Deepfake en entrevistas de trabajo en México: candidatos falsos con IA
Deepfakes en videoentrevistas de trabajo remotas en México: cómo candidatos falsos usan face-swap por IA, CV y documentos falsificados para conseguir empleo remoto, con el nearshoring como blanco directo.

Resumir este artículo con
Un candidato remoto que nunca existió puede aprobar una entrevista, pasar la verificación de referencias y firmar un contrato en la misma semana. La combinación de face-swap en tiempo real, currículums generados por IA y documentos de identidad robados ya no es un escenario hipotético: el FBI, el DOJ y CrowdStrike han documentado cientos de casos ligados a programas norcoreanos de falsos trabajadores de IT remotos. México, principal destino de nearshoring para empresas estadounidenses que contratan desarrolladores a distancia, es un blanco directo.
Qué es un deepfake en una entrevista de trabajo remota
Un deepfake de entrevista es un video en vivo donde un software de intercambio de rostro (face-swap) superpone la cara de otra persona, o un rostro generado por IA, sobre la imagen real del entrevistado durante la videollamada. El FBI advirtió de esta técnica desde junio de 2022, en un aviso público del Internet Crime Complaint Center sobre el uso de deepfakes y datos personales robados para solicitar empleos remotos en tecnología, programación y bases de datos (ic3.gov/PSA/2022/psa220628). El aviso señalaba que el movimiento de labios no siempre coincidía con el audio, y que toses o gestos no se sincronizaban con la imagen.
La técnica rara vez se usa sola. Se combina con una identidad robada, un currículum retocado con IA generativa y, en muchos casos, referencias de antiguos jefes que en realidad son cómplices del esquema. El objetivo final no siempre es el sueldo: el acceso a sistemas internos, código fuente o datos de clientes suele valer más.
Por qué el nearshoring hace de México un blanco directo para este fraude
México dejó de ser solo un destino de manufactura relocalizada. En 2025, el país captó 36,000 millones de dólares en inversión extranjera asociada al nearshoring, desplazando a China como principal socio comercial de EE. UU. (expansion.mx), y el IMSS registró en paralelo 400,000 empleos formales nuevos entre enero y octubre de 2025, un récord histórico impulsado en parte por esa misma expansión (elimparcial.com). Buena parte del nearshoring es contratación remota de perfiles tech: empresas estadounidenses contratan desarrolladores e IT en México por la zona horaria y un ahorro de 40-60 % frente a EE. UU., justo el tipo de vacante que explota el fraude: selección 100 % remota y verificación que rara vez cruza más de una fuente.
El riesgo corre en ambos sentidos: empresas mexicanas y estadounidenses que subcontratan en México quedan igual de expuestas, porque el vector de ataque no distingue el origen de la nómina.
El grupo Famous Chollima y los falsos trabajadores de IT norcoreanos
CrowdStrike bautizó como Famous Chollima al grupo de operativos norcoreanos que se hacen pasar por desarrolladores y técnicos de IT remotos en empresas de EE. UU., Europa, Asia y, cada vez más, América Latina. Según el CrowdStrike 2026 Global Threat Report, publicado el 24 de febrero de 2026, los incidentes vinculados a Corea del Norte crecieron un 130 % en 2025, con la actividad de Famous Chollima duplicándose respecto al año anterior (crowdstrike.com). El grupo usa IA generativa para redactar currículums, generar identidades sintéticas y aplicar deepfakes en las entrevistas.
El DOJ estadounidense ha judicializado varias tramas relacionadas. El 16 de abril de 2026, el DOJ anunció la condena de dos ciudadanos estadounidenses por facilitar un esquema que infiltró a trabajadores norcoreanos en más de 100 empresas de EE. UU., usando identidades robadas de al menos 80 personas y generando más de 5 millones de dólares para el régimen (justice.gov), operando entre 2021 y octubre de 2024 con el mismo patrón de contratación 100 % remota que enfrenta cualquier empresa que reclute talento tech en o a través de México.
¿Listo para automatizar sus verificaciones?
Piloto gratuito con sus propios documentos. Resultados en 48h.
Solicitar un piloto gratuitoCurrículums, títulos y cartas de referencia: el paquete completo del fraude
El face-swap solo resuelve la parte visual del engaño. Detrás suele haber un currículum inflado o inventado, un título alterado con herramientas de edición de imagen, y cartas de referencia de contactos que no existen o están coludidos con el candidato falso. Ya hemos analizado cómo se fabrican currículums y diplomas con IA generativa y cómo detectar cartas de referencia construidas a medida antes de la oferta final.
Un analista de Unit 42, la división de investigación de Palo Alto Networks, sin experiencia previa en manipulación de imagen, construyó una identidad sintética funcional (foto, biografía y documentación de respaldo) en 70 minutos, con una computadora doméstica y software gratuito (unit42.paloaltonetworks.com). El dato explica por qué verificar un solo documento ya no basta: cada pieza se fabrica por separado y a bajo costo. En América Latina, el fraude de identidad impulsado por IA ya representa 48.3 % de los casos, la proporción más alta a nivel global, frente a un promedio mundial de 11 %, según el Identity Fraud Intelligence Report de Unico y Liminal (julio de 2026) (elfinanciero.com.mx).
Qué señales visuales delatan un rostro generado por IA
El contorno del cabello y las orejas suele parpadear o deformarse cuando el candidato gira la cabeza con rapidez, porque el filtro de face-swap tarda en recalcular esa zona. Pedir que coloque una mano o un objeto frente a la cara durante un segundo también rompe el efecto en la mayoría de los montajes, ya que el modelo no tiene tiempo de resolver la oclusión sobre la marcha.
Qué preguntas ayudan a desenmascarar a un candidato falso en la entrevista
Pedir que el candidato incline la cabeza hacia ambos lados, tosa o se toque el cabello en vivo obliga al software de face-swap a reaccionar en tiempo real, algo que muchos filtros manejan mal. Preguntar por detalles muy locales de una dirección o de un antiguo empleo, que no figuran en LinkedIn, también expone guiones preparados o respuestas leídas por un tercero fuera de cámara.
El caso KnowBe4: cuando el impostor ya tiene la laptop en las manos
En 2024, la empresa de ciberseguridad KnowBe4 hizo pública su propia contratación fallida. La compañía completó cuatro entrevistas, una verificación de antecedentes y una comprobación de referencias antes de enviar una laptop al nuevo empleado; el equipo de seguridad detectó actividad maliciosa minutos después de que el equipo se conectara a la red (blog.knowbe4.com). El candidato había robado una identidad estadounidense real y retocado con IA una foto de stock para pasar la verificación facial.
KnowBe4 aisló el dispositivo 25 minutos después de detectar la carga de software no autorizado, sin pérdida de datos. El caso es relevante porque todos los controles estándar (entrevistas, antecedentes, referencias) se ejecutaron con normalidad y aun así fallaron: la identidad de base era robada, no falsificada de forma burda.
Checklist para RRHH: señales de alerta frente a un candidato deepfake
| Señal | Entrevista probablemente real | Posible deepfake o identidad fabricada |
|---|---|---|
| Movimiento de cabeza | Bordes del cabello y lentes se mueven con naturalidad | Parpadeo o deformación alrededor del cabello al girar rápido |
| Objeto frente a la cara | La imagen se ajusta sin problema | El filtro se congela, distorsiona o la llamada se corta |
| Sincronía audio-labios | Coincide incluso con toses o risas espontáneas | Desajustes breves y repetidos entre voz y labios |
| Verificación documental | Selfie, INE o pasaporte y CV coherentes entre sí | Iluminación o resolución distintas entre documento y selfie |
| Referencias laborales | Contactable por un canal independiente al facilitado | El "antiguo jefe" solo responde por un correo genérico |
| Pruebas técnicas en vivo | Dudas y tiempos de pensamiento normales | Respuestas perfectas e inmediatas ante preguntas fuera de guion |
Ninguna señal aislada es prueba definitiva. La combinación de dos o tres, junto a una verificación documental que cruce INE o pasaporte, CURP y CV, es lo que reduce el riesgo de forma real.
Qué dicen el FBI, el DOJ y las autoridades mexicanas
El FBI mantiene abierto su canal de denuncia IC3, y pide conservar IPs, correos y capturas del proceso (ic3.gov). En México, la Guardia Nacional, vía CERT-MX, detectó y reportó más de 2,600 sitios ligados a fraudes con falsas ofertas de empleo entre 2023 y 2025, eliminando más de 2,100, y recomienda denunciar al número 088 de Atención Ciudadana (gob.mx/gncertmx). La Condusef alerta sobre vacantes que piden CURP, RFC o fotos de documentos oficiales desde el primer contacto, una señal clara de fraude (condusef.gob.mx).
Gartner añade una proyección de negocio: según un informe de julio de 2026 basado en una encuesta a 3,000 candidatos, 1 de cada 4 perfiles podría ser falso en 2028, y un 6 % admitió haber cometido fraude en una entrevista (hrdive.com). México comparte ese punto ciego: la región concentra la mayor proporción mundial de fraude de identidad asistido por IA.
Cómo protegerse: verificación de identidad y documentos más allá de la entrevista
Ni una videollamada más larga ni una pregunta más ingeniosa cierran el problema por sí solas, porque el fraude combina varios documentos y canales a la vez. La detección fiable exige cruzar el documento de identidad, la selfie, el currículum, el título y las referencias entre sí, en vez de validar cada pieza de forma aislada. Nuestro enfoque en CheckFile se basa en detección basada en análisis multicapa (estructural, metadatos, coherencia entre documentos), aplicada al expediente completo y no solo a un documento suelto.
Esto importa porque los controles manuales siguen fallando a gran escala: según el informe 2024 de la ACFE (Report to the Nations), solo el 37 % del fraude documental es detectado por controles manuales internos (acfe.com). CheckFile ofrece un análisis forense de contenido generado por IA disponible como capa opcional, según el nivel de riesgo del sector, pensado para RRHH que contrata perfiles IT o financieros sin verificación presencial. El enfoque sectorial completo, con criterios propios para banca, seguros o construcción, está en la guía de verificación por industria; la plataforma de verificación documental de CheckFile puede explorarse antes de decidir qué capas activar.
Para RRHH que contrata perfiles remotos, en México o vía nearshoring con EE. UU., el punto de partida práctico es revisar cómo se aplica esta capa de detección a currículums, selfies y documentos de identidad en /detection-deepfake-ia. CheckFile analiza expedientes y señala indicios de generación por IA como complemento a los controles existentes, sin sustituir la verificación de referencias ni el criterio del equipo de selección. La plataforma soporta más de 3,200 tipos de documentos, OCR en 24 idiomas y cobertura en 32 jurisdicciones, lo que permite verificar una credencial INE, un pasaporte mexicano o un título extranjero en el mismo flujo. Cumplimiento y cifrado en /securite; planes en /tarifs.
Preguntas frecuentes
Cómo se detecta un deepfake en una entrevista de trabajo por video
Pedir al candidato que gire la cabeza con rapidez, se toque el cabello o coloque un objeto frente a la cara suele exponer los filtros de face-swap en tiempo real, porque el modelo no recalcula bien la oclusión. También ayuda cruzar la imagen de la videollamada con la foto del documento de identidad y con perfiles profesionales previos.
Es legal grabar la entrevista para analizarla después en busca de manipulación
En México, grabar una entrevista requiere informar previamente al candidato y contar con su consentimiento, conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP, vigente desde marzo de 2025), cuya vigilancia corresponde hoy a la Secretaría Anticorrupción y Buen Gobierno, tras la extinción del INAI.
Por qué los trabajadores norcoreanos se centran en puestos de IT remotos
Los puestos de desarrollo y soporte de IT dan acceso a sistemas y datos sensibles sin presencia física, con procesos de verificación más ligeros que otros sectores. El auge del nearshoring hacia México multiplicó ese tipo de vacantes, ampliando los puntos de entrada para estas tramas.
Qué hago si ya contraté a alguien que sospecho no es quien dice ser
Aislar el acceso del empleado a sistemas y credenciales antes de confrontarlo es la prioridad, como hizo KnowBe4 en 2024. Después conviene documentar el incidente y notificarlo al FBI vía IC3 si hay indicios de una trama transnacional, o a CERT-MX (Guardia Nacional) y a la Condusef si el caso involucra a México.
Basta con verificar el INE o el pasaporte para descartar un candidato falso
No, porque en varios casos documentados el documento de identidad era robado y por tanto genuino en su origen, no falsificado de forma burda. La verificación necesita cruzar ese documento con la selfie, el CURP o RFC declarados y la coherencia del resto del expediente, no validar cada pieza por separado.
Manténgase informado
Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.