A la zaga de los estafadores: cómo combatir la IA generativa y los ataques biométricos basados en documentos

Last updated

La transformación digital ha ampliado considerablemente las formas en que las personas interactúan con los bancos y las entidades de servicios financieros. La tecnología ha hecho que dar de alta una cuenta desde el sofá de casa sea tan factible como hacerlo en persona en la sucursal más cercana.

Por un lado, el desarrollo de tecnologías de verificación y autenticación a distancia ha abierto las puertas a la banca en línea y a otras experiencias digitales más sencillas y cómodas para los usuarios. Por otro lado, también ha aumentado la responsabilidad por fraude. 

Además, la sofisticada tecnología capaz de crear identidades sintéticas en línea ha dado lugar a nuevos retos. Los «deepfakes», los documentos de identidad sintéticos y los ataques de inyección digital han proporcionado a los delincuentes las herramientas necesarias para causar estragos a gran escala. 

Para ir un paso por delante de los estafadores, los proveedores de servicios financieros deben reforzar sus procesos de alta y autenticación con una tecnología de verificación eficaz y precisa. 

Las nuevas tecnologías no reguladas dan lugar a casos de suplantación de identidad sintética

Mientras que el robo de identidad tradicional va en aumento —con unas pérdidas de 52 000 millones de dólares y 42 millones de adultos afectados solo en EE. UU. en 2021—, los bancos también se enfrentan a una amenaza nueva y más compleja: el fraude de identidad sintética (SIF).

Mientras que el fraude de identidad tradicional suele basarse en el uso de información sustraída, el fraude de identidad sintética consiste en la creación de una «persona» —una identidad completamente nueva— que no existe, mediante la combinación de información de identificación personal (PII) sustraída, ficticia o manipulada. 

Cómo se crean las identidades sintéticas: 

  • Los estafadores crean un documento de identidad falso muy detallado. Esta información puede ser una combinación de datos reales, robados y falsos; por ejemplo, un número de la Seguridad Social robado junto con un nombre totalmente falsificado o una dirección ligeramente modificada.
  • A continuación, crean imágenes sintéticas que coinciden con la fotografía que figura en el documento de identidad falso. Utilizan esta combinación para intentar eludir el proceso de verificación de identidad de una organización. 

Los estafadores suelen acumular algún tipo de historial crediticio o bancario como parte del proceso. Esto podría implicar, por ejemplo, agotar sus líneas de crédito, lo que hace que sea casi imposible para los bancos o las entidades financieras distinguir si estas personas simplemente se enfrentan a dificultades económicas (por ejemplo, la pérdida del empleo) o si se trata de delincuentes que cometen actividades ilegales, hasta que ya es demasiado tarde.

Esta nueva variante de fraude está diseñada específicamente para eludir los documentos de identidad y la tecnología de verificación biométrica —el estándar actual para la verificación de la identidad digital— y es casi imposible de detectar únicamente mediante comprobaciones de datos (por ejemplo, la verificación de una identidad a través de una agencia de información crediticia). Para combatir este tipo de fraude se requiere un «doble enfoque»: una combinación de la verificación de documentos de identidad y las tecnologías biométricas que actúen conjuntamente para prevenir este tipo de amenazas sofisticadas. 

¿Qué son las imágenes sintéticas? ¿Por qué las amenazas sintéticas, como la IA generativa y los deepfakes, son motivo de creciente preocupación?

Como ya se ha mencionado, un método habitual para que las identidades sintéticas parezcan reales es el uso de imágenes sintéticas. Los delincuentes pueden utilizar la tecnología para crear fotos o vídeos realistas que han sido manipulados digitalmente para sustituir el rostro de una persona por el de otra, o incluso para «crear» personas que no existen. La IA generativa y los «deep fakes» son una herramienta enormemente poderosa para aumentar el éxito del fraude de identidad sintética. 

Un «deepfake» es una grabación de vídeo que ha sido distorsionada, manipulada o creada sintéticamente mediante técnicas de aprendizaje profundo para presentar una representación generada por IA de una persona, a modo de máscara digital. Algunas de las variantes más sofisticadas de los «deepfakes» son prácticamente indistinguibles de un rostro real, incluyendo movimientos naturales de los ojos y la boca. El uso de la tecnología deepfake en el fraude de identidad sintética abarca desde los ataques de presentación hasta los ataques de inyección digital, los cuales intentan eludir la verificación facial. 

Los bancos de todo el mundo han adoptado rápidamente la verificación facial, ya que se ha consolidado como el método más seguro para proteger la identidad en línea, frente a métodos más comunes, menos seguros e incómodos, como las contraseñas y los códigos de un solo uso (OTP). La verificación facial se ha integrado plenamente en la experiencia de la banca digital y, según una encuesta de iProov, el 64 % de los consumidores de todo el mundo que utilizan la banca móvil ya recurren a la verificación facial para acceder a sus cuentas o lo harían si pudieran. 

Por eso es fundamental que cualquier solución de alta digital pueda vincular de forma fiable las identidades digitales con personas reales. La solución Microblink-iProov confirma que es una persona real la que está verificando su documento de identidad de confianza en tiempo real y que dicho documento no ha sido manipulado. Esto impide el uso de identidades sintéticas durante el proceso de alta, antes de que entren en el sistema.

Ataques de presentación frente a ataques de inyección digital

Existen diversos tipos de ataques de suplantación que los delincuentes pueden llevar a cabo para intentar obtener acceso ilícito a la cuenta o a los privilegios de un usuario. Además de intentar suplantar físicamente a un usuario auténtico, los ataques de suplantación también pueden consistir en colocar un objeto frente a la cámara orientada hacia el usuario.  Un malhechor también podría crear un «deepfake» y, a continuación, mostrar ese vídeo, a través de otra pantalla, al dispositivo que está realizando la verificación facial. 

Los ataques de inyección digital aprovechan el mismo nivel de tecnología «deepfake», pero consisten en que el estafador redirija la señal del vídeo de verificación a una cámara virtual, inyecte un «deepfake» en el flujo de datos de la aplicación o incluso utilice un emulador para imitar el dispositivo de un usuario. 

El reciente informe de inteligencia sobre amenazas de iProov reveló que, a lo largo de 2022, los ataques de inyección fueron cinco veces más frecuentes que los ataques de presentación persistentes en la web. Es más, la detección de vida (es decir, las técnicas para determinar si el origen de una muestra biométrica es un ser humano vivo o una representación falsa) es relativamente fiable a la hora de detectar los ataques de presentación tradicionales, lo que convierte a los ataques de inyección digital en el objetivo principal de los estafadores más expertos.

Los «deepfakes» se vuelven aún más peligrosos cuando se utilizan en ataques de inyección digital, ya que pueden ampliarse y automatizarse muy rápidamente para causar daños importantes.

Cómo combatir los ataques mediante imágenes sintéticas y la inyección digital

Aunque la mayoría de las tecnologías biométricas incorporan cierto nivel de detección de vida para verificar la identidad de una persona, la detección de vida por sí sola no basta para detectar un ataque de inyección digital. Para hacer frente a la combinación de deepfakes y ataques de inyección digital, las entidades de servicios financieros necesitan un enfoque sólido y multifacético, que aproveche la creación de una identificación biométrica de un solo uso. 

La solución de registro digital de Microblink e iProov utiliza tecnología biométrica de uso único para garantizar que cualquier persona que intente verificar su identidad lo haga en tiempo real y sin utilizar imágenes sintéticas. 

¿Cómo? Iluminando el rostro de la persona con una secuencia única de colores que no se puede reproducir ni manipular sintéticamente. Esto garantiza que el usuario se está autenticando en ese mismo momento: no se trata de un ataque de suplantación de identidad mediante una foto o una máscara, ni tampoco de un ataque de inyección digital mediante la reproducción de una autenticación previa o un vídeo sintético, como un «deepfake».

Las identificaciones sintéticas aumentan la complejidad y el riesgo

Antes del auge de la banca en línea, el fraude de identidad tradicional tenía un alcance limitado, ya que una persona solo podía utilizar una identidad robada cada vez. El proceso era lento y la vigilancia de los empleados internos resultaba fundamental para combatir el fraude y mitigar los riesgos.

Con las identificaciones falsas y el auge de los «deepfakes», los estafadores pueden ampliar el alcance de sus intentos y hacerlo a un ritmo más rápido que nunca. 

Las identidades sintéticas son especialmente peligrosas, ya que permiten crear innumerables «personas» de las que un estafador puede suplantar la identidad. En un ejemplo del informe de iProov, se lanzaron entre 200 y 300 ataques a nivel mundial desde la misma ubicación en un periodo de 24 horas, en un intento indiscriminado de eludir los sistemas de seguridad de una organización.

Los ataques perpetrados por actores maliciosos son cada vez más escalables y automatizados, y las imágenes sintéticas que se utilizan para reforzar las verificaciones fraudulentas resultan cada vez más difíciles de distinguir de la realidad a simple vista. Por eso, las organizaciones necesitan las tecnologías más avanzadas de verificación biométrica y de documentos de identidad para hacer frente a estas amenazas. 

Lucha contra los documentos de identidad falsos mediante un mejor escaneo de los mismos

Dado que los delincuentes aprovechan una combinación de datos reales y falsos para crear documentos de identidad sintéticos, ya no bastará con un simple escaneo. 

Ahí es donde destaca la captura, extracción y verificación de documentos de identidad impulsadas por la IA. Un enfoque basado en la IA permite comprender el contexto completo del documento de identidad que se está escaneando, garantizando la coherencia de los datos y realizando comprobaciones de validación de toda la información extraída, además de buscar de forma sistemática defectos visuales o anomalías para ofrecer un mayor nivel de garantía.

Al adoptar un enfoque basado en datos que combina la inspección no forense y forense de diversos documentos de identidad, así como la detección de vida real que genera un dato biométrico de un solo uso, su empresa puede tener la seguridad de que los documentos de identidad de los usuarios son auténticos.

Por último, la flexibilidad y el aprendizaje continuo de una solución basada en inteligencia artificial garantizan que pueda extraer y verificar la gran mayoría de los tipos de documentos de identidad y variantes geográficas, lo que asegura que no se sacrifique la flexibilidad, la experiencia del usuario final ni la facilidad de uso en aras de la seguridad y la confianza. 

Para reducir los riesgos es necesario contar con los socios tecnológicos adecuados

La combinación de identidades sintéticas y los documentos de identidad que las acompañan, junto con los «deepfakes», está aumentando el riesgo en los procesos de alta digital para organizaciones de todos los tamaños y de todos los sectores.

Sin una infraestructura tecnológica que ayude a protegerse frente a la sofisticación de estos métodos de fraude nuevos y mejorados, los riesgos para los proveedores de servicios financieros incluyen la pérdida de ingresos, la pérdida de la confianza de los clientes y las sanciones regulatorias. 

El uso de tecnologías de captura, extracción y verificación de identidad basadas en la inteligencia artificial —como las que ofrece Microblink—, junto con soluciones de escaneo biométrico de un solo uso como iProov, permite ofrecer una experiencia de alta de clientes digital más segura. La combinación de la fiabilidad y la flexibilidad de estas tecnologías contrastadas puede ayudar a combatir el creciente peligro del fraude financiero.

Descubre nuestras soluciones

Explorar nuestras soluciones está a un clic de distancia. Prueba nuestros productos o habla con nosotros con uno de nuestros expertos para profundizar en lo que ofrecemos.

Informe
Análisis del aumento del fraude de identidad impulsado por la inteligencia artificial

La IA no solo ha acelerado el fraude, sino que lo ha convertido en un sistema. Hemos analizado millones de interacciones relacionadas con la identidad para trazar un mapa de cómo están evolucionando los ataques a la identidad en las distintas regiones, según los tipos de ataque y los niveles de sofisticación, y qué deben replantearse las organizaciones para mantenerse al día.

Ver los datos