El CTO de NordVPN advierte que la IA hace que el fraude sea casi gratis de escalar

El CTO de NordVPN advierte que la IA hace que el fraude sea casi gratis de escalar
Ivan Patriki
03 ago 2026, 11:48 A. M.

con tecnología de

Invezz
NordVPN (Nord Security)

Comprar exposición a Nord Security (por ejemplo, ganadores de paquetes de identidad/fraude al estilo Gen Digital; específicamente NordVPN/Nord Security como beneficiario puro). El artículo muestra que la IA abarata las identidades robadas ($19) y hace el fraude escalable, por lo que consumidores y pymes pagan por defensas de identidad y contra la toma de control de cuentas más fidelizadoras, no por una VPN commodity. El giro de Nord hacia la defensa contra el fraude y el enfoque en la protección de cookies de sesión apunta directamente a la próxima ola de toma de control de cuentas.

Riesgo clave: Una gran reacción adversa en materia de privacidad/regulación obliga a Nord a cambiar su postura de no-registros/auditoría o su manejo de datos, rompiendo el foso de confianza y frenando las actualizaciones de pago.

Gen Digital (Norton/Avast)

Comprar Gen Digital. Ya adquirió MoneyLion para añadir herramientas bancarias/crediticias a la protección de identidad—exactamente el cambio hacia una “identidad y fraude de mayor valor” que describe el artículo. A medida que el fraude por IA escala, agrupar crédito + identidad + defensa contra estafas se convierte en un motor de venta cruzada, y Gen Digital tiene la distribución y la confianza de marca para ganar cuota frente a competidores más débiles centrados únicamente en VPN.

Riesgo clave: El fraude impulsado por IA supera a la detección, provocando fuga de clientes, y los reguladores restringen el uso de datos relacionados con identidad/crédito, comprimiendo márgenes y crecimiento.

  • Una identidad robada operativa ahora se vende por unos $19, dice Marijus Briedis de NordVPN.
  • La IA ha hecho que las estafas, los deepfakes y la clonación de voz sean baratos y escalables.
  • La VPN se está convirtiendo en un paquete de defensa contra el fraude.

Un conjunto operativo de credenciales robadas, un correo empresarial funcional, una tarjeta de crédito activa y una identificación ahora cuestan unos $19, según la investigación de NordVPN.

Quienes gestionan la ciberseguridad para consumidores afirman que la IA ha hecho que tanto el robo como el fraude resultante sean prácticamente gratuitos de escalar.

Para los inversores, eso está convirtiendo discretamente un negocio de VPN de producto básico en una lucha de mayor valor por la identidad y el fraude.

Marijus Briedis, director de tecnología (CTO) de NordVPN, dijo en el podcast On The Margin que las identidades robadas son ahora sorprendentemente baratas.

Citando una investigación reciente de NordVPN en Lituania, afirmó que cuesta poco "conseguir un correo empresarial funcional, una tarjeta de crédito operativa y algún tipo de identificación; hoy en día son unos $19".

La razón es la escala. "Esas filtraciones ocurren básicamente todos los días ahora", dijo. "Operas a nivel de datos y, básicamente, no te importa, honestamente. Simplemente combinas esos datos de distintas fuentes y los pones en una cesta ... una nueva base de datos, y tratas de venderla lo más posible."

Las pérdidas registradas ya están en máximos históricos. El informe anual IC3 del FBI contabilizó $16.6 billion en ciberdelitos en 2024, un aumento del 33% respecto al año, y el Center for Financial Services de Deloitte espera que el fraude generativo de IA alcance $40 billion en EE. UU. para 2027, desde $12.3 billion en 2023.

Por qué la IA ha industrializado el fraude

Las herramientas se han reducido a casi nada. Montar una tienda falsa para recolectar datos de tarjetas, dijo Briedis, "es hoy en día un trabajo de diez minutos, incluyendo comprar el dominio, poner el sitio web y llevarlo a producción, como lo llamamos".

Eso, dijo, es por qué las estafas y las campañas de phishing escalan "exponencialmente", especialmente en torno al Black Friday, y espera que las herramientas de IA lo impulsen "básicamente de forma exponencial" a partir de ahora.

El siguiente frente es la voz, y dijo que ya está en marcha.

"Ya existen ataques avanzados en los que primero intentan llamar a un familiar para obtener tu voz y la forma en que hablas, y luego usan esa voz generada por IA para llamar a ese familiar e intentar estafarte", dijo Briedis. Espera que el fraude siga combinando "texto, voz, vídeo".

Ya ha costado dinero real a las empresas. Briedis señaló el caso de 2024 en Arup, el grupo de ingeniería de Londres, cuyo empleado financiero en Hong Kong transfirió $25.6 million tras una videollamada en la que todos los demás participantes eran deepfakes generados por IA.

"El contable fue inducido a enviar veinticinco millones a los estafadores porque estaba en la reunión de Zoom con todos los directivos en ese momento", dijo.

La frontera automatizada preocupa a otros en el sector. Varun Kabra, chief growth officer de la blockchain centrada en identidad Concordium y exejecutivo de la firma de privacidad Proton, dijo en el mismo podcast que los agentes de IA están empezando a realizar transacciones en nombre de las personas, y nadie puede ver quién está realmente detrás de ellos.

"La contraparte al otro lado, la aerolínea en este caso, o la plataforma de venta de billetes, lo que sea, no tiene forma de verificar dónde hay un humano responsable real detrás de la transacción", dijo.

"Y eso podría abrir la puerta al fraude: bots que actúan como humanos, agentes que operan sin rendición de cuentas."

Puso un plazo: "Probablemente estemos a entre seis y doce meses de que estas transacciones puedan superar a las transacciones humano a humano, y por tanto la responsabilidad humana frente al agente es el mayor problema que creo que el mundo debe resolver".

El punto para los inversores es que el mercado de fraude actual se basa en identidades humanas robadas, y el siguiente se sustentará en identidades de máquina, agentes que gastan sin que haya un humano en el circuito al que culpar.

Por qué la VPN se está convirtiendo en un producto de defensa contra el fraude

NordVPN se ha ampliado de una VPN a un paquete de defensa contra el fraude, y Briedis dijo que el hueco pasado por alto es la cookie de sesión.

"A mucha gente le gusta iniciar sesión en su cuenta y simplemente olvidarse. No les gusta cerrar la sesión. Y normalmente ese es el problema porque si se genera la cookie y se filtra a través de programas maliciosos que roban información o malware o lo que sea, esa cookie podría usarse con distintas técnicas para entrar en tu cuenta y tomar el control de tus datos", dijo.

Su criterio para lanzar una función no es técnico. "El mayor y mejor control de calidad de nuestro producto es mi madre", dijo.

"Si la función es demasiado técnica y ella no entiende cómo usarla, eso es un muy buen indicador sobre si deberíamos lanzarla o no."

El giro también es una historia de márgenes. Una VPN independiente es ahora una mercancía en guerra de precios, mientras que la protección de identidad y contra el fraude es más fidelizadora y de mayor valor, vinculada a los datos bancarios del cliente.

Las estimaciones de mercado para la protección contra el robo de identidad oscilan entre aproximadamente $14 billion y $17 billion en 2025, con la mayoría de los pronósticos apuntando a un crecimiento anual de dos dígitos bajos.

La señal llegó en abril de 2025, cuando Gen Digital, que fusionó Norton con Avast en 2022, pagó alrededor de $1 billion por la aplicación de finanzas de consumo MoneyLion, añadiendo herramientas bancarias y de crédito a su negocio de protección de identidad. El "más que VPN" de Nord es la misma apuesta desde el lado privado.

Esa firma de Vilnius, valorada por última vez en $3 billion en una ronda de Warburg Pincus en 2023, compite con Gen Digital y McAfee, mientras que ExpressVPN, Surfshark y Proton siguen siendo los rivales directos de VPN.

Briedis dijo que el foso competitivo es la confianza, y que eso es lo que separa a un proveedor de pago de la multitud de gratuitos.

"Hay VPN gratis, muchas VPN gratis", dijo, cuestionando cómo mantienen su infraestructura: "quizá están haciendo algo con los datos, no lo sabemos."

Su propia respuesta es una auditoría anual: "Hacemos auditorías de no registros cada año. Empezamos como la primera VPN en la industria en hacer eso."

El riesgo regulatorio que los inversores deberían vigilar

Vender privacidad conlleva un coste político. Briedis dijo que Nord ha abandonado mercados enteros antes que almacenar datos de usuarios.

"Algunas personas quieren obtener esos datos para tener acceso", dijo. "En general no vamos a operar en ese país; simplemente retiramos nuestros servidores de allí."

India es el caso más claro: sus normas CERT-In de 2022 ordenaban a los proveedores de VPN conservar los datos de los clientes hasta por cinco años, y NordVPN, ExpressVPN, Surfshark, Proton y Hide.me retiraron todos sus servidores en India en lugar de cumplir.

Para un negocio cuya promesa es no guardar nada, una ley de retención de datos es menos un coste que una orden de desalojo.

No todo el mundo enmarca la privacidad como lo hace Briedis. Kabra traza una línea clara entre privacidad y anonimato:

"Siempre pienso en privacidad y anonimato como cosas completamente diferentes", dijo, argumentando que una cuenta puede llevar un enlace verificado a un humano mientras las pruebas de conocimiento cero mantienen la identidad oculta.

Eso es el instinto opuesto al de una VPN sin registros diseñada para no saber nada en absoluto.

Qué significa para los inversores

Para los inversores, es un cambio en la demanda: la IA reduce los costes de los ataques más rápido de lo que los usuarios suben la guardia, y el dinero se mueve de las VPN simples hacia paquetes de protección de identidad, contra estafas y contra la dark web.

Briedis lo plantea como una lucha sin línea de meta: sea cual sea la defensa, los atacantes también evolucionan, dijo, calificándolo de "batalla sin fin".

Su conclusión es que el software es solo la mitad. "Se trata, de nuevo, de educación ... de cómo te comportas", dijo.

"Normalmente todos esos esquemas se basan en la urgencia, intentando empujarte a una acción que no deberías realizar en tu comportamiento habitual."