¿Qué es el fraude ACH?
El fraude ACH consiste en la manipulación no autorizada o engañosa de las transacciones procesadas a través de la red de la Cámara de Compensación Automatizada (ACH), el sistema electrónico utilizado en Estados Unidos para los ingresos directos, el pago de facturas y las transferencias entre empresas. A medida que crece el volumen de transacciones ACH, también lo hace su atractivo para los delincuentes financieros. Comprender cómo funciona el fraude ACH, cómo prevenirlo y cómo reaccionar cuando se produce es importante para cualquiera que utilice los pagos electrónicos.
Tipos comunes de fraude ACH y cómo funcionan
El fraude ACH adopta varias formas distintas, cada una de las cuales aprovecha diferentes puntos débiles del proceso de pago. La tabla siguiente recoge los tipos de fraude más comunes, incluyendo cómo funciona cada uno, a quién va dirigido y qué señales de alerta hay que tener en cuenta.
| Tipo de fraude | Cómo funciona | Quién corre mayor riesgo | Señales de alerta habituales | Impacto potencial
|
|---|---|---|---|---|
| Cargos no autorizados | Los estafadores utilizan números de cuenta y de ruta robados para realizar transacciones de débito sin el conocimiento ni el consentimiento del titular de la cuenta | Particulares y empresas de todos los tamaños | Cargos desconocidos en los extractos bancarios; pequeñas transacciones de prueba previas a retiradas de mayor cuantía | Pérdida económica directa; agotamiento del saldo de la cuenta |
| Apropiación de cuentas | Los delincuentes roban las credenciales de acceso mediante filtraciones de datos o malware para hacerse con el control de la banca en línea o de las plataformas de pago | Particulares y empresas con acceso a la banca en línea | Correos electrónicos inesperados para restablecer la contraseña; actividad de inicio de sesión desconocida; alertas de cuenta bloqueada | Pérdida total del acceso a la cuenta; transferencias no autorizadas; suplantación de identidad |
| Suplantación de identidad en el correo electrónico empresarial (BEC) | Los atacantes se hacen pasar por directivos, proveedores o socios a través del correo electrónico para redirigir pagos o alterar datos bancarios (la redirección de pagos y la suplantación de proveedores son los dos principales métodos secundarios) | Empresas, especialmente aquellas que realizan pagos periódicos a proveedores o transferencias bancarias | Solicitudes urgentes de pago procedentes de direcciones de correo electrónico de ejecutivos; cambios de última hora en los datos bancarios de los proveedores | Pérdida de fondos a gran escala; interrupción de la relación con los proveedores; daño a la reputación |
| Estafas de phishing | Correos electrónicos, mensajes de texto o sitios web fraudulentos que engañan a los usuarios para que introduzcan sus credenciales de inicio de sesión o información bancaria confidencial en plataformas falsas | Particulares y empleados de todos los niveles de la organización | Enlaces sospechosos en mensajes no solicitados; solicitudes de credenciales bancarias; direcciones de remitente falsificadas | Robo de credenciales que permite la apropiación de cuentas o la realización de transacciones no autorizadas |
Estos tipos de fraude pueden producirse de forma independiente o conjunta. Un ataque de phishing, por ejemplo, puede ser el punto de entrada para la apropiación de una cuenta, que luego se utiliza para iniciar débitos ACH no autorizados.
Un enfoque por capas para la prevención del fraude ACH
Una prevención eficaz del fraude ACH combina controles técnicos, procesos operativos y la sensibilización de los empleados. La tabla siguiente clasifica las medidas de prevención clave por destinatarios, tipo de control, esfuerzo de implementación y las amenazas específicas a las que se dirige cada medida.
| Medida de prevención | Aplicable a | Tipo de control | Esfuerzo de implementación | Amenaza principal a la que se dirige
|
|---|---|---|---|---|
| Habilitar la autenticación multifactorial (MFA) | Particulares y empresas | Técnico | Bajo | Apropiación de cuentas, phishing |
| Utilizar filtros ACH, bloqueos y «Positive Pay» | Empresas (servicios ofrecidos por el banco; deben solicitarse) | Técnico | Bajo-medio | Débitos no autorizados |
| Separación de funciones y conciliación de cuentas | Empresas con varios empleados | Proceso | Medio-alto | Cargos no autorizados, BEC |
| Formación para empleados sobre phishing e ingeniería social | Empresas | Recursos humanos/Formación | Medio | Phishing, BEC |
| Controles de acceso y gestión de parches de seguridad | Particulares y empresas | Técnico | Medio | Apropiación de cuentas, phishing |
Autenticación multifactorial (MFA)
Active la MFA en todas las cuentas bancarias, de pago y de gestión financiera. La MFA requiere una segunda forma de verificación además de la contraseña, lo que reduce significativamente el riesgo de acceso no autorizado, incluso en caso de robo de credenciales.
Filtros y bloqueos de ACH, y servicio «Positive Pay»
Muchas entidades financieras ofrecen filtros y bloqueos de débitos ACH que permiten a los titulares de las cuentas restringir qué entidades pueden iniciar débitos en sus cuentas. Los servicios de «Positive Pay» requieren la preautorización de las transacciones antes de que se procesen. Ponte en contacto con tu entidad financiera para averiguar qué servicios están disponibles y cómo darte de alta.
Separación de funciones y conciliación
Ningún empleado debe controlar por sí solo tanto la iniciación como la aprobación de los pagos. Exija la autorización doble para las transacciones ACH que superen un umbral definido y realice la conciliación de las cuentas a diario —o, como mínimo, semanalmente— para detectar anomalías de forma temprana.
Formación de los empleados
Forme a los empleados para que reconozcan los correos electrónicos de phishing, las solicitudes de pago sospechosas y las tácticas de ingeniería social. Establezca un proceso interno claro para verificar cualquier solicitud de cambio de los datos bancarios de un proveedor o de redireccionamiento de pagos. Confirme siempre a través de un canal de comunicación conocido y externo al sistema habitual, como una llamada telefónica a un número verificado.
Controles de acceso y gestión de parches
Limita el acceso al sistema a aquellas personas que lo necesiten para desempeñar su función. Exige contraseñas seguras y únicas, y revisa periódicamente los permisos de acceso. Mantén actualizados todo el software, los sistemas operativos y las herramientas de seguridad para corregir las vulnerabilidades conocidas antes de que los atacantes puedan aprovecharlas.
Qué hacer si eres víctima de un fraude ACH
Si detectas actividad ACH no autorizada, debes actuar de inmediato. El tiempo es fundamental, especialmente en el caso de las cuentas empresariales, donde los plazos para presentar reclamaciones son mucho más cortos que los disponibles para los consumidores particulares.
Paso 1: Ponte en contacto con tu entidad financiera de inmediato
Denuncia la transacción fraudulenta a tu banco o cooperativa de crédito tan pronto como la detectes. Pide a la entidad que proteja la cuenta, bloquee cualquier transacción no autorizada pendiente e inicie un proceso de devolución o reclamación. Cuanto antes actúes, mayores serán tus posibilidades de recuperar los fondos.
Paso 2: Conoce el plazo para presentar una reclamación
El plazo para impugnar una transacción ACH no autorizada varía considerablemente dependiendo de si la cuenta pertenece a un particular o a una empresa. La tabla siguiente resume las diferencias clave.
| Factor | Consumidores (particulares) | Empresas
|
|---|---|---|
| Plazo para presentar reclamaciones | Por lo general, 60 días a partir de la fecha del extracto | Normalmente, entre 24 horas y unos pocos días laborables, dependiendo del tipo de transacción y de la entidad |
| Normativa o reglamento aplicable | Reglamento E (Ley de Transferencias Electrónicas de Fondos) | Normas de funcionamiento de la NACHA; también puede ser de aplicación el artículo 4A del Código Comercial Uniforme (UCC) |
| Quién asume la carga de la prueba | Por lo general, la institución financiera asume la carga de la prueba de la autorización | El titular de una cuenta empresarial suele tener una mayor responsabilidad a la hora de detectar y notificar el fraude con prontitud |
| Probabilidad habitual de recuperación | Mayor, dadas las protecciones normativas más amplias | Menor, debido a plazos más cortos y a un menor número de protecciones automáticas |
| Primera medida que se debe tomar | Notifíquelo a su banco en un plazo de 60 días a partir de la fecha del extracto en el que figure la transacción | Notifíquelo a su banco de inmediato —a ser posible, en las horas siguientes al descubrimiento— |
Nota para los titulares de cuentas empresariales: No dé por sentado que el plazo de 60 días para los consumidores se aplica a su cuenta. Las cuentas empresariales se rigen por normas diferentes, con plazos de reclamación mucho más cortos. Si se retrasa en la notificación, reducirá significativamente sus posibilidades de recuperar los fondos.
Paso 3: Presenta una denuncia ante las autoridades pertinentes
Denuncie el fraude al Centro de Denuncias de Delitos en Internet (IC3) del FBI en ic3.gov. Dependiendo de la naturaleza y la magnitud del fraude, quizá también le convenga presentar una denuncia ante la Comisión Federal de Comercio (FTC) o ante la Fiscalía General de su estado. Estas denuncias respaldan las investigaciones de las fuerzas del orden y pueden ser necesarias para trámites con la aseguradora o procedimientos judiciales.
Paso 4: Documenta todo
Conserva todos los registros relacionados con la actividad fraudulenta, incluyendo:
- Los detalles de las transacciones (fechas, importes, nombres de las empresas emisoras y números de referencia)
- Extractos de cuenta que muestren la actividad no autorizada
- Cualquier comunicación recibida de los estafadores (correos electrónicos, mensajes de texto, mensajes de voz)
- Las comunicaciones internas relacionadas con el incidente
- Una cronología de cuándo se descubrió el fraude y qué medidas se tomaron
Una documentación exhaustiva respalda tu reclamación ante la entidad financiera, cualquier investigación policial y posibles reclamaciones legales o de seguros.
Reflexiones finales
El fraude ACH es una amenaza persistente que afecta tanto a particulares como a pequeñas y grandes empresas. La defensa más sólida combina controles preventivos —como la autenticación multifactorial (MFA), los filtros ACH y la formación de los empleados— con procedimientos de respuesta rápida que tienen en cuenta la naturaleza urgente de los plazos de reclamación, especialmente en el caso de las cuentas empresariales. Identificar el tipo específico de fraude al que te enfrentas es el primer paso esencial, tanto si estás evaluando tu exposición al riesgo como si estás respondiendo a un incidente en curso.
Dado que muchas estafas de ACH comienzan con identidades comprometidas o falsificadas, las entidades financieras y las empresas de tecnología financiera pueden beneficiarse de una infraestructura dedicada a la verificación de identidad. Las plataformas de verificación de identidad basadas en inteligencia artificial —como Microblink— ofrecen autenticación de documentos, verificación biométrica y capacidades de detección de identidades sintéticas y deepfakes diseñadas para entornos de servicios financieros y fintech, lo que proporciona una capa estructural de defensa contra las vulnerabilidades basadas en la identidad que hacen posible, en primer lugar, la apropiación de cuentas y el acceso no autorizado.