Ciberseguridad
Cómo los estafadores utilizan la IA en el fraude bancario

La IA ha permitido a los estafadores sortear las verificaciones anti-spoofing y la verificación de voz, lo que les permite producir identificaciones y documentos financieros falsos de manera rápida. Sus métodos se han vuelto cada vez más inventivos a medida que evoluciona la tecnología generativa. ¿Cómo pueden los consumidores protegerse, y qué pueden hacer las instituciones financieras para ayudar?
1. Los deepfakes mejoran el fraude del impostor
La IA permitió el fraude del impostor más grande registrado con éxito. En 2024, la empresa de ingeniería consultora Arup, con sede en el Reino Unido, perdió alrededor de $25 millones después de que los estafadores engañaron a un miembro del personal para que transfiriera fondos durante una conferencia de video en vivo. Habían clonado digitalmente a los líderes seniors de la gestión real, incluido el director financiero.
Los deepfakes utilizan algoritmos generadores y discriminadores para crear un duplicado digital y evaluar la realidad, lo que les permite imitar de manera convincente las características faciales y la voz de alguien. Con la IA, los delincuentes pueden crear uno utilizando solo un minuto de audio y una sola fotografía. Dado que estas imágenes, clips de audio o videos artificiales pueden ser pregrabados o en vivo, pueden aparecer en cualquier lugar.
2. Los modelos generativos envían advertencias de fraude falsas
Un modelo generativo puede enviar simultáneamente miles de advertencias de fraude falsas. Imagina a alguien que hackea un sitio web de electrónica de consumo. A medida que llegan los pedidos grandes, su IA llama a los clientes, diciendo que el banco ha marcado la transacción como fraudulenta. Solicita su número de cuenta y las respuestas a sus preguntas de seguridad, diciendo que debe verificar su identidad.
La llamada urgente y la implicación de fraude pueden persuadir a los clientes para que entreguen su información bancaria y personal. Dado que la IA puede analizar vastas cantidades de datos en segundos, puede hacer referencia rápidamente a hechos reales para hacer que la llamada sea más convincente.
3. La personalización de la IA facilita la toma de cuentas
Mientras que un cibercriminal podría forzar su entrada mediante la suposición interminable de contraseñas, a menudo utilizan credenciales de inicio de sesión robadas. Inmediatamente cambian la contraseña, el correo electrónico de respaldo y el número de autenticación de dos factores para evitar que el titular real de la cuenta los expulse. Los profesionales de la ciberseguridad pueden defenderse contra estas tácticas porque conocen el libro de jugadas. La IA introduce variables desconocidas, lo que debilita sus defensas.
La personalización es el arma más peligrosa que un estafador puede tener. A menudo apuntan a las personas durante los períodos de tráfico máximo cuando ocurren muchas transacciones —como el Viernes Negro— para hacer que sea más difícil monitorear el fraude. Un algoritmo podría adaptar los momentos de envío según la rutina de una persona, los hábitos de compras o las preferencias de mensaje, lo que los hace más propensos a interactuar.
La generación de lenguaje avanzada y el procesamiento rápido permiten la generación masiva de correos electrónicos, el spoofing de dominios y la personalización de contenido. Incluso si los malos actores envían 10 veces más mensajes, cada uno parecerá auténtico, persuasivo y relevante.
4. La IA generativa reformula el fraude del sitio web falso
La tecnología generativa puede hacer todo, desde diseñar alambres hasta organizar contenido. Un estafador puede pagar unos centavos para crear y editar un sitio web de inversión, préstamo o banca falso sin código en cuestión de segundos.
A diferencia de una página de phishing convencional, puede actualizarse en tiempo real y responder a la interacción. Por ejemplo, si alguien llama al número de teléfono enumerado o utiliza la función de chat en vivo, podría conectarse a un modelo entrenado para actuar como un asesor financiero o empleado bancario.
En un caso así, los estafadores clonaron la plataforma Exante. La empresa de fintech global da a los usuarios acceso a más de 1 millón de instrumentos financieros en decenas de mercados, por lo que las víctimas pensaban que estaban invirtiendo legítimamente. Sin embargo, estaban depositando fondos desconocidamente en una cuenta de JPMorgan Chase.
Natalia Taft, directora de cumplimiento de Exante, dijo que la empresa encontró “bastantes” estafas similares, lo que sugiere que el primero no fue un caso aislado. Taft dijo que los estafadores hicieron un excelente trabajo clonando la interfaz del sitio web. Dijo que es probable que las herramientas de IA las crearan porque es un “juego de velocidad”, y deben “golpear a tantas víctimas como sea posible antes de ser retiradas”.
5. Los algoritmos sortean las herramientas de detección de vida
La detección de vida utiliza biometría en tiempo real para determinar si la persona frente a la cámara es real y coincide con la identificación del titular de la cuenta. En teoría, sortear la autenticación se vuelve más desafiante, lo que evita que las personas utilicen fotos o videos antiguos. Sin embargo, no es tan efectiva como solía ser, gracias a los deepfakes impulsados por IA.
Los cibercriminales podrían utilizar esta tecnología para imitar a personas reales para acelerar la toma de cuentas. Alternativamente, podrían engañar a la herramienta para que verifique una persona falsa, lo que facilita el blanqueo de dinero.
Los estafadores no necesitan entrenar un modelo para hacer esto: pueden pagar por una versión preentrenada. Una solución de software afirma que puede sortear cinco de las herramientas de detección de vida más prominentes que las empresas de fintech utilizan por una compra única de $2,000. Los anuncios de herramientas como esta son abundantes en plataformas como Telegram, lo que demuestra la facilidad del fraude bancario moderno.
6. Las identidades de IA permiten un nuevo fraude de cuentas
Los estafadores pueden utilizar la tecnología generativa para robar la identidad de una persona. En la dark web, muchos lugares ofrecen documentos emitidos por el estado falsificados, como pasaportes y licencias de conducir. Más allá de eso, proporcionan selfies y registros financieros falsos.
Una identidad sintética es una persona falsa creada combinando detalles reales y falsos. Por ejemplo, el número de Seguro Social puede ser real, pero el nombre y la dirección no. Como resultado, son más difíciles de detectar con herramientas convencionales. El informe de tendencias de identidad y fraude de 2021 muestra que aproximadamente 33% de los falsos positivos que ve Equifax (EFX ) son identidades sintéticas.
Los estafadores profesionales con presupuestos generosos y ambiciones altas crean nuevas identidades con herramientas generativas. Cultivan la persona, estableciendo un historial financiero y crediticio. Estas acciones legítimas engañan al software de conocimiento del cliente, lo que les permite permanecer sin ser detectados. Finalmente, agotan su crédito y desaparecen con ganancias netas positivas.
Aunque este proceso es más complejo, ocurre de manera pasiva. Los algoritmos avanzados entrenados en técnicas de fraude pueden reaccionar en tiempo real. Saben cuándo realizar una compra, pagar una deuda de tarjeta de crédito o solicitar un préstamo como un ser humano, lo que les ayuda a escapar de la detección.
Qué pueden hacer los bancos para defenderse contra estos estafas de IA
Los consumidores pueden protegerse creando contraseñas complejas y ejerciendo precaución al compartir información personal o de cuenta. Los bancos deben hacer aún más para defenderse contra el fraude relacionado con la IA porque son responsables de garantizar y administrar las cuentas.
1. Emplear herramientas de autenticación de múltiples factores
Dado que los deepfakes han comprometido la seguridad biométrica, los bancos deben confiar en la autenticación de múltiples factores en su lugar. Incluso si un estafador roba con éxito las credenciales de inicio de sesión de alguien, no puede obtener acceso.
Las instituciones financieras deben informar a los clientes que nunca compartan su código de autenticación de múltiples factores. La IA es una herramienta poderosa para los cibercriminales, pero no puede sortear de manera confiable los códigos de paso único seguros. El phishing es una de las únicas formas en que puede intentar hacerlo.
2. Mejorar los estándares de conocimiento del cliente
El conocimiento del cliente es un estándar de servicio financiero que requiere que los bancos verifiquen las identidades, perfiles de riesgo y registros financieros de los clientes. Si bien los proveedores de servicios que operan en áreas grises legales no están técnicamente sujetos al conocimiento del cliente —nuevas reglas que afectan a DeFi no entrarán en vigor hasta 2027— es una práctica recomendada en la industria.
Las identidades sintéticas con historias de transacciones legítimas y cultivadas durante años son convincentes pero propensas a errores. Por ejemplo, la ingeniería de prompt simple puede forzar a un modelo generativo a revelar su verdadera naturaleza. Los bancos deben integrar estas técnicas en sus estrategias.
3. Utilizar análisis de comportamiento avanzados
Una práctica recomendada al combatir la IA es luchar contra el fuego con fuego. Los análisis de comportamiento impulsados por un sistema de aprendizaje automático pueden recopilar una cantidad tremenda de datos sobre decenas de miles de personas simultáneamente. Puede rastrear todo, desde el movimiento del mouse hasta los registros de acceso con timestamp. Un cambio repentino indica una toma de cuentas.
Mientras que los modelos avanzados pueden imitar los hábitos de compras o crédito de una persona si tienen suficientes datos históricos, no sabrán cómo imitar la velocidad de desplazamiento, los patrones de deslizamiento o los movimientos del mouse, lo que da a los bancos una ventaja sutil.
4. Realizar evaluaciones de riesgo comprehensivas
Los bancos deben realizar evaluaciones de riesgo durante la creación de la cuenta para prevenir el fraude de nuevas cuentas y denegar recursos a los testaferros. Pueden comenzar buscando discrepancias en el nombre, la dirección y el número de Seguro Social.
Aunque las identidades sintéticas son convincentes, no son infalibles. Una búsqueda exhaustiva de registros públicos y redes sociales revelaría que solo surgieron recientemente. Un profesional podría eliminarlos con el tiempo suficiente, lo que evitaría el blanqueo de dinero y el fraude financiero.
Un retén temporal o un límite de transferencia pendiente de verificación podría evitar que los malos actores creen y eliminen cuentas en masa. Si bien hacer que el proceso sea menos intuitivo para los usuarios reales puede causar fricción, podría ahorrar a los consumidores miles o incluso decenas de miles de dólares a largo plazo.
Proteger a los clientes del fraude y estafas de IA
La IA plantea un problema grave para los bancos y las empresas de fintech porque los malos actores no necesitan ser expertos, o incluso muy alfabetizados técnicamente, para ejecutar estafas sofisticadas. Además, no necesitan construir un modelo especializado. En su lugar, pueden piratear una versión de propósito general. Dado que estas herramientas son tan accesibles, los bancos deben ser proactivos y diligentes.












