
Hace un tiempo les conté por acá que la amenaza más difícil de detectar en una empresa no era el hacker con hoodie en un sótano, sino el que ya tenía credenciales válidas. Bueno, la cosa acaba de empeorar: según un análisis de Verizon sobre cerca de 22 mil incidentes de seguridad, el 12% fue ejecutado por actores internos. Y ahora hay que sumarle un matiz que me dejó pensando: los llamados «synthetic insiders», o sea, empleados falsos generados con IA que logran pasar procesos de reclutamiento y quedan con acceso legítimo a sistemas internos.
Lean eso de nuevo. No es que alguien hackeó la VPN. Es que alguien postuló a una pega, pasó las entrevistas por video con una cara y voz sintéticas, firmó contrato y le dieron un notebook corporativo. El firewall no sirve de nada si el atacante está en la nómina.
¿Cómo funciona la estafa?
El patrón que describen los reportes es más o menos así: una empresa (generalmente gringa o europea) abre un puesto remoto, típicamente de desarrollo, soporte TI o análisis de datos. Llega un candidato con un CV impecable, LinkedIn armado con años de trayectoria inventada, y en las entrevistas por Zoom usa deepfake en tiempo real: la cara, la voz, hasta los gestos. Pasa técnica y psicolaboral. Le envían el equipo, le crean las cuentas, y listo: tiene acceso desde adentro.
Detrás no hay un genio del mal necesariamente. Muchas veces son operaciones organizadas —se han documentado casos de redes norcoreanas haciendo exactamente esto para financiar al régimen— donde una sola persona opera varias «identidades» trabajando en paralelo en distintas empresas. El sueldo es el objetivo mínimo; el acceso a datos y sistemas es el premio mayor.
El problema de fondo: confiamos demasiado en la videollamada
Aquí va mi opinión y me la van a tener que aguantar: la industria se acostumbró a verificar identidad como si fuera 2010. Revisamos un PDF de cédula, hacemos una videollamada de 30 minutos y damos por sentado que la persona del otro lado es real. Ese modelo se quebró y nadie quiso avisar.
Yo he estado del otro lado, contratando gente remota para proyectos, y les puedo decir que la presión por cerrar posiciones rápido juega en contra. El que pone trancas en el proceso queda como el mañoso. Pero cuando el riesgo es que un actor patrocinado por un Estado termine con credenciales de tu red interna, el mañoso pasa a ser el único sensato en la sala.
Y ojo, esto no es paranoia gringa. En Chile tenemos caleta de empresas contratando remoto, con procesos de verificación que son un chiste: un WhatsApp, una firma digital genérica y listo. Si le sirve a una red organizada infiltrar a NVIDIA, ¿por qué no le va a servir infiltrar una fintech chilena de 40 personas que maneja datos bancarios?
Qué se puede hacer (sin volverse loco)
Algunas medidas concretas que yo aplicaría desde ya:
Verificación física para roles con acceso crítico. Si el cargo tiene llaves de producción o datos de clientes, al menos una instancia presencial o una verificación de identidad con validación biométrica seria, no una foto de carnet por correo.
Menos privilegios desde el día uno. El principio de mínimo privilegio no es nuevo, pero casi nadie lo aplica al onboarding. Nadie debería tener acceso amplio en su primera semana. Si el «empleado» es sintético, que su ventana de daño sea mínima.
Monitoreo de comportamiento, no solo de red. Patrones raros: horarios que calcen exacto con otro huso horario, respuestas con latencia de IA, cámaras que «fallan» sistemáticamente. Las señales están; hay que mirarlas.
La moraleja es incómoda: durante años la ciberseguridad miró hacia afuera, al perímetro. Después descubrimos que el enemigo podía estar adentro. Ahora resulta que el de adentro puede ni siquiera existir. El siguiente paso no es comprar otro appliance: es repensar cómo confiamos. Y eso, como siempre, es más problema de personas y procesos que de tecnología.
Fuente de inspiración: How ‘synthetic insider’ attacks raise the stakes for corporate cyber defense; a Verizon analysis of ~22K incidents found 12% were carried out by internal actors (Financial Times)
