Idioma

10 Aug 2026 en Fraude de identidad

Formas comunes de fraude de identidad en línea: Casos y contramedidas

Nikita Dunets

Subdirector, Verificación de Identidad Digital, Regula

Según el informe de la Comisión Federal de Comercio (FTC) para 2024, los consumidores estadounidenses perdieron más de 12.500 millones de dólares a causa del fraude de identidad en línea, gran parte del cual se apoya en señales de identidad que son fáciles de falsificar, tomar prestadas o robar. Y aunque este informe está orientado al consumidor, los mecanismos se corresponden directamente con lo que los equipos de B2C y B2B enfrentan a diario: creación de cuentas, pagos, reembolsos, disputas y recuperación de acceso.

En esta guía de formato glosario, repasaremos cinco tipos comunes de fraude de identidad que se repiten en los sistemas en línea, con un caso reportado para cada uno, además de consejos prácticos de verificación de identidad que deberían ayudarle a reducir las pérdidas recurrentes.

Suscribirse

Suscríbase para recibir un resumen quincenal del blog de Regula

Robo de cuentas

El robo de cuentas ocurre cuando una persona no autorizada accede a la cuenta legítima de un usuario y la utiliza para cometer robos o abusos. El relleno de credenciales es una técnica habitual: los atacantes prueban grandes listas de combinaciones filtradas de nombre de usuario y contraseña contra una página de inicio de sesión y esperan coincidencias. La reutilización de contraseñas mantiene este método rentable, y la automatización lo hace económico.

Un ejemplo del mundo real

23andMe anunció que, durante gran parte de 2023, atacantes utilizaron el relleno de credenciales para acceder a una fracción de las cuentas de sus clientes y luego obtuvieron datos adicionales a través de su función DNA Relatives, que vincula a los usuarios con sus familiares.

TechCrunch informó que el incidente afectó a 6,9 millones de usuarios en total a través de esa vía de acceso secundaria.

Las consecuencias a largo plazo no se limitaron al escrutinio público: algunos países sancionaron posteriormente a 23andMe por violaciones a la privacidad de los usuarios.

23andMe multada por permitir la apropiación de cuentas

De hecho, las repercusiones continuaron mucho después del ciclo de noticias sobre la filtración inicial: en junio de 2025, la Oficina del Comisionado de Información del Reino Unido multó a 23andMe con £2,31 millones por no implementar medidas de seguridad adecuadas para proteger los datos de los usuarios en ese país.

Por qué el robo de cuentas es un problema

  • Una contraseña correcta puede ser engañosa. A menos que se evalúen el dispositivo, la ubicación y el comportamiento de la sesión, una credencial robada puede parecer normal y acceder a acciones de alto valor antes de que alguien lo advierta.
  • Los atacantes suelen esperar el momento adecuado. Muchos robos de cuentas permanecen silenciosos hasta que se modifica un dato de pago, se vacía un saldo de valor almacenado o se desencadena una exportación de datos.
  • El radio de impacto en B2B puede ser inmediato. Un inicio de sesión comprometido puede exponer facturas, cambios en la facturación y contactos de empleados que luego se utilizan para redirigir pagos y lanzar ataques de phishing dirigido.

Qué puede ayudar

  • Haga que los inicios de sesión basados únicamente en contraseña sean menos valiosos. Una MFA robusta ayuda, y las opciones resistentes al phishing, como las claves de acceso o las llaves de seguridad, reducen la utilidad de las credenciales robadas.
  • Trate los "cambios en el control de la cuenta" como acciones de alto riesgo. Los cambios de correo electrónico, de número de teléfono, las ediciones en los datos de pago, la incorporación de nuevos dispositivos y los intentos de recuperación deben activar verificaciones adicionales y límites más estrictos.
  • Refuerce la recuperación de cuentas. Si la recuperación es fácil de vulnerar, el robo de cuenta se convierte en un problema de atención al cliente en lugar de un problema de seguridad.Establezca breves períodos de espera tras eventos sensibles. Después de un restablecimiento, un nuevo dispositivo o un cambio en los datos de pago, retrase los retiros o transferencias a menos que el usuario supere una verificación más rigurosa.
  • Establezca breves períodos de espera tras eventos sensibles. Después de un restablecimiento, un nuevo dispositivo o un cambio en los datos de pago, retrase los retiros o transferencias a menos que el usuario supere una verificación más rigurosa.

Fraude de intercambio de SIM

El fraude de intercambio de SIM es una toma de control del número de teléfono: un delincuente convence a un operador de telefonía móvil para que transfiera el número de la víctima a una SIM controlada por el atacante, o para que lo porte a otro operador. Una vez que esto ocurre, las contraseñas de un solo uso enviadas por SMS y los flujos de recuperación basados en el teléfono pueden ser interceptados, lo que convierte un número de teléfono en una llave para acceder a cuentas de correo electrónico y financieras.

Un ejemplo del mundo real

El hackeo de la cuenta @SECGov en X a principios de 2024 muestra cómo los intercambios de SIM pueden comprometer incluso cuentas de gran relevancia.

En un comunicado del Departamento de Justicia, los fiscales señalaron que los conspiradores ejecutaron un intercambio de SIM de la cuenta telefónica asociada a la cuenta de la SEC en X en enero de 2024, con el fin de obtener acceso no autorizado y publicar una entrada fraudulenta sobre los ETF de Bitcoin.

La publicación generó una gran conmoción entre los entusiastas de las criptomonedas.

Según el comunicado oficial, el acusado obtuvo una SIM de reemplazo presentando información falsa en una tienda de AT&T, luego adquirió un teléfono en una tienda Apple cercana para recibir el código de verificación y trasladar el acceso a sus cómplices.

Por qué el fraude de intercambio de SIM es un problema

  • Socava el inicio de sesión y la recuperación basados en SMS. Si su producto confía en la posesión del teléfono para los restablecimientos de contraseña, un intercambio de SIM puede derivar rápidamente en un robo de cuenta.
  • Su seguridad depende del personal de otra empresa. Una decisión tomada en una tienda o centro de llamadas de un operador puede eludir eficazmente sus propios controles, incluso si su seguridad interna es sólida.
  • Se combina fácilmente con otras tácticas. Los datos personales robados, el phishing y la manipulación de soporte técnico suelen aparecer en la misma cadena de incidentes.

Qué puede ayudar

  • Utilice factores más robustos para las acciones de alto riesgo. Mantenga los códigos SMS para la comodidad cuando sea necesario, pero exija una autenticación más sólida para la recuperación de cuentas, la edición de datos de pago y las transferencias de gran valor.
  • Trate los cambios de número de teléfono y las señales de nueva SIM como eventos de alto riesgo. Añada verificaciones adicionales y restricciones temporales cuando cambie un número o aparezca un nuevo dispositivo.
  • Ofrezca opciones de inicio de sesión resistentes al phishing. Las claves de acceso y las aplicaciones de autenticación reducen la dependencia del control del número de teléfono.
  • Exija pruebas de recuperación que no dependan del control del teléfono. Para recuperaciones de alto riesgo, solicite una verificación que vincule al solicitante con un registro de identidad existente, y no solo con un número de teléfono.

Abuso de bonificaciones

El abuso de bonificaciones consiste en la recolección reiterada de incentivos por registro, créditos de referido, bonificaciones por depósito, pruebas gratuitas u otras ventajas para "nuevos clientes" por parte de alguien que, en realidad, no es un cliente nuevo.

Ejemplo del bono de Boyle Casino

A pesar de las numerosas condiciones requeridas para canjear bonificaciones, los defraudadores suelen tener éxito en su abuso.

La forma más habitual de llevar esto a cabo es mediante la creación de múltiples cuentas: una misma persona crea numerosas cuentas bajo distintos datos de identidad y luego canjea la misma oferta una y otra vez.

Un ejemplo del mundo real

En febrero de 2026, la Fiscalía de los Estados Unidos para el Distrito de Connecticut anunció una acusación formal de 45 cargos que alegaba que dos hombres utilizaron los datos personales de aproximadamente 3.000 víctimas de robo de identidad para abrir cuentas en FanDuel y otros servicios de juego en línea, aprovechar bonificaciones y créditos promocionales, y canalizar las ganancias a través de tarjetas de valor almacenado y cuentas financieras bajo su control.

Los fiscales estimaron alrededor de 3.000 víctimas y aproximadamente 3 millones de dólares en ganancias vinculadas al esquema.

Por qué el abuso de bonificaciones es un problema

Las pérdidas se ocultan en pequeños pagos. Miles de canjes de bajo valor pueden superar a un único robo de gran envergadura porque se confunden con la actividad normal.

Los sistemas de referidos se convierten en un arma. Cuando los referidos tienen valor en efectivo, los defraudadores reclutan cómplices y rotan identidades para acumular recompensas de forma repetida.

Los sectores regulados enfrentan una exposición adicional. Los juegos de azar, las apuestas y las fintechs suelen tener reglas de "una cuenta por persona" y requisitos de monitoreo, por lo que el fallo en la verificación de identidad se convierte también en un problema de cumplimiento normativo.

Qué puede ayudar

Vincule el valor de las promociones a la verificación de identidad al momento del retiro. Muchas plataformas mantienen un registro sencillo y luego exigen una verificación de identidad más rigurosa antes del primer retiro o del canje de mayor valor.

Implemente controles de "una persona, una cuenta" que sean difíciles de eludir. La identificación del dispositivo, la reputación del número de teléfono y las señales de comportamiento ayudan, pero las verificaciones de identidad sólidas con comprobación de los rostros suelen ser la barrera decisiva cuando el dinero sale del sistema.

Proteja el ciclo de referidos. Exija la verificación de identidad antes de que las recompensas por referido puedan retirarse, y retrase las recompensas de alto valor hasta que tanto quien refiere como quien es referido demuestren un uso normal de la plataforma.

Aplique mayor fricción a los cambios de destino de retiro. Si un usuario cambia el destino de pago, trate eso como un evento de riesgo y aplique verificaciones más rigurosas.

Fraude de reembolsos

El fraude de reembolsos consiste en la manipulación de los flujos de trabajo de devoluciones y reembolsos para recuperar el dinero mientras se conserva el producto, recibir un reemplazo que nunca estuvo justificado, u obtener un reembolso por una transacción que no era elegible para ello.

En bienes físicos, puede manifestarse como reclamaciones falsas de "artículo no recibido", devoluciones de "caja vacía" o informes de daños respaldados por fotografías inconsistentes. En servicios digitales, suele aparecer como solicitudes de "no autoricé esta transacción" presentadas después de que el servicio ya ha sido utilizado.

Un ejemplo del mundo real

En diciembre de 2025, el Minnesota Star Tribune informó que los grandes minoristas estaban perdiendo millones a causa de redes de fraude de reembolsos en línea, y destacó la operación "Noir Luxury Refunds", que los fiscales afirmaron era dirigida desde Egipto con participantes en Estados Unidos, siendo un hombre de Minnesota el que se esperaba se declarara culpable.

Un comunicado relacionado del Departamento de Justicia de abril de 2025 describe cómo funcionaba esa operación en la práctica: los clientes pagaban un porcentaje como comisión, y el grupo utilizaba ingeniería social para presionar al servicio de atención al cliente a emitir reembolsos. Además, manipulaban las etiquetas de envío para que el minorista creyera que había recibido una devolución (cuando en realidad no era así), reclutaban personas infiltradas en el servicio de atención al cliente e incluso desarrollaron malware destinado a eludir las defensas del minorista.

Por qué el fraude de reembolsos es un problema

  • Ataca directamente a sus equipos de atención al cliente. El soporte al cliente y las devoluciones están optimizados para la rapidez y la buena voluntad, lo que los defraudadores explotan con guiones y persistencia.
  • Escala con facilidad. Una vez que una red tiene un método probado para un minorista, puede reutilizarse con pequeñas modificaciones y venderse como servicio.
  • Genera tensión interna. Los controles antifraude que parecen punitivos pueden perjudicar a los clientes legítimos, por lo que los equipos a veces dudan en añadir fricción incluso cuando las pérdidas son evidentes.

Qué puede ayudar

  • Trate los pagos de reembolsos como puntos de verificación de identidad. Verifique nuevamente la identidad en reembolsos de alto valor, reclamantes reincidentes y cambios de destino de pago.
  • Utilice verificación adicional para las excepciones. Los reembolsos fuera de política, los reemplazos sin devolución o los patrones de reclamación inusuales deben requerir una prueba más sólida antes de su aprobación.
  • Instrumente el canal de soporte. Busque guiones repetitivos, patrones de escalada rápida, acceso a la cuenta desde dispositivos nuevos e inconsistencias de identidad que no encajen con el historial de la cuenta.
  • Refuerce las señales logísticas de devolución. Valide los eventos del transportista, detecte la reutilización de etiquetas y marque los patrones de seguimiento que sugieran manipulación de etiquetas.

Fraude de contracargos

El fraude de contracargos, frecuentemente denominado fraude amistoso, es el uso indebido de las reglas de disputa de tarjetas para revertir una compra legítima. En ocasiones, el comprador actúa de mala fe; en otras, surge por confusión cuando una suscripción se renueva o un descriptor de facturación parece desconocido.

En cualquier caso, el comerciante puede perder la venta, el producto y una comisión por disputa.

Un ejemplo del mundo real

A finales de 2025, el Australian ABC News informó que los pequeños comerciantes estaban perdiendo miles de dólares a causa de contracargos presentados por compradores en línea que disputaban transacciones legítimas y reclamaban reembolsos, incluso cuando los comerciantes aportaban pruebas de que los productos habían sido pedidos y entregados.

Por ejemplo, una empresaria declaró a los medios que vendió dos bolsos para bebé, tenía prueba de entrega y, aun así, perdió la venta después de que la compradora presentó un contracargo. Relató que posteriormente encontró los mismos bolsos publicados para reventa en Facebook por la misma compradora, convirtiendo un pedido en línea rutinario en una doble pérdida más una comisión cobrada durante el proceso de disputa.

Por qué el fraude de contracargos es un problema

  • El proceso de disputa puede favorecer al titular de la tarjeta. Los comerciantes pueden presentar pruebas y aun así perder, especialmente cuando la reclamación se enmarca como una transacción no autorizada.
  • La carga operativa es real. Cada disputa requiere tiempo del personal, documentación y plazos, incluso cuando el comerciante considera que la reclamación es falsa.
  • Las tasas de disputa elevadas generan daños secundarios. Los proveedores de pagos pueden imponer monitoreo, reservas o mayores costos de procesamiento de riesgo cuando las tasas de disputa aumentan.

Qué puede ayudar

  • Prevenga las disputas antes de que ocurran. Utilice descriptores de facturación reconocibles, envíe avisos de renovación y de fin de período de prueba, y facilite la cancelación.
  • Aplique verificaciones adicionales en pedidos de riesgo. Los artículos de alto valor, los patrones de envío inusuales y los compradores por primera vez son detonantes habituales para una verificación adicional antes del despacho.
  • Conserve pruebas que vinculen al comprador con la compra. Los eventos de verificación de identidad, el historial del dispositivo, la confirmación de entrega y las comunicaciones con el cliente son útiles cuando se presenta una disputa.
  • Utilice alertas tempranas de disputa cuando estén disponibles. Cuando pueda emitir un reembolso antes de que una disputa se convierta en un contracargo, podrá reducir las comisiones y el impacto en la tasa de disputas.

Cómo Regula previene el fraude de identidad en línea en sus múltiples formas

Los tipos de fraude de identidad descritos anteriormente siguen prácticamente el mismo esquema: encontrar el momento en que la identidad se acepta con una prueba mínima y luego repetir el exploit a gran escala. De manera interesante, las contramedidas también se superponen: verificaciones adicionales en la recuperación del inicio de sesión, puertas de pago y retiro, excepciones de reembolso, compras de mayor riesgo y un registro adecuado de evidencias.

Todas estas contramedidas pueden ser proporcionadas por la plataforma IDV de Regula, diseñada para una verificación de identidad robusta (durante el registro) y la orquestación (a lo largo de todo el ciclo de vida del cliente).

La plataforma IDV de Regula le ayudará a prevenir el fraude de identidad en línea con:

  • Verificación adicional basada en flujos de trabajo para la incorporación, la recuperación y las acciones de alto riesgo (por ejemplo, cambios en el destino de pago, primeros retiros, excepciones de reembolso).

  • Verificación completa de documentos y biometría, respaldada por la mayor base de datos de plantillas del mundo (16,000 de 254 países y territorios).

  • Reconocimiento facial instantáneo con prueba de vida, que impide el uso de imágenes faciales estáticas, fotografías impresas, reproducciones de video, inyecciones de video o máscaras.

  • Verificación AML/PEP, así como validación contra bases de datos globales de confianza.

  • Gestión de sesiones y usuarios con analítica a través del portal de la plataforma, que ofrece control total sobre la identidad de cada usuario y reduce la complejidad con un único flujo de autenticación que cubre todas sus necesidades de verificación.

  • Amplias opciones de integración (móvil y web) con su stack tecnológico existente y sistemas de terceros a través de conectores personalizables.

  • Cumplimiento normativo: cumpla fácilmente con las regulaciones de múltiples jurisdicciones gracias a las sólidas capacidades de cumplimiento integradas en la plataforma.

Explore la plataforma IDV de Regula

Vea cómo puede verificar y gestionar las identidades de los clientes con una única solución integral.

En nuestro sitio web utilizamos cookies para recopilar información técnica. En particular, procesamos la dirección IP de su ubicación para personalizar el contenido del sitio.

Política de Cookies