Los candidatos pueden alterar su rostro, voz y antecedentes para superar entrevistas remotas y obtener acceso legítimo a sistemas internos.
Perfiles falsos generados con inteligencia artificial comenzaron a infiltrarse en procesos de selección de empresas de todo el mundo. Candidatos que ocultan su identidad real mediante filtros digitales o directamente crean identidades ficticias consiguen superar entrevistas por videollamada y acceder a sistemas internos con credenciales legítimas.
El fenómeno dejó de ser solamente un problema para las áreas de recursos humanos y se convirtió también en un riesgo de seguridad informática. Según la consultora en tecnología, Gartner, uno de cada cuatro postulantes a un empleo será falso hacia 2028, mientras que una encuesta realizada entre 1.000 responsables de contratación en Estados Unidos detectó que el 17% había encontrado candidatos que utilizaron tecnología deepfake para modificar su apariencia durante una entrevista en video.
Crear una identidad ficticia para una entrevista remota requiere actualmente poco esfuerzo técnico. A partir de una imagen estática o un video breve de otra persona y unos segundos de su voz, es posible construir un rostro sintético capaz de moverse y hablar en tiempo real durante una videollamada.
Vijay Balasubramaniyan, director ejecutivo de la firma de autenticación de voz Pindrop Security, calificó el ritmo del fenómeno como “sin precedentes” y afirmó haber detectado personalmente a un candidato de este tipo.
La inteligencia artificial también permite fabricar currículums, fotografías profesionales, sitios web personales y perfiles de LinkedIn. Todos esos elementos pueden combinarse para construir una identidad laboral aparentemente completa y presentar lo que parece ser el candidato ideal para un determinado puesto. En este contexto, un candidato deepfake es una persona que modifica su rostro o voz durante una entrevista remota para ocultar su identidad real, superar los filtros de selección y, en algunos casos, acceder a sistemas internos o cometer fraude.
El principal riesgo aparece después de la contratación. Una vez dentro de una organización, un falso empleado puede utilizar sus credenciales legítimas para acceder a información confidencial, robar secretos comerciales o instalar programas maliciosos en la infraestructura de la compañía. El problema radica en que el acceso fue otorgado por la propia empresa, que desconocía quién estaba realmente detrás de la pantalla.
Uno de los casos de mayor repercusión pública involucra a redes vinculadas con Corea del Norte. En mayo de 2024, el Departamento de Justicia de Estados Unidos denunció que más de 300 empresas estadounidenses habían contratado sin saberlo a impostores vinculados con ese país para ocupar puestos remotos de tecnología de la información. Según la denuncia, esas contrataciones generaron al menos 6,8 millones de dólares en ingresos para el régimen norcoreano y utilizaron identidades robadas de ciudadanos estadounidenses y redes virtuales privadas para ocultar la ubicación real de los trabajadores.
Las empresas comenzaron a incorporar distintos mecanismos para detectar estos casos. Vidoc Security Lab, por ejemplo, sufrió dos entrevistas con postulantes falsos y luego empezó a exigir encuentros presenciales de un día, con viaje y jornal pagados. En una entrevista que se volvió viral en LinkedIn, Moczadlo pidió a un candidato que colocara la mano frente a su rostro para comprobar si utilizaba un filtro de inteligencia artificial; ante su negativa, interrumpió la entrevista. CBS News también señaló como posibles controles verificar la fecha de creación de un perfil de LinkedIn, sus conexiones reales y las respuestas a preguntas culturales que un residente genuino podría conocer.
El aumento de estos controles también genera consecuencias para los candidatos reales. El consultor en seguridad informática Roger Grimes advirtió que la sospecha de estar frente a un postulante falso puede hacer que personas que buscan empleo pierdan oportunidades, debido a que los procesos de selección se vuelven más largos, costosos y desconfiados. André Naef, de Validato, sostuvo que verificar la identidad de un candidato “ya no es un trámite de RR. HH., es una medida de seguridad”. La firma recomienda reforzar los controles en contrataciones remotas con acceso a datos sensibles, aunque advierte que el uso de biometría requiere un análisis jurídico previo por tratarse de una herramienta de alto riesgo.
comentar