Capítulo 1: Por qué el fraude en nuevas cuentas exige una atención renovada
El aumento del fraude en nuevas cuentas (NAF) es una realidad que se está desarrollando en entornos online y en centros de atención telefónica de distintos sectores.
Imagina lo siguiente: Una empresa de comercio electrónico lanza un generoso programa de recomendaciones con la esperanza de atraer clientes reales. En cuestión de semanas, cientos de cuentas falsas inundan el sistema, acumulan créditos promocionales y obligan a la empresa a detener el programa. La confianza del consumidor se erosiona y los clientes legítimos se marchan. La pérdida financiera es significativa, pero el daño reputacional es aún mayor.
Los estafadores utilizan identidades sintéticas, bots maliciosos y datos robados para crear cuentas falsas y explotar vulnerabilidades. Sigue leyendo para descubrir cómo se desarrolla el NAF y qué puedes hacer para detenerlo. A través de casos reales y estrategias prácticas, exploraremos cómo las empresas pueden protegerse sin comprometer la experiencia del cliente.
Capítulo 2: La creciente prevalencia del NAF
El aumento del NAF está impulsado por la rápida transformación digital de las empresas, que crea oportunidades para que los estafadores exploten vulnerabilidades de seguridad en las plataformas online. Junto con la proliferación de datos robados procedentes de brechas de seguridad y la escalabilidad de herramientas automatizadas como los bots, los estafadores están ahora más preparados que nunca para perpetrar delitos relacionados con la identidad a una escala alarmante.
- Transformación digital: A medida que las empresas continúan trasladando sus operaciones al entorno online para satisfacer la demanda de comodidad y accesibilidad por parte de los clientes, inadvertidamente se exponen a nuevas formas de riesgo. La incorporación digital también se ha disparado en volumen debido al auge de las plantillas globales y los entornos de trabajo híbridos, lo que hace que el fraude en la contratación sea más frecuente y difícil de detectar. Los estafadores han seguido esta migración, dirigiéndose a plataformas digitales con vulnerabilidades de seguridad.
- Brechas de datos: La frecuencia de las brechas de datos ha provocado que millones de registros robados estén disponibles en la dark web y en mercados clandestinos. Los estafadores utilizan esta información, incluidos nombres, direcciones, números de la Seguridad Social y más, para apropiarse de identidades reales existentes o crear identidades sintéticas combinando distintos datos.
- Deepfakes: Los audios, vídeos e imágenes generados por IA están haciendo que los ataques de suplantación sean mucho más convincentes y difíciles de detectar. Los estafadores utilizan deepfakes para eludir la verificación de identidad, manipular a agentes de atención al cliente e inducir a las víctimas mediante ingeniería social a aprobar acciones fraudulentas, erosionando la confianza en las señales de identidad tradicionales.
- Automatización: Los avances en automatización, especialmente a través de bots y scripts, han permitido a los estafadores escalar significativamente sus esfuerzos. Los bots pueden registrar miles de cuentas en cuestión de minutos, probando múltiples combinaciones de credenciales y datos personales con rapidez y precisión.
Capítulo 3: Cómo los actores maliciosos perpetúan el NAF
El NAF es el resultado de técnicas deliberadas que explotan vulnerabilidades en los sistemas digitales. Comprender estas tácticas es el primer paso hacia una prevención eficaz.
- Identidades sintéticas: Los estafadores combinan meticulosamente información de identificación personal (PII) real con detalles fabricados para construir identidades que parecen legítimas. Estas identidades falsas pueden superar fácilmente controles básicos, especialmente cuando se utilizan para solicitar préstamos, abrir tarjetas de crédito o reclamar recompensas.
- Ataques automatizados con bots: Los bots automatizados pueden crear miles de cuentas fraudulentas en cuestión de minutos, saturando los sistemas tradicionales de detección de fraude. Cada vez más, estos ataques se combinan con deepfakes que utilizan voz, vídeo y datos biométricos faciales generados por IA para eludir la verificación de identidad durante la apertura de cuentas, lo que hace que señales de verificación antes fiables sean más vulnerables a la manipulación.
- Explotación de promociones: Los estafadores suelen dirigirse a campañas promocionales que recompensan los registros de nuevos usuarios o las recomendaciones con incentivos económicos. Al explotar estas ofertas, crean cientos o incluso miles de cuentas falsas para reclamar recompensas, agotando los presupuestos de marketing y distorsionando las métricas de adquisición de clientes.
- La dark web: Los estafadores tienen acceso a paquetes completos de identidad, que contienen datos personales robados como números de la Seguridad Social, direcciones e información financiera, por tan solo 65 dólares en la dark web. Con millones de estos registros fácilmente disponibles, los estafadores pueden crear rápidamente cuentas falsas con diversos fines, como desviar beneficios, realizar transacciones o blanquear dinero.
Capítulo 4: Medir el impacto del NAF
Cuando el NAF arraiga, el impacto rara vez queda contenido. Desencadena una serie de acontecimientos que tensionan los recursos y erosionan la confianza. Las consecuencias se encadenan rápidamente, dejando a las empresas con pérdidas financieras significativas.
- Costes directos: El NAF afecta directamente a la cuenta de resultados de una empresa a través de devoluciones de cargos, reembolsos y el uso indebido de promociones. Estas pérdidas financieras se acumulan rápidamente, especialmente para las empresas que operan con márgenes ajustados. Además, compensar a los clientes legítimos afectados por el fraude —por ejemplo, emitiendo reembolsos por transacciones no autorizadas— incrementa aún más los gastos.
- Carga operativa: Las investigaciones de fraude exigen tiempo, dinero y personal cualificado, desviando recursos de las iniciativas clave de crecimiento del negocio. Los equipos de fraude deben identificar, rastrear y mitigar las actividades fraudulentas, lo que a menudo requiere colaboración entre departamentos y proveedores de servicios externos. Este esfuerzo continuo no solo retrasa proyectos importantes, sino que también sobrecarga a los equipos internos, obligando a las empresas a cambiar el foco de la innovación al control de daños.
- Reputación de marca: La reputación de una empresa puede verse gravemente afectada cuando el fraude no se gestiona de forma eficaz. Los clientes también pueden verse afectados indirectamente, ya que las empresas suelen utilizar herramientas antifraude obsoletas en un intento de frenar la oleada de ataques de fraude impulsados por IA, añadiendo fricción y aumentando tanto el abandono de solicitudes como los falsos positivos.
Capítulo 5: Por qué la prevención tradicional del fraude se queda corta
La prevención tradicional del fraude ha estado marcada por la contención de costes, lo que ha llevado a las organizaciones a depender de reglas estáticas, revisiones manuales y herramientas puntuales optimizadas para un panorama de amenazas de menor volumen y velocidad. A medida que el fraude se ha automatizado, se ha vuelto impulsado por IA y altamente escalable, estos enfoques heredados tienen dificultades para seguir el ritmo, creando brechas que los defraudadores modernos explotan durante la apertura de cuentas.
- Incorporación obsoleta: Los controles de incorporación heredados no han evolucionado tan rápido como las tácticas de fraude, dejando brechas que los delincuentes pueden explotar durante la creación de cuentas. Las reglas estáticas, las comprobaciones básicas de “Know Your Customer” (KYC) y las señales de verificación únicas son cada vez más fáciles de eludir mediante identidades sintéticas, documentos generados por IA y redes de fraude coordinadas.
- Sistemas aislados: Los sistemas de detección de fraude suelen operar por separado de las herramientas de verificación de identidad, creando una defensa fragmentada contra el fraude. Sin un enfoque unificado, se pierden señales clave, lo que permite a los defraudadores explotar las brechas. Esta falta de integración no solo reduce la precisión de la detección, sino que también incrementa las ineficiencias operativas, ya que los equipos se apresuran a reunir información de múltiples fuentes.
- Reglas rígidas: Las reglas estáticas de los sistemas tradicionales de prevención del fraude tienen dificultades para seguir el ritmo de las tácticas dinámicas y en constante evolución de los defraudadores. Estos explotan estos sistemas predecibles imitando el comportamiento de usuarios legítimos o lanzando ataques lentos y de bajo perfil que evitan activar alertas. Las empresas que dependen de defensas inflexibles se encuentran atrapadas en un ciclo reactivo, actualizando constantemente las reglas después de que se producen los ataques.
Capítulo 6: Herramientas para prevenir el NAF
Las defensas tradicionales no son suficientes. Para mantenerse por delante, las empresas deben adoptar tácticas proactivas que detecten el fraude desde su origen.
- Biometría conductual: Las defensas tradicionales pasan por alto las señales sutiles del fraude, pero la biometría conductual añade una capa inteligente de protección. Esta capacidad analiza cómo los usuarios interactúan con los dispositivos, como la velocidad de escritura, los patrones de movimiento del ratón o los deslizamientos en pantalla táctil. Las desviaciones del comportamiento normal —como entradas erráticas o precisión robótica— pueden indicar actividad fraudulenta. Al identificar estas anomalías en la fase de registro, las empresas pueden detener el fraude antes de que arraigue.
- Verificación de identidad: Las defensas estáticas a menudo no logran diferenciar entre usuarios legítimos y fraudulentos, pero las capacidades modernas de verificación de identidad cubren esta brecha. Estas herramientas validan la información proporcionada por el usuario frente a bases de datos fiables, como documentos de identidad emitidos por el gobierno o registros financieros, y realizan pruebas de detección de vida para proteger frente a deepfakes.
- Evaluación contextual del riesgo: Los defraudadores explotan los puntos ciegos de las defensas tradicionales, pero la evaluación contextual del riesgo ofrece una solución dinámica. Al analizar factores como la reputación del dispositivo, la ubicación de la IP y los datos conductuales en tiempo real, las empresas pueden evaluar la probabilidad de fraude en el momento del registro.
- Detección de bots: Las defensas tradicionales suelen ser incapaces de hacer frente al volumen y la precisión de los ataques de bots, pero los sistemas avanzados de detección de bots pueden impedir que creen cuentas falsas a gran escala, protegiendo las plataformas de la empresa frente a su explotación.
- Dispositivos y datos alternativos: Al incorporar inteligencia de dispositivos, señales de red e información basada en consorcios, las empresas pueden detectar comportamientos de alto riesgo de forma temprana y distinguir a los usuarios legítimos de los defraudadores. Cuando se utilizan junto con la verificación de identidad —a menudo requerida por normativas como KYC, Anti-Money Laundering (AML) y Markets in Crypto-Assets Regulation (MiCA)— estas señales refuerzan las decisiones de registro sin introducir fricción innecesaria.
Capítulo 7: Construir una defensa interconectada
La prevención del fraude no es una solución única para todos. Requiere capas de defensa que se adapten a nuevas amenazas. Así como los defraudadores innovan, las empresas deben evolucionar continuamente sus estrategias para proteger sus sistemas.
Pasos de implementación
- Audite las vulnerabilidades de su sistema: El primer paso para implementar una estrategia eficaz contra el fraude es identificar los puntos débiles del sistema. Realice una auditoría exhaustiva para descubrir vulnerabilidades a lo largo del recorrido del cliente, especialmente durante las fases de registro, inicio de sesión y transacción. Analice los flujos de datos, las interacciones de los usuarios y las defensas existentes para detectar brechas que los defraudadores podrían explotar.
- Integre herramientas de identidad con la detección de fraude: Para reforzar las defensas, integre las herramientas de verificación de identidad y detección de fraude en un sistema unificado. Combine estas capacidades con detección avanzada de bots, biometría conductual y puntuación dinámica de riesgos para crear una defensa fluida y multicapa. La integración entre estas herramientas permite un mejor intercambio de datos y tiempos de respuesta más rápidos, garantizando que las actividades fraudulentas se detengan antes de que escalen.
- Perfeccionar continuamente los procesos en función de las amenazas emergentes: Supervise continuamente las tendencias, analice los patrones de ataque y actualice los procesos de detección de fraude para abordar nuevas vulnerabilidades. Aproveche el aprendizaje automático y la analítica de datos para identificar amenazas emergentes y ajustar los algoritmos de detección. Pruebe y optimice periódicamente herramientas como la monitorización del comportamiento y la puntuación de riesgo para mantener su eficacia.
Las capacidades de protección frente a amenazas de Ping Identity combinan detección inteligente, políticas dinámicas, información de riesgo, integración fluida y gestión centralizada para proteger eficazmente a los usuarios.
Capítulo 8: Aprovechar el IAM moderno para frustrar el NAF
El NAF es más que una pérdida financiera: socava la confianza de los usuarios y daña la reputación de su marca. Los defraudadores explotan cada vulnerabilidad, desde procesos de registro débiles hasta defensas obsoletas, para comprometer su plataforma y atacar a sus clientes. Sin embargo, con los servicios universales de Ping Identity, las organizaciones pueden pasar de una autenticación puntual a una confianza continua y verificada en cada interacción. Al superponer servicios de confianza modulares, como la verificación de identidad, las señales de comportamiento y la aplicación adaptativa, sobre la infraestructura de identidad existente, puede cerrar las brechas que explotan los atacantes mientras reduce la fricción para los clientes de confianza. El resultado es una prevención proactiva del fraude que protege a los clientes y al negocio sin requerir un enfoque de sustitución completa.
No deje que los defraudadores dicten la narrativa: tome el control y proteja lo que más importa: la confianza de sus clientes.
1 https://www.aarp.org/money/scams-fraud/info-2024/identity-fraud-report.html
2 https://risk.lexisnexis.com/insights-resources/research/us-ca-true-cost-of-fraud-study
3 https://www.packetlabs.net/posts/what-is-the-price-of-data-on-the-dark-web/
4 https://risk.lexisnexis.com/insights-resources/research/us-ca-true-cos
En Ping Identity, creemos en ofrecer experiencias digitales que sean seguras y fluidas para todos los usuarios, sin concesiones. Eso es libertad digital. Permitimos a las empresas eliminar contraseñas, prevenir el fraude, respaldar Zero Trust y mucho más. Por eso más de la mitad de las Fortune 100 eligen Ping Identity. Más información en pingidentity.com.