El fraude de identidad sintética combina un número de identificación real con detalles personales inventados para crear una identidad que no pertenece a nadie. A diferencia del fraude de robo de identidad, no hay ninguna víctima controlando la cuenta en busca de actividad sospechosa, que es por lo que puede llevar meses o años detectarlo. La identidad inventada a menudo parece la de un cliente normal y solvente.
A nivel global, se estima que el fraude de identidad sintética cuesta a las empresas de 20.000 millones a 40.000 millones de $ anuales, y se espera que los incidentes de fraude sigan creciendo.
A continuación, explicaremos cómo funciona el ciclo de vida del fraude, cómo evitar el fraude de identidad sintética y por qué las herramientas de detección de fraude estándar pueden pasarlo por alto.
De un vistazo
El fraude de identidad sintética empareja un número de identificación real con un nombre y una dirección inventados, por lo que no existe una víctima real que denuncie la actividad sospechosa.
El fraude se suele desarrollar a lo largo de meses o años mediante una fase de creación de crédito antes de terminar en un ataque final (bust-out) que agota el crédito disponible.
Las empresas que ofrecen un Onboarding rápido, incentivos por registro o crédito a clientes con un expediente mínimo se enfrentan a la mayor exposición ante este tipo de fraude.
¿Qué es el fraude de identidad sintética?
El fraude de identidad sintética ocurre cuando alguien empareja un dato personal real, generalmente un número de identificación como el número de la Seguridad Social (SSN), con detalles inventados, como un nombre, una fecha de nacimiento o una dirección inventados. Esto crea una identidad de cliente que no se corresponde con una persona real.
¿Cómo funciona el fraude de identidad sintética?
El ciclo de vida del fraude de identidad sintética se desarrolla en etapas.
Así es como suele desarrollarse:
Creación de la identidad
El actor fraudulento empareja un número de identificación real con un nombre, una fecha de nacimiento y una dirección postal inventados, y luego solicita un producto de crédito de bajo valor, como una tarjeta garantizada o una tarjeta de una tienda con una evaluación de riesgos laxa. Incluso una solicitud denegada resulta útil porque vincula el número de identificación y el nombre falso en el archivo de una agencia de información crediticia, creando lo que el sector denomina un número de perfil crediticio.
Creación de crédito
Una vez que existe ese expediente mínimo, la identidad se comporta como un prestatario real. Esto puede durar meses o, con mayor frecuencia, años. El usuario fraudulento podría usar el expediente para convertirse en un usuario autorizado en la cuenta de otra persona para heredar su historial de pagos, realizar pequeñas compras y pagarlas a tiempo, para luego solicitar más crédito gradualmente a medida que el expediente aumenta. Estas son tácticas habituales en el fraude de identidad sintética.
Coordinación de la red
Algunas operaciones ejecutan decenas de identidades sintéticas a la vez y luego las relacionan como usuarios autorizados en las cuentas de los demás para acelerar la acumulación de crédito. Esto convierte un proceso individual y lento en algo más parecido a una cadena de montaje.
El ataque final (bust-out)
Una vez que una identidad ha acumulado suficiente crédito, su responsable agota todas las líneas disponibles, lo que incluye tarjetas de crédito, préstamos personales y saldos de Compra ahora, paga después (BNPL) en un corto período, a veces solo días, y luego desaparece.
Explotación de incentivos
En las plataformas con bonificaciones por registro o recompensas por recomendaciones, el ataque final (bust-out) tiene un aspecto distinto. La identidad podría canjear recompensas o explotar un crédito promocional antes de quedar inactiva en lugar de agotar una línea de crédito.
Las herramientas de IA han cambiado el impacto económico del fraude de identidad sintética. En solo unos minutos, los modelos generativos pueden producir un documento de identidad inventado convincente con foto. Los modelos de lenguaje de gran tamaño (LLM) pueden generar historiales de transacciones y correspondencia coherentes que antes requerían esfuerzo manual en docenas de perfiles falsos.
¿Por qué es tan difícil detectar el fraude de identidad sintética?
La mayoría de los sistemas de detección de fraude están diseñados para atrapar a alguien que se hace pasar por una persona real e identificable, pero con el fraude de identidad sintética no hay ninguna persona real con la que comparar. El expediente de crédito de una identidad sintética parece legítimo porque se creó de la misma manera que uno real: mediante pagos puntuales y el aumento gradual de los límites. Por ese motivo no aparecerá como fraudulento en una consulta de crédito estándar.
Las reglas de verificación de identidad basadas en la coincidencia de documentos tienen puntos ciegos similares. Alguien puede enviar un permiso de conducir con un nombre inventado que coincida con la dirección registrada, y la verificación del número de identificación resultará válida porque el número en sí es real, solo está mal atribuido. Esa solicitud superará todas las comprobaciones de un sistema basado en reglas. El fraude solo se hace evidente en el ataque final (bust-out), y para entonces la pérdida ya se ha producido.
En un momento dado, los equipos de fraude a menudo se fijan en un pequeño número de cuentas sospechosas dispersas a lo largo de una base de clientes mucho mayor. Debido a que la creación de una sola identidad sintética lleva meses, los equipos deben revisar las cuentas a lo largo del tiempo para detectar un patrón en lugar de centrarse en una sola transacción o cuenta.
¿Qué empresas corren más riesgo de sufrir un fraude de identidad sintética?
El fraude de identidad sintética tiende a concentrarse donde se cruzan los incentivos por cuentas nuevas, la extensión de crédito y los clientes con poco historial crediticio.
Algunas categorías tienen una alta exposición:
Proveedores de Compra ahora, paga después: Estas empresas suelen conceder crédito a prestatarios por primera vez con un historial crediticio limitado, lo que dificulta distinguir a un cliente nuevo legítimo de uno sintético.
Plataformas de suscripción con prueba gratuita o bonificaciones por recomendación: Existe un incentivo financiero para crear nuevas cuentas, pero la verificación de identidad durante el registro de suscripción suele ser menos exhaustiva que la que exigiría un banco.
Marketplaces con bonificaciones por activación: Una sola red puede crear decenas de cuentas para reclamar créditos de registro o recompensas por recomendación antes de que alguna cuenta llame la atención.
Emisores de tarjetas y prestamistas de consumo: Aquellos que compiten por el volumen de cuentas nuevas con tiempos de aprobación rápidos están especialmente expuestos, ya que una evaluación de riesgos más rápida suele significar menos tiempo para verificar la identidad.
Empresas que atienden a poblaciones más jóvenes o sin historial crediticio: Los productos financieros enfocados en estudiantes entran en este grupo porque estos clientes, por naturaleza, tienen expedientes crediticios escasos que dificultan distinguir entre un prestatario real por primera vez y uno sintético.
¿Cómo evitan las empresas el fraude de identidad sintética?
Para evitar el fraude de identidad sintética, empieza por dónde se encuentra realmente tu exposición. Si la mayoría de tus cuentas nuevas provienen de clientes con historiales crediticios establecidos, tienes un perfil de riesgo diferente al que tendrías con prestatarios primerizos o si ofreces incentivos de registro que atraen mayores intentos de fraude. Relaciona tus pérdidas por fraude con la antigüedad de la cuenta, ya que las pérdidas por identidad sintética se concentran en cuentas que tienen meses o años de antigüedad. Cuando tus datos de contracargos e impagos no están segmentados de esa manera, es difícil saber qué parte de tus pérdidas es realmente sintética frente a algo completamente distinto.
A partir de ahí, comprueba si tu verificación actual es puntual o continua. Una verificación de identidad única en el registro pasa por alto la desviación de comportamiento que aparece durante la fase de creación de crédito, como un cambio repentino en los patrones de transacciones justo antes de un ataque coordinado (bust-out). Stripe Radar aborda este problema evaluando las señales de riesgo a lo largo de todo el ciclo de vida del cliente, en lugar de hacerlo solo en la creación de la cuenta. Se basa en los patrones observados en toda la red de empresas de Stripe para señalar un comportamiento que parece incoherente con la forma en que suele madurar una cuenta legítima.
Independientemente de las herramientas que utilices, planifica una cadencia de pruebas. Las redes de fraude cambian de táctica, lo que significa que una configuración de detección, como un patrón de huella digital del dispositivo específico o una secuencia particular de comportamientos de la cuenta, que funciona bien este trimestre puede perder eficacia el próximo si nadie la reevalúa con datos nuevos.
¿Cuáles son las restricciones y limitaciones de la prevención del fraude de identidad sintética?
Los modelos de machine learning necesitan ejemplos históricos de fraude sintético confirmado para entrenarse. Debido a que este tipo de fraude a menudo no se descubre hasta el ataque final (bust-out), meses o años después de que se abriera la cuenta, los datos etiquetados disponibles para el entrenamiento están inevitablemente retrasados e incompletos.
También existe una compensación entre la solidez de la detección y la experiencia de registro. Exigir pasos adicionales, como comparar un selfie con un documento de identidad oficial o la verificación por vídeo en directo, detecta más identidades sintéticas, pero añade complicaciones que podrían hacer que los clientes legítimos abandonen el proceso a medias. Haz un seguimiento de tu tasa de falsos positivos junto con tu tasa de detección. Puede resultar costoso si se rechaza a clientes legítimos o se les obliga a realizar pasos de verificación innecesarios. Las empresas tienen que decidir qué parte de esa compensación están dispuestas a aceptar.
El intercambio de datos entre instituciones también ayuda. Una identidad sintética que parece limpia en una empresa podría mostrar patrones sospechosos en muchas otras. Sin embargo, el intercambio está limitado por las normativas de privacidad y el hecho de que los competidores no siempre quieren intercambiar señales de fraude. Los modelos de datos de consorcios abordan este problema; no obstante, la cobertura varía según el sector, y una empresa de un sector con menos cobertura no obtiene el mismo beneficio que una del sector bancario o de emisión de tarjetas.
Cómo puede ayudarte Stripe Radar
Stripe Radar ayuda a detectar el fraude y a desbloquear el crecimiento, utilizando IA entrenada con datos de la red global de Stripe. Radar ayuda a proteger tu empresa del fraude a lo largo del ciclo de vida del cliente antes de que afecte a tus resultados finales, al mismo tiempo que te ayuda a aprobar más clientes y pagos legítimos.
Estos son algunos de los beneficios de trabajar con Radar:
Evita las pérdidas por fraude: La IA de Radar aprende de más de 1,9 billones de $ en transacciones anuales a través de la red global de Stripe, lo que le ayuda a identificar y bloquear patrones de fraude que las empresas individuales podrían no detectar por sí solas.
Unifica la protección frente a ataques de fraude en evolución: Radar reúne la protección contra el fraude en transacciones, el fraude de cuentas y el abuso de clientes en una sola solución, para que obtengas una protección unificada en los principales tipos de fraude.
Adáptate a medida que evoluciona el fraude: Radar se adapta continuamente a los cambiantes patrones de fraude, desde el fraude de primera parte hasta las transacciones realizadas por agentes, para ayudar a proteger tu empresa frente a las amenazas emergentes.
Trabaja con tu pila tecnológica actual: Usa Radar con los pagos de Stripe sin necesidad de integración, o accede a la inteligencia de Radar a través de las API programables, tanto si procesas pagos en Stripe como si no.
Obtén más información sobre Stripe Radar o empieza hoy mismo.
Preguntas frecuentes sobre el fraude de identidad sintética
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.