Protección contra fraudes de día cero para secuestros de cuentas

Eduardo Lopez
Eduardo Lopez
bg-image
bg-image
La protección contra fraudes de día cero evita la toma de control de cuentas
Subscribe to newsletter
Share

Los secuestros de cuentas (ATOs) están disparándose en todo el sector de servicios financieros, ya que los estafadores apuntan cada vez más a bancos y cooperativas de crédito. En 2024, los ataques de ATO aumentaron un 457 % interanual para los bancos comunitarios y regionales, y un 285 % para las cooperativas de crédito.

Impulsados por estafas basadas en IA, ataques de bots e ingeniería social, los ATO no solo están creciendo, sino que están evolucionando más rápido de lo que los sistemas de fraude heredados pueden manejar. Esto se debe a que la barrera de entrada para cometer fraude se ha derrumbado: lo que antes requería conocimientos técnicos sofisticados ahora puede lograrse con herramientas de IA gratuitas o subcontratarse a plataformas de Fraude-como-Servicio por tan solo 10 $ a la semana. Catalogamos las herramientas que están impulsando este cambio en nuestro análisis de las herramientas de IA que alimentan el fraude a gran escala.

Muchas entidades bancarias no están preparadas para la velocidad, el volumen y la complejidad de estos ataques debido a tres brechas críticas con los proveedores heredados:

  1. Analizar el riesgo en silos en lugar de a lo largo de todo el recorrido del cliente
  2. Uso de bases de datos estáticas con bajas tasas de coincidencia y datos obsoletos
  3. Confiar en el análisis histórico cuando no hay una referencia con la cual comparar

Cada una de estas brechas crea vulnerabilidades que los estafadores pueden aprovechar para tomar el control de las valiosas cuentas de sus clientes. Esto no solo representa un riesgo financiero para los bancos y sus clientes, sino también un daño reputacional que puede alejar a los clientes.

Por eso las principales instituciones financieras están adoptando la protección de día cero para detectar y detener el fraude en tiempo real, incluso durante la primera interacción de un usuario.

Señales de día cero: detecta el fraude sin bases históricas

Los sistemas tradicionales de prevención de fraude dependen del comportamiento histórico de los usuarios para identificar riesgos. Este enfoque deja de funcionar cuando los atacantes aprovechan escenarios de día cero, o situaciones en las que no existe una referencia previa del usuario. Estos casos incluyen la toma de control de cuentas inactivas, los primeros inicios de sesión desde dispositivos nuevos o reutilizados, los ataques automatizados con bots y el fraude coordinado a través de múltiples cuentas o canales. En estas situaciones, confiar únicamente en patrones históricos o reglas estáticas resulta insuficiente.

Las señales de día cero llenan este vacío al observar lo que realmente está ocurriendo en ese momento. Por ejemplo, ¿el usuario está copiando y pegando su contraseña en lugar de escribirla? ¿Alguien está controlando su pantalla de forma remota con TeamViewer? ¿Su dispositivo supuestamente está iniciando sesión en una cuenta bancaria mientras está boca abajo sobre una mesa? Estas señales analizan en tiempo real los atributos del dispositivo y el comportamiento del usuario que no requieren ningún conocimiento previo sobre el usuario.

Componentes clave del software moderno de protección contra ATO

__wf_reserved_inherit

Cómo las principales instituciones financieras utilizan señales de día cero para detener la toma de control de cuentas

Aquí tienes ejemplos reales de cómo las señales de día cero de Sardine han ayudado a detectar y prevenir tomas de control de cuentas que los sistemas de fraude tradicionales no detectan:

Primeras tomas de control utilizando cuentas fraudulentas

Desafío: Los estafadores se enfocan en cuentas inactivas o con poca actividad digital, donde la falta de actividad reciente del usuario y de patrones de comportamiento establecidos vuelve ineficaces los métodos tradicionales de detección. Estas cuentas están en riesgo porque es poco probable que los clientes detecten el acceso no autorizado de manera oportuna.

Señales de detección:

  • Velocidad del dispositivo (reutilización entre cuentas)
  • Uso de emuladores o scripts
  • Proxy o VPN (desajuste geográfico con la ubicación de KYC)
  • Reputación de IP/dispositivo de alto riesgo
  • Estado de cambio de SIM y uso de eSIM
  • Indicadores de uso compartido remoto de pantalla (TeamViewer, AnyDesk)
  • Señales de día cero de Sardine’s login_zero_day_signals punto de control

Resultados para el cliente: El mayor exchange de criptomonedas del mundo utilizó Sardine para analizar señales de comportamiento durante el registro, incluyendo interacciones del usuario, uso de proxies, detección de software de acceso remoto y geolocalización IP precisa. Esto evitó tanto el fraude en el alta de nuevos usuarios como la toma de control de cuentas, bloqueando 650.000 $ en pérdidas anuales por fraude y protegiendo a los clientes de 10 M $ en posibles robos.

__wf_reserved_inherit

Protección contra la toma de control de cuentas (base + día cero)

Desafío: Los atacantes pueden comprometer las credenciales de las cuentas y eludir la detección si los controles de riesgo se basan únicamente en patrones observados previamente. La protección debe tener en cuenta tanto las líneas de base conocidas como las señales de día cero para identificar desviaciones sin retrasar el acceso legítimo de los usuarios.

Señales de detección:

  • Atributos de inicio de sesión nuevos o no vistos
  • Dispositivo o IP no confiable
  • Dispositivos/IP de confianza conocidos como referencia para el usuario
  • Flujo de trabajo: ato_baseline_user_and_zero_day_attacker

Resultados para el cliente: Un gran neobanco japonés evitó ATOs utilizando las señales de dispositivo y comportamiento de Sardine para detectar actividad sospechosa, como un uso anómalo de copiar/pegar, dispositivos desconocidos y nuevas direcciones IP. Estas señales en tiempo real marcaron como de alto riesgo las sesiones durante el inicio de sesión y la vinculación de tarjetas, reduciendo el fraude en el alta de usuarios, el acceso a la cuenta y las recargas de la billetera.

__wf_reserved_inherit

Comprobación de proximidad entre canales

Desafío: La actividad fraudulenta a menudo se extiende a través de varios canales. Por ejemplo, un atacante puede acceder a la banca por internet mediante un script mientras el usuario legítimo interactúa desde el móvil. La falta de correlación entre canales aumenta el riesgo de pasar por alto comportamientos coordinados o anómalos.

Señales de detección:

  • Incongruencia de geolocalización entre la banca por internet y la banca móvil
  • Reputación de la IP y puntuación de confianza
  • Inconsistencia entre MCC, MNC y país de la SIM
  • Escenarios de viaje imposibles mediante login_geolocation como punto de control

Resultados para el cliente: El segundo neobanco más grande de Europa utilizó la inteligencia de dispositivos y el análisis de grafos de Sardine para detectar estafadores que creaban múltiples cuentas a través de varios canales. Al vincular cuentas en una red global de más de 6,6 mil millones de dispositivos, identificaron y detuvieron en tiempo real una red de fraude a gran escala, al mismo tiempo que alertaban a posibles víctimas cuyos números de teléfono habían sido objetivo.

Un diagrama de flujo digital titulado 'My Workflow' que muestra un proceso de evaluación de riesgo de una sesión de inicio de sesión, ramificándose en acciones como permitir el acceso, requerir 2FA o bloquear según el nivel de riesgo.

Clientes existentes que inician sesión con un nuevo dispositivo

Desafío: Los estafadores intentan acceder a las cuentas utilizando dispositivos nuevos o reutilizados que no han estado previamente asociados con el usuario. Sin una sólida identificación del dispositivo y una evaluación de confianza, estos inicios de sesión pueden parecer legítimos y pasar desapercibidos.

Señales de detección:

  • Nueva huella digital de dispositivo no vista para el usuario
  • ID/huella digital de dispositivo compartido entre varias cuentas
  • Verificación de IP residencial de confianza
  • Evaluado usando login_new_attributes y login_zero_day_signals puntos de control

Resultados del cliente: La principal plataforma de “Compra ahora, paga después” de México utilizó señales de día cero —como la velocidad de escritura, el tiempo dedicado al flujo de inicio de sesión y las variaciones de dirección IP— para detectar y bloquear a los usuarios de alto riesgo durante el inicio de sesión, reduciendo significativamente la toma de control de cuentas y logrando un retorno de la inversión de 2.8X.

Un diagrama de flujo de seguridad en una interfaz de software que ilustra la evaluación del riesgo de inicio de sesión y acciones como permitir el acceso, requerir 2FA o bloquear inicios de sesión.

Prevención de bots y ataques automatizados

Desafío: Los bancos y las fintechs se enfrentan con frecuencia a ataques automatizados que intentan realizar relleno de credenciales o ataques de fuerza bruta contra los inicios de sesión de las cuentas de los clientes. Estos ataques pueden eludir los límites básicos de frecuencia y requieren una detección basada en el comportamiento y las características del dispositivo.

Señales de detección:

  • Resolución de pantalla poco común
  • Sin movimiento del ratón ni patrones antinaturales
  • Orientación sospechosa del teléfono
  • Actividad de control remoto
  • Velocidad de los patrones de acceso entre cuentas

Resultados para el cliente: Un gran neobanco comercial de EE. UU. redujo las tomas de control de cuentas en un 35% tras integrar el SDK de Dispositivo y Comportamiento de Sardine. Al detectar señales como copiar/pegar contraseñas, uso de proxy o VPN y herramientas de acceso remoto, detuvieron intentos de ATO a través de phishing, ataques automatizados de relleno de credenciales y estafas de ingeniería social. Profundizamos en la detección de ataques automatizados de inicio de sesión en nuestra guía sobre detección de bots en tiempo real.

Un diagrama de flujo que muestra un flujo de trabajo de seguridad de inicio de sesión con puntos de decisión y resultados.

Detección de fraude con múltiples cuentas

Desafío:Las operaciones de fraude a menudo implican el uso de la misma infraestructura (dispositivo, IP, patrones de sesión) en muchas cuentas falsas o comprometidas. Identificar estos patrones es fundamental para evitar ataques a gran escala que abusen del proceso de incorporación o de inicio de sesión.

Señales de detección:

  • ID de dispositivo o huella digital vista en muchas cuentas
  • Patrones de acceso anómalos o intentos de inicio de sesión
  • Agrupación de inicios de sesión y transacciones

Resultados para el cliente: Un importante marketplace de moda utilizó Sardine para detectar el uso compartido de dispositivos y el abuso de múltiples cuentas durante la incorporación de vendedores, deteniendo redes de fraude que creaban cuentas duplicadas desde el mismo dispositivo. El análisis de enlaces de red y las señales de comportamiento de Sardine identificaron en tiempo real a los vendedores de alto riesgo, ayudando a proteger la integridad de la plataforma y mantener seguros a los usuarios legítimos.

__wf_reserved_inherit

Detección de intercambio de SIM

Descripción: Recientemente lanzamos nuevas capacidades de detección de intercambio de SIM para abordar este vector crítico de ATO. El fraude por intercambio de SIM es un precursor conocido de los ATO y normalmente pasa desapercibido en sistemas sin integración con operadores de telecomunicaciones. Sin señales de intercambio de SIM, los bancos no pueden evaluar si un número de teléfono usado para 2FA o recuperación ha sido comprometido.

Señales de detección:

  • Eventos de cambio de tarjeta SIM
  • Identificación de eSIM
  • Reglas de riesgo vinculadas a estos eventos a través del motor de Sardine
Un recuadro blanco que muestra las definiciones de las propiedades de Session.SimInfo, incluidas DefaultSimType, ESimCount y PhysicalSimCount.

Protección contra la toma de control de cuentas: Por qué los bancos confían en Sardine

El enfoque de Sardine va más allá de los sistemas heredados que analizan el riesgo de forma aislada o que dependen únicamente de patrones históricos. Supervisamos el riesgo a lo largo de todo el recorrido del cliente y combinamos nuestras señales propietarias de día cero con datos de más de 40 proveedores totalmente integrados para detectar y detener el fraude en tiempo real, incluso cuando no existe una línea de base de comportamiento con la cual comparar.

Nuestra plataforma aprovecha la red de inteligencia de dispositivos global de más rápido crecimiento, con más de 6,6 mil millones de dispositivos perfilados en 135 países, lo que nos brinda una visibilidad inigualable de la reputación de los dispositivos y de los patrones de fraude en todo el mundo. Modelos personalizados de aprendizaje automático, entrenados específicamente para detectar apropiaciones de cuentas, bots y estafas, analizan estos datos para identificar con precisión los eventos de alto riesgo. Todo ello con una latencia inferior a 100 milisegundos para decisiones de autenticación en línea.

Ya sea detectando fraudes en el primer contacto, identificando actividad desde dispositivos comprometidos o encontrando anomalías en los canales de inicio de sesión, Sardine ayuda a los principales bancos y fintechs a detener la toma de control de cuentas sin afectar a los usuarios legítimos.

Contáctanos para programar una demostración y obtener más información sobre nuestras soluciones de protección contra ataques de día cero.

Preguntas frecuentes

¿Qué es la protección contra fraudes de día cero?

La protección contra fraudes de día cero es la capacidad de evaluar un intento de toma de control de una cuenta sin depender de un historial previo de esa cuenta. Las señales provienen de la inteligencia del dispositivo, la biometría del comportamiento y el consorcio Sonar, no de comparar esta sesión con la anterior.

¿En qué se diferencia la protección contra fraudes de día cero de la detección de ATO basada en líneas de base?

La detección basada en líneas base espera a tener suficiente historial de sesiones por cuenta para identificar anomalías, dejando sin cubrir la primera ventana de compromiso. Zero-day utiliza señales entre cuentas (coincidencia de huellas digitales de dispositivos, biometría de comportamiento, marcadores de consorcio) que funcionan desde la primera sesión.


¿Qué ataques detecta la protección contra fraudes de día cero?

Intentos de toma de control de cuentas inactivas, primeros inicios de sesión con credenciales comprometidas, nuevos inicios de sesión desde dispositivos cuyo patrón coincide con un ATO conocido y ataques de intercambio de SIM (SIM-swap) que eluden el SMS OTP. Las señales se activan en la primera sesión, no después de establecer una línea base.


¿La protección contra fraudes de día cero es compatible con los requisitos de riesgo de modelos de la norma SR 11-7?

Sí. Sardine entrega cada modelo de día cero con la documentación de riesgo de modelos SR 11-7, la trazabilidad según el NIST AI RMF y un historial completo de auditoría de decisiones. Los examinadores pueden ver por qué cada sesión recibió la puntuación que recibió, desde el primer intento.

¿Qué latencia añade la protección contra fraudes de día cero al inicio de sesión?

Menos de 50 milisegundos en el percentil 95. El cliente no percibe ninguna fricción a menos que la puntuación supere el umbral de riesgo, momento en el que el sistema refuerza la autenticación o retiene la sesión para su revisión.