Si 2024 fue el año en que llegó el fraude generativo, 2025 fue el año en que se industrializó. Las videollamadas con deepfakes pasaron de ser una anécdota a un punto fijo en los informes de amenazas de las empresas. La falsificación de documentos se convirtió en un servicio por suscripción. Las identidades sintéticas dejaron de ser una curiosidad de las agencias de crédito y pasaron a ser una categoría de pérdidas habitual. Los equipos de fraude dedicaron el año a descubrir qué controles eran reales y cuáles eran puro teatro.
Qué falló
Todo lo que confiaba en los píxeles falló. Las fotos de documentos, las comparaciones de selfies sin prueba de vida certificada, el reconocimiento de voz, el “lo vi en la llamada”: todo cayó ante ataques de generación o de inyección. La autenticación basada en conocimiento terminó su larga agonía. Los códigos SMS solo sobrevivieron donde no había nada mejor.
Qué resistió
La criptografía resistió. Los chips NFC de los pasaportes resistieron un año de avances en IA por una razón sencilla: los modelos generativos sintetizan apariencias, y los chips no son apariencias, son firmas de un gobierno. La prueba de vida certificada (ISO 30107-3) resistió la inyección. Las firmas y los sellos cualificados mantuvieron su valor probatorio ante los tribunales, precisamente porque su confianza es matemática, no perceptiva.
La postura para 2026
La lección marca la estrategia: trasladar cada decisión de alto riesgo de la percepción a la criptografía. La plataforma de WeVerify, con KYC a nivel de chip, prueba de vida certificada, firma cualificada y vídeo sellado, no ha registrado ninguna aceptación de impostores hasta la fecha en el despliegue de La Haya, en el peor año que han ofrecido los atacantes. 2026 será peor. La arquitectura supera a la vigilancia.
