Durante dos semanas, 4.700 perfiles de una app de citas hablaron con 25.000 personas reales. Ninguno era humano.
Y casi nadie se dio cuenta.
No lo contamos nosotros: lo publica Anthropic, la empresa que crea Claude, en su último informe de inteligencia de amenazas (10 de septiembre de 2026). Es el mismo tipo de IA que tú usas para redactar correos. Solo que del otro lado.
Hoy no te venimos a enseñar un truco para ir más rápido. Te venimos a enseñar a no caer.
https://www.anthropic.com/threat-intelligence-report-september-2026
🕵️ Lo que el informe deja claro en una frase
Anthropic lo resume así: “los ataques sofisticados ya no requieren atacantes sofisticados”.
Traducido: antes, para montar una estafa a gran escala hacía falta un equipo técnico, dinero y meses de trabajo. Ahora una sola persona, con la IA haciendo el trabajo pesado, consigue lo mismo en días.
El informe documenta operaciones reales que Anthropic detectó y cortó entre diciembre de 2025 y agosto de 2026. Algunos números que dan que pensar:
Una red de más de 20 apps de citas falsas en la que 3 de cada 4 perfiles que veías eran IA, mezclados con personas reales para despistar.
Un agente de espionaje que, usando la IA para automatizar su trabajo, robó más de 300.000 registros de identidad de un organismo público.
Nueve operaciones de desinformación distintas, algunas sincronizadas con elecciones nacionales, con cientos de cuentas falsas que parecían ciudadanos normales.
No es ciencia ficción. Es el trimestre pasado.
🎣 Así son las estafas nuevas (y por qué cuesta tanto detectarlas)
El caso de las apps de citas es el más revelador, porque no usa ninguna técnica sofisticada. Solo escala.
La IA sostenía miles de conversaciones a la vez, 24 horas al día, con instrucciones de no reconocer nunca que era automática y de esquivar las peticiones de videollamada. Cuando alguien pedía “pruebas” de que hablaba con una persona, entraban trabajadores reales contratados para hacer una llamada corta o un seguimiento en redes. Suficiente para bajar la guardia.
¿La señal de alarma? Ya no es el clásico “error de ortografía en el mensaje”. La IA escribe perfecto. La señal es el patrón de comportamiento: prisa, excusas para no verse en vídeo, la conversación que siempre acaba llevándote a otra plataforma o a poner dinero.
Aquí es donde le damos la vuelta a la tortilla. La misma IA que usan para engañar, tú la usas para analizar. Copia este prompt y pégale una conversación o un perfil que te huela mal:
Actúa como analista de fraude. Te voy a pegar una conversación (o la descripción de un perfil) que he recibido. Analízala y dime:
Señales típicas de estafa romántica o de suplantación que detectes.
Si el patrón de conversación encaja con un guion automatizado.
Qué preguntas concretas puedo hacer para comprobar si hablo con una persona real.
Un veredicto claro del 1 al 10 sobre el riesgo de que sea una estafa, explicando por qué. No suavices la respuesta. Prefiero una falsa alarma a caer en un fraude.
Conversación: [PEGA AQUÍ]
Es una segunda opinión.
🧠 El peligro que sí te afecta a ti como profesional
Vale, tú no usas apps de citas dudosas. Pero hay una parte del informe que sí toca tu trabajo directamente: el phishing y la suplantación.
El informe describe a un actor que automatizó campañas enteras de correos de phishing: la IA investigaba objetivos, registraba dominios que parecían legítimos y redactaba los mensajes. Incluso comprometieron el WiFi de hoteles para colar software malicioso a los huéspedes.
Lo importante para ti: estos correos ya no tienen faltas ni suenan raros. Están escritos con el mismo nivel que escribirías tú un email a un cliente. La detección “a ojo” se ha quedado corta.
Antes de hacer clic en un enlace o descargar un adjunto de un correo que no esperabas, pásalo por este filtro si tienes conectado un servicio LLM a tu correo:
Haz que lo analice sin tocar tú nada.
Eres un experto en ciberseguridad especializado en phishing. Analiza el correo y dime:
¿Hay señales de suplantación de identidad (remitente, dominio, tono de urgencia)?
¿El mensaje intenta que actúe con prisa, miedo o por una supuesta autoridad?
¿Qué debería verificar antes de responder o hacer clic, y cómo?
Un semáforo final: verde (parece legítimo), ámbar (dudoso, verifica) o rojo (probable phishing).
¿La url a la que apunta es válida?
Un apunte que repetimos en cada formación: la IA te da una valoración, no una certeza. Ante la duda, verifica por un canal distinto (una llamada, la web oficial escrita a mano en el navegador). ¿Te ha llegado últimamente algún correo tan bien hecho que dudaste un segundo? Cuéntanoslo en los comentarios.
🛡️ La otra cara: la desinformación con nombre y apellidos
El informe dedica un bloque entero a las operaciones de influencia: redes de cuentas falsas y hasta webs de noticias enteras creadas para colar una narrativa concreta.
Un detalle escalofriante: en un caso vinculado a medios estatales rusos, un agente estatal pidió a la IA que redactara afirmaciones, la propia IA las marcó como “no verificadas”, y entonces el operador le ordenó quitar esas advertencias y presentarlo todo como hecho confirmado.
Como profesional que comparte información, tu mejor defensa es un reflejo simple: no reenviar sin contrastar. Y para eso también tienes ayuda:
Actúa como verificador de datos (fact-checker) riguroso. Te pego una afirmación o un titular que he visto circular. Sin inventarte nada:
Dime qué parte es comprobable y qué parte es opinión o interpretación.
Señala qué datos concretos debería buscar para confirmarlo o desmentirlo.
Indica qué señales de manipulación o sesgo detectas en cómo está redactado.
Si no puedes confirmarlo con certeza, dilo claramente en vez de suponer.
Afirmación: [PEGA AQUÍ]
Un colega formador nos contaba hace poco que reenvió a su grupo de trabajo una “noticia” sobre una supuesta nueva normativa. Era falsa. Tardó 30 segundos en comprobarlo… después de mandarla. El orden importa.
🚀 Cómo protegerte hoy (en 6 pasos)
Guarda los tres prompts de arriba en una nota o en tu bloc de prompts favorito. La defensa que no tienes a mano no la usas.
Desconfía del ritmo, no de la ortografía. La urgencia y la presión son la nueva señal de alarma, no las faltas.
Verifica por un segundo canal cualquier petición de dinero, datos o accesos: llamada, web oficial, persona en directo.
Nunca pegues enlaces activos ni contraseñas en la IA. Analiza solo el texto.
Frena antes de reenviar. Pasa por el fact-checker cualquier dato que vayas a compartir con tu equipo o tu comunidad.
Habla de esto con tu equipo. El eslabón débil casi nunca es la tecnología; es la persona con prisa.
No necesitas ser experto en ciberseguridad. Necesitas el hábito de parar diez segundos y preguntar.
Preguntas frecuentes
¿Esto significa que la IA es peligrosa y no debería usarla?
No. Significa que es una herramienta muy potente, y las herramientas potentes las usa todo el mundo, también los malos. La misma IA que te ayuda a defenderte es la que ellos intentan usar para atacar. Lo interesante del informe es que Anthropic detectó y cortó estas operaciones precisamente vigilando el mal uso.
¿Sustituye esto a mi sentido común?
No. Cambia la forma en que lo aplicas. La IA te da una segunda lectura rápida y sin miedo ni prisa, pero la decisión final de hacer clic, pagar o reenviar sigue siendo tuya.
¿Funciona para proteger a mi empresa, no solo a mí?
En parte. Estos prompts son un primer filtro estupendo para el día a día, pero una empresa necesita además formación al equipo y medidas técnicas (doble verificación, gestores de contraseñas, copias de seguridad). El factor humano es el que más falla.
¿Qué otras herramientas hacen algo similar?
Cualquier asistente de IA generalista (ChatGPT, Gemini, Claude, Copilot) sirve para analizar textos con estos prompts. Para phishing corporativo existen además filtros especializados de correo; para verificación, portales como Maldita.es o Newtral en el ámbito hispanohablante.
¿Dónde puedo leer el informe original?
Anthropic lo publica en abierto en su web (“Detecting and countering misuse of AI”, septiembre de 2026). Merece la pena, aunque esté en inglés: es una radiografía muy honesta de cómo está cambiando el terreno.
https://www.anthropic.com/threat-intelligence-report-september-2026
Si este post te ha sido útil, compártelo con alguien que lo necesite. Probablemente conoces a más de una persona que hoy dudaría ante uno de esos correos.
Y si quieres ir un paso más allá y aprender a sacarle partido profesional a la IA (defendiéndote incluida), échale un vistazo a nuestras formaciones en Paratodosia. Justo de esto va: usar la IA con cabeza.




