Artículo de fraude

Los anillos de fraude no comienzan con pagos, comienzan con identidades

El fraude no empieza con el dinero, sino con la identidad. Las redes criminales escalan sus ataques robando y usando a las «personas» como armas, mucho antes de que se realice una transacción. Detén la identidad y detendrás el fraude desde su origen.

Cuando pensamos en fraude, a menudo imaginamos el acto final: la cuenta bancaria vaciada, el cargo no autorizado en la tarjeta de crédito o el masivo contracargo que afecta las ganancias de un comerciante. Nos enfocamos en el dinero que se va. Pero cuando se activa una alerta de transacción, el daño ya está hecho. El verdadero delito ocurrió días, semanas o incluso meses antes.

El origen de los anillos modernos de fraude no es financiero, es existencial. Comienza con una identidad robada.

Las organizaciones criminales sofisticadas entienden que el dinero es solo el resultado; la identidad es la entrada. Para escalar sus operaciones, no solo necesitan tarjetas de crédito robadas; necesitan a las «personas» que las usen. Este cambio de tácticas ha convertido la verificación de identidad en el campo de batalla crítico para la prevención de fraude. Si puedes detener la identidad falsa o comprometida en la puerta, no solo detienes una transacción; desmantelas el anillo.

¿Qué es una red de fraude?

Una red de fraude es un grupo organizado de delincuentes que colaboran para estafar a bancos, empresas y consumidores. Sus miembros se reparten el trabajo: algunos roban o compran información de identidad, otros crean identidades sintéticas, algunos abren cuentas y las mantienen activas, y otros mueven el dinero o realizan compras fraudulentas. Como cada cuenta en la trama parece ser de un cliente legítimo e independiente, las redes de fraude son mucho más difíciles de detectar que un solo estafador.

Algunos ejemplos comunes son las redes de robo de cuentas, las redes de mulas de dinero que mueven fondos a través de cuentas de paso, las redes en marketplaces que abusan de los reembolsos y las promociones, y las redes de identidades sintéticas que acumulan crédito antes de retirar el dinero. Todas estas tramas dependen de identidades que puedan superar las verificaciones del onboarding, lo que convierte al onboarding en el mejor punto para detenerlas.

Las materias primas: Cómo se comprometen las identidades

Antes de que una red de fraude lance un ataque contra una plataforma fintech o un marketplace, necesita combustible. Ese combustible son los datos de usuarios legítimos. El camino para convertir a una persona real en una herramienta para los delincuentes suele comenzar con tres vectores principales: el ‘credential stuffing’, el malware y la creación de identidades sintéticas.

Relleno de credenciales: El enfoque de fuerza bruta

El relleno de credenciales es el equivalente digital de probar todas las llaves de un llavero hasta encontrar la que abre la cerradura. Debido a que muchos usuarios reciclan contraseñas en varios sitios, una brecha en un foro de baja seguridad puede comprometer el acceso bancario de alta seguridad. Los defraudadores usan bots automatizados para probar millones de pares de nombre de usuario/contraseña robados contra objetivos de alto valor.

Cuando encuentran una coincidencia, no suelen vaciar la cuenta de inmediato. A menudo «incuban» la cuenta, aprendiendo el comportamiento del usuario, o venden las credenciales validadas en la web oscura a anillos especializados que buscan cuentas legítimas y antiguas para lavar dinero.

Malware: El observador silencioso

El malware provee una vía más insidiosa. Los ladrones de información y los troyanos de acceso remoto (RATs) infectan el dispositivo de un usuario, extrayendo silenciosamente cookies, tokens de sesión y contraseñas guardadas. Esto permite a los defraudadores evadir la autenticación multifactor (MFA) al imitar el dispositivo y la huella digital real del usuario.

Una vez que controlan la identidad digital, el anillo de fraude posee algo mucho más valioso que un número de tarjeta de crédito: tienen una persona “mula” que parece, actúa y se verifica como un ciudadano real.

Identidades sintéticas: un enfoque por piezas

Una identidad sintética no pertenece a ninguna persona real. Los estafadores combinan información de identidad robada, como un documento de identidad nacional real o un SSN, con un nombre, una dirección y documentos falsificados para crear una nueva «persona» que pueda superar las verificaciones básicas. Las redes de fraude suelen utilizar estas identidades para abrir cuentas de crédito, hacer pequeñas compras y pagar a tiempo durante meses. Una vez que los límites de crédito son lo suficientemente altos, la red agota el saldo de todas las cuentas a la vez y desaparece, dejando a los bancos y otras instituciones financieras con las pérdidas. Las personas reales cuyos números se utilizaron también son víctimas y, a menudo, no se enteran hasta años después.

El ciclo de vida de una identidad zombie

Una vez que un anillo de fraude controla un conjunto de identidades comprometidas, no se limita a una sola industria. Maximizan el retorno de inversión (ROI) de cada perfil robado. Una identidad comprometida suele tener una triple vida en diferentes sectores, creando una red compleja de actividad fraudulenta.

1. La cabeza de playa fintech

El recorrido a menudo comienza en fintech. Los defraudadores usan la identidad robada (o una sintética construida con partes robadas) para abrir cuentas “drop”. Estas son cuentas bancarias válidas usadas para recibir y mover fondos ilícitos. Como la identidad pertenece a una persona real con historial crediticio, pasa las verificaciones automatizadas iniciales. Estas cuentas se convierten en la infraestructura para toda la operación fraudulenta.

2. La lavandería de criptomonedas

Para oscurecer el rastro del dinero, la identidad se mueve al sector cripto. El anillo de fraude abre cuentas en exchanges para convertir moneda fiduciaria de las cuentas drop fintech en criptomonedas. Esta etapa de «capas» hace que los fondos sean casi imposibles de rastrear. Los estrictos requisitos de KYC (Know Your Customer) en cripto son obstáculos, pero con documentos robados de alta calidad y tecnología deepfake, los anillos cada vez tienen más éxito en superar estos muros.

3. La explotación del marketplace

Finalmente, la identidad llega a los marketplaces y a las plataformas de la economía gig. Aquí, el objetivo puede ser diferente. Pueden crear cuentas de vendedor falsas para estafar a los compradores o cuentas de comprador falsas para estafar a los comerciantes. En escenarios de la economía gig, pueden crear cuentas falsas de conductor o repartidor para facilitar otros delitos o simplemente para acumular bonos por referidos e incentivos. Las tramas comunes en los marketplaces incluyen compras fraudulentas con tarjetas robadas seguidas de reclamos falsos de reembolso, cuentas de vendedor que reciben pagos por productos que nunca se envían y el abuso de promociones, donde una red abre docenas de cuentas para reclamar la misma oferta de registro.

Esta polinización cruzada sectorial es la razón por la que la prevención aislada de fraude falla. Un “cliente” que parece riesgoso para un exchange de cripto puede parecer perfectamente legítimo para una app de transporte, aunque sea el mismo malactor detrás de todo.

Estas tácticas —el ‘credential stuffing’, la explotación de malware y la creación de identidades sintéticas— no son teóricas; convergen en ataques reales como el que se descubrió en una importante plataforma de marketplace, donde usuarios aparentemente legítimos ocultaban operaciones delictivas coordinadas.

Informe de Fraude de Identidad Veriff 2027

Próximamente en noviembre

Descubre cómo las credenciales verificadas son robadas, alquiladas y reutilizadas en diferentes plataformas, y cómo detener el ciclo.

Estudio de caso: Desmantelando un anillo de fraude en una plataforma de marketplace

En Veriff, no solo verificamos documentos; buscamos las conexiones sutiles que revelan el crimen organizado. Una investigación reciente sobre un ataque a uno de nuestros clientes en marketplace ilustra perfectamente cómo operan los anillos de fraude y cómo pueden ser desmantelados.

El «Fantasma» en la máquina

A finales de 2025, detectamos una anomalía durante una revisión rutinaria de una verificación. Al revisar el material de sesión, un Especialista en Verificación de Veriff notó que el video del usuario final parecía normal, pero imágenes de fondo capturaron el reflejo de un tercero no autorizado — actuando como controlador. Esto no fue un fallo técnico, sino evidencia de un fraude orquestado.

La investigación

La investigación reveló un sofisticado esquema de colusión: individuos legítimos actuaban como frentes, mientras facilitadores terceros dirigían el proceso de incorporación detrás de escena. La inteligencia de dispositivos y redes mostró la escala y sofisticación de la operación, exponiendo múltiples sesiones vinculadas a los mismos dispositivos aunque representasen distintos usuarios.

La desarticulación

El equipo antifraude identificó más de 500 cuentas vinculadas a esta actividad fraudulenta. Para neutralizar la amenaza, implementamos una lógica de fraude que rechaza instantáneamente cualquier sesión futura con este comportamiento. También compartimos inteligencia accionable con el cliente, permitiéndole bloquear proactivamente cuentas comprometidas antes de que representen riesgos reales.

Este caso subraya la capacidad de Veriff para detectar, analizar y desarticular fraudes organizados mediante análisis de comportamiento, forenses técnicos e intervenciones rápidas y escalables.

La importancia de KYC y KYB en la prevención del fraude

Este caso de cliente demuestra que la verificación de identidad no es solo un requisito de cumplimiento, es el firewall principal contra el crimen organizado.

Cuando hablamos de KYC (Know Your Customer) y KYB (Know Your Business), a menudo hablamos de regulaciones. Pero en el contexto de los anillos de fraude, estos procesos se trata de interrupción.

Los anillos de fraude dependen del volumen. Necesitan cientos o miles de cuentas activas para que su economía funcione. Un KYC robusto introduce fricción que mata esta escalabilidad. Si un defraudador necesita 15 minutos y un dispositivo único para falsificar una verificación, su ROI se desploma.

Un KYC efectivo no solo mira una tarjeta de identificación en aislamiento. Se trata de análisis de redes. Se trata de preguntar:

  • ¿Se ha visto este dispositivo antes?
  • ¿Está esta dirección IP asociada con otros usuarios “diferentes”?
  • ¿La velocidad de los registros coincide con comportamiento humano o de bots?
  • ¿Estas cuentas comparten direcciones, documentos o datos de pago con cuentas ya vinculadas a fraudes?
  • Responder a estas preguntas se llama análisis de vínculos y es la base para detectar redes de fraude. Este análisis mapea las relaciones entre cuentas, dispositivos e información de identidad, para que un grupo de usuarios que no parecen tener relación se muestre como una sola red. Cada cuenta puede parecer limpia por sí sola. Las conexiones entre ellas son lo que delata a la red.

Al analizar estas señales durante la fase de incorporación, prevenimos que la “identidad zombie” ingrese al ecosistema.

Conclusión

La batalla contra el fraude se está desplazando hacia arriba. Ya no podemos esperar a que un contracargo nos indique que tenemos un problema. Cuando el dinero se mueve, los defraudadores ya han ganado.

Para derrotar a las redes de fraude, las empresas deben incorporar inteligencia de identidad proactiva en sus sistemas de incorporación y monitoreo. Esto significa adoptar detección de anomalías impulsada por IA para detectar desviaciones comportamentales sutiles, implementar un robusto rastreo de dispositivos y redes, y participar en el intercambio de inteligencia entre plataformas para exponer vínculos ocultos entre cuentas aparentemente no relacionadas. Al tratar la verificación de identidad no solo como un requisito de cumplimiento, sino como una capa de defensa estratégica, las organizaciones pueden interrumpir las redes de fraude desde su inicio, antes de que se realice una sola transacción.

Suscríbete para recibir información

CTA form illustration

Empieza a construir con Veriff gratis

Tu camino hacia una verificación de identidad más rápida y precisa empieza aquí.