La apropiación de cuentas y la ingeniería social concentran el fraude de identidad en España

El debate sobre el fraude de identidad está cada vez más centrado en los deepfakes generados mediante inteligencia artificial, pero los últimos datos apuntan a que las principales amenazas continúan estando relacionadas con métodos de fraude tradicionales. En España, los ataques se producen especialmente durante los procesos de inicio de sesión y las transacciones, y las técnicas convencionales siguen teniendo un peso mayoritario. La apropiación de cuentas (ATO) concentra el 50 % de los ataques, mientras que la ingeniería social representa el 43 %, lo que muestra que los ciberdelincuentes continúan dirigiendo sus acciones principalmente contra los propios usuarios.

Según Signicat, esta evolución demuestra que las empresas deben prestar atención tanto a las nuevas formas de fraude como a las técnicas de engaño que llevan tiempo utilizándose. “Hoy hablamos mucho de los deepfakes, y con razón, pero no debemos olvidar que existen muchos otros métodos clásicos de fraude de identidad que siguen aumentando. Nos referimos a la ingeniería social, donde se ataca a personas vulnerables, al phishing, al smishing o a los ataques baratos que crean copias falsas de un documento de identidad”, explica Thomas Osinga, Director de Verificación de Identidad en Signicat.

El fraude de identidad se extiende mucho más allá del alta de clientes

El campo de batalla principal ya no es únicamente la etapa inicial del alta de clientes. En la actualidad, la fase de transacción es el punto más vulnerable del recorrido del cliente, acumulando el 40 % de todos los intentos de fraude de identidad. Las credenciales robadas y la manipulación de los usuarios convierten las interacciones cotidianas en focos críticos para la prevención.

Ante un posterior acceso a la cuenta o la autorización de un pago, las empresas deben ser capaces de detectar accesos no autorizados e indicios de transacciones fraudulentas, incluso si la identidad del cliente fue verificada con éxito durante el onboarding. El impacto financiero y operativo en los mercados europeos es considerable: las empresas europeas encuestadas calculan que casi 1 de cada 5 transacciones (19 %) que procesan y clientes que registran son fraudulentos.

La IA y los canales de ataque adicionales amplían las opciones de los defraudadores

La inteligencia artificial también desempeña un papel fundamental en este contexto: los grupos criminales organizados la emplean para escalar y perfeccionar métodos tradicionales a gran escala. Su objetivo es, entre otros, obtener credenciales para secuestrar cuentas de clientes. Impulsadas por modelos de lenguaje de gran tamaño (LLM), las campañas de spear-phishing generadas por IA alcanzan ahora una asombrosa tasa de clics del 54 % (Harvard Business Review), superando ampliamente a los correos electrónicos tradicionales redactados por humanos.

Además de la sofisticación de los mensajes, las vías de distribución también evolucionan: de acuerdo con un estudio de SentineIOne, el smishing (phishing por SMS) constituye ya el 35 % de todos los intentos de phishing en dispositivos móviles, eludiendo de manera eficaz la seguridad corporativa tradicional del correo electrónico.

“Los defraudadores no están reinventando la rueda; utilizan la IA para industrializar el clásico arte del engaño a gran escala. La propia base de la confianza digital está cambiando. La prevención del fraude de identidad debe evolucionar hacia una ‘confianza verificada’ continua, con comprobaciones silenciosas que se ejecuten en segundo plano a lo largo de todo el customer journey”, enfatiza Osinga.

Los wallets digitales y los agentes de IA imponen nuevos requisitos de confianza

Con la próxima adopción de las carteras de identidad digital europeas (EUDI Wallets) prevista para diciembre de 2027 y el uso creciente de la IA agéntica, la verificación continua de identidades y permisos adquiere una relevancia crítica. Cuando los agentes autónomos de IA ejecutan acciones y transacciones en nombre de los consumidores, las empresas deben tener la capacidad de verificar que cada operación está legítimamente autorizada.

“A medida que avanzamos hacia una era dominada por la IA agéntica, nos dirigimos a una batalla incesante y multicapa de IA contra IA. En este nuevo paradigma, tenemos IA utilizada como arma por los defraudadores, agentes de IA autónomos que ejecutan tareas en nombre de los consumidores, y la IA de la tecnología que lo defiende todo desde el medio”, añade Osinga.

Verificación continua sin obstáculos adicionales

Signicat recomienda a las empresas implementar una «seguridad invisible» para detectar tanto manipulaciones en la verificación de identidad como actividades sospechosas en las etapas posteriores de la relación con el cliente. Mediante la evaluación en segundo plano de datos en tiempo real, como la geolocalización, el análisis de IP, los patrones de uso y las métricas de comportamiento del dispositivo, es posible identificar anomalías de manera temprana.

Este enfoque permite combinar la verificación de identidad con la protección de los accesos y transacciones sin sobrecargar a los clientes legítimos con contraseñas adicionales o pasos de verificación visibles en cada interacción.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO