7 de enero de 2025

Los «deepfakes» y los ataques por inyección ya no son un problema futuro que los equipos de verificación de identidad y ciberseguridad deban tener en cuenta a la hora de planificar sus estrategias. En la actualidad, constituyen el principal vector de ataque contra la biometría facial, y los principales centros de investigación independientes especializados en este ámbito han llegado a un conjunto de conclusiones similares sobre cómo deben responder las organizaciones.

Hemos recopilado informes de analistas que, analizados en su conjunto, ofrecen una visión completa de la situación: cómo es realmente la amenaza, a qué ritmo está creciendo, dónde está afectando más a las organizaciones en estos momentos y quiénes son, según el mercado, los que van por delante de la curva.

Gartner: Amenazas a la identidad derivadas de los «deepfakes»: cómo mitigar el riesgo en la verificación de identidad y la biometría facial

El punto de partida; el marco de referencia. Los analistas de Gartner Akif Khan, Nayara Sangiorgio y James Hoover plantean un argumento que replantea por completo la forma en que los compradores deberían evaluar a los proveedores: hay que dejar de comparar soluciones basándose en las afirmaciones sobre la «detección de deepfakes». El estudio sostiene que se trata de un enfoque probabilístico y no estandarizado, sin una forma fiable de verificar las afirmaciones de los proveedores ni de compararlos entre sí.

En cambio, el informe sostiene que la defensa real debe constar de dos niveles imprescindibles:

  • Detección de ataques de presentación, probada según la norma ISO/IEC 30107-3, para artefactos mostrados físicamente ante una cámara, como máscaras, fotografías impresas o una reproducción en pantalla.
  • Detección de ataques por inyección, probada según la norma CEN/TS 18099 más reciente, para ataques que eluden por completo la cámara e introducen contenido falsificado directamente en el flujo de datos.

El informe también establece una distinción que pasa fácilmente desapercibida en el marketing de los proveedores: la detección de vida no es una categoría independiente de la detección de ataques de presentación, sino que es una de las técnicas que abarcan las pruebas PAD. Descubre cómo encaja la detección de vida en una estructura de defensa más amplia o comprueba aquí tu actual sistema de detección de vida.

También se hace hincapié en las señales contextuales, como la información sobre los dispositivos y la ubicación, ya que ninguna medida de defensa por sí sola es capaz de detener todos los ataques. Obtén más información sobre la defensa multicapa y las señales contextuales aquí.

La responsabilidad recae ahora en los sistemas de detección de ataques de presentación e inyección, sometidos a pruebas independientes, para cerrar esa brecha. Nuestro próximo informe cuantifica con exactitud a qué ritmo se está ampliando esa brecha.

Lee el resumen del informe de Gartner.

Goode Intelligence y Biometric Update: Informe sobre el mercado de la detección de ataques por inyección en 2026 y guía para el comprador

Este informe aporta cifras que respaldan el marco anterior. Goode Intelligence prevé que los intentos de ataques por inyección pasen de 122 millones en 2026 a más de 301 millones en 2028, lo que supondrá más de 4.000 millones de comprobaciones de detección de ataques por inyección al año al final de ese periodo.

Además, establece una distinción que conviene tener muy presente: la detección de ataques por inyección, la detección de ataques de presentación y la detección de deepfakes están relacionadas, pero no son intercambiables. La detección de ataques de presentación se centra en lo que se muestra al sensor. La detección de deepfakes analiza el propio contenido multimedia en busca de indicios de manipulación. La detección de ataques por inyección protege la integridad del canal entre la cámara y el sistema de procesamiento, que es donde actúa realmente un atacante que utiliza una cámara virtual o un emulador.

El informe reconoce a iProov como una de las primeras empresas en abordar esta amenaza concreta, y destaca las advertencias sobre los ataques de inyección que se remontan a 2020, mucho antes de que el sector en general los considerara una categoría diferenciada. También menciona la certificación FIDO Face Verification obtenida por iProov en mayo de 2024 y una evaluación CEN/TS 18099 de nivel 4 (alto) realizada por Ingenium en noviembre de 2025, lo que concuerda con el aumento que prevé este informe. Para obtener más información sobre lo que realmente evalúa esa norma, consulta nuestro análisis detallado de la CEN/TS 18099.

Lee el informe completo de Good Intelligence (PDF).

Gartner: La verificación de la identidad de los empleados requiere capacidades específicas

La verificación de identidad ha sido, históricamente, una herramienta orientada al cliente y basada en el proceso «Conozca a su cliente» (KYC). Este informe, también elaborado por Khan, Sangiorgio y Hoover, explica por qué esto está cambiando rápidamente: los ataques contra los servicios de asistencia informática perpetrados por grupos como Scattered Spider, vinculados a filtraciones de datos en organizaciones como MGM y Marks & Spencer, y la tendencia, ampliamente documentada, de que las organizaciones contraten sin saberlo a trabajadores de TI procedentes de países sancionados mediante el uso de «deepfakes» durante las entrevistas a distancia.

El argumento central del informe para los compradores es que la verificación de la identidad de los empleados no es lo mismo que la verificación de la identidad de los clientes. Las defensas básicas (detección de ataques de presentación e inyección) siguen siendo válidas, pero los casos de uso relacionados con los empleados añaden requisitos para los que la mayoría de los proveedores centrados en el cliente no están preparados: integración con sistemas de RR. HH., plataformas de servicio de asistencia de TI y herramientas de gestión de accesos, además de la comparación automatizada con los registros de los empleados en lugar de búsquedas manuales. En nuestro análisisya nos referimos específicamenteal caso de KnowBe4,y ese es precisamente el escenario en torno al cual se articula este informe. Consulte nuestra Workforce Solution Suite para ver cómo se traduce esto en una implementación real.

Descarga el informe completo de Gartner.

Acuity Market Intelligence: Informe «Prism» sobre identidades digitales biométricas, deepfakes e identidades sintéticas

Esta es la validación independiente que sirve de nexo de unión entre las otras tres. El Proyecto Prism de Acuity evalúa el mercado de la identidad digital biométrica en nueve categorías mediante seis criterios ponderados, y este informe, el sexto de la serie, es el primero que se centra específicamente en la amenaza que suponen los «deepfakes» y las identidades sintéticas, en lugar de en un único sector vertical.

El informe presenta una taxonomía útil para cualquiera que intente comprender el fraude de identidad sintética: identidades sintéticas completas, creadas íntegramente a partir de elementos falsificados; identidades sintéticas parciales, que combinan un elemento auténtico con otro falsificado; e identidades sintéticas híbridas, que mezclan ambos en diversas combinaciones. Acuity señala a iProov como una de las dos únicas organizaciones de todo el informe que ha obtenido la calificación de «pionera», citando su enfoque temprano y constante en la amenaza de los deepfakes, y le otorga una puntuación máxima de 6 sobre 6 específicamente en liderazgo en materia de deepfakes e identidades sintéticas.

Lee más sobre lo que significa la designación «Trailblazer» y consulta el resumen de las conclusiones que incluye el propio informe.

¿Por qué se han reunido estos informes de analistas?

Por separado, cada informe responde a una pregunta diferente: ¿cómo se protege la biometría facial?, ¿a qué ritmo crece la amenaza?, ¿por qué la verificación de la identidad de los empleados requiere herramientas diferentes? y ¿a quién considera el mercado a la vanguardia? Leídos en conjunto, demuestran que no se trata de una preocupación técnica de nicho. Es una amenaza que abarca la incorporación de clientes, la contratación de empleados y la recuperación de cuentas, y las organizaciones que tratan la detección de ataques de presentación y la detección de ataques de inyección como dos requisitos distintos e innegociables son las que están mejor preparadas para lo que se avecina.

Ninguno de estos cuatro considera que las amenazas estén resueltas. Siguen evolucionando, y seguiremos actualizando esta página a medida que cambien las normas, las previsiones y los tipos de ataques a los que hay que prestar atención.

Para conocer con más detalle cómo se están desarrollando estos ataques en estos momentos, consulta el Informe de inteligencia sobre amenazas 2026 de iProov.