En una entrada reciente del blog, el CEO de Sardine, Soups Ranjan, compartió cómo utilizó nuestro Agente de IA Analista de Datos para desmantelar una red de fraude que estaba investigando.
Solo una semana después, nuestro equipo de análisis de fraude estaba utilizando el mismo agente para investigar una red de fraude diferente, pero esta vez con resultados aún más impresionantes.
Todo comenzó cuando notamos que uno de nuestros clientes de incorporación a cripto estaba experimentando un pico de fraude. Nuestro equipo lo investigó, encontró el origen de la filtración y lo solucionó. Incluso utilizamos el Agente de Análisis de Datos para identificar todas las cuentas afectadas, replicando el proceso de la investigación previa de Soups.
Las cosas se pusieron aún más interesantes al día siguiente, cuando uno de nuestros analistas notó que otro on-ramp había experimentado un aumento considerable de actividad durante el mismo período de tiempo.
Sospechaba que la misma banda estaba atacando de nuevo.
¿La diferencia? Esta vez decidió llevar a cabo toda la investigación únicamente con el Agente Analista de Datos.
Paso uno: el agente de IA confirma la anomalía de fraude
La indicación inicial era bastante abierta. Le proporcionó al agente el período de tiempo relevante, pero nada más que eso.

Al principio, el agente se centró en las sesiones etiquetadas como de alto riesgo, pensando que allí se encontraría un pico de fraude, pero normalmente todo lo que se etiqueta como de alto riesgo ya está siendo bloqueado. Con una rápida corrección del analista, el agente pudo confirmar una anomalía de volumen:

Evidentemente, aunque el número de sesiones de riesgo medio era casi idéntico, las sesiones de bajo riesgo casi se habían duplicado en valor durante el período de tiempo sospechoso. Con ello, el agente pudo aportar algo más de información:

Una vez establecido que algo estaba ocurriendo, era hora de averiguar exactamente qué.
Paso dos: Profundizar en la anomalía
Para localizar el origen del pico, el analista pidió al agente que segmentara aún más las sesiones de bajo riesgo:

Esta segmentación define la población sospechosa para que el agente pueda comenzar a analizar sus patrones de comportamiento.
El propósito de esta línea de preguntas es definir suficientemente bien la población sospechosa para que el agente pueda comenzar más adelante a analizar su patrón de comportamiento.
Pero por ahora, necesitamos entender de dónde viene. Aquí hay algunos fragmentos de la respuesta del agente.
Primero, comenzó segmentando el fraude según el estado de la cuenta. Esto mostró un claro aumento en la actividad fraudulenta proveniente de Pensilvania y Nueva Jersey, aunque estos no fueron los únicos estados identificados:

Luego mostró la distribución del monto de las transacciones, que resultó ser aún más interesante:

Hubo dos anomalías muy sospechosas aquí. Como señala el agente al pie del gráfico:
- Hay un enorme aumento en los importes NULL, lo que posiblemente indica algún tipo de prueba de tarjetas a gran escala.
- El agente identificó una concentración anómala en montos muy específicos, como $1,555 o $933. Esto no es aleatorio, sino una clara indicación de intención revelada por la escala.
Si bien el segundo hallazgo fue interesante, el agente parecía haber etiquetado incorrectamente la razón detrás del primero. No se trataba de pruebas de tarjetas, sino que simplemente eran eventos de registro que naturalmente carecían de montos. Más tarde, el analista corrigió al agente para ayudarle a comprender mejor el contexto de los datos que estaba interpretando.
Por último, el agente también representó en una línea de tiempo las transacciones de los estados afectados identificados, lo que facilitó precisar las fechas exactas del ataque:

Observa que no hubo múltiples indicaciones ni fue necesario redirigir al agente. Todos estos hallazgos, visualizaciones e insights fueron el resultado de una sola indicación. Esto demuestra el poder de los sistemas agénticos reales: la capacidad de razonar, planificar y adaptar su curso de acción a medida que avanzan en su tarea.
A diferencia de un simple chatbot, el Agente Analista de Datos funciona como un trabajador totalmente autónomo, disponible las 24 horas del día, los 7 días de la semana. Al igual que un analista profesional, elaboró un resumen claro de sus hallazgos, identificando finalmente dos patrones de fraude distintos.

Aunque el resumen anterior ya es bastante condenatorio por sí solo, nuestro analista señaló inquietudes aún más profundas. Este ataque presentaba similitudes sorprendentes con la campaña de fraude que neutralizamos recientemente para otro cliente.
Paso tres: Análisis de patrones en la red de fraude
Después de confirmar que se estaba produciendo un ataque y de localizar su origen, era el momento de pedirle al agente que describiera el patrón de fraude a nivel táctico. Necesitábamos saber: qué tipo de señales de comportamiento deberíamos estar marcando y deteniendo.

Una vez más, aunque teníamos una buena idea de lo que descubriríamos dado que es la misma red, el analista decidió darle instrucciones mínimas al agente.
A cambio, presentó este resumen de sus hallazgos:

Ten en cuenta que cuando el agente examinó los descriptores del ataque, en realidad encontró otro patrón de fraude sospechoso dentro de la población.
Sin embargo, nuestro analista consideró que ese otro patrón era pequeño y que, en gran medida, ya había sido señalado como de alto riesgo por nuestro sistema. Por ese motivo, decidió ignorar esa parte del informe del agente.
Esto ilustra muy bien cómo el enfoque de humano en el circuito es la forma preferida de trabajar con agentes de IA. Aunque el agente es competente extrayendo datos y tomando decisiones tácticas, es necesario un operador humano para aportar contexto y orientación.
Esta combinación mantiene las operaciones eficientes, pero también conscientes del contexto empresarial más amplio.
Resumen de la investigación: lo que aprendimos
Investigar este pico tomó menos de 20 minutos desde el momento en que se detectó la anomalía. A partir de ahí, la investigación fue realizada principalmente por el Agente de Análisis de Datos con solo tres indicaciones de nuestro analista.
Una vez que se revisaron y validaron los hallazgos, nos pusimos en contacto con nuestro cliente y compartimos con él el resumen del agente, así como algunas sugerencias de reglas que ayudarían a detener el ataque.
Otro día, otro dólar (ahorrado).
Pero mientras concluimos otro intento de fraude frustrado, quería compartir algunas reflexiones sobre la experiencia de nuestro equipo en este caso:
La IA agéntica puede llevar a cabo investigaciones de fraude de principio a fin
Eso puede sonar trivial, incluso como algo que hemos oído decenas de veces en los últimos 18 meses. Pero cuando hablamos de investigación, normalmente nos referimos a un solo caso de investigación.
Este caso es diferente. Nuestra investigación no se originó por una alerta sobre un evento específico. Se trató de investigar un aumento repentino de fraude a gran escala.
Incluso cuando Soups compartió su propia experiencia con el Agente de Análisis de Datos, no se trataba de un flujo de trabajo completo de extremo a extremo. En este caso, el Agente de Análisis de Datos demostró que puede trabajar con muy pocos datos al principio y solo con una orientación general. El papel del analista humano fue más bien ayudarle a desviar hilos que no debería seguir persiguiendo.
Eso fue algo totalmente nuevo para nosotros.
Esto requerirá algo de tiempo para acostumbrarse
Usar agentes de IA para hacer el trabajo que estamos acostumbrados a hacer por nuestra cuenta no resulta algo natural. Ahora que los analistas de fraude pueden delegar algunas de sus tareas en la IA, su rutina diaria está a punto de cambiar.
Nuestro equipo no es una excepción. Solo utilizamos el agente para una investigación completa la segunda vez. Cuando detectamos el primer pico, usamos el agente únicamente para descubrir el alcance de la red después de que nuestro analista ya hubiera terminado la investigación manual.
Solo durante el segundo pico usamos el agente desde el principio. Evidentemente, los viejos hábitos cuestan de abandonar.
Pero, ¿qué pasa con los equipos que no cuentan con analistas de fraude capacitados? ¿Qué pasa con los equipos que no están preparados para realizar investigaciones de extremo a extremo basadas en datos? Para ellos, este cambio será aún más impactante.
Agentes de fraude de IA agéntica encadenados: esto es solo el comienzo
No hace mucho tiempo, Soups escribió sobre el concepto de encadenar agentes, la idea de que cada agente de IA debe centrarse en un contexto reducido y trabajar junto con otros agentes para formar flujos de trabajo impactantes.
Lo que lleva a preguntarse: si un Agente Analista de Datos puede investigar anomalías conocidas, ¿qué ocurre si lo encadenamos después de un agente especializado en la detección de anomalías?
Cuando empiezas a pensar en los sistemas de prevención de fraude basados en agentes de esta manera, el futuro de los equipos de fraude se vuelve muy borroso. Y esa es la parte emocionante. Estamos construyendo ese futuro AHORA.


