En una publicación reciente, analizamos informes de jugadores de League of Legends que recibían solicitudes de amistad sospechosas poco después de las partidas. Estas cuentas rápidamente redirigían la conversación a Discord, donde promocionaban páginas de contenido para adultos de pago.
En aquel momento, una pregunta sin respuesta era hasta qué punto esas conversaciones estaban automatizadas. ¿Había personas trabajando con guiones preestablecidos detrás de las cuentas? ¿Eran chatbots convencionales basados en reglas que seguían un árbol de decisiones limitado? ¿O utilizaban inteligencia artificial generativa para producir respuestas más naturales y flexibles?
Es más probable que la gente confíe en alguien que percibe como interesado en ellos. La IA puede generar esa impresión en múltiples conversaciones a la vez, facilitando así que las personas hagan clic en enlaces, gasten dinero o compartan información personal o íntima. Este mismo enfoque también podría utilizarse para fraudes más dañinos, como las estafas románticas y la extorsión sexual.
Ahora, el desarrollador Álvaro Martínez Majado ha investigado varias cuentas coquetas que promocionan páginas de OnlyFans en X para comprobar si sus respuestas estaban guionizadas, generadas por IA o escritas por personas. Majado, presidente de la organización de derechos digitales Protecció de la Frontera Electrónica , compartió sus pruebas con Malwarebytes Aunque no ofrece una respuesta definitiva, muestra que las cuentas siguen guiones de conversación rígidos y, al mismo tiempo, responden de forma dinámica a peticiones inusuales. Ya no se puede confiar en las señales que antes sugerían la presencia de una persona real, como una respuesta inusual o una nota de voz personalizada.
El guion continúa y continúa
Majado interactuó con varias cuentas en X que seguía un patrón conocido. Comenzaban con un lenguaje informal y coqueto similar y hacían prácticamente las mismas preguntas para calificarlo: dónde vivía, qué le gustaba y a qué se dedicaba.
Esa estructura repetitiva es precisamente lo que cabría esperar de una campaña de mensajería con fines comerciales. El objetivo no es necesariamente entablar una conversación significativa, sino identificar a las personas con mayor probabilidad de responder, establecer una buena relación y, finalmente, dirigirlas a una página de pago u otro destino controlado por el operador.
Las cuentas mantuvieron su personalidad original incluso ante intentos evidentes de desenmascararlas como bots. Esto podría deberse a respuestas predefinidas, a mecanismos de seguridad en torno al sistema de IA, o a ambas cosas.

Pero algunas interacciones posteriores fueron más difíciles de explicar como un simple banco de respuestas coquetas prefabricadas.
Una de las pruebas más interesantes consistió en una instrucción escrita en código hexadecimal ASCII en lugar de texto plano. El mensaje codificado indicaba a la cuenta que respondiera con una sola palabra: «Piña».
Según las capturas de pantalla proporcionadas a Malwarebytes , la cuenta respondió con “Piña” en texto normal.

Esto no demuestra de forma concluyente qué tecnología se utilizó. No identifica un modelo, un proveedor ni a las personas responsables de las cuentas. Sin embargo, es coherente con un sistema automatizado capaz de interpretar una instrucción codificada y modificar su resultado en consecuencia.
Un bot con un script sencillo podría, en teoría, incluir un decodificador hexadecimal. Sin embargo, esto sería inusual en un bot básico de promoción de contenido para adultos, especialmente si se combina con otros ejemplos de respuestas flexibles y, en ocasiones, propensas a errores.
En otra interacción, Majado le pidió a una cuenta que proporcionara una respuesta de exactamente 12 caracteres. Esta respondió con "Imnotabotfr" (una respuesta de 11 caracteres) y luego pareció reconocer su propio error de conteo.

Cualquiera que haya dedicado tiempo a experimentar con modelos de lenguaje complejos reconocerá este patrón. Los modelos de lenguaje pueden generar textos que suenan naturales con gran eficacia, pero aun así cometen errores sorprendentemente básicos relacionados con el recuento de caracteres, el recuento de palabras y otras restricciones exactas.
Un bot diseñado deliberadamente podría imitar este tipo de error, por lo que no constituye una prueba de inteligencia artificial. Sin embargo, la cuenta comprendió una instrucción inesperada, intentó seguirla y reaccionó al equivocarse en la respuesta. Esto sugiere que podría haber estado generando respuestas dinámicamente en lugar de elegir entre una lista de respuestas predefinidas. Este tipo de cuentas pueden adaptarse a las conversaciones, lo que dificulta identificarlas como automatizadas.
Las notas de voz no resuelven la cuestión.
Las cuentas también enviaron notas de voz. En un ejemplo, una cuenta leyó en voz alta una marca de tiempo Unix proporcionada durante la conversación. En otro, pronunció el nombre de usuario solicitado.

Estas respuestas demuestran que los relatos podrían incorporar información inusual de una conversación en los mensajes de audio. No nos indican si una persona grabó los clips o si fueron generados por una herramienta de conversión de texto a voz.
Las herramientas de conversión de texto a voz pueden generar clips cortos y convincentes de forma rápida y económica. Un operador puede generarlos manualmente, pero el proceso también puede automatizarse: se toma un mensaje, se pasa el texto seleccionado a un servicio de generación de voz y se envía el audio resultante al destinatario.
Aquí tienes una de esas notas de voz. ¿Es una chica muy coqueta o generada por IA? Escúchala y dinos qué te parece:
Los metadatos de audio proporcionados ofrecían una posible pista sobre las herramientas utilizadas, pero no eran suficientes para atribuir las notas de voz a un servicio específico. Las plataformas y otros programas pueden alterar los archivos de audio y sus metadatos.
Lo más importante es que las notas de voz estaban personalizadas y continuaban incluso cuando la interacción parecía poco probable que se concretara en una venta. Esto concuerda con un sistema diseñado para mantener las conversaciones fluidas sin necesidad de que un humano supervise cada una.
La IA no reemplaza el embudo.
La evidencia no significa que cada mensaje de cada cuenta de spam coqueta esté escrito por una IA. Tampoco establece que la X Las cuentas son gestionadas por las mismas personas que se dirigen a los jugadores de League of Legends.
Lo que sí sugiere es un modelo híbrido plausible, respaldado por respuestas idénticas en diferentes relatos, junto con respuestas más flexibles.
Las partes repetitivas de la operación pueden estar predefinidas: mensajes iniciales, preguntas sobre ubicación e intereses, enlaces e intentos de redirigir a los usuarios a otra plataforma. Una capa conversacional con inteligencia artificial podría hacer que el intercambio resulte menos repetitivo cuando alguien formule preguntas inesperadas, cambie de tema o intente comprobar la autenticidad de la cuenta.
Esta combinación resulta práctica para los spammers. Los guiones proporcionan coherencia y mantienen la conversación orientada a la conversión. La IA generativa ayuda a la cuenta a gestionar los aspectos impredecibles de la comunicación con personas reales.
Esto también significa que las tradicionales "pruebas de bots" son cada vez menos útiles. Pedirle a una cuenta que responda una pregunta inusual, decodifique un mensaje o envíe una nota de voz puede que ya no permita distinguir entre una persona real y una falsa.
Cómo mantenerse seguro
Trata con precaución los mensajes coquetos no solicitados, especialmente cuando rápidamente se convierten en una transacción.
- No dé por sentado que una respuesta personalizada o un mensaje de voz demuestran que una cuenta es auténtica.
- Desconfía si un nuevo contacto intenta repetidamente que uses Discord, Telegram, Signal, otra aplicación de mensajería o una plataforma de contenido de pago.
- No envíes dinero, tarjetas de regalo, criptomonedas, imágenes íntimas, documentos de identidad ni credenciales de cuenta a alguien que solo conozcas en línea.
- Evite abrir enlaces o descargar archivos de cuentas que se hayan puesto en contacto con usted inesperadamente.
- Realiza una búsqueda inversa de imágenes en las fotos de perfil y busca biografías copiadas, imágenes reutilizadas o cuentas con muy poca actividad genuina.
- Denuncie las cuentas sospechosas a la plataforma, especialmente si suplantan la identidad de otra persona, envían enlaces maliciosos o presionan a los usuarios para obtener dinero o material explícito.
Es importante saber si te comunicas con un humano, un chatbot o un agente de IA. La IA podría hacer que estas operaciones sean más convincentes y mucho más fáciles de escalar. Un solo operador podría mantener conversaciones de coqueteo con muchas personas, adaptando los mensajes sin tener que gestionar personalmente cada intercambio.
Eso facilita crear una falsa sensación de conexión y persuadir a la gente para que haga clic en enlaces, pague por contenido o comparta información personal o íntima.
La línea que separa una cuenta de spam con guion predefinido de un interlocutor conversacional es cada vez más difusa. Juzga la cuenta por lo que pretende que hagas, no por su capacidad de persuasión.
¿Te parece que algo no va bien? Compruébalo antes de hacer clic.
Malwarebytes Guardte ayuda a analizar al instante enlaces, mensajes de texto y capturas de pantalla sospechosos.
Disponible conMalwarebytes Premium para todos tus dispositivos, y en laMalwarebytes para iOS Android.




