nos ha ayudado a sacarle mucho más partido.”

+9K

Empleados Protegidos

–10%

Tasa de clics en ataques

+18%

Tasa de finalización de la capacitación

Ramon Fernandez Blanco

Ciberseguridad y Gerente de Producto Digital

Desde la implementación de Zepo, la concienciación de los empleados ha aumentado significativamente. Los empleados ahora debaten activamente sobre ciberseguridad y campañas de phishing, y los correos electrónicos sospechosos se reportan rápidamente en lugar de ser ignorados.”

+600

Empleados Protegidos

–15%

Credenciales enviadas

+26%

Tasa de finalización de la capacitación

Jonathan Nelson

Director de Inteligencia de Riesgos

La visión de Zepo para una solución de ciberseguridad en tiempo real, hiperpersonalizada y multiplataforma es verdaderamente única y está muy por encima de la competencia”

+100

Empleados Protegidos

Anticípate antes de que ataquen.