23 ago 2026

En un 80%, los ciberdelincuentes usan la IA para mejorar el vector de ataque

El experto Miguel Gaspar explica que aunque está promulgada la Ley de Protección de Datos su vigencia está prevista para noviembre del 2027, que perjudica la seguridad jurídica para inversión extranjera.

Miguel Gaspar.jpg

El especialista en ciberseguridad Miguel Ángel Gaspar, en entrevista con ÚH, advierte sobre el indudable aumento de ciberdelitos hiperrealistas en Paraguay, donde en 80% (de phi- shing, suplantación de identidad, fraudes bancarios, ciberacoso) ya esta detectada la presencia de la IA.

–¿Cuáles son los delitos cibernéticos en auge?

–Hace uno o dos años, hablábamos de un proceso casi lineal advertido por la mayoría de las empresas consultoras en ciberseguridad: que la delincuencia iba a tomar un camino hiperrealista. Es decir, las amenazas se iban a desembocar en incidentes cibernéticos cada vez más hiperrealistas.

No hablamos solo de esa estafa vulgar de un ser humano imitando una voz o de una página mal copiada de una empresa que es atacada por phishing o suplantación, sino de estafas que son casi imposibles de distinguir de los escenarios reales de las víctimas que son suplantadas, estafadas o atacadas.

Eso es lo que estamos pasando en Paraguay. En Paraguay ha aumentado el número de denuncias de suplantación de identidad, phishing, vaciamiento de cuentas bancarias, robo de cuentas de mensajerías y redes sociales.

Y, lastimosamente –lo pongo en un apartado separado porque merece un tratamiento especial–, han aumentado los delitos que tienen que ver con la integridad de menores de edad, llámese abusos, grooming, sexting, acoso, stalkers, pedófilos, pederastas.

Incluso, la generación de niños sintetizados con inteligencia artificial, a veces por propios compañeros en son de broma, pero que termina con imágenes y videos de niños protagonistas de MASI (Material de Abuso Sexual Infantil) en fotos y videos hechos con inteligencia artificial.

–¿Qué porcentaje de ciberataques usa la IA?

–Mire, en el tema de menores, o de suplantación de identidad o en ataques de phi- shing, casi todos hoy tienen involucrado algún tipo de agente de inteligencia artificial para mejorar el vector de ataque, ya sea para recolectar información que va a permitir suplantar la página, para generar una nueva página o hasta una nueva aplicación que suplante a la aplicación.

Esto, ya sea para generar los rostros o los cuerpos de las personas que van a ser suplantados o atacados; hay herramientas, hay agentes de inteligencia artificial presentes.

Es decir, como instrumento, hoy vemos que casi en un 80% hay una presencia de herramientas de inteligencia artificial mal utilizadas que terminan facilitándole la tarea a los ciberdelincuentes.

–¿Y a nivel mundial?

–A nivel mundial, esto es incluso un porcentaje mucho más grande, porque vemos que el ciberdelito en el mundo se está cobrando víctimas que antes no pensábamos que iban a ser atacadas con tanta facilidad. Entonces, tenemos aeropuertos, estaciones de trenes, hospitales, Ministerios Públicos, como ha pasado en América Latina, el caso de Chile, Argentina, Costa Rica, México, Colombia, en donde incluso organismos del Ejército han visto su base de datos y sus propios datos sensibles comprometidos por organizaciones criminales.

–¿Cómo evalúa lo que pasa en Paraguay?

–En Paraguay, el año pasado tuvimos el mayor vector de ataques en mucho tiempo, si no es el mayor de nuestra historia, en donde hasta hoy hay más de 9 millones de datos expuestos en la web.

Y sí, este año también hemos tenido incidentes que involucraron al IPS, a datos médicos, a datos de medicina prepaga en varios sanatorios, a datos y servicios de diagnóstico de imágenes en Ingavi y a empresas privadas, aseguradoras, cooperativas.

Recordemos que las cooperativas están saliendo de un ataque de ransomware, propia de la institución que las regula, que es Incoop.

Así que, este es un año que todavía viene bastante movido y estamos expectantes porque hay advertencias internacionales acerca de troyanos bancarios para Android que vienen desde Brasil con el repunte que tiene esta herramienta PIX (plataforma de pago instantáneo de Brasil).

–¿Cómo se investiga sin un marco moderno en ciberseguridad?

–Mire, tenemos un marco legal para la prevención y el combate del crimen y el cibercrimen para el acceso a datos de equipos de terceros y para la parte económica. Lo que no tenemos es un marco como para ciberseguridad.

Entonces, cuando se trata de vaciamiento de cuentas, acceso indebido, suplantación de identidad, hay un trabajo ya elaborado de la Fiscalía y de la Policía de Delitos Cibernéticos que están haciendo un trabajo ingente, a veces con muy pocos recursos.

El cibercrimen también evoluciona, y eso es algo que está pasando acá en Paraguay; y esta combinación de PIX (plataforma de pago instantáneo de Brasil) y de plataforma china dificulta muchísimo el trabajo de la Policía.

–Remarca mucho la falta de ley de protección de datos personales, ¿cómo nos afecta eso?

–Ahora yo le sumo también el tema de ciberseguridad y ciberdefensa. Hay que entender que cuando hablamos de ciberseguridad, hablamos del ámbito civil, y cuando hablamos de ciberdefensa nos referimos a un ámbito exclusivamente militar.

Entonces, Paraguay debería tener esfuerzos que vayan en la misma dirección, en una Ley de Protección de Datos Personales ya sancionada, pero no reglamentada, y la reglamentación va recién para noviembre del 2027 junto con la entrada en vigencia.

Eso es lo que estamos reclamando, porque resulta que creemos que va a ser muy contraproducente que la entrada en vigencia coincida con la aparición de la reglamentación completa.

Una Ley de Protección de Datos requiere un tiempo de implementación, requiere un trabajo previo que hoy no se está haciendo.

La ley de datos está en pañales, está promulgada, pero falta mucho trabajo de comunicación, difusión, divulgación, entrenamiento para poner a punto a las empresas y a las personas.

Y en el tema de las leyes de ciberseguridad y ciberdefensa, sí, este proyecto que se presentó (recientemente), sobre el cual fuimos a compartir en audiencia pública, es un proyecto al cual le falta muchísimo.

Valoramos el esfuerzo, pero creemos que hace falta un trabajo mucho más unificado con otros actores: la academia, los privados, la representación técnica de quienes estamos en esto en todo momento, porque había una serie de situaciones muy poco claras.

A veces mezclaban conceptos como ciberseguridad, ciberdefensa, cibercrimen, ciberdelito, nanotecnología, es decir, una medida iba a tener la misma fuerza para aplicar a alguien como la ANDE, que no cumple; como a Juan Pérez, que es un personal que llega con lo justo a fin de mes, y son cosas que hay que revisar urgentemente.

–¿Cuál es la crítica principal a la ley?

–Con el grupo Coalición, formado por diversos actores de la sociedad civil, profesionales independientes y demás, le dedicamos 10 años de trabajo a crear un proyecto de ley de protección de datos personales que presentamos en el 2021, que fue pasando y pasando.

Cuando se iba a tratar, de la noche a la mañana antes del cierre de sesiones del 2025, aparece un proyecto nuevo desde la Comisión de Equidad y Género que viene del Mitic (Ministerio de Tecnologías de la Información y Comunicación), que fue aprobado en forma general dejando de lado nuestro trabajo.

Y este nuevo proyecto está basado en este trabajo que se hizo desde la Comisión de Datos. Tiene 30 artículos menos y la diferencia principal es que con 30 artículos menos requiera una reglamentación mucho más exhaustiva que, insisto, se me hace muy larga que llegue a noviembre del 2027.

Vamos a tratar de pedirle a Mitic que clarifique los tiempos, porque ya deberíamos tener la reglamentación para que las empresas comiencen a saber qué es lo que ellas tienen que cambiar para compliance (el cumplimiento legal interno-externo),

Recordemos que las empresas extranjeras que vienen a invertir a Paraguay, una de las primeras cosas que miran es la protección jurídica de sus datos, porque eso tienen por obligación en sus países.

  • “En Paraguay, el año pasado tuvimos el mayor vector de ataque de nuestra historia, en donde hasta hoy hay más de nueve millones de datos expuestos en la web”.

Miguel A. Gaspar

Es especialista en Seguridad de la Información, Ciberseguridad y Cibercrimen.

Es CEO de Tekhnos, director de Paraguay Ciberseguro y Ciberpadres de Latinoamérica.

Instructor para las Fuerzas Militares y del Mercosur Digital para Paraguay. Es docente universitario y expositor internacional.

Más contenido de esta sección
Responsabilidad. La empresa queda fuera de la investigación fiscal y se centra en ex autoridades.
Reportes. El fiscal dijo que ampliará la imputación a más ex funcionarios tras verificar los informes.
Lucha. En el 2024 se detectaron 824 ha. de plantación de cannabis. La FTC redujo a la mitad los cultivos.
Intencional. Guardaparques vinculan los incendios en la reserva a hechos provocados por los narcos.
Investigación. Fiscalía solicitó un informe cronológico del contrato.
Una joven de 21 años que contaba con orden de captura pendiente fue detenida este viernes en la vía pública por efectivos de la Policía Nacional. La sospechosa está señalada como presunta integrante de una red delictiva dedicada a la compraventa fraudulenta de vehículos mediante documentación falsa.
Un operativo antidrogas permitió localizar e incinerar unas 20 hectáreas de supuesta marihuana en etapa de crecimiento, durante un allanamiento realizado el pasado miércoles en la zona denominada Serranía San Luis, distrito de San Carlos del Apa, Departamento de Concepción.