
Fraude de identidad sintética: sintéticos de primera parte y el nuevo manual de fraude

Hoy hablamos sobre el fraude de identidad sintética y por qué sigue siendo uno de los problemas más difíciles para que las instituciones financieras lo detecten a tiempo y lo detengan de forma constante.
Este episodio es un resumen de una conversación de Banking on Fraudology con David Maimon, jefe de Fraud Insights en SentiLink y una de las personas en este ámbito que pasa mucho tiempo observando directamente cómo operan los estafadores. Eso es importante porque el fraude de identidad sintética es uno de esos problemas que parecen sencillos hasta que entras en los detalles técnicos. Entonces se vuelve complicado muy rápido.
A primera vista, una identidad sintética puede parecer simplemente otro problema de solicitantes falsos. Pero cuando profundizas, es mucho más complicada que eso. Los estafadores mezclan información real y falsa, construyen identidades ficticias con el tiempo y aprovechan las brechas en la verificación de identidad que muchas instituciones aún tienen dificultades para cerrar. En algunos casos, el perfil parece limitado pero plausible. En otros, parece impecable porque la persona real detrás de parte de la información no tiene idea de que se está utilizando.
Y eso importa.
Porque el fraude de identidad sintética no solo genera cancelaciones de deuda. Genera confusión. Genera puntos ciegos. Genera casos en los que la identidad parece lo suficientemente real como para superar el onboarding, construir historial y volverse más costosa de impugnar más adelante. Este episodio también aborda identidades sintéticas de primera parte, identidades sintéticas de terceros, mercados de identidades en la dark web, fraude sintético con empresas falsas y en qué medida el fraude de identidad generado con IA realmente cambia o no las reglas del juego.
Si trabajas en prevención del fraude bancario, incorporación de clientes, identidad o gestión de riesgos, esta es una de esas conversaciones que ayuda a explicar por qué el enfoque antiguo de “verificar a la persona y seguir adelante” ya no es suficiente.
Lo que escucharás en este episodio:
- Qué hace que el fraude de identidad sintética sea diferente de otras formas de abuso de identidad
- Cómo las identidades sintéticas de primera parte y las identidades sintéticas de terceros generan diferentes riesgos para las instituciones financieras
- Lo que revelan los mercados de identidades en la dark web sobre cómo los delincuentes obtienen datos robados y crean identidades falsas
- Por qué la evasión de las verificaciones de prueba de vida y el fraude de identidad generado por IA están llamando la atención, pero aún tienen limitaciones reales
- Cómo la investigación de amenazas de los analistas de fraude y la inteligencia sobre fraude en la dark web ayudan a los equipos a mantenerse al día con las tácticas actuales
Deberías escuchar este episodio si:
- Trabajas en prevención de fraude bancario, incorporación de clientes, gestión de riesgos de identidad o controles de fraude en instituciones financieras
- Desea una comprensión más clara de la detección de identidades sintéticas y del fraude en la apertura de cuentas sintéticas
- Necesita mejores formas de detectar identidades sintéticas antes de que las pérdidas aumenten más adelante
- Se preocupan por las brechas en la verificación de identidad, las señales de riesgo de perfiles sintéticos y las nuevas tendencias en fraude sintético
- Creen que los equipos de fraude deben seguir ensuciándose las manos y mantenerse cerca de cómo operan realmente los delincuentes
Si te gustó este episodio, asegúrate de suscribirte y dejar una reseña del podcast en iTunes, Spotify, YouTube o en cualquier plataforma donde escuches tus podcasts. Realmente ayuda a que más gente lo conozca.
Notas del episodio y puntos clave
Antes de que profundicemos en las notas, solo quiero decir que mi equipo de marketing me dijo que necesito estructurar estas notas de cierta manera para que la gente pueda encontrar mi pódcast. Lo que sigue es un poco de eso.
Por qué el fraude de identidad sintética sigue siendo uno de los problemas más difíciles en la banca
Desglosemos esto.
El fraude de identidad sintética es complejo porque no siempre parece completamente falso ni completamente robado. Se sitúa en ese punto intermedio incómodo donde algunas partes de la identidad son lo suficientemente reales como para pasar, mientras que otras son fabricadas, manipuladas o ensambladas de manera que hacen que el perfil parezca legítimo con el tiempo.
Esa es la parte que debería importar a los equipos.
Porque los estafadores no necesitan crear una identidad perfecta. Solo necesitan crear una que supere las primeras comprobaciones. Una vez que eso ocurre, la institución puede ayudar a fortalecer el expediente sin darse cuenta. Se abre una cuenta. Se establece una línea de crédito. Se desarrolla un pequeño historial. Y de repente, el perfil sintético parece más creíble porque el propio sistema ayudó a que pareciera creíble.
Eso normalmente no termina bien.
Esta es una de las razones por las que el fraude de identidad sintética sigue frustrando a tantas instituciones. Los controles tradicionales suelen diseñarse para responder una pregunta más simple: ¿esta persona es real o falsa? Pero las identidades sintéticas están hechas para romper ese marco. Están diseñadas para situarse en el espacio gris entre ambas.
Aquí está la razón por la que eso es importante operativamente:
- El fraude de identidad sintética se aprovecha de los sistemas que esperan que el riesgo de identidad sea claramente legítimo o claramente fraudulento.
- El fraude de apertura de cuentas sintéticas suele tener éxito porque el perfil resulta lo suficientemente verosímil, no porque sea perfecto
- Las brechas en la verificación de identidad se vuelven más costosas una vez que la identidad sintética comienza a construir un historial institucional
- La prevención del fraude bancario se vuelve más difícil cuando la propia institución fortalece de forma involuntaria el expediente sintético
En qué se diferencian las identidades sintéticas de primera y tercera parte
Esto es lo que realmente está ocurriendo.
Una de las partes más útiles de esta conversación es cómo David Maimon desglosa la diferencia entre las identidades sintéticas de primera parte y las identidades sintéticas de tercera parte. Porque no son conceptos intercambiables, y la distinción es importante.
Las identidades sintéticas de terceros se parecen más a lo que muchos equipos de fraude ya imaginan. Los estafadores combinan información real y falsa para crear un perfil sintético utilizando los datos de otra persona, total o parcialmente. Eso puede incluir un número de Seguro Social legítimo, un nombre inventado, un historial de direcciones modificado u otros elementos ensamblados a partir de mercados de datos personales robados.
Las identidades sintéticas de primera parte son diferentes.
A menudo, estos casos implican a una persona real que tergiversa o reconfigura partes de su propia identidad de una manera que genera confusión sobre la intención, la propiedad y la responsabilidad. El perfil puede seguir siendo manipulado, pero la relación entre la persona y la identidad es diferente. Y esa diferencia puede hacer que las decisiones sobre cómo responder sean mucho más complicadas.
Correcto.
Porque cuando la intención se vuelve más difícil de clasificar, también lo hace el caso.
- Las identidades sintéticas de primera parte plantean desafíos de investigación y de responsabilidad diferentes a los de los casos clásicos de terceros.
- Las identidades sintéticas de terceros a menudo dependen de forma más directa de mercados de datos personales robados y de la manipulación de identidades
- La detección de identidades sintéticas mejora cuando los equipos separan estas categorías en lugar de tratar todas las identidades sintéticas por igual
- Prevenga el fraude de identidad sintética de forma más eficaz alineando los controles con el tipo de comportamiento sintético que realmente está observando
Lo que nos revelan los mercados de identidades en la dark web sobre la oferta
Aquí es donde las cosas se ponen interesantes.
David se adentra en los mercados de identidades en la dark web y en la economía criminal más amplia que gira en torno a los datos robados. Y esto es importante porque el fraude de identidad sintética no ocurre en el vacío. Los componentes básicos están ampliamente disponibles. Nombres. Fechas de nacimiento. Números de Seguro Social. Fragmentos del historial de identidad. A veces conjuntos de datos completos. A veces suficientes datos parciales como para crear algo utilizable.
Eso es un problema.
Porque cuando los estafadores pueden comprar elementos de identidad de la misma manera que las empresas legítimas compran herramientas, el fraude sintético se vuelve más fácil de escalar. También se vuelve más fácil de personalizar. Un estafador no necesariamente necesita una identidad robada completa. Puede que solo necesite suficientes datos reales para anclar la creación de la identidad falsa en torno a un elemento creíble.
Esa es una de las razones por las que la inteligencia sobre fraudes en la dark web es tan importante. Ayuda a los equipos a entender no solo el ataque que aparece en la puerta principal, sino también la cadena de suministro que hay detrás. De dónde provienen los datos. Cómo se están agrupando. Qué tácticas de fraude en instituciones financieras están discutiendo abiertamente los delincuentes. Y qué métodos parecen estar evolucionando más rápido que los controles internos.
- Los mercados de identidades en la dark web facilitan y escalan la creación de perfiles sintéticos
- Los mercados de datos personales robados proporcionan a los delincuentes la materia prima necesaria para crear identidades falsas
- La inteligencia sobre fraudes en la dark web ayuda a los equipos a entender cómo se están creando en la práctica las identidades sintéticas
- La investigación de amenazas de los analistas de fraude es más sólida cuando incluye cómo los actores maliciosos obtienen y prueban los componentes de identidad
Por qué la IA y la evasión de pruebas de vida son importantes, pero no lo son todo
En este momento se habla mucho sobre el fraude de identidad generado por IA y la evasión de las comprobaciones de prueba de vida. Parte de esa preocupación está justificada. Parte de ella se está exagerando.
David plantea aquí un punto importante. La IA puede ayudar a los estafadores en ciertas partes del proceso. Puede ayudar a pulir documentos. Puede ayudar a crear artefactos de apariencia sintética. Puede ayudar con la presentación. Incluso puede ayudar a poner a prueba, bajo presión, los procesos de incorporación. Pero la IA todavía no puede fabricar mágicamente un historial completo en el mundo real que se sostenga frente a todas las señales que una institución pueda revisar.
Y eso importa.
Porque a veces los equipos oyen “IA” y de inmediato asumen que todos los controles han quedado obsoletos. Esa no es la conclusión correcta. La conclusión más acertada es que la IA puede ayudar a los estafadores a acelerar partes de un esquema sintético, pero el desafío de fondo sigue siendo si la institución entiende lo suficientemente bien el perfil como para cuestionar la historia que se está presentando.
Eludir las verificaciones de prueba de vida también forma parte de esa conversación. Sí, hay intentos de usar herramientas generativas para esquivar los controles de identidad. Sí, esos intentos están siendo cada vez más creativos. Pero, de nuevo, el expediente completo todavía tiene que ser coherente. El perfil aún debe superar una revisión más amplia si la institución está mirando en los lugares correctos.
- El fraude de identidad generado por IA puede mejorar la presentación del estafador, pero no sustituye el historial real.
- Los intentos de eludir las verificaciones de prueba de vida son especialmente importantes cuando las instituciones dependen en exceso de una sola capa de verificación
- Las señales de riesgo de perfiles sintéticos aún deben evaluarse dentro de toda la historia de identidad, no en un solo punto de control
- Los controles de fraude de las instituciones financieras deben partir de la base de que la IA puede potenciar los intentos de fraude, sin suponer que lo explica todo.
Por qué seguir ensuciándote las manos sigue siendo importante en el trabajo contra el fraude
Uno de los temas más fuertes de esta conversación es la idea de que los equipos de fraude deben mantener las manos en la masa. Y, sinceramente, eso es exactamente lo correcto.
Porque el fraude de identidad sintética evoluciona demasiado rápido como para que los equipos puedan depender solo de viejos manuales, resúmenes trimestrales o presentaciones edulcoradas de proveedores. Tienes que mantenerte cerca de las tácticas. Cerca de las conversaciones en la dark web. Cerca de los cambios en cómo se construyen y se ponen a prueba las identidades. Cerca de las señales que los analistas están viendo sobre el terreno.
Ese es el trabajo.
Y eso también es lo que diferencia los programas reactivos de los adaptativos. Las instituciones que siguen aprendiendo suelen tener muchas más probabilidades de detectar las nuevas tendencias de fraude sintético antes de que estas se conviertan plenamente en grandes pérdidas. Las instituciones que dejan de aprender suelen terminar confundiendo estabilidad con seguridad.
No son lo mismo.
Este episodio es un buen recordatorio de que la estrategia contra el fraude no se trata solo de comprar controles más sólidos. Se trata de formar equipos que se mantengan curiosos, bien informados y lo suficientemente cerca de las tácticas reales como para reconocer cuándo ha cambiado el entorno.
- La investigación de amenazas de los analistas de fraude es más útil cuando se mantiene conectada con el comportamiento delictivo actual
- Las nuevas tendencias de fraude sintético son más fáciles de detectar cuando los equipos siguen aprendiendo del trabajo en el terreno.
- Los controles de fraude de las instituciones financieras funcionan mejor cuando los analistas entienden cómo se construye realmente el fraude
- El fraude de identidad sintética requiere una curiosidad constante, no actualizaciones de políticas puntuales
La gran conclusión de este episodio es bastante sencilla. El fraude de identidad sintética sigue siendo uno de los problemas más complejos a los que se enfrentan las instituciones financieras, porque explota las zonas grises de la identidad, la intención y la verificación. Las identidades sintéticas de primera parte, las de terceros, los mercados de identidades en la dark web y las tácticas asistidas por IA añaden aún más complejidad. Pero los equipos que se mantienen cerca de la mecánica real del fraude estarán en una posición mucho mejor para detectarlo temprano y responder de forma inteligente.



