Ãngulo de Anderson
Los filtros de belleza son una posible herramienta de ataque de deepfakes

Los filtros de belleza ahora hacen mÃĄs que ocultar imperfecciones: pueden ayudar a los deepfakes y a las morfologÃas faciales a evadir los sistemas de detecciÃģn. Un nuevo estudio muestra que incluso los efectos de suavizado sutiles confunden a los detectores de IA, haciendo que las imÃĄgenes falsas parezcan reales y las reales parezcan falsas. Si la tendencia continÚa, los filtros de belleza podrÃan enfrentar restricciones en contextos de alto riesgo, desde el control de fronteras hasta las reuniones de Zoom corporativas.
Â
En una colaboraciÃģn acadÃĐmica de 2024 entre EspaÃąa e Italia, los investigadores informaron que el 90% de las mujeres de 18 a 30 aÃąos utilizaban filtros de belleza antes de publicar imÃĄgenes en las redes sociales. En este sentido, los filtros de belleza son mÃĐtodos algorÃtmicos o ayudados por IA para alterar la apariencia facial para que sea supuestamente mejorada con respecto a la fuente original:

Del estudio de 2024: ejemplo de caras femeninas (izquierda) y masculinas (derecha) antes y despuÃĐs del filtrado de belleza. El filtro alterÃģ caracterÃsticas como el tono de piel, ojos, nariz, labios, barbilla y pÃģmulos para mejorar la atractividad percibida. Fuente: https://arxiv.org/pdf/2407.11981
Tales filtros tambiÃĐn estÃĄn ampliamente disponibles como funcionalidad nativa o de complemento en sistemas de video populares, incluyendo Snapchat y Zoom, ofreciendo la capacidad de suavizar la piel âimperfectaâ e incluso alterar la edad del sujeto, hasta el punto en que la identidad podrÃa considerarse sustancialmente alterada:
Haga clic para reproducir: tres mujeres apagan sus filtros de âembellecimientoâ de video, revelando la medida en que sus fisionomÃas son alteradas por los algoritmos o la IA. Fuente: https://www.youtube.com/watch?v=gtCpea_5qxw
El fenÃģmeno pareciÃģ alcanzar su punto de saturaciÃģn tan pronto como la tecnologÃa fue relativamente madura; un estudio de 2020 de la Universidad de la Ciudad de Londres revelÃģ que el 90% de los usuarios jÃģvenes de Snapchat en Estados Unidos, Francia y el Reino Unido utilizaban filtros en sus aplicaciones, mientras que Meta informÃģ que mÃĄs de 600 millones de jÃģvenes habÃan utilizado filtros en Facebook o Instagram en ese momento.
Al explorar los efectos adversos de dichos filtros en la salud mental, un informe de Psychology Today indicÃģ que, de los estudiados, el 90% de las mujeres jÃģvenes, con una edad promedio de 20 aÃąos, utilizaban filtros o editaban sus fotos de alguna manera. Los filtros mÃĄs populares eran aquellos utilizados para igualar los tonos de piel; dar una apariencia bronceada; blanquear los dientes; y reducir el tamaÃąo del cuerpo.
Enfrentamiento
A medida que los filtros faciales estÃĄn a punto de beneficiarse de la revoluciÃģn de 2025 en sÃntesis de video, y mÃĄs en general, del interÃĐs continuo en este sector de investigaciÃģn, la medida en que podemos ârecrearâ o reinventarnos en videollamadas en vivo estÃĄ cada vez mÃĄs en conflicto con la preocupaciÃģn de la comunidad de seguridad sobre tÃĐcnicas de video deepfake fraudulentas o criminales.
Un problema es que la gama de âpruebas fÃĄcilesâ desarrolladas en los Últimos aÃąos para revelar a un deepfaker, que puede estar buscando defraudar grandes cantidades de dinero en un contexto corporativo, inevitablemente se vuelve menos efectiva a medida que estos talones de Aquiles son tenidos en cuenta en los datos de entrenamiento y en el momento de inferencia:
Haga clic para reproducir: hace tres o cuatro aÃąos, mover una mano frente a una cara deepfake era una prueba confiable para las videollamadas, pero podemos ver que los esfuerzos dedicados de TikTok estÃĄn haciendo avances significativos en los âtellâ clÃĄsicos. Fuentes: Ibid y https://archive.is/mofRV#wavehands
MÃĄs crÃticamente, el uso generalizado de filtros de belleza que cambian o alteran la cara ensucia las aguas para una nueva generaciÃģn de detectores de deepfakes que tienen la tarea de mantener a los impostores fuera de las videollamadas de la sala de juntas y alejados de las posibles vÃctimas de fraude de âsecuestroâ e âimpostorâ.
Es mÃĄs fÃĄcil hacer que un deepfake sea convincente, ya sea foto o video, si la resoluciÃģn de la imagen es baja o la imagen estÃĄ degradada de alguna manera, ya que el sistema de falsificaciÃģn subyacente puede esconder sus propias limitaciones detrÃĄs de lo que aparentan ser problemas de conectividad o plataforma.
En efecto, los filtros de belleza mÃĄs populares eliminan algunos de los materiales mÃĄs Útiles para identificar videodeepfakes, como la textura de la piel y otras ÃĄreas faciales de detalle â y vale la pena considerar que, cuanto mayor es la edad de una cara, mÃĄs detalles probablemente contenga, y por lo tanto el uso de filtros de rejuvenecimiento de vanidad puede ser una tentaciÃģn particular en tal caso.

Si una apariencia libre de detalles de estilo âandroideâ es la moda, los detectores de deepfakes pueden carecer del material que necesitan para distinguir entre imÃĄgenes y personajes de video reales y falsos. Fuente: https://www.instagram.com/reel/DMyGerPtTPF/?hl=en
El papel de la Royal Society de finales de 2024 QuÃĐ es hermoso todavÃa es bueno: el efecto de halo de atractividad en la era de los filtros de belleza confirmÃģ que el uso de filtros universalmente aumenta la atractividad general en ambos sexos (aunque la atractividad aumentada tiende a disminuir la estimaciÃģn general de inteligencia en mujeres con filtros de belleza).
Por lo tanto, es justo decir que esta es una tecnologÃa popular; que funciona; y que serÃa una especie de choque cultural si de repente se convirtiera en objeto de limitaciones de seguridad, o estuviera prohibida en contextos diversos.
Sin embargo, en un perÃodo en el que los videodeepfakes amenazan con volverse indistinguibles de los participantes de video genuinos, tanto en apariencia como en habla, es posible que el ruido global de los filtros de belleza deba mitigarse en el futuro, por razones de seguridad.
Delincuentes suaves
La cuestiÃģn ha sido investigada mÃĄs recientemente en un nuevo artÃculo de la Universidad de Cagliari en Italia, titulado Belleza engaÃąosa: EvaluaciÃģn del impacto de los filtros de belleza en la detecciÃģn de ataques de deepfake y morfologÃa.
En el nuevo estudio, los investigadores aplicaron filtros de belleza a caras de dos conjuntos de datos de referencia y probaron varios detectores de deepfakes y ataques de morfologÃa en las imÃĄgenes originales y alteradas.
Casi en todos los casos, la precisiÃģn de detecciÃģn disminuyÃģ despuÃĐs de la belleza; las caÃdas mÃĄs dramÃĄticas ocurrieron cuando los filtros suavizaron las arrugas, aclararon el tono de piel o sutamente remodelaron las caracterÃsticas faciales. Estos cambios eliminaron o distorsionaron las pistas que los modelos de detecciÃģn dependen.
Por ejemplo, el modelo de mejor rendimiento en MorphDB perdiÃģ mÃĄs del 9% de precisiÃģn despuÃĐs del filtrado, y el problema persistiÃģ en mÚltiples arquitecturas de detecciÃģn, lo que indica que los sistemas actuales no son robustos frente a mejoras cosmÃĐticas comunes.
Los autores concluyen:
âLos filtros de belleza suponen una amenaza para la integridad de los sistemas de autenticaciÃģn biomÃĐtrica y el anÃĄlisis forense, lo que hace que la detecciÃģn robusta de deepfakes y ataques de morfologÃa bajo tales condiciones sea un desafÃo abierto crÃtico.
âEl trabajo futuro debe priorizar el desarrollo de sistemas de detecciÃģn de manipulaciÃģn digital que sean robustos a tales alteraciones sutiles, reales y no necesariamente maliciosas, para garantizar el reconocimiento de identidad y la verificaciÃģn de contenido confiables en contextos cotidianos y crÃticos de seguridad.â
MÃĐtodo y datos
Para evaluar cÃģmo los filtros de belleza afectan la detecciÃģn de deepfakes y morfologÃa, los investigadores aplicaron un filtro de suavizado progresivo y probaron los resultados en dos redes neuronales convolucionales (CNN) bien asociadas con el problema objetivo: AlexNet y VGG19.
Cada uno de los dos conjuntos de datos de referencia probados contenÃa ejemplos de manipulaciones faciales apropiadas. El primero fue CelebDF, un conjunto de datos de video a gran escala que presenta 590 clips reales y 5,639 clips falsificados creados a travÃĐs de tÃĐcnicas avanzadas de intercambio de caras. La colecciÃģn ofrece una amplia gama de condiciones de iluminaciÃģn, poses de cabeza y expresiones naturales en 59 individuos, lo que la hace adecuada para evaluar la resistencia de los detectores de deepfakes en escenarios de medios reales:

Ejemplos de imÃĄgenes faciales afectadas, de CelebDF. Fuente: https://github.com/yuezunli/celeb-deepfakeforensics
El segundo fue AMSL (requiere registro), un conjunto de datos de ataques de morfologÃa construido a partir de la colecciÃģn Face Research Lab London, que contiene caras reales y sintÃĐticamente fusionadas. El conjunto de datos incluye expresiones neutras y sonrientes de 102 sujetos y se estructurÃģ para reflejar desafÃos realistas para los sistemas de autenticaciÃģn biomÃĐtrica utilizados en contextos como el control de fronteras.

ImÃĄgenes del conjunto de datos original Face Research Lab London (FRLL) utilizado en AMSL. Fuente: https://figshare.com/articles/dataset/Face_Research_Lab_London_Set/5047666?file=8541955
Cada red se entrenÃģ en el 80% del conjunto de datos de deepfakes o morfologÃa, y el 20% restante se utilizÃģ para validaciÃģn. Para probar la robustez contra la belleza, los investigadores aplicaron un filtro de suavizado progresivo a las imÃĄgenes de prueba, aumentando el radio de desenfoque del 3% al 5% de la altura de la cara:

Ejemplos de caras de los conjuntos de datos CelebDF (arriba) y AMSL (abajo), mostradas antes y despuÃĐs de la aplicaciÃģn de un filtro de belleza basado en suavizado. El radio del filtro se escalÃģ con respecto a la altura de la cara, con c = 3% y c = 5% produciendo efectos progresivamente mÃĄs fuertes.
En cuanto a las mÃĐtricas, cada modelo se evaluÃģ utilizando la Tasa de Error Equitativa (EER) en las muestras de prueba originales y embellecidas. El anÃĄlisis tambiÃĐn informÃģ la Tasa de Error de ClasificaciÃģn de PresentaciÃģn de Bona Fide (BPCER), o tasa de falsos positivos, y la Tasa de Error de ClasificaciÃģn de PresentaciÃģn de Ataque (APCER), o tasa de falsos negativos, utilizando el umbral establecido en los datos originales.
Caras morfadas del conjunto de datos AMSL.
Para evaluar aÚn mÃĄs el rendimiento, se examinaron el Ãrea Bajo la Curva ROC (AUC) y las distribuciones de puntuaciones para imÃĄgenes reales y falsas.
Pruebas
En los resultados de detecciÃģn de deepfakes, ambas redes mostraron tasas de error equitativas en aumento a medida que aumentaba la intensidad de la belleza. La EER de AlexNet aumentÃģ del 22,3% en las imÃĄgenes originales al 28,1% en el nivel de suavizado mÃĄs alto, mientras que la EER de VGG19 aumentÃģ del 30,2% al 35,2%. La caÃda en el rendimiento siguiÃģ patrones diferentes en cada caso:

Resultados de detecciÃģn de deepfakes en el conjunto de datos CelebDF utilizando AlexNet y VGG19. Ambos modelos se probaron en imÃĄgenes originales y embellecidas con niveles crecientes de suavizado facial. Las mÃĐtricas mostradas incluyen Tasa de Error Equitativa (EER), Tasa de Error de ClasificaciÃģn de PresentaciÃģn de Bona Fide (BPCER) y Tasa de Error de ClasificaciÃģn de PresentaciÃģn de Ataque (APCER), utilizando umbrales fijos desde el conjunto de prueba original. La precisiÃģn de detecciÃģn disminuyÃģ a medida que aumentaba la intensidad de la belleza, aunque el patrÃģn de degradaciÃģn difiriÃģ entre arquitecturas.
A medida que aumentaba la belleza, AlexNet se volvÃa mÃĄs propenso a confundir caras reales con falsas, lo que se muestra en un aumento constante de su tasa de falsos positivos (BPCER). VGG19, por otro lado, luchÃģ principalmente para detectar a los falsos, con una tasa de falsos negativos (APCER) en aumento. Los dos modelos respondieron de manera diferente a los filtros, lo que indica que incluso las arquitecturas bien conocidas pueden fallar de diferentes maneras cuando se enfrentan a alteraciones cosmÃĐticas.
Para entender mejor estos resultados, los investigadores aplicaron el filtro de belleza por separado a imÃĄgenes reales y falsas y midieron el impacto en el rendimiento de detecciÃģn. Este desglose, mostrado en la tabla de resultados a continuaciÃģn, aclara la fuente de la vulnerabilidad de cada modelo:

PrecisiÃģn de detecciÃģn para AlexNet y VGG19 bajo belleza parcial en el conjunto de datos CelebDF. La tabla informa tres escenarios: real embellecido vs falso embellecido (F-Real vs F-Fake); real embellecido vs falso original (F-Real vs O-Fake); y real original vs falso embellecido (O-Real vs F-Fake), con una disminuciÃģn en la precisiÃģn que indica un rendimiento de detecciÃģn reducido. AlexNet se vio mÃĄs afectado cuando las imÃĄgenes reales se embellecÃan, mientras que VGG19 luchÃģ mÃĄs cuando se aplicaba la belleza a las imÃĄgenes falsas.
Para AlexNet, el rendimiento de detecciÃģn disminuyÃģ cuando las imÃĄgenes reales se embellecÃan, pero mejorÃģ cuando solo las imÃĄgenes falsas se suavizaban. Para VGG19, el rendimiento mejorÃģ ligeramente con imÃĄgenes reales embellecidas pero empeorÃģ cuando se aplicaba la belleza a los deepfakes. En todos los casos, una belleza mÃĄs fuerte redujo la precisiÃģn.

GrÃĄficos de caja que muestran las distribuciones de puntuaciones de salida de AlexNet y VGG19 en muestras reales y falsas del conjunto de datos CelebDF, bajo niveles crecientes de belleza. A medida que el suavizado se intensifica, las distribuciones de puntuaciones para imÃĄgenes reales y falsas se vuelven menos separables, lo que indica una confiabilidad de detecciÃģn reducida. AlexNet se vuelve menos confiado al identificar caras reales, mientras que VGG19 se vuelve mÃĄs propenso a malclasificar a los falsos.
La belleza hizo que las puntuaciones de salida de AlexNet fueran mÃĄs uniformes en ambos conjuntos de muestras reales y falsas, mientras que VGG19 mostrÃģ una mayor dispersiÃģn dentro de cada clase. A pesar de estos efectos contrastantes en la variabilidad de las puntuaciones, ambos modelos perdieron precisiÃģn. Para AlexNet, las puntuaciones para caras reales se desplazaron hacia las de los deepfakes. Para VGG19, las puntuaciones para imÃĄgenes reales y falsas comenzaron a superponerse, reduciendo la capacidad del modelo para distinguir entre ellas.
El artÃculo establece:
âEstos resultados tienen implicaciones importantes y revelan que es necesario considerar el uso potencial de filtros de belleza en la detecciÃģn de deepfakes, ya que estos pueden tener un impacto impredecible en el rendimiento. En particular, diferentes arquitecturas responden de manera diferente a las manipulaciones faciales, incluso si esas manipulaciones no estÃĄn destinadas a engaÃąar.
âPor ejemplo, en funciÃģn del detector de deepfakes especÃfico, los filtros de belleza podrÃan alterar significativamente la salida, haciendo que las imÃĄgenes reales se identifiquen como falsas y, mÃĄs crÃticamente, permitiendo que los deepfakes engaÃąen a la detecciÃģn.
âPor lo tanto, es necesario centrarse en el desarrollo de detectores mÃĄs robustos a tales alteraciones sutiles, no necesariamente maliciosas, que podrÃan servir como camuflaje para manipulaciones de deepfakes maliciosas.â
En el escenario de ataque de morfologÃa, se creÃģ una imagen sintÃĐtica combinando caracterÃsticas faciales de dos individuos. Esta imagen se utilizÃģ para engaÃąar a los sistemas de reconocimiento facial, permitiendo que ambas identidades de origen se autenticaran como la misma persona. Tales ataques se consideran especialmente relevantes en entornos de seguridad, donde los sistemas biomÃĐtricos podrÃan ser engaÃąados para aceptar la imagen morfada para la identificaciÃģn oficial.

La tabla anterior muestra los resultados de la detecciÃģn de ataques de morfologÃa en imÃĄgenes de AMSL antes y despuÃĐs de la belleza, con ambas redes que muestran aumentos significativos de error a medida que aumenta la intensidad del suavizado.
En el escenario de ataque de morfologÃa, el rendimiento se degradÃģ mÃĄs bruscamente que en la detecciÃģn de deepfakes. La EER de AlexNet aumentÃģ del 27,6% al 41,2%, y la de VGG19 del 19,0% al 37,3%, impulsada en gran medida por falsos positivos: caras genuinas mal clasificadas como morfologÃas. Con un radio de suavizado del 3%, la tasa de falsos positivos de VGG19 alcanzÃģ el 90%.
Este patrÃģn se mantuvo cuando se aplicaron filtros selectivamente. Suavizar caras reales degradÃģ la detecciÃģn, mientras que suavizar solo caras morfadas mejorÃģ los resultados. A medida que el suavizado se intensificaba, ambas redes mostraron una separaciÃģn reducida entre las puntuaciones reales y falsas, con VGG19 volviÃĐndose especialmente inestable.
Estos hallazgos, indican los autores, sugieren que los filtros de belleza podrÃan ayudar a las morfologÃas a evadir la detecciÃģn incluso mÃĄs efectivamente que los deepfakes, lo que plantea serias preocupaciones de seguridad.

Ejemplos parciales (por falta de espacio) de cÃģmo la belleza mÃnima (radio de suavizado del 3%) alterÃģ las clasificaciones de AlexNet. A la izquierda, una imagen real se mal clasifica como un ataque despuÃĐs del filtrado, y a la derecha, una imagen morfada se mal clasifica como genuina despuÃĐs del filtrado.
Finalmente, los investigadores encontraron que incluso los filtros de belleza suaves pueden degradar significativamente el rendimiento de los detectores de deepfakes y morfologÃa de vanguardia.
El impacto variÃģ segÚn la arquitectura, con AlexNet mostrando una disminuciÃģn gradual y VGG19 colapsando bajo un filtrado mÃnimo. Dado que estos filtros son comunes y no inherentemente maliciosos, su capacidad para ocultar ataques plantea, sugieren los autores, una amenaza prÃĄctica, especialmente en los sistemas biomÃĐtricos. El artÃculo enfatiza la necesidad de modelos de detecciÃģn robustos a tales manipulaciones de imagen sutiles.
ConclusiÃģn
Una razÃģn por la que puede ser difÃcil entrenar sistemas de detecciÃģn de deepfakes que ignoren los filtros de belleza es la falta de material contrastivo; en Última instancia, la versiÃģn âembellecidaâ es la que se difunde ampliamente, y, a diferencia del video que insertamos como ilustraciÃģn, es muy raro que se aplique una imagen âantesâ para comparaciÃģn.
Otro obstÃĄculo es que muchos de los filtros realizan exactamente el tipo de suavizado tÃpico de las operaciones de compresiÃģn al guardar imÃĄgenes o comprimir video (un beneficio para la banda ancha de los proveedores, ademÃĄs de ser un retoque digital para quienes usan el filtro).
El sector de investigaciÃģn de detecciÃģn de deepfakes ya estÃĄ profundamente involucrado en combatir instancias de degradaciÃģn de imÃĄgenes reales debido a problemas como cÃĄmaras de mala calidad, compresiÃģn excesiva o conectividad de red entrecortada â todas estas condiciones siendo un beneficio directo para los estafadores de deepfakes que se ven obligados a intentarlo mucho mÃĄs duro en un escenario de alta calidad y alta resoluciÃģn.
Si los filtros de belleza eventualmente se vuelven una amenaza para la seguridad parece depender del grado en que obstaculicen los mÃĐtodos de detecciÃģn de deepfakes o terminen constituyendo una especie de firewall de facto que beneficie mÃĄs a los malhechores que a quienes los combaten.
Â
Publicado por primera vez el miÃĐrcoles 24 de septiembre de 2025












