
Imágenes creadas con IA que involucran a Bernardos en supuestas situaciones de corrupción: así se difunde el timo en X
Entras a Twitter (ahora X) y ves una imagen que supuestamente muestra a la Policía Nacional registrando la casa de Gonzalo Bernardos con el texto “De qué otra manera podría haber sido?” (sic.). No es real: la imagen ha sido creada con IA y no hay rastro de que haya sucedido. Tampoco es un tuit desinformador al uso; es un anuncio pagado con un enlace que supuestamente redirige a Amazon pero que, según tu dirección IP o ubicación, puede llevarte a una web que suplanta a El Mundo donde se asegura que Bernardos ha sido “detenido por promocionar una plataforma de inversión”.
Además de la supuesta detención de Bernardos, otros anuncios fraudulentos muestran imágenes del economista esperando en un parque con un bolso lleno de billetes o quemando papeles en la calle con la presentadora de televisión Susanna Griso. En Maldita.es hemos comprobado que todas las imágenes de los anuncios han sido generadas con inteligencia artificial. La herramienta de OpenAI para identificar si un contenido ha sido generado con alguna de sus herramientas ha detectado en todas la marca de agua digital de SynthID.

Al igual que con la campaña de anuncios en X que suplantaba al empresario José Elías y a Pablo Motos, este tipo de timos se desarrolla en tres pasos: los ciberdelincuentes difunden anuncios que utilizan la imagen de personajes famosos para captar la atención y redirigir a webs que se hacen pasar por medios de comunicación, una estrategia para ganar credibilidad. Finalmente, estas páginas promocionan falsas plataformas de inversión con las que intentan conseguir tus datos personales. No es la primera vez que la imagen de Bernardos se utiliza para promocionar plataformas de inversión no autorizadas.
Anuncios que circulan menos de 24 horas, pagados por cuentas creadas recientemente y ubicadas en países no hispanohablantes
Las campañas de los anuncios que suplantan la identidad de Bernardos se caracterizan por su brevedad. No tenemos datos exactos del tiempo que han permanecido publicados, pero todos las publicaciones analizadas se habían creado el mismo día del registro y la mayoría no han estado activos más de 24 horas. Salvo dos de ellos: uno publicado el 21 de septiembre y otro del 23 no han sido eliminados por X hasta el día 1 de octubre.
Uno de estos anuncios, que sigue disponible a 1 de octubre, es el más visto de la campaña; ha conseguido más de 75.000 visualizaciones en una semana y su alcance sigue aumentando. Como el resto de perfiles analizados, lo difunde una cuenta creada en septiembre de 2026, mismo mes en que han obtenido el tic azul de pago de las cuentas Premium de X. A pesar de que esta red social ha eliminado las publicaciones promocionales horas después de ser publicadas, cada contenido ha llegado a 22.000 usuarios de media y la campaña de anuncios ha sido vista un mínimo de 400.000 veces en conjunto.
Hemos comprobado que los perfiles que han publicado este contenido sobre Bernardos están ubicados en cinco países: Reino Unido, Alemania, Brasil, Lituania y Turquía. Aunque todos los contenidos están publicados en castellano, no hay ninguna cuenta ubicada en España o en algún país hispanohablante.
“¿Qué bolso es ese?” Los ciberdelincuentes ocultan el timo con un enlace a un producto legítimo para evitar la moderación de la plataforma
Los contenidos promocionales difundidos en X contienen un enlace que simula ser de Amazon: (amazon [.] com, amazon [.] es o amazon [.] de), pero redirigen a diferentes webs según el dispositivo con el que se accede. Se trata de un caso de cloaking (o “encubrimiento”, en español), una técnica que permite que un mismo enlace muestre un contenido diferente dependiendo de la dirección IP del usuario o su ubicación. Carlos Tomás Moro, experto en ciberseguridad y maldito que nos ha prestado sus superpoderes, explica que se puede aplicar con el objetivo de “manipular los resultados de búsqueda, llevar a cabo ataques de phishing, distribuir malware o engañar a los usuarios para que realicen acciones no deseadas”.
En algunos ordenadores el anuncio redirige a un bolso de Amazon de una tienda llamada Rainsmore, similar al que supuestamente habría utilizado Bernardos para ocultar fajos de dinero según las imágenes de la campaña de anuncios fraudulentos. Sin embargo, las páginas webs asociadas a la marca que aparecen en buscadores (rainsmore [.] store y rainsmorebags [.] com) presentan elementos sospechosos: en una los botones no funcionan y ambas carecen de los apartados de Aviso Legal, información obligatoria en las webs españolas. Además, hemos podido comprobar mediante una búsqueda inversa que la foto de perfil de los supuestos reseñas positivas coinciden con cuentas de LinkedIn asociadas a otros nombres.

En otros dispositivos, el enlace de las publicaciones dirige a webs que suplantan a El Mundo y que continúan el relato en el que se vincula a Bernardos con casos de corrupción. En estas webs se asegura que el economista habría sido detenido “a la salida del edificio de Antena 3” por haber publicitado la plataforma de inversión Norden Core. A pesar de que todas utilizan el nombre y el logo de El Mundo, ninguna de las URL corresponde a la suya oficial (www.elmundo.es): aut-sed-enim [.] pro, non-vel-magnam [.] com, fugit-nostrum-aliquid [.] top, ducimus-vel-nemo [.] top. Además, la supuesta plataforma Norden Core no está autorizada por la Comisión Nacional del Mercado de Valores (CNMV) para prestar servicios de inversión.

Estos falsos artículos forman parte de una red de timos que suplanta a medios y famosos españoles, como el economista Daniel Lacalle, para promocionar supuestas plataformas de inversión no autorizadas.
Responsabilidades de X y recomendaciones
Como ya te hemos explicado en Maldita.es, no es la primera vez que se desarrolla una campaña de anuncios fraudulentas en X que incumplen varias normativas españolas, ya que:
Inducen a los usuarios a error por lo que pueden considerarse publicidad engañosa y desleal y, por tanto, ilícita, según la Ley General de Publicidad y la Ley de Competencia Desleal.
Promocionan supuestos servicios de inversión no autorizados, como Norden Core, que incumplen la Ley de los Mercados de Valores y de Servicios de Inversión.
Emplean la imagen de personajes conocidos para fines publicitarios sin su consentimiento. Este uso sería ilegítimo según la Ley de protección civil del derecho al honor, a la intimidad personal y familiar y a la propia imagen.
X considera “contenido no auténtico” aquel que “representa a una persona real que fue inventada o simulada, especialmente mediante el uso de algoritmos o inteligencia artificial”. Además, la Ley de Servicios Digitales (DSA) de la Unión Europea establece que la red social tiene responsabilidad de retirar el contenido ilícito que alberga si tiene conocimiento de ello. Mientras tanto, la plataforma consigue beneficios económicos a partir de campañas como esta, tanto a través de la suscripción de las cuentas a X Premium, como del pago por los espacios publicitarios en su plataforma.
Además, su repositorio de anuncios debería ampliar la información sobre los motivos por lo que X ha decidido retirar los anuncios. En Maldita.es no hemos podido tener acceso a esta información ya que su repositorio se encuentra “en fase de desarrollo” como respuesta a la multa impuesta por la Comisión Europea bajo la Ley de Servicios Digitales (DSA), según nos comunicó la plataforma en julio de 2026.
En este artículo han colaborado con sus superpoderes Carlos Tomás Moro, experto en ciberseguridad.
Gracias a vuestros superpoderes, conocimientos y experiencia podemos luchar más y mejor contra la mentira. La comunidad de Maldita.es sois imprescindibles para parar la desinformación. Ayúdanos en esta batalla: mándanos los bulos que te lleguen a nuestro servicio de Whatsapp, préstanos tus superpoderes, difunde nuestros desmentidos y hazte Embajador.
Metodología
Los 20 anuncios de pago publicados en X que se mencionan en este artículo son el resultado de la navegación orgánica por la plataforma los días 24 y 25 de septiembre. La selección de las publicaciones no ha seguido ningún criterio específico. Los anuncios se eliminan con rapidez, así que el número de publicaciones promocionales que damos es un mínimo, la cifra real puede ser mayor.
Se recopilaron los siguiente datos para cada una de ellas: nombre de usuario que publica el contenido, ubicación, fecha de creación de este perfil y de la cuenta Premium, enlace visible, texto, fecha de la publicación del tuit, número de visualizaciones, URL adjunta, personajes que se mencionan y plataforma de inversión que promociona. Además, hemos utilizado la herramienta de OpenAI para conocer si la imagen del anuncio ha sido generada con inteligencia artificial (IA): en todas ellas se ha detectado la marca de agua SynthID, una tecnología imperceptible para el ojo humano que identifica contenidos creados con algunos modelos de IA. Las conclusiones de nuestro análisis se han reflejado en este texto.
Si tienes cualquier duda puedes consultarnos en [email protected]