Fraude de 95 millones de euros en banca privada mediante clonación de voz por IA: Análisis y lecciones
Analizamos el fraude de 95M€ a Intesa Sanpaolo por clonación de voz con IA. Descubre cómo proteger a la alta dirección con Human Risk Management (HRM).

El riesgo humano es riesgo de negocio. En febrero de 2026, la filial de banca privada de Intesa Sanpaolo (Fideuram) sufrió una operación de ingeniería social que resultó en la transferencia no autorizada de 95 millones de euros hacia cuentas en China y Hong Kong. Este incidente crítico no fue causado por una vulnerabilidad de software, un firewall sin actualizar o un exploit zero-day, sino por la manipulación de la confianza y la autoridad mediante ingeniería social avanzada. La resiliencia organizacional moderna requiere transicionar de políticas pasivas hacia una gestión activa mediante el Human Risk Management (HRM) basado en ciencia.
La voz ya no es un factor de autenticación seguro
La llegada de los medios sintéticos y la inteligencia artificial ha alterado drásticamente el panorama de amenazas. Actualmente, los atacantes ejecutan clonación de voz zero-shot utilizando apenas unos segundos de audio público extraído de conferencias o llamadas de inversores. Esto habilita un vishing interactivo en tiempo real que replica el tono, la cadencia y el acento de directivos con fidelidad absoluta.
En el incidente de Fideuram, los ciberdelincuentes ejecutaron una secuencia de fraude de identidad sincronizada y multicanal:
- Un mensaje de WhatsApp falsificado suplantando al CEO del grupo.
- Una llamada telefónica de vishing clonando la voz de un socio director del prestigioso despacho de abogados A&O Shearman.
- Correos electrónicos falsificados con las coordenadas bancarias offshore.
Al encadenar estos canales, los atacantes anularon los instintos de verificación de la víctima. Escuchar una voz familiar proporcionó una falsa verificación multifactor, transformando la confianza informal en un punto único de fallo.
Psicología de la suplantación: Autoridad, urgencia y sesgos cognitivos
La ingeniería social manipula la arquitectura cognitiva humana. Durante este ataque, los cibercriminales hiperactivaron el Sistema de Activación Conductual (BAS) del directivo al presentar la operación como una adquisición estratégica confidencial y de alta recompensa. Simultáneamente, suprimieron su Sistema de Inhibición Conductual (BIS), el encargado de la cautela, mediante presión ejecutiva y urgencia artificial.
Este esquema explota impulsores de vulnerabilidad humana críticos:
- Autoridad y jerarquía: Se manipuló la lealtad corporativa y la tendencia a ejecutar directrices de la alta dirección sin fricción operativa.
- Urgencia artificial y sobrecarga cognitiva: Se forzó el cumplimiento inmediato estrechando el ancho de banda mental necesario para la reflexión deliberada.
- Validación de terceros: Introducir a una firma legal reconocida internacionalmente redujo las defensas psicológicas al generar una falsa sensación de debida diligencia.
El impacto regulatorio y de gobernanza bajo DORA
Estos ataques sistémicos sitúan al riesgo humano en el epicentro de la gobernanza, cobrando especial urgencia normativa en Europa. Para las entidades, cumplir con el reglamento DORA (Digital Operational Resilience Act) es imperativo para mitigar vulnerabilidades y asegurar la continuidad operativa. Si necesitas proteger datos sensibles, implementar una plataforma de gestión de riesgo humano para sector financiero y bancario es un paso estratégico ineludible.
Bajo los artículos 6 y 7 de DORA, el órgano de dirección asume una responsabilidad indelegable sobre la postura de riesgo operativo, requiriendo evaluación y entrenamiento ejecutivo obligatorio. El coste de una brecha humana es severo: además de los 36 millones de euros que se desvanecieron en criptomonedas sin posibilidad de recuperación, el presidente de la entidad atacada presentó su dimisión. Esto evidencia cómo los fallos de riesgo humano impactan directamente en la continuidad del liderazgo y la estabilidad de la gobernanza.
De la intuición a la resiliencia estructurada
Para neutralizar la clonación de voz y la suplantación ejecutiva, las organizaciones deben implementar protocolos de verificación procedimental e integrarlos en su cultura de seguridad. Las medidas estratégicas incluyen:
- Verificación out-of-band (OOB) estricta: Cualquier transferencia de capital o solicitud estratégica recibida por canales informales debe requerir una verificación secundaria obligatoria por una vía de comunicación independiente.
- Matriz de autorización de control dual: Las operaciones financieras deben requerir la aprobación de múltiples partes dentro de plataformas corporativas seguras, eliminando la autoridad de firma única.
- Cero confianza implícita: Los flujos de trabajo deben aplicarse de forma universal en toda la jerarquía corporativa, prohibiendo explícitamente las anulaciones basadas en el rango.
Las políticas de seguridad estáticas fracasan porque el comportamiento humano bajo estrés agudo no se alinea con la teoría documental. Para asegurar el cumplimiento y preparar a la organización, es vital medir y reforzar la resistencia de los colaboradores a través de un simulador de ciberataques. Desplegar simulaciones de ataques de ingeniería social continuas y automatizadas que repliquen tácticas modernas de vishing, phishing y smishing permite evaluar el riesgo real bajo presión.
Conclusión
El incidente de Fideuram demuestra que la vulnerabilidad humana no gestionada puede eludir los perímetros técnicos de cualquier entidad. En una era donde la inteligencia artificial genera audio sintético indistinguible de voces ejecutivas reales, es imperativo pasar a un modelo proactivo de resiliencia. Entrena a tus colaboradores frente al vishing con Kymatio mediante Social Attack Simulations automatizadas, cuantifica el riesgo conductual de tu equipo en tiempo real, justifica tu ROSI y solicita una demo gratuita para transformar a tu plantilla en una línea activa de defensa.



