Fraude de identidad sintética: cómo funciona y cómo detenerlo

Radar

Descubre cómo combatir el fraude con la eficacia de la red de Stripe.

Más información 
  1. Introducción
  2. Conclusiones principales
  3. ¿Qué es el fraude de identidad sintética?
  4. ¿Cómo funciona el fraude de identidad sintética?
    1. Creación de identidad
    2. Creación de crédito
    3. Coordinación de la red
    4. La quiebra
    5. Explotación de incentivos
  5. ¿Por qué el fraude de identidad sintética es tan difícil de detectar?
  6. ¿Qué empresas corren mayor riesgo de sufrir fraude de identidad sintética?
  7. ¿Cómo previenen las empresas el fraude de identidad sintética?
  8. ¿Cuáles son las restricciones y limitaciones de la prevención del fraude de identidad sintética?
  9. Cómo puede ayudar Stripe Radar
  10. Preguntas frecuentes sobre el fraude de identidad sintética

El fraude de identidad sintética combina un número de identificación real con datos personales inventados para crear una identidad que no le pertenece a nadie. A diferencia del fraude de robo de identidad, no hay ninguna víctima que supervise la cuenta en busca de actividades sospechosas, por lo que detectarlo puede llevar meses o años. La identidad inventada a menudo parece un cliente normal y solvente.

A nivel mundial, se estima que el fraude de identidad sintética les cuesta a las empresas entre 20,000 millones y 40,000 millones de dólares anuales, y se espera que los incidentes de fraude sigan en aumento.

A continuación, explicaremos cómo funciona el ciclo de vida del fraude, cómo prevenir el fraude de identidad sintética y por qué las herramientas estándar de detección de fraude pueden pasarlo por alto.

Conclusiones principales

  • El fraude de identidad sintética asocia un número de identificación real con un nombre y una dirección falsos, por lo que no hay una víctima real que alerte sobre actividades sospechosas.

  • Por lo general, el fraude se desarrolla durante meses o años a través de una fase de creación de crédito antes de terminar en una quiebra que agota el crédito disponible.

  • Las empresas que ofrecen un onboarding rápido, incentivos de registro o crédito a clientes con un historial crediticio reducido se enfrentan a la mayor exposición a este tipo de fraude.

¿Qué es el fraude de identidad sintética?

El fraude de identidad sintética ocurre cuando alguien asocia un dato personal real, por lo general un número de identificación como el número de Seguro Social (SSN), con detalles falsos, como un nombre, una fecha de nacimiento o una dirección inventados. Esto crea una identidad de cliente que no corresponde a una persona real.

¿Cómo funciona el fraude de identidad sintética?

El ciclo de vida del fraude de identidad sintética se desarrolla en etapas.

A continuación, se explica cómo suele desarrollarse:

Creación de identidad

El estafador asocia un número de identificación real con un nombre, una fecha de nacimiento y una dirección postal inventados, y luego solicita un producto de crédito de bajo valor, como una tarjeta garantizada o una tarjeta de una tienda con una evaluación de riesgos indulgente. Incluso una solicitud denegada resulta útil porque vincula el número de identificación y el nombre falso en un archivo del buró de crédito, lo que crea lo que el sector denomina un número de perfil crediticio.

Creación de crédito

Una vez que existe ese archivo reducido, la identidad se comporta como un prestatario real. Esto puede durar meses o, con mayor frecuencia, años. El estafador puede usar el archivo para convertirse en un usuario autorizado en la cuenta de otra persona y así heredar su historial de pagos, realizar compras pequeñas y pagarlas a tiempo, y luego solicitar crédito adicional de forma gradual a medida que el archivo se engrosa. Estas son tácticas comunes en el fraude de identidad sintética.

Coordinación de la red

Algunas operaciones ejecutan docenas de identidades sintéticas a la vez y luego las cruzan como usuarios autorizados en las cuentas de los demás para acelerar la acumulación. Esto convierte un proceso lento e individual en algo más parecido a una línea de ensamblaje.

La quiebra

Una vez que una identidad ha acumulado suficiente crédito, su controlador agota todas las líneas disponibles, incluidas las tarjetas de crédito, los préstamos personales y los saldos de compra ahora, paga después (BNPL) en un período breve, a veces de solo unos días, y luego desaparece.

Explotación de incentivos

En las plataformas con bonificaciones de registro o recompensas por referidos, la quiebra tiene un aspecto diferente. La identidad puede cobrar recompensas o aprovechar un crédito promocional antes de quedar inactiva en lugar de agotar una línea de crédito.

Las herramientas de inteligencia artificial han cambiado la economía del fraude de identidad sintética. En solo unos minutos, los modelos generativos pueden producir un documento de identidad falso y convincente con una foto. Los modelos de lenguaje grande (LLM, por sus siglas en inglés) pueden generar los historiales de transacciones consistentes y la correspondencia que antes requerían un esfuerzo manual en docenas de perfiles falsos.

¿Por qué el fraude de identidad sintética es tan difícil de detectar?

La mayoría de los sistemas de detección de fraude se crearon para atrapar a alguien que se hace pasar por una persona real e identificable, pero con el fraude de identidad sintética no hay una persona real con la que se pueda comparar. El archivo de crédito de una identidad sintética parece legítimo porque se creó de la misma manera que uno real: mediante pagos puntuales y límites que aumentan de forma gradual. Es por eso que no aparecerá como fraudulento en una consulta de crédito estándar.

Las reglas de verificación de identidad basadas en la coincidencia de documentos tienen puntos ciegos similares. Alguien puede enviar una licencia de conducir con un nombre falso que coincida con la dirección registrada, y la verificación del número de identificación resultará válida porque el número en sí es real, solo está mal atribuido. Esa solicitud superará todas las verificaciones en un sistema basado en reglas. El fraude solo se hace evidente en la quiebra, y para entonces la pérdida ya se ha producido.

Los equipos de fraude a menudo analizan un pequeño número de cuentas sospechosas dispersas en una base de clientes mucho mayor en un momento dado. Debido a que la creación de una sola identidad sintética lleva meses, los equipos deben revisar las cuentas a lo largo del tiempo para detectar un patrón en lugar de centrarse en una sola transacción o cuenta.

¿Qué empresas corren mayor riesgo de sufrir fraude de identidad sintética?

El fraude de identidad sintética tiende a concentrarse donde se cruzan los incentivos de cuentas nuevas, la extensión de crédito y los clientes con expedientes crediticios escasos.

Algunas categorías tienen una alta exposición:

  • Proveedores de compra ahora, paga después: Estas empresas suelen otorgar créditos a prestatarios primerizos con un historial crediticio limitado, lo que dificulta distinguir a un cliente nuevo legítimo de uno sintético.

  • Plataformas de suscripción con prueba gratuita o bonificaciones por recomendación: Existe un incentivo financiero para crear cuentas nuevas, pero la verificación de identidad durante el registro de suscripción suele ser menos estricta que la que exigiría un banco.

  • Marketplaces con bonificaciones de onboarding: Una sola red puede crear decenas de cuentas para reclamar créditos de registro o recompensas por recomendación antes de que alguna cuenta llame la atención.

  • Emisores de tarjetas y prestamistas de consumo: Quienes compiten por el volumen de cuentas nuevas con tiempos de aprobación rápidos están especialmente expuestos, ya que una evaluación de riesgos más rápida suele significar menos tiempo para verificar la identidad.

  • Empresas que prestan servicios a poblaciones más jóvenes o sin historial crediticio: Los productos financieros enfocados en estudiantes pertenecen a este grupo porque estos clientes naturalmente tienen expedientes crediticios escasos que dificultan distinguir entre un prestatario primerizo real y uno sintético.

¿Cómo previenen las empresas el fraude de identidad sintética?

Para prevenir el fraude de identidad sintética, comienza por el lugar donde realmente se encuentra tu exposición. Si la mayoría de tus cuentas nuevas provienen de clientes con un historial crediticio establecido, tienes un perfil de riesgo diferente al que tendrías con prestatarios primerizos o si ofreces incentivos de suscripción que atraen mayores intentos de fraude. Asigna tus pérdidas por fraude a la antigüedad de la cuenta, ya que las pérdidas por identidad sintética se agrupan en cuentas que tienen meses o años de antigüedad. Cuando tus datos de contracargos y morosidad no se segmentan de esa manera, es difícil saber qué parte de tu pérdida es en realidad sintética y no algo completamente distinto.

A partir de ahí, comprueba si tu verificación actual es puntual o continua. Una verificación de identidad única durante el registro pasa por alto la desviación de comportamiento que aparece durante la fase de creación de crédito, como un cambio repentino en los patrones de transacción justo antes de una quiebra. Stripe Radar aborda esto al evaluar las señales de riesgo a lo largo de todo el ciclo de vida del cliente en lugar de hacerlo solo en la creación de la cuenta. Se basa en los patrones observados en la red de empresas de Stripe para marcar el comportamiento que parece inconsistente con la forma en que suele madurar una cuenta legítima.

Independientemente de las herramientas que utilices, planifica una cadencia de pruebas. Las redes de fraude cambian de táctica, lo que significa que una configuración de detección, como un patrón de huella digital del dispositivo específico o una secuencia particular de comportamientos de la cuenta, que funciona bien este trimestre puede perder eficacia el próximo si nadie vuelve a evaluarla en función de nuevos datos.

¿Cuáles son las restricciones y limitaciones de la prevención del fraude de identidad sintética?

Los modelos de machine learning necesitan ejemplos históricos de fraude sintético confirmado para su capacitación. Debido a que este tipo de fraude a menudo no se descubre hasta la quiebra, meses o años después de que se abrió la cuenta, los datos etiquetados disponibles para la capacitación están inherentemente retrasados e incompletos.

También hay un equilibrio entre la solidez de la detección y la experiencia de registro. Exigir pasos adicionales, como comparar una selfie con un documento de identidad emitido por el Gobierno o realizar una verificación por video en vivo, detecta más identidades sintéticas, pero añade complicaciones que pueden hacer que los clientes legítimos abandonen el proceso a la mitad. Haz un seguimiento de tu tasa de falsos positivos junto con tu tasa de detección. Puede resultar costoso si se rechaza a los clientes legítimos o se los obliga a realizar pasos de verificación innecesarios. Las empresas tienen que decidir qué parte de ese equilibrio están dispuestas a aceptar.

El intercambio de datos entre instituciones también ayuda. Una identidad sintética que parece intachable en una empresa puede mostrar patrones sospechosos en muchas otras. Pero el intercambio está limitado por las normativas de privacidad y por el hecho de que los competidores no siempre quieren intercambiar señales de fraude. Los modelos de datos de consorcios abordan esto; sin embargo, la cobertura varía según el sector, y una empresa en un sector con menor cobertura no obtiene el mismo beneficio que una en el sector bancario o de emisión de tarjetas.

Cómo puede ayudar Stripe Radar

Stripe Radar ayuda a detectar el fraude y a impulsar el crecimiento mediante el uso de inteligencia artificial capacitada con datos de la red global de Stripe. Radar ayuda a proteger tu empresa del fraude a lo largo del ciclo de vida del cliente antes de que afecte a tus resultados finales, a la vez que te ayuda a aprobar más pagos y clientes legítimos.

Radar permite que tu empresa logre lo siguiente:

  • Prevén las pérdidas por fraude: la inteligencia artificial de Radar aprende de más de 1.9 billones de dólares en transacciones anuales en toda la red global de Stripe, lo que le ayuda a identificar y bloquear los patrones de fraude que las empresas individuales tal vez no detecten por su cuenta.

  • Unifica la protección contra los ataques de fraude en evolución: Radar combina la protección contra el fraude en transacciones, el fraude en las cuentas y el abuso por parte del cliente en una sola solución, de modo que obtienes una protección unificada contra los principales tipos de fraude.

  • Adáptate a medida que evoluciona el fraude: Radar se adapta continuamente a los cambiantes patrones de fraude, desde el abuso por parte de los propios clientes hasta las transacciones de agentes, lo que ayuda a proteger tu empresa contra las amenazas emergentes.

  • Trabaja con tu pila de software existente: usa Radar con los pagos de Stripe sin necesidad de integración, o accede a la inteligencia de Radar a través de API programables, ya sea que proceses o no pagos en Stripe.

Obtén más información sobre Stripe Radar o empieza a utilizarlo hoy mismo.

Preguntas frecuentes sobre el fraude de identidad sintética

El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.

Más artículos

  • Hubo un problema. Vuelve a intentarlo o comunícate con soporte.

¿Todo listo para empezar?

Crea una cuenta y empieza a aceptar pagos sin necesidad de firmar contratos ni proporcionar datos bancarios. Si lo prefieres, puedes ponerte en contacto con nosotros para que diseñemos un paquete personalizado para tu empresa.
Radar

Radar

Combate el fraude con la solidez de la red de Stripe.

Documentación de Radar

Utiliza Stripe Radar para proteger tu empresa contra fraude.