La mayoría de las técnicas de fraude fallan antes de que se identifique al defraudador, porque evalúan documentos, no personas.
Considere la realidad operativa: un cliente se registra en un servicio fintech. Su identificación emitida por el gobierno supera todos los controles de documentos. Combina sus selfies. Pase la búsqueda en la base de datos de su nombre. La incorporación está completa.
¿Alguien puede detectar que la identidad no es la de una persona? Fue creado en minutos por Generative AI, un ingeniero de construcción sintético que pasó exactamente esas comprobaciones.
Último vídeo deTecnologíaRadar
Director de Crecimiento de Soluciones de Cumplimiento en SEON.
La cuenta permanece inactiva durante semanas, generando credibilidad conductual y luego ejecuta un plan que le cuesta a la plataforma miles de libras. Solo el fraude habilitado por deepfake representó más de 200 millones de dólares en pérdidas en el primer trimestre del año pasado.
Este no es un escenario de prueba de estrés. El fraude de identidad sintético es una condición operativa para todas las empresas que incorporan clientes digitalmente. Y la respuesta predeterminada de la industria (recopilar una identificación, verificarla y seguir adelante) no está diseñada para eso.
Puntos ciegos del documento primero
El modelo de documento primero tiene un defecto estructural en el sentido de que sólo responde al fraude después de que llega un documento. La intención, el contexto de comportamiento y la coherencia de la existencia digital del usuario quedan completamente fuera de su alcance. La verificación de la identidad se convierte en un evento único en lugar de una evaluación continua.
Esa arquitectura ahora tiene un costo mensurable. Las pérdidas por fraude generadas por GenAI en EE. UU. alcanzarán los 40.000 millones de dólares en 2027, frente a los 12.300 millones de dólares en 2023, una tasa de crecimiento anual compuesta del 32%. La web oscura ya ha industrializado el lado de la oferta: los kits de estafa que crean videos y documentos sintéticos falsos se venden por tan solo 20 dólares, lo que pone sofisticadas herramientas de fraude al alcance de cualquiera que esté dispuesto a pagar.
Las pérdidas se muestran a nivel de cartera. El fraude de identidad artificial, una identidad ficticia creada a partir de una combinación de datos reales y fabricados, representa entre el 10 y el 15% de las cancelaciones de una cartera de préstamos sin garantía típica. No es un riesgo de cola. Está integrado en la estructura de costos del crédito.
Prueba de identidad de KYC
El problema no es que la verificación de documentos esté incompleta. El problema es que la verificación de documentos plantea preguntas equivocadas. La prueba de personalidad redefine completamente el objetivo. En lugar de preguntar “¿Es real esta identificación?” Pregunta: “¿Existe un ser humano real y único detrás de esta transacción?” Y mantiene continuamente esa consulta durante todo el ciclo de vida del cliente, en lugar de resolverla una vez que se incorpora.
La diferencia son cuestiones operativas. Los estafadores crean identidades sintéticas específicamente para borrar los controles de documentos. Una identificación falsa creíble pasa el mismo OCR y detección de vida que una válida. Lo que no puede reproducir (ni de manera creíble ni a escala) es el contexto completo de la existencia digital de una persona real. En ese contexto es donde existe la prueba de identidad y donde debe funcionar la verificación efectiva.
Una persona real deja rastros acumulados a lo largo de los años en la economía digital: direcciones de correo electrónico registradas en servicios reales, números de teléfono conectados a operadores compatibles, dispositivos con extensos historiales de múltiples sesiones y redes, y patrones de comportamiento moldeados por cómo las personas reales navegan por los productos.
Ninguna de estas huellas es individualmente determinista. Pero su presencia o ausencia cuenta una historia que una identidad fabricada, por muy pulidos que sean sus documentos, no ha tenido tiempo de crear.
Cómo se ve una evaluación de señales múltiples
Ninguna señal cuenta toda la historia. La evaluación de la identidad funcional requiere múltiples señales independientes que juntas revelan una identidad coherente o su ausencia.
Las señales llamativas forman la base. La verificación de la base de datos EKYC y EID compara la información proporcionada por el usuario con registros gubernamentales auténticos, lo que confirma que la identidad existe y pertenece a la persona que la reclama. La autenticación del documento verifica la identificación enviada. La verificación biométrica de vida confirma una persona real en tiempo real.
Estas señales claras son necesarias pero insuficientes. Las señales implícitas proporcionan un contexto circundante y las hacen más difíciles de fabricar para un tramposo. El análisis de la huella digital examina si una dirección de correo electrónico tiene un historial real, si las cuentas de redes sociales muestran actividad real y si un número de teléfono se corresponde con patrones del mundo real. La inteligencia de dispositivos expone incompatibilidades en entornos de hardware y software. Las señales de comportamiento señalan patrones de interacción que se desvían de cómo se comportan realmente las personas.
Estos valores de nivel de señal están integrados. Un estafador puede falsificar un documento creíble. Crear simultáneamente una dirección de correo electrónico de hace un año, una presencia social consistente, una huella digital limpia en el dispositivo y ritmos de comportamiento normales es un orden diferente de problemas. Cada señal adicional aumenta el costo y la complejidad de la fabricación hasta que la suplantación completa de la imagen se vuelve económicamente inviable.
Trabajando a través de fronteras
Para empresas con bases de clientes multinacionales, la verificación multinivel es un requisito estructural. El panorama regulatorio está cambiando rápidamente. La billetera de identidad digital de la Unión Europea, que todos los estados miembros deben respaldar para diciembre de 2026, remodelará el funcionamiento de la identidad del consumidor en todo el bloque. Los programas nacionales de EID se están expandiendo por Asia, África y América Latina con diferentes cronogramas y diferentes estándares técnicos. El Banco Mundial estima que 850 millones de personas todavía carecen de una identidad gubernamental formal, una realidad que hace que la cobertura y la inclusión digitales sean una prioridad integral.
Las empresas que operan eficazmente en este entorno necesitarán que su cobertura de verificación coincida con su base de clientes y se adapte lo suficiente para seguir el ritmo de los requisitos regulatorios cambiantes. Los controles eKYC y eID son básicos en todos los sistemas nacionales y regionales. Qué ventajas operativas se encuentran a su alrededor; Señales inherentes que distinguen a un solicitante genuino de un solicitante falso, independientemente del esquema de identificación de la jurisdicción que presenten.
Verificó a la persona, no a la identificación
Una evaluación de riesgos debe estar en marcha antes de presentar un documento. Cuando las huellas digitales, la inteligencia del dispositivo y las señales de comportamiento funcionan en el primer contacto, las identidades sintéticas se filtran antes de llegar al paso de verificación más costoso, y los usuarios legítimos se eliminan rápidamente porque el sistema ya tiene contexto.
Esa arquitectura sólo funciona cuando el fraude, la IDV y el AML comparten un entorno de datos unificado, en lugar de trabajar en paralelo. Las empresas que desarrollan esa capacidad ahora se preparan para absorber menos pérdidas e incorporar clientes que sus competidores no pueden liquidar con confianza.
La mejor protección contra el robo de identidad: protección probada de Aura, Norton, Experian y más.
Este artículo fue producido en parte Perspectiva profesional de TechRadarNuestro canal para mostrar las mejores y más brillantes mentes de la industria tecnológica actual.
Las opiniones expresadas aquí son las del autor y no necesariamente las de TechRadarPro o Future plc. Si está interesado en contribuir, obtenga más información aquí: