No se cuestiona al propietario, sino las circunstancias en que se toma la decisión.

El iPhone recibió una protección contra ataques en los que no es necesario comprometer el dispositivo: iOS 27 aprendió a detectar indicios de que al propietario legítimo se le está presionando en ese momento para transferir dinero, cambiar la contraseña u realizar otra acción arriesgada. Apple describió la función Impersonation Risk Detection, diseñada para esquemas activos de ingeniería social.
La nueva protección cierra una vulnerabilidad de la autenticación habitual. Face ID, la contraseña y la verificación en dos factores confirman la identidad del propietario, pero no pueden determinar si la persona actúa por su cuenta. Un estafador puede hacerse pasar por un empleado del banco, una autoridad pública o un conocido y dictarle por teléfono a la víctima las acciones que la víctima realiza en su propio dispositivo con autorización válida.
Impersonation Risk Detection funciona a través del nuevo marco Trust Insights. Una aplicación de terceros que lo soporte puede solicitar una evaluación de riesgo en el momento de una operación sensible, por ejemplo antes de un pago, el acceso a una cuenta o el cambio de parámetros de seguridad. El sistema devuelve uno de tres niveles: Unknown, Medium o High. El primero solo significa la ausencia de indicios detectados de engaño, y no la confirmación de que la operación sea segura.
Para la evaluación, el iPhone analiza el contexto de comportamiento, el momento de las acciones y los datos básicos de los sensores. Apple señala por separado señales como la transmisión activa de pantalla y el número aproximado de llamadas y correos recibidos o enviados recientemente. También se tiene en cuenta la actividad de la cuenta Apple (Apple Account), incluidas las descargas recientes de aplicaciones y las compras de contenido.
El contenido de Photos, Messages y Mail no se analiza en esta comprobación. Los datos originales del dispositivo permanecen localmente y hacia el exterior solo se envía la evaluación generada. Apple puede complementarla con señales de la cuenta Apple y proporcionar a la aplicación el nivel de riesgo final. El desarrollador no recibe el historial de llamadas, correos, la visualización de la pantalla ni otros datos sobre los que el modelo basó su resultado.
La aplicación decide por sí misma cómo reaccionar ante Medium o High. El desarrollador puede mostrar una advertencia, solicitar una confirmación adicional de identidad, aumentar el retraso antes de la operación, enviar la acción a una verificación adicional o tener en cuenta el resultado en su propio sistema antifraude. Apple no recomienda usar la evaluación de Trust Insights como la única razón para un bloqueo automático.
En WWDC26 la compañía mostró que Trust Insights no está pensado solo para transferencias de dinero. El marco puede tener en cuenta las acciones con cuentas, el envío de mensajes y documentos, la concesión de acceso, así como el uso de recursos de cómputo costosos, incluyendo la IA. La solicitud de evaluación requiere conexión a Internet y puede tardar varios segundos.
El sistema también limita la cantidad de información que recibe la propia Apple. La compañía conoce la categoría de la acción, por ejemplo un intento de acceso o la realización de un pago, pero no obtiene el contenido de la operación y, según la política de privacidad, no sabe qué aplicación exactamente solicitó la evaluación. En los ajustes, el usuario puede ver las solicitudes recientes y prohibir por separado el acceso a aplicaciones concretas.
La protección requiere el soporte por parte del desarrollador de la aplicación, por lo que la mera instalación de iOS 27 no convierte a Impersonation Risk Detection en un filtro universal contra el fraude. El usuario también debe permitir la transmisión de señales a las aplicaciones en la sección Privacy & Security. El cambio de la autorización general o del acceso de una aplicación concreta puede tardar hasta 24 horas en entrar en vigor, lo que dificulta al atacante desactivar rápidamente el mecanismo durante una conversación.
El nuevo enfoque apareció en el contexto de la creciente sofisticación de la ingeniería social. En 2026, los estafadores con más frecuencia elaboran esquemas de varias etapas basados en llamadas, mensajes de conocidos, falsos empleados de soporte y deepfakes de IA. Trust Insights intenta reconocer no la identidad falsificada del interlocutor, sino el tipo de comportamiento del propietario del dispositivo en el momento en que la persuasión empieza a convertirse en una acción real.