Contexto global: la magnitud de lo que está pasando de verdad
Nadie te dijo que esta categoría de delito existía. Ese es el punto de partida. No las estadísticas. No la geografía. El hecho de que la mayoría de quienes caen en la estafa del phantom hacker se la encuentran sin saber previamente que algo así fuera posible.
No te avisaron. Ni la empresa tecnológica cuyo logotipo robaron para el aviso del navegador. Ni tu banco, cuyo nombre y número suplantaron sin que lo supiera. Ni ninguna campaña de concienciación que te llegara a tiempo de servir de algo. Los sistemas que deberían haberte avisado o no supieron cómo, o subestimaron la escala, o dieron por hecho que ya se ocupaba otro.
Todas las cifras anteriores corresponden a casos denunciados. Las fuerzas de seguridad de todo el mundo estiman que los casos denunciados representan entre el 10 % y el 15 % de los incidentes reales. La magnitud real no son esas cifras. Son esas cifras multiplicadas por seis o por diez.
La escala: qué dicen realmente las cifras
La estafa del phantom hacker y el ecosistema más amplio de fraude de soporte técnico al que pertenece representan una de las categorías de crimen organizado más grandes y económicamente destructivas que operan a escala mundial.
- Estados Unidos: el Centro de Denuncias de Delitos por Internet del FBI registró más de 53.000 denuncias relacionadas con fraude de soporte técnico y de centros de llamadas en 2024, con pérdidas totales superiores a 1.900 millones de dólares. En todo el año natural 2023, las pérdidas totales por fraude de soporte técnico en todos los grupos de edad alcanzaron los 924,5 millones de dólares.
- Reino Unido: el fraude por pago autorizado inducido produjo pérdidas superiores a 450 millones de libras en 2024.
- Australia: las estafas de acceso remoto generaron específicamente 106 millones de dólares en pérdidas documentadas en 2024, dentro de un panorama nacional de fraude de 2.180 millones.
- Canadá: el Centro Antifraude registró más de 638 millones de dólares canadienses en pérdidas totales denunciadas por fraude en 2024.
De dónde viene esto
La principal infraestructura de centros de llamadas dirigida a víctimas estadounidenses y británicas tiene su mayor concentración documentada en el sur de Asia, en particular en la India, con importantes centros operativos en Noida, Calcuta y Gurugram. No son operaciones montadas en un sótano. Son parques empresariales con departamentos de recursos humanos, programas de formación estructurados centrados en neutralizar el acento y sistemas retributivos por objetivos.
Aun así, describir la India como el único epicentro tergiversa la geografía completa de la amenaza. La Evaluación de la Amenaza del Crimen Organizado en Internet de Europol de 2024 documenta específicamente una actividad significativa de centros de llamadas ilegales en Europa del Este, con operaciones destacadas identificadas en Bulgaria y Rumanía, así como en Israel.
A quién eligen: una superficie que se amplía
La población principal de víctimas siguen siendo los mayores de 60 años en países ricos de habla inglesa. Sin embargo, la evaluación de Europol de 2024 identifica a las pequeñas y medianas empresas como una categoría cada vez más elegida. Las pymes manejan con frecuencia flujos financieros importantes con menos recursos dedicados a la ciberseguridad que las grandes corporaciones. El vector de ataque se adapta en consecuencia: llamadas falsas del servicio interno de informática, alertas de seguridad inventadas de software corporativo, suplantación de proveedores tecnológicos de la empresa.
Cómo desaparece el dinero
La arquitectura financiera se construye en torno a un requisito: los fondos deben volverse irrecuperables antes de que la víctima se dé cuenta de que ya no están.
- Transferencias bancarias: se dispersan de inmediato a través de redes de mulas de dinero en varias capas.
- Criptomonedas: se mueven saltando entre varios protocolos de cadena de bloques y se procesan mediante servicios de mezcla que ocultan algorítmicamente el historial de operaciones.
- Oro y efectivo: los recoge en el domicilio de la víctima un mensajero reclutado en el país y se liquidan rápidamente a través de comerciantes de metales preciosos o se convierten en criptomonedas. Es una solución analógica a unas defensas digitales.
La divergencia regulatoria que importa
En el Reino Unido, las normas de reembolso obligatorio para el fraude por pago autorizado inducido entraron en vigor en octubre de 2024. Obligan a los bancos a devolver el dinero a las víctimas en la mayoría de los casos y crean un incentivo económico directo para que inviertan en sistemas de detección conductual.
En Estados Unidos, el marco regulatorio no impone requisitos comparables de reembolso obligatorio. Los bancos deniegan con frecuencia el reembolso de transferencias que la víctima autorizó técnicamente, al margen del engaño psicológico que hubiera detrás. Para las víctimas estadounidenses, eso significa que el banco cuyo identificador de llamada se usó para ganarse su confianza no asume ninguna responsabilidad económica legal por el resultado.
La escalada de la inteligencia artificial
La clonación de voz con IA generativa puede producir ya una réplica convincente de la voz de una persona concreta a partir de apenas tres segundos de audio. Esa voz clonada se está desplegando en las operaciones del phantom hacker para añadir una capa de personalización aterradora a la fase de suplantación gubernamental. La creación de archivos deepfake se disparó hasta unos 8 millones de casos en 2025. También se está usando video deepfake en tiempo real en reuniones virtuales (Zoom, Teams) para que los operadores puedan aparecer como agentes de policía.
Qué tiene que cambiar
El marco regulatorio de Estados Unidos tiene que igualar el estándar ya establecido en el Reino Unido: reembolso obligatorio para las víctimas de fraude por pago autorizado inducido obtenido mediante un engaño psicológico demostrable.
Las redes de publicidad digital —Google, Bing y equivalentes— necesitan estándares exigibles de verificación de anunciantes. Los actuales permiten que números de teléfono fraudulentos aparezcan por encima de los resultados de búsqueda legítimos con controles mínimos.
Las operadoras de telecomunicaciones tienen que completar el despliegue de los protocolos de autenticación del identificador de llamada (STIR/SHAKEN) en todos los participantes de la red, para eliminar la capacidad de suplantación que hace funcionar la fase del agente bancario.
La formación de los empleados de banca debe tratarse como un mecanismo primario de prevención del fraude. Los casos documentados muestran que los empleados formados que reconocen las señales conductuales de las víctimas del phantom hacker han interrumpido y evitado extracciones desde la propia sucursal.
Cerrar la brecha
Tiene que existir una infraestructura de concienciación pública a gran escala, que pueda encontrar quien escriba «número de teléfono aviso virus computadora» en un buscador y necesite llegar a algún sitio real antes de marcar. Cada persona que lee esta página y la comparte con alguien que pueda necesitarla está haciendo ese trabajo. No es glamuroso. Es lo único que escala lo bastante rápido como para importar.