Un banco digital líder de EE. UU. desmantela una red de lavado de dinero que abarca más de 3,000 cuentas

Un banco líder de EE. UU. enfrentaba un riesgo financiero y reputacional cada vez mayor debido a sospechas de redes de lavado de dinero en sus canales de pago. Los delincuentes aprovechaban sistemas de monitoreo fragmentados en ACH, transferencias bancarias, RTP y banca digital para distribuir la actividad ilícita entre miles de cuentas, manteniendo cada perfil individual por debajo de los umbrales de detección. Esto derivó en millones de dólares en flujos ilícitos que eludían los controles, saturando a los equipos de cumplimiento normativo con falsos positivos mientras las verdaderas redes de lavado pasaban desapercibidas.
El banco recurrió al consorcio de datos de Sardine para romper este ciclo. A diferencia de los sistemas heredados que se centran estrictamente en entidades o transacciones individuales, el enfoque de Sardine basado en grafos mapeó ecosistemas completos de lavado de dinero, vinculando cuentas, dispositivos, IPs y contrapartes a través de los distintos silos. Encontrar cuentas falsificadas y actividad sospechosa de dispositivos, que antes era una tarea manual que consumía mucho tiempo, ahora podía gestionarse con un solo clic. Al consolidar cientos de alertas de bajo valor en una única Alerta Comunitaria, los investigadores obtuvieron visibilidad inmediata de toda la red, lo que permitió una interrupción más rápida de la actividad de mulas, SARs de mayor calidad y una alineación regulatoria más sólida.
El desafío: cómo los silos fragmentados ocultaban millones en flujos ilícitos
Las redes de crimen organizado utilizan operaciones sofisticadas para lavar dinero a través del sistema bancario estadounidense. Sus operaciones implican el uso de miles de cuentas mula para mover dinero a gran escala a través de lo que parecen cuentas ordinarias. Un banco de EE. UU. tuvo serios problemas para combatir estas redes de mulas debido a su dependencia de sistemas heredados. Su sistema generaba silos de datos inmanejables, centrados cada uno en un solo tipo de pago. Contar con una herramienta de monitoreo separada para ACH, transferencias bancarias, RTP y pagos digitales hacía imposible ver la actividad de forma integral y provocaba que millones de dólares eludieran los controles. El banco necesitaba una forma de ver el panorama completo.
Los delincuentes sabían que lavar grandes sumas de dinero en transacciones individuales terminaría por delatarlos. En su lugar, utilizaban miles de cuentas de «bajo riesgo» para transferir pequeñas sumas que tenían muchas menos probabilidades de ser detectadas. Estas transacciones sumaban millones de dólares, lavando eficazmente grandes cantidades mediante una estrategia de «muerte por mil cortes».
Debido a los sistemas fragmentados del banco y a sus reglas centradas en entidades individuales, muchas de las transacciones ilícitas lograban pasar desapercibidas. El equipo de cumplimiento normativo se veía inundado de falsos positivos por transacciones inofensivas de clientes legítimos, mientras que los lavadores de dinero enviaban pagos que no eran detectados. Las empresas fantasma ocultaban quién operaba realmente las cuentas, y los delincuentes aprovechaban estos puntos ciegos. El banco necesitaba una nueva solución para abordar el problema.
La solución: la inteligencia de riesgo comunitaria de Sardine
Sardine combinó la inteligencia de grafos con su solución de inteligencia de dispositivos para desmantelar la red de lavado de dinero y sacar a la luz señales de alerta que los sistemas heredados pasaban por alto. Al implementar rápidamente Community Detection, Risk Intelligence y Device Intelligence, Sardine interrumpió los patrones de lavado de dinero y reveló actividad de cibercrimen que ocurría dentro del entorno del banco digital.
Rastrear los saltos con Sardine
Dado que los lavadores de dinero hacen sus operaciones lo más complejas posible para evitar ser detectados, es imposible identificar sus patrones con herramientas heredadas que solo pueden mostrar información limitada de las transacciones. El banco digital necesitaba una plataforma que pudiera usar Community Risk Intelligence para encontrar y disuadir redes de mulas.
Por ejemplo, las redes de mulas suelen utilizar cuentas intermediarias para lavar dinero. Cada vez que quieren mover fondos, «saltan» entre diferentes cuentas para transferirlos. Con las herramientas de Risk Intelligence de Sardine, el banco minorista pudo rastrear vínculos a través de más de 6 saltos entre más de 10 millones de clientes y exponer estructuras de lavado de dinero en capas.
El banco digital también pudo aprovechar Community Detection para descubrir redes de mulas y negocios fachada que se utilizaban para mover dinero. Sardine le permitió crear reglas y condiciones de riesgo personalizadas para identificar transacciones potencialmente sospechosas. El banco digital implementó Network-Based Risk Scoring, que elevaba el riesgo en función de las conexiones entre entidades (por ejemplo, el envío de muchos depósitos pequeños a un mismo negocio) en lugar de basarse en un comportamiento aislado.
Para ayudar aún más al banco digital, Sardine consolidó cientos de alertas en un sistema de Alertas Comunitarias, lo que ayudó a concentrar el esfuerzo de los investigadores. Sardine también mapeó vínculos de titularidad complejos para revelar relaciones ocultas entre cuentas, dispositivos y pagos.
Inteligencia de dispositivos internacional
El lavado de dinero nunca se ha detenido en las fronteras de un país, y el auge de la banca en línea ha hecho que las actividades internacionales sean más lucrativas para los ciberdelincuentes. El banco digital de EE. UU. confió en Device Intelligence de Sardine para encontrar redes de lavado de dinero que operaban a través de fronteras.
Mediante Device Intelligence, el banco digital pudo marcar transacciones en las que la ubicación de un teléfono o computadora no coincidía con la dirección IP, una inconsistencia que revelaba una clara intención ilícita. Sardine también puede detectar dispositivos con jailbreak que se utilizan para ocultar actividad y eludir los controles antifraude. Si las cuentas mostraban grandes cantidades de transacciones entre pares entre la 1 y las 6 a.m. hora local, cuando nadie debería estar despierto, Sardine también era capaz de marcarlo como un posible comportamiento de bot o de mula.
Los ciberdelincuentes extranjeros utilizan VPN y técnicas de ofuscación mediante proxies para lavar dinero. Como se observa en el gráfico a continuación, una sola cuenta doméstica puede a menudo servir de fachada para cientos de cuentas de otros países. El banco digital pudo usar Sardine para encontrar la «ubicación real del dispositivo», que a menudo se encontraba en Bangladesh o Indonesia.
Los resultados: una operación que desmanteló 3,000 nodos
La integración de Link Analysis y Community Detection de Sardine transformó lo que antes era una investigación fragmentada en el desmantelamiento a gran escala de la red de mulas. El avance decisivo no provino de un cambio complejo de reglas, sino de detectar un error humano en una operación de escala masiva.
El desliz
Todo estafador tiene una señal delatora. Para esta red en particular, esa señal fue un único dispositivo compartido.
El análisis inicial de grafos identificó 100 cuentas mula, todas vinculadas a un mismo ID de dispositivo. El operador de esta red cometió un error fatal: inició sesión brevemente en un segundo dispositivo de «respaldo» para gestionar sus cuentas. Al rastrear ese inicio de sesión puntual, Link Analysis de Sardine reveló un segundo clúster oculto de 100 cuentas mula adicionales vinculadas a ese «solitario» segundo dispositivo.
La proximidad al hardware del estafador le proporcionó al banco la evidencia suficiente para poner en lista negra al menos 100 cuentas «limpias» que no presentaban ninguna otra señal de alerta. Estas cuentas eran esencialmente nodos «durmientes», a la espera de una transferencia de alto valor antes de que pudieran ser detectadas por los filtros KYC estándar.
Mapear los centros
La investigación se amplió rápidamente una vez que la agregación de Mobile User ID (MUID) se incorporó al grafo. Los datos revelaron una arquitectura deliberada de tipo «centro y radios», diseñada para pasar desapercibida:
- Los centros: los investigadores encontraron Mobile User IDs específicos que actuaban como anclas centrales para cientos de cuentas aparentemente no relacionadas.
- La estrategia de dos IDs: los operadores de alto nivel practicaban el «multi-homing». Utilizaban un ID de centro masivo para la mayor parte de su tráfico, y un segundo ID más exclusivo, compartido solo con unos pocos usuarios.
- La comunidad de 3,000 usuarios: al rastrear los saltos entre estos centros superpuestos, el algoritmo de Community Detection identificó una red masiva y coordinada de aproximadamente 3,000 usuarios.
El resultado
En lugar de jugar al «topo golpeado» con 3,000 perfiles individuales, el banco utilizó el grafo para ver toda la infraestructura de fraude de una sola vez. Pasaron de perseguir transacciones individuales a neutralizar una comunidad completa de 3,000 nodos con solo unos pocos bloqueos específicos.
El impacto de Sardine: de la detección al desmantelamiento
El éxito de esta investigación pone de relieve un cambio fundamental en la forma en que el banco aborda el riesgo: han dejado de perseguir transacciones individuales y han comenzado a neutralizar la infraestructura que las impulsa. Al eliminar los silos de datos y unificarlos en una única vista basada en grafos, Sardine proporcionó la palanca técnica necesaria para convertir el error de un solo operador en el desmantelamiento total de la red.
No hay lugar para la complacencia en una era de machine learning y fraude a hiperescala. A medida que las redes de mulas se vuelven más sofisticadas, la clave para mantener un delicado equilibrio entre crecimiento y seguridad es una asociación profunda y adaptable. La tecnología de Sardine permite al banco adaptar el servicio a sus propias necesidades, personalizando reglas y condiciones de riesgo según su entorno particular, en lugar de depender de una lógica heredada universal.
Mantener el delicado equilibrio entre un crecimiento fluido y una seguridad inquebrantable requiere un socio que vea el panorama completo. Sardine se enorgullece de trabajar junto a innovadores que reconocen que, en las finanzas modernas, detener una transacción está bien, pero el verdadero trabajo está en desmantelar una red.
