El auge de los perfiles falsos convierte la contratación en un riesgo de ciberseguridad

Las herramientas de IA generativa están facilitando la creación de perfiles profesionales falsos que ciberdelincuentes utilizan para eludir controles y acceder fraudulentamente a sistemas corporativos.
5 de junio, 2026
Digital Inside_tecnologia_identidadessintéticsa

La evolución tecnológica ha supuesto un cambio significativo en la forma en que los actores maliciosos operan dentro del ámbito corporativo. Actualmente, la lA generativa facilita la creación de perfiles profesionales ficticios completos en cuestión de minutos. Esta capacidad permite generar historiales laborales impecables, cartas de presentación adaptadas, fotografías e incluso ecosistemas estructurados en plataformas de búsqueda de empleo y correo electrónico, propiciando un importante aumento del fraude en los procesos de contratación empresarial.

En un marco temporal anterior a las infiltraciones más recientes, ya se documentaron operaciones respaldadas por administraciones estatales que utilizaban el engaño laboral como vector de entrada. Un caso analizado por la Unidad de Contramedidas de la firma de seguridad cibernética Sophos es la campaña denominada Contagious Interview. Esta ofensiva, ejecutada por un grupo conocido como NICKEL ALLEY bajo el amparo del gobierno de Corea del Norte, se centra en atacar a profesionales del sector tecnológico. Para llevar a cabo su propósito, los atacantes generan páginas corporativas falsas con el objetivo de ganar legitimidad y simulan procesos de selección que culminan en la distribución de programas maliciosos, a menudo utilizando repositorios de código para su coordinación o pruebas de evaluación de habilidades fraudulentas.

Esta clase de amenazas registró una evolución operativa hasta alcanzar un nuevo punto de inflexión en el año 2025, momento en el cual se observó que otro colectivo organizado bajo el nombre de GOLD BLADE comenzó a dirigir sus ataques directamente contra los profesionales de la selección de personal mediante el envío de solicitudes de empleo que ocultaban elementos maliciosos dentro de los anuncios de vacantes de las compañías.

Fruto de todo este progreso en las técnicas de engaño, las investigaciones advierten de que estos candidatos ficticios están logrando infiltrarse en compañías europeas aprovechando el anonimato digital. Los propósitos detrás de estas acciones incluyen la elusión de sanciones internacionales mediante la obtención de un puesto de trabajo en países occidentales, el acceso no autorizado a los sistemas informáticos confidenciales y la extorsión directa a las propias empresas contratantes.

Para sortear las políticas de verificación corporativas, los atacantes manipulan pruebas técnicas y evitan las comprobaciones de identidad. Durante las entrevistas por videoconferencia, suelen argumentar problemas de conectividad para no encender la cámara o alteran sus fondos virtuales, demostrando además un escaso conocimiento del entorno local europeo en el que afirman residir. Una vez logran avanzar en el proceso, exigen utilizar sus propios dispositivos personales en lugar de los equipos corporativos protegidos, y modifican constantemente sus datos bancarios o direcciones postales de entrega para intentar borrar su rastro frente a las auditorías internas.

Ante este complejo escenario de engaño, los departamentos de recursos humanos se han convertido en un pilar fundamental para la ciberseguridad. Los especialistas en el análisis de estas amenazas señalan que los responsables de contratación deben mantener una vigilancia extrema sobre la coherencia general del postulante sin necesidad de contar con conocimientos técnicos profundos. Esto implica comprobar exhaustivamente la concordancia entre los documentos aportados y verificar los antecedentes a través de canales oficiales o independientes, sometiendo a todo el personal a flujos de revisión estandarizados. Para complementar estas primeras líneas de defensa operativas, se ha editado una guía de actuación dirigida a los directores de seguridad de la información que vincula los conocimientos sobre estas amenazas emergentes con su aplicación práctica en la protección estructural de la empresa.