SardineCon SF/2026

Learn More
CUSTOMER STORY
Banking

Sardine descubre una red de fraude por apropiación de cuentas para un banco canadiense de nivel 1

Un edificio canadiense estilizado con un emblema de hoja de arce y un escudo que muestra un símbolo de infinito.
$800,000
pérdidas totales evitadas
26%
menos falsos positivos
881
Cuentas de la red de fraude desmanteladas
El banco obtuvo visibilidad total sobre las redes de fraude conectadas, dotando a los equipos de fraude y cumplimiento normativo de la inteligencia necesaria para detectar amenazas antes y investigarlas de manera más eficiente.
Subscribe to newsletter
Share

Uno de los seis bancos de importancia sistémica de Canadá necesitaba una defensa más sólida contra el fraude por apropiación de cuentas. Los ciberdelincuentes lograban lanzar esquemas de apropiación de cuentas (ATO) y relleno de credenciales a gran escala, lo que obligaba al banco a intentar diferenciar entre la actividad legítima de los clientes y el fraude.

Ante el aumento de los desafíos de cumplimiento normativo y las pérdidas de clientes, el banco se asoció con Sardine para identificar factores de riesgo y descubrir redes de fraude más amplias. Sardine proporcionó inteligencia de dispositivo y biometría de comportamiento que bloquearon un ataque de spearphishing y descubrieron una red de fraude con cientos de cuentas.

El desafío: inicios de sesión de alto volumen y el «impuesto» de la fricción

La banca en línea trae consigo un mayor acceso y un mayor riesgo de fraude. A medida que las redes de fraude aumentan sus capacidades, las cuentas están amenazadas por esquemas de ATO. Las filtraciones de datos frecuentes han hecho que las credenciales de los consumidores estén disponibles para su compra en línea en Telegram o en la dark web, lo que permite a los malos actores usarlas en ataques masivos de relleno de credenciales. El banco canadiense fue testigo directo del caos que esto puede provocar.

En la práctica, la falta de una solución unificada de dispositivo y comportamiento ralentizaba las investigaciones y dificultaba la capacidad de respuesta del banco. Esto se manifiesta de tres formas específicas:

  • La trampa de la investigación manual: Sin detección automatizada, los analistas se ven obligados a dedicar su tiempo a recuperar fondos robados y brindar soporte reactivo. Esto convierte la prevención de fraude en una costosa tarea administrativa en lugar de una estrategia proactiva.
  • La brecha de visibilidad: Los sistemas fragmentados hacían imposible identificar cuentas comprometidas en tiempo real. Sin un centro centralizado para verificar si un usuario estaba enmascarando su ubicación o usando un dispositivo secuestrado, el banco tenía dificultades para distinguir entre actores maliciosos y clientes legítimos.
  • El dilema entre fricción y pérdidas: Con más de 400 millones de inicios de sesión al año, el banco enfrentaba una lucha constante para equilibrar la seguridad y la experiencia del usuario. Endurecer las reglas para detener los intentos de ATO a menudo generaba altas tasas de falsos positivos, lo que frustraba a los usuarios leales y aumentaba la carga sobre los equipos de soporte.

La solución: separar el tráfico de alto y bajo riesgo

Para romper el ciclo de investigaciones manuales, el banco de nivel 1 se asoció con Sardine para ir más allá de las simples señales de inicio de sesión y adoptar una visión holística del comportamiento del usuario. Esto trasladó la estrategia de una defensa reactiva a una respuesta sistemática frente a la apropiación de cuentas.

Al integrar el conjunto de biometría de dispositivo y comportamiento de Sardine, el banco obtuvo la capacidad de ver el «cómo» detrás de cada inicio de sesión. La plataforma divide el tráfico utilizando señales en tiempo real como nuevos IDs de dispositivo, cambios de IP y cambios de comportamiento, lo que permite al equipo separar instantáneamente los intentos de alto riesgo de los clientes legítimos.

Inteligencia más allá del inicio de sesión

Sardine ofrece información técnica que las herramientas heredadas no pueden alcanzar. A través de una telemetría profunda a nivel de sesión, el banco ahora puede detectar actividad automatizada e infraestructura de fraude coordinada antes de que un intento de ATO tenga éxito. El equipo puede ver si un «cliente» es en realidad un script de bot que salta directamente a acciones específicas sin pausas naturales, o si un ID de dispositivo ha estado vinculado a miles de otras cuentas en toda la dark web. Esto permite al banco detener los ataques impulsados por bots antes de que se mueva un solo dólar.

Despliegue rápido de reglas

El motor de reglas de Sardine permite al banco construir e implementar lógica personalizada sin esperar largos ciclos de ingeniería. Esta agilidad fue fundamental para descubrir un ataque masivo de spearphishing que anteriormente había pasado desapercibido. El banco pasó de una posición en la que no podía actuar basándose únicamente en señales de inicio de sesión, a una postura proactiva en la que prueba hipótesis con datos históricos y activa nuevas protecciones de inmediato.

Neutralizar redes coordinadas

Al aprovechar la Community Risk Intelligence, el banco pasó de investigar incidentes aislados a neutralizar infraestructuras de fraude completas. Tras recibir el primer lote de datos, el sistema identificó un sofisticado relleno de credenciales impulsado por redes de bots, incluyendo inicios de sesión coordinados desde direcciones IP y dominios de correo electrónico compartidos. Al rastrear estos vínculos, el banco ahora puede identificar y bloquear redes coordinadas que utilizan miles de cuentas para explotar el sistema.

Los resultados: $800,000 ahorrados y menos falsos positivos

En cuestión de días desde la implementación, el banco obtuvo la palanca técnica necesaria para convertir las señales de detección en protección a nivel de toda la plataforma. Al eliminar los silos de datos y unificarlos en una vista basada en grafos, el equipo de fraude pasó de investigaciones reactivas a la neutralización proactiva de amenazas. Este cambio le ahorró a la institución $800,000 en pérdidas potenciales.

El paso de los flujos de trabajo manuales a la inteligencia automatizada permitió al equipo de fraude del banco centrarse en la estrategia de alto nivel en lugar del mantenimiento administrativo. Esto se manifiesta en tres mejoras operativas fundamentales:

  • Estrategia descentralizada: Al eliminar la necesidad de recuperación manual de datos y del etiquetado con gran dependencia de ingeniería, los analistas ahora implementan nueva lógica de detección en minutos. Esta agilidad permitió al banco actuar de inmediato sobre 148 cuentas comprometidas y desmantelar una red de fraude de 733 cuentas.
  • Mejora en la precisión de conversión: Una mayor precisión de detección redujo la tasa de falsos positivos entre un 16% y un 26%. Esto protege directamente la experiencia del cliente y reduce el enorme volumen de soporte que normalmente se dispara cuando reglas sobreajustadas bloquean acciones bancarias legítimas.
  • Visibilidad a nivel de red: El banco ahora neutraliza la infraestructura que impulsa las redes de fraude en el punto de entrada. En lugar de esperar a que una transacción fraudulenta señale un problema, el equipo identifica amenazas como los traspasos internacionales de dispositivos o el relleno de credenciales impulsado por bots en el momento en que aparecen.

Neutralizar clústeres de fraude internacional

La inteligencia de Sardine expuso patrones sofisticados que los sistemas heredados no detectaban. En un caso, el sistema descubrió una sesión legítima desde Canadá seguida inmediatamente por una IP de Rumania. Esto reveló un claro esquema de traspaso de dispositivos y reventa de cuentas. Al rastrear estos vínculos, el banco identificó un clúster de fraude de 370 IDs de clientes conectados a través de 94 dispositivos compartidos en casi 3,000 sesiones.

El banco utilizó estos conocimientos para iniciar intervenciones específicas durante acciones de alto riesgo, como cambios de beneficiarios o transferencias grandes. Este nivel de granularidad permitió a la institución colocar a 149 clientes bajo protección inmediata de cuenta y notificarles la amenaza antes de que se produjeran pérdidas adicionales.

A través de la detección automatizada y basada en grafos, el banco ha hecho la transición hacia un modelo de prevención sostenida. La alta tasa de detección y la reducción de la carga operativa han proporcionado un retorno de inversión significativo.

De cara al futuro: escalar la defensa proactiva

Con este éxito, el cliente y Sardine están ampliando el análisis hacia estrategias de integración personalizadas, como la huella digital de visitantes y la detección de relleno de credenciales. El trabajo futuro incluye cuantificar las pérdidas por fraude evitadas, mejorar la detección de fraude móvil y aprovechar el análisis de componentes conectados para una interrupción más amplia de las redes de fraude. Sardine continúa trabajando con el banco de nivel 1 para detener nuevos vectores de ataque y optimizar costos mediante un análisis de ROI más profundo e iterativo.