Tecnología

Por qué el ataque de IA de OpenAI preocupa a bancos y billeteras en Argentina

Un nuevo vector de ataque impulsado por inteligencia artificial generativa de OpenAI tiene en alerta a entidades financieras y proveedores de billeteras digitales locales. Analizamos los riesgos concretos y qué medidas están tomando.

Publicado el 13 de agosto de 2026, 12:05 hs

Deepfakes y clones digitales: el debate regulatorio que Argentina aún no resolvió

El 3 de agosto de 2026 trascendió que investigadores y equipos de ciberseguridad de bancos y fintechs argentinas detectaron un incremento significativo en ataques de phishing y vishing potenciados por modelos de IA generativa de OpenAI.

Lo que más preocupa no es un exploit técnico novedoso, sino la escalabilidad y la calidad casi humana que logran los deepfakes de voz y los mensajes personalizados generados en segundos. Un atacante puede ahora crear un clon de voz convincente de un ejecutivo bancario o un mensaje de WhatsApp que imita perfectamente el tono y los datos de un cliente real.

Según fuentes del sector que pidieron reserva, en las últimas semanas se registraron intentos de ingeniería social dirigidos a empleados de áreas de tesorería y compliance de al menos tres bancos locales y dos billeteras virtuales de alto volumen. Los prompts utilizados en ChatGPT y modelos similares permitían generar guiones completos de conversación, correos electrónicos corporativos falsos y hasta sitios de phishing que replican con precisión el branding de Mercado Pago, Ualá o Banco Galicia.

El riesgo es mayor en Argentina por la alta adopción de billeteras digitales y home banking. Con más de 30 millones de usuarios activos en soluciones fintech, un ataque exitoso de este tipo podría comprometer transferencias inmediatas por CVU o alias antes de que se active cualquier alerta de fraude.

Desde el BCRA ya se está monitoreando el fenómeno. Fuentes regulatorias confirmaron que se están actualizando las guías de ciberseguridad del año pasado para incluir controles específicos contra IA generativa, especialmente en procesos de validación de identidad y en los canales de atención al cliente.

Qué están haciendo los bancos y las billeteras

Varios jugadores ya incorporaron capas adicionales de verificación. Por ejemplo, se están probando autenticaciones basadas en biometría comportamental (no solo la huella o el rostro, sino patrones de escritura o de uso del teléfono) y la incorporación de “watermarks” en comunicaciones internas que permitan verificar si un audio o texto fue generado por IA.

En el lado técnico, equipos de SOC (Security Operations Center) están entrenando sus propios modelos de detección para identificar lenguaje generado por LLM. Paradójicamente, se usa IA para defenderse de otra IA.

El rol de OpenAI y la responsabilidad de las plataformas

OpenAI ha endurecido sus políticas de uso y ahora bloquea de forma más agresiva prompts que intentan generar contenido para phishing o impersonación. Sin embargo, los atacantes migran rápidamente a modelos open-source o a versiones locales que no tienen esas restricciones. Esto genera un problema de atribución: es difícil saber si un ataque usó específicamente tecnología de OpenAI o de otro proveedor.

Para los administradores de sitios y dueños de PyMEs que ofrecen pagos digitales, el mensaje es claro: la infraestructura de hosting y los dominios deben ir acompañados de una política de seguridad que incluya entrenamiento de personal. Un VPS bien configurado no sirve de mucho si un empleado entrega credenciales ante un audio generado por IA que suena idéntico al gerente.

Recomendaciones prácticas para 2026

  1. Implementar siempre verificación por dos canales independientes (ejemplo: llamada + token en app) antes de autorizar movimientos importantes.
  2. Entrenar a todo el equipo en reconocimiento de deepfakes de voz y texto. Existen herramientas gratuitas de detección que ya funcionan razonablemente bien.
  3. Revisar los planes de backup y recuperación ante incidentes de fraude masivo. En un ataque escalado por IA, el tiempo de respuesta es crítico.
  4. Para quienes administran servidores o paneles de control, activar logging exhaustivo de accesos y analizar patrones anómalos con herramientas de machine learning.

El caso deja en evidencia que la carrera entre atacantes y defensores se aceleró. La tecnología que facilita la vida de millones de argentinos también multiplica la superficie de ataque. Bancos, billeteras y usuarios deberán invertir más en educación y controles automatizados si no quieren que 2026 se recuerde como el año en que la IA generativa pasó de ser una herramienta de productividad a un vector de fraude masivo.

← Volver al blog