Resumen
La rápida aparición de nuevos servicios de pago instantáneo basados en infraestructuras de pago en tiempo real representa el futuro del movimiento de dinero. Aunque estas infraestructuras tienen muchos beneficios, también ha habido un aumento significativo del fraude, en concreto de los ataques de ingeniería social.
La prevención tradicional del fraude ya no es eficaz en este entorno en tiempo real; la tecnología de detección de fraude en tiempo real puede proteger a los consumidores.
El sector de los servicios financieros debe mejorar la colaboración entre todos los actores, incluidas las instituciones financieras, las fintech y las empresas de criptomonedas, para abordar el riesgo sistémico derivado del crecimiento de los pagos instantáneos y el fraude asociado.
El auge de los pagos en tiempo real
La forma en que movemos el dinero está cambiando rápidamente. Ni los consumidores ni las empresas quieren esperar de 3 a 5 días para que los fondos se liquiden en sus cuentas o para pagar facturas.
A nivel internacional, países como el Reino Unido, Australia, Singapur, India y Suecia ya ofrecen a su población acceso a pagos en tiempo real en múltiples casos de uso, incluidos pagos de cuenta a cuenta, solicitudes de pago, pagos instantáneos, etc.
Mientras que en Estados Unidos, el creciente uso de aplicaciones de pago entre pares (P2P) como Zelle, Cash App y Venmo representa el primer ejemplo de innovaciones construidas sobre infraestructuras de pago en tiempo real. Según Insider Intelligence, los servicios P2P en Estados Unidos alcanzarán casi 1 billón de dólares en transacciones de pago en 2022.
Parte del volumen de pagos P2P en Estados Unidos ya se realiza sobre una infraestructura de pagos en tiempo real. En febrero de 2021, Early Warning Services —la empresa detrás de Zelle— y The Clearing House (TCH) anunciaron que las transacciones de Zelle se llevarían a cabo a través de la red RTP de TCH, que cubre más del 60% de las cuentas de depósito de Estados Unidos.
Además de TCH, la Reserva Federal está probando su sistema de pagos en tiempo real, FedNow, con más de 200 instituciones financieras y tiene previsto lanzar el servicio en 2023. Alloy Labs Alliance —un consorcio de bancos comunitarios y cooperativas de crédito— lanzará pronto su propio sistema de pagos en tiempo real, CHUCK.
Ataques de ingeniería social y fraude en pagos autorizados
Aunque los expertos en pagos destacan las ventajas del movimiento instantáneo de dinero, un problema creciente es el aumento del fraude en estas aplicaciones de pago P2P. A diferencia de la ciberdelincuencia tradicional, que incluye toma de control de cuentas o ataques de relleno de credenciales, los estafadores utilizan ataques de ingeniería social, como la suplantación de números de teléfono, las llamadas automáticas y los mensajes de texto personalizados, para iniciar pagos a través de estas aplicaciones.
Las personas mayores son especialmente vulnerables a los ataques de ingeniería social. Según el informe sobre delitos informáticos, los estafadores tienen el doble de probabilidades de dirigirse a este segmento. La Comisión Federal de Comercio informa que los consumidores mayores de 70 años suelen perder 1.500 dólares cada uno.
Los estafadores a menudo se hacen pasar por representantes del banco o del corredor de la víctima y le piden que envíe dinero a una cuenta específica usando una aplicación de pago P2P. Los estafadores utilizan software de escritorio remoto (Zoom, TeamViewer, etc.) para “guiar” a la víctima y ayudarla a completar el pago.
Este es un fraude de Pago Inmediato Autorizado (APP). Puede ser difícil de prevenir, ya que la víctima proporciona la información de su cuenta y utiliza su propio dispositivo.
Sin embargo, hay cosas que podemos hacer para superar este desafío:
1. Detección y prevención de fraudes en aplicaciones en tiempo real
Ya no es suficiente confiar en transacciones pasadas para identificar nuevos patrones de fraude. La detección de fraude debe realizarse en tiempo real para detener los ataques de ingeniería social.
Al igual que los ataques de ingeniería social basados en aplicaciones P2P, una forma común de fraude APP en el mundo cripto son las estafas de “asesores de inversión”. En este escenario, un estafador se hace pasar por asesor y convence a la víctima de crear una cuenta de inversión. Mientras utiliza software de escritorio remoto, el estafador guía a la víctima durante el proceso de apertura de la cuenta, en el que la víctima utiliza su propia identidad para la verificación KYC. Luego, el estafador obtiene acceso a la cuenta y roba los fondos transferidos.
Este tipo de fraude puede bloquearse identificando de forma eficaz los dispositivos, emuladores o scripts sospechosos, así como las sesiones realizadas a través de proxies, VPN, uso compartido de pantalla o escritorios remotos en tiempo real al inicio de una transacción. Los bancos, las fintech y las empresas de criptomonedas pueden recopilar datos del dispositivo y de la red en sus páginas de inicio de sesión para prevenir estos ataques.
Otra forma de detectar a los estafadores es a través de su comportamiento distintivo en el dispositivo. Los usuarios habituales suelen autocompletar un formulario de registro y muestran patrones variados de movimiento del ratón y de desplazamiento. Un estafador probablemente copiará y pegará y tendrá movimientos más repetitivos debido a la práctica. Otras señales de comportamiento, como el uso de atajos de teclado y los cambios de página o de ventana, pueden desempeñar un papel crucial para ayudar a las empresas a detectar el fraude.
En Sardine, hemos utilizado con éxito la inteligencia de dispositivos y los datos de comportamiento con empresas de fintech y criptomonedas para prevenir el fraude. El uso de datos en tiempo real para detectar y señalar la ingeniería social puede detener una transacción fraudulenta antes de que se mueva el dinero.
2. Colaboración entre industrias para resolver las brechas de datos sobre fraude
Para prevenir con éxito el fraude APP en los pagos en tiempo real, también es necesario que exista coordinación entre todos los participantes del sector de servicios financieros para colaborar y compartir datos. Los modelos actuales de consorcios de intercambio de datos no incluyen a las empresas fintech y de criptomonedas, los bancos comunitarios ni las cooperativas de crédito. Esto permite que redes de fraude conocidas y actores malintencionados sigan aprovechándose de consumidores y comercios al pasar de una institución a otra.
Sardine está desarrollando un consorcio a nivel de toda la industria para abordar estos temas. El grupo de trabajo incluirá a todas las partes interesadas, desde instituciones financieras, empresas de tecnología financiera y de criptomonedas, hasta reguladores y organizaciones de defensa de los consumidores.
3. Adoptar las mejores prácticas globales
Los países con infraestructuras consolidadas de pagos en tiempo real también han visto iniciativas clave impulsadas por la regulación, entre ellas:
- Exigir autenticación de dos factores o basada en tokens para los pagos en tiempo real — Por ejemplo, la normativa de Autenticación Reforzada de Clientes en Europa exige que los bancos, las empresas fintech y los comercios admitan la autenticación de dos factores para los pagos push y las transacciones de alto riesgo.
- Confirmar al beneficiario — En el Reino Unido, el organismo del sector Pay.Uk lanzó un servicio para garantizar que el nombre del destinatario previsto coincida con el nombre que figura en una cuenta bancaria. Si intentas pagar a Coinbase, el nombre de la cuenta debe coincidir con una cuenta de Coinbase conocida en la base de datos. A los usuarios se les muestran advertencias y comprobaciones antes de completar el pago.
- Constituir un fondo para reparar pérdidas —Nueve de los bancos más grandes del Reino Unido se han adherido a un código voluntario creado por el Regulador de Sistemas de Pago del Reino Unido (PSR) para reembolsar a las víctimas de estafas APP en la red de pagos en tiempo real del país. Además, el PSR ha propuesto introducir el reembolso obligatorio.
Ningún actor ni país por sí solo puede resolver el fraude, especialmente a medida que los pagos transfronterizos se vuelven más cómodos. Estamos siguiendo de cerca la implementación y la aplicación de estas regulaciones y cómo el sector privado puede desempeñar un papel para ayudar a lograr los resultados previstos. Queremos continuar el diálogo con las instituciones financieras interesadas en reducir el fraude APP.
Ha llegado el momento de abordar el fraude en los pagos en tiempo real
La Reserva Federal escribió recientemente que “la naturaleza irrevocable y en tiempo real de los pagos instantáneos puede representar un desafío para el sector a la hora de detectar y prevenir el fraude”. Y los reguladores están prestando atención.
La Comisión Federal de Comercio demandó recientemente a Walmart por permitir que estafadores abusaran de su servicio de transferencias de dinero. La Oficina de Protección Financiera del Consumidor está considerando reclasificar el fraude APP como “no autorizado”, lo que significaría que los bancos tendrían que reembolsar a las víctimas de ataques de ingeniería social en virtud de la Regulación E.
En lugar de esperar a que los reguladores propongan una solución, toma el control de tu riesgo de fraude y evita hoy mismo los ataques de ingeniería social y el fraude APP. La detección de fraude en tiempo real es posible y fundamental para los pagos en tiempo real.

