Un estudio reciente de Regula destaca una tendencia preocupante en la verificación de identidad: el fraude biométrico, la suplantación de identidad y los deepfakes se situaron entre las principales amenazas a las que se enfrentan las empresas de todo el mundo. Un tercio de los encuestados de los sectores de aviación, banca, criptomonedas, fintech, salud y telecomunicaciones confirmó haber sufrido este tipo de amenazas.
Aunque las cifras son preocupantes, los incidentes reales dicen más que las estadísticas.
En este artículo, analizamos cinco ataques contra la verificación de identidad que destacaron en 2025 y que merecen ser mencionados por su impacto, escala o naturaleza inusual. Junto con cada caso, veremos las herramientas que podrían haberlos evitado y que pueden ayudar a otras organizaciones a adelantarse a amenazas similares.
Suscríbase para recibir un resumen quincenal del blog de Regula
#1 Filtración de datos de verificación de edad de Discord
Comencemos con el ejemplo más reciente. En octubre de 2025, quedaron expuestos los datos confidenciales de alrededor de 70.000 usuarios de Discord de todo el mundo. Los datos filtrados incluían fotos de documentos de identidad emitidos por organismos gubernamentales, nombres, correos electrónicos, direcciones IP y mensajes enviados al servicio de atención al usuario.
Toda esta información había sido proporcionada a la plataforma de chat y mensajería como parte de su procedimiento de verificación de edad. De acuerdo con la política de la empresa, los usuarios que no podían acceder a sus cuentas debían subir una foto de un documento de identidad y su nombre de usuario de Discord para recuperar el acceso a la plataforma.
La filtración no se originó en Discord, sino en un proveedor externo de verificación de edad utilizado por la plataforma. El servicio fue hackeado y el atacante intentó extorsionar al proveedor afectado exigiéndole un rescate.
Opinión de experto:
Esta filtración pone de relieve un riesgo menos evidente. Muchas plataformas digitales se enfrentan ahora a nuevas normativas de verificación de edad, como la Ley de Seguridad en Línea del Reino Unido, pero todavía no están preparadas para cumplirlas de forma segura. Como resultado, las plataformas que recopilan copias de documentos de identidad para cumplir con la normativa se convierten rápidamente en objetivos atractivos para los hackers.
En la práctica, se utilizan diferentes métodos de verificación de edad para reducir estos riesgos, que van más allá de simplemente comprobar la fecha de nacimiento en un documento de identidad. También pueden incluir la estimación de la edad basada en biometría facial. Los métodos de implementación también varían. Algunas empresas optan por software local (on-premise) que permite mantener todos los datos de los clientes almacenados localmente en sus propios servidores.
Las empresas de los sectores bancario y fintech, industrias con una larga experiencia en el cumplimiento normativo, pueden ofrecer valiosas lecciones a los nuevos actores que están adaptándose a estos requisitos.
#2 Robo de identidad en Coinbase
Lamentablemente, ninguna política interna de seguridad puede eliminar por completo las amenazas internas. En mayo de 2025, Coinbase, una importante plataforma de intercambio de criptomonedas, se enfrentó precisamente a esta situación.
Los ciberdelincuentes sobornaron a agentes de soporte de la empresa ubicados en el extranjero para robar datos personales de los usuarios, incluidos nombres, correos electrónicos, números de teléfono, direcciones, números parciales del Seguridad Social, información de cuentas bancarias e incluso imágenes de documentos de identidad. La filtración afectó a menos del 1 % de los clientes de Coinbase, pero aun así esto representa decenas de miles de usuarios.
Para las víctimas, el daño no terminó ahí. Sus datos se utilizaron en estafas de phishing, en las que los atacantes se hacían pasar por Coinbase para engañar a los usuarios y conseguir que transfirieran fondos. Además, los ciberdelincuentes exigieron un rescate de 20 millones de dólares a cambio de no divulgar los datos. En lugar de pagar, Coinbase informó del incidente, reembolsó a los usuarios afectados y ofreció una recompensa de 20 millones de dólares por información que condujera al arresto de los atacantes.
Opinión de experto:
El caso de Coinbase demuestra lo frágil que se vuelve la identidad cuando los empleados internos se ven comprometidos. Los atacantes no necesitaron eludir la verificación de los clientes: simplemente sobornaron a agentes de soporte que ya tenían un amplio acceso a datos personales y de KYC.
Para los equipos remotos y externalizados, esto implica dos cosas: en primer lugar, tratar la incorporación de empleados y contratistas como las comprobaciones KYC de los clientes, utilizando una verificación sólida de documentos y biometría; en segundo lugar, limitar estrictamente y supervisar qué información puede consultar y exportar cada función.
La IA generativa no hace más que aumentar la urgencia, al convertir los datos de identidad robados en ataques de phishing y suplantación de identidad altamente convincentes.
#3 Red de falsificación biométrica de Aadhaar
Este caso pone de relieve una de las mayores preocupaciones relacionadas con las bases de datos centralizadas respaldadas por gobiernos que almacenan datos personales, incluida información biométrica. El riesgo no se limita a posibles filtraciones de datos debido a una seguridad deficiente, sino que también incluye ataques fraudulentos sofisticados dirigidos contra el propio sistema.
En abril de 2025, las autoridades de la India descubrieron una red de fraude que comprometió el sistema nacional de identificación Aadhaar. Aprovechando vulnerabilidades en el software de registro de la Autoridad de Identificación Única y trabajando con cientos de «minoristas» remunerados, los responsables actualizaron ilegalmente los datos personales y biométricos de más de 1.500 titulares de tarjetas de identificación Aadhaar.
Por ejemplo, los estafadores modificaban nombres, fechas de nacimiento y números de teléfono vinculados para clientes dispuestos a pagar por realizar cambios no autorizados en sus documentos. Para ello, los delincuentes utilizaron herramientas como credenciales clonadas y escaneos del iris de operadores legítimos de Aadhaar, huellas dactilares de silicona y escáneres biométricos manipulados. Como resultado, se procesaron transacciones fraudulentas como si hubieran sido autorizadas.
Actualmente, cuatro sospechosos clave han sido detenidos. Las autoridades de la India también han comenzado a reforzar el sistema mediante la introducción de medidas como la verificación por reconocimiento facial para transacciones de alto valor.
Opinión de experto:
El incidente reveló vulnerabilidades críticas que no deberían existir en bases de datos de identificación biométrica a gran escala. Esto exige una supervisión más estricta, no solo de los sistemas gubernamentales, sino también de sistemas más pequeños gestionados por empresas privadas.
No obstante, la biometría sigue siendo uno de los métodos de verificación más fiables cuando se implementa correctamente. Esto incluye medidas de protección como la implementación de software local (on-premise), políticas sólidas de gestión de identidades y accesos, y comprobaciones adicionales para transacciones de alto riesgo, tanto por parte del empleado como del cliente.
#4 Secuestro de cuentas de Medicare en EE. UU.
El robo de identidad sigue siendo un desafío importante en el sector de la salud. Lo que agrava aún más el problema es la dificultad para rastrear a los ladrones de identidad, lo que obliga a los proveedores a afrontar las consecuencias.
En mayo de 2025, los Centros de Servicios de Medicare y Medicaid (CMS) de EE. UU. revelaron que los estafadores habían creado más de 100.000 cuentas en línea para beneficiarios de Medicare utilizando datos personales robados.
La operación se detectó después de que las víctimas informaran que habían recibido correspondencia inesperada confirmando la creación de nuevas cuentas de Medicare.gov que ellas no habían configurado. Los delincuentes habían utilizado datos como nombres, fechas de nacimiento, códigos postales y números de identificación de Medicare, obtenidos de fuentes externas desconocidas, para registrar perfiles no autorizados, lo que abría la puerta a la suplantación de identidad.
Estas cuentas falsas también podrían haber permitido acceder a datos médicos confidenciales de los pacientes, como fechas de servicios, diagnósticos, nombres de proveedores y reclamaciones de seguros.
Todas las cuentas fraudulentas fueron desactivadas rápidamente. Las personas afectadas fueron notificadas, se les recomendó mantenerse alerta y recibieron nuevos números de identificación de Medicare.
Aunque se evitaron pérdidas económicas, el incidente demuestra que los datos personales estáticos por sí solos pueden ser suficientes para eludir la verificación de identidad en sitios web gubernamentales.
Opinión de experto:
En países como EE. UU., donde el sistema de salud combina sistemas públicos y privados en lugar de seguir un modelo universal, el fraude sigue siendo una táctica habitual y eficaz. Los estafadores suelen hacerse pasar por pacientes para obtener tratamientos o medicamentos costosos, dejando que los pacientes reales tengan que lidiar con las facturas.
Lamentablemente, estos ataques suelen dirigirse a grupos vulnerables. Tomemos como ejemplo Medicare, un programa que atiende principalmente a personas mayores, muchas de las cuales tienen un conocimiento limitado de las amenazas digitales.
No existe una solución sencilla para este problema. Sin embargo, una verificación de identidad sólida basada en la biometría de los usuarios, una mayor seguridad y la educación pública pueden contribuir considerablemente a proteger a las personas y los sistemas frente a este tipo de incidentes.
#5 Estafa con un CEO deepfake en Zoom
El auge de la tecnología deepfake avanzada y asequible ha cambiado por completo el panorama del fraude de identidad, tanto para los estafadores como para las empresas. Hoy en día, los delincuentes pueden utilizar imágenes, videos o clips de audio falsos y realistas para hacerse pasar por cualquier persona, desde políticos hasta ejecutivos de empresas.
En marzo de 2025, un director financiero de una empresa multinacional en Singapur estuvo a punto de ser engañado después de participar en una llamada de Zoom con quienes creía que eran su CEO y otros altos ejecutivos. En realidad, los delincuentes habían utilizado avatares de video deepfake que imitaban sus rostros y voces. Los delincuentes pretendían conseguir que el director transfiriera alrededor de 500.000 dólares para una supuesta operación confidencial.
La estafa estuvo a punto de funcionar. Inicialmente, el director envió el dinero a una cuenta controlada por los estafadores sin sospechar nada. Sin embargo, cuando los delincuentes solicitaron otros 1,4 millones de dólares, comenzó a sospechar y alertó al banco. Afortunadamente, los fondos fueron congelados y recuperados antes de que pudieran ser retirados.
La policía de Singapur instó a las empresas a verificar las solicitudes inusuales, incluso cuando parezcan proceder de rostros conocidos durante una videollamada.
Opinión de experto:
Este caso encendió las alarmas en todo el mundo y demostró hasta qué punto se ha sofisticado el fraude basado en deepfakes. Esta tecnología es más avanzada que los ataques de presentación tradicionales, y los estafadores la han adaptado rápidamente para utilizarla en ingeniería social.
La amenaza no se limita a la suplantación de personas reales. Ahora los estafadores pueden crear identidades sintéticas completamente desde cero, acompañadas de documentos de identidad falsos pero realistas.
Las empresas deben actuar con rapidez. Esto comienza por concientizar a los empleados sobre las amenazas de los deepfakes e invertir en medidas de protección más sólidas. El conjunto de herramientas contra los deepfakes debe incluir verificación biométrica con prueba de vida y comprobaciones adicionales para clientes de alto riesgo y transacciones sensibles.
Conclusiones principales
En 2026, las empresas deben adoptar una postura proactiva, y no reactiva, ante la detección y prevención del fraude de identidad. Estos son los aspectos en los que deben centrarse:
- Las normativas más estrictas se están extendiendo a sectores que anteriormente se consideraban «poco regulados». Los nuevos actores deberían evitar depender de soluciones rápidas. En su lugar, deberían invertir en sistemas integrales de verificación de identidad que ofrezcan seguridad, escalabilidad y cumplimiento normativo desde el primer día.
- Las filtraciones de datos siguen siendo una mina de oro para los estafadores. Las empresas deben revisar y reforzar periódicamente sus políticas de gestión de identidades y accesos. Las amenazas internas deben tratarse como un riesgo real y creciente, y abordarse mediante controles más estrictos y una supervisión continua.
- Los servicios gubernamentales deben reforzar la protección de sus sistemas de identidad digital. A medida que más países adoptan identificaciones no físicas, es fundamental proteger no solo los propios documentos digitales, sino también las bases de datos de back-end que contienen información personal confidencial.
- Sectores como la salud y la hotelería suelen tratar las comprobaciones de identidad como simples tareas administrativas. Esta mentalidad los convierte en objetivos fáciles para los estafadores. Para reducir el riesgo de suplantación de identidad y fraudes costosos, estos sectores deben integrar una verificación de identidad segura en sus políticas centrales de gestión de riesgos.
- Los deepfakes no van a desaparecer: cada vez son mejores. Las organizaciones deben reforzar sus herramientas de verificación con prueba de vida y otras tecnologías contra los deepfakes. Al mismo tiempo, es necesario educar a los clientes: saber a qué señales prestar atención puede detener el fraude antes de que ocurra.
