El trend de caricaturas que abre la puerta al phishing dirigido

La tendencia de pedir a una IA hazme una caricatura con todo lo que sabes de mí no es solo un efecto visual, empuja a muchas personas a entregar contexto personal y laboral (cargo, empresa, ciudad, hábitos) para mejorar el resultado. Ese mismo contexto es exactamente lo que un atacante necesita para diseñar suplantaciones de identidad y engaños de alta credibilidad.

Lo clave que muchos no ven

El prompt y la foto funcionan como OSINT acelerado:

Cuando mezclas imagen + instrucciones + detalles, creas un perfil útil para ingeniería social, relaciones, rutinas, responsabilidades y puntos débiles. Eso calza con lo que NIST define como información personal identificable (PII) y el riesgo de su exposición.

Estos supuestos datos pequeños hacen fraudes enormes:

Ejemplos de detalles que suelen filtrarse sin intención:

  • Fondo de la foto con credenciales, logos, pizarras, pantallas, correos abiertos, tickets, QR, placas o fachadas.
  • Menciones en el prompt de cargo, área, proyectos, horarios, proveedores o estilo de trabajo (yo apruebo pagos, veo licencias, atiendo incidentes).
  • Datos familiares o emocionales que habilitan pretextos (mi hijo, mi mamá, mi pareja).

El contenido no siempre desaparece:

Dependiendo del servicio, pueden quedar almacenados, la foto original, el prompt, el historial de uso y datos técnicos. Por eso, participar sin revisar políticas de privacidad aumenta el riesgo de exposición prolongada.

Cómo se transforma en un ataque:

  1. El atacante reúne contexto público/compartido (incluido lo que tú entregaste al trend).
  2. Envía un mensaje perfecto (correo, WhatsApp, LinkedIn, llamada) con tu jerga, tu rol y un proyecto real.
  3. Te empuja a una acción rápida: cambiar contraseña, validar MFA, abrir un archivo, aprobar una compra, o actualizar datos.
  4. Resultado: robo de credenciales, acceso a cuentas o fraude tipo suplantación/BEC.

Esto ya no es solo email, el smishing y el vishing se usan para imitar a personas y escalar la presión.

Educación práctica

Primero debes minimizar datos, mientras menos información personal entregas, menos superficie le das al atacante. NIST lo resume así: minimizar datos reduce lo expuesto a accesos o usos no autorizados.

Dato que agrava el escenario en la región, en un estudio reciente, una parte relevante de usuarios admite dificultades para reconocer mensajes falsos y también declara no revisar permisos al instalar apps, lo que facilita que se comparta o retenga información sin control.

Recomendaciones accionables

  • Prompt ciego: 0 nombres, 0 empresa, 0 cargo, 0 ciudad, 0 rutinas. Usa descriptores generales (profesional de TI, trabajo de oficina).
  • Foto higiénica: fondo neutro, sin credenciales, sin pantallas, sin logos, sin documentos.
  • Revisa privacidad: busca opciones de retención, uso para mejoras o entrenamiento y controles disponibles antes de subir contenido.
  • Si recibes un mensaje: demasiado personalizado, aplica la regla, pausa, verifica por un canal alterno (no respondas al mismo hilo, no uses el número del mensaje).

Una persona comparte su caricatura en modo trabajo y menciona que gestiona accesos. Días después, recibe una llamada del soporte pidiendo validar un inicio de sesión urgente. El guión es creíble porque el atacante ya conoce su rol y urgencias típicas. La defensa no fue técnica, fue verificar por un canal oficial y reportar de inmediato.

Si tu organización está definiendo cómo usar IA sin exponer a las personas ni a la empresa, en i3g.cl podemos ayudarte con guías de uso seguro, capacitación breve para colaboradores y protocolos de verificación para frenar suplantaciones antes de que escalen.

I3G Ciberseguridad, tu tranquilidad digital nuestra mayor responsabilidad

 

LO ÚLTIMO

Espionaje digital en tu bolsillo: cómo detectar y eliminar aplicaciones espía

El lado oscuro de la pasión: cómo los ciberdelincuentes acechan en los grandes eventos deportivos

Robots humanoides: el nuevo desafío invisible en ciberseguridad industrial

LO ÚLTIMO

Phishing: una decisión a tiempo puede evitar un fraude

El phishing explota la urgencia, la confianza y la distracción. Aprende a reconocer sus señales, entender cómo la IA está