¿Qué es el fraude ACH?

El fraude ACH consiste en la manipulación no autorizada o engañosa de las transacciones procesadas a través de la red de la Cámara de Compensación Automatizada (ACH), el sistema electrónico utilizado en Estados Unidos para los ingresos directos, el pago de facturas y las transferencias entre empresas. A medida que crece el volumen de transacciones ACH, también lo hace su atractivo para los delincuentes financieros. Comprender cómo funciona el fraude ACH, cómo prevenirlo y cómo reaccionar cuando se produce es importante para cualquiera que utilice los pagos electrónicos.

Tipos comunes de fraude ACH y cómo funcionan

El fraude ACH adopta varias formas distintas, cada una de las cuales aprovecha diferentes puntos débiles del proceso de pago. La tabla siguiente recoge los tipos de fraude más comunes, incluyendo cómo funciona cada uno, a quién va dirigido y qué señales de alerta hay que tener en cuenta.

Tipo de fraude Cómo funciona Quién corre mayor riesgo Señales de alerta habituales Impacto potencial

 

Cargos no autorizados Los estafadores utilizan números de cuenta y de ruta robados para realizar transacciones de débito sin el conocimiento ni el consentimiento del titular de la cuenta Particulares y empresas de todos los tamaños Cargos desconocidos en los extractos bancarios; pequeñas transacciones de prueba previas a retiradas de mayor cuantía Pérdida económica directa; agotamiento del saldo de la cuenta
Apropiación de cuentas Los delincuentes roban las credenciales de acceso mediante filtraciones de datos o malware para hacerse con el control de la banca en línea o de las plataformas de pago Particulares y empresas con acceso a la banca en línea Correos electrónicos inesperados para restablecer la contraseña; actividad de inicio de sesión desconocida; alertas de cuenta bloqueada Pérdida total del acceso a la cuenta; transferencias no autorizadas; suplantación de identidad
Suplantación de identidad en el correo electrónico empresarial (BEC) Los atacantes se hacen pasar por directivos, proveedores o socios a través del correo electrónico para redirigir pagos o alterar datos bancarios (la redirección de pagos y la suplantación de proveedores son los dos principales métodos secundarios) Empresas, especialmente aquellas que realizan pagos periódicos a proveedores o transferencias bancarias Solicitudes urgentes de pago procedentes de direcciones de correo electrónico de ejecutivos; cambios de última hora en los datos bancarios de los proveedores Pérdida de fondos a gran escala; interrupción de la relación con los proveedores; daño a la reputación
Estafas de phishing Correos electrónicos, mensajes de texto o sitios web fraudulentos que engañan a los usuarios para que introduzcan sus credenciales de inicio de sesión o información bancaria confidencial en plataformas falsas Particulares y empleados de todos los niveles de la organización Enlaces sospechosos en mensajes no solicitados; solicitudes de credenciales bancarias; direcciones de remitente falsificadas Robo de credenciales que permite la apropiación de cuentas o la realización de transacciones no autorizadas

Estos tipos de fraude pueden producirse de forma independiente o conjunta. Un ataque de phishing, por ejemplo, puede ser el punto de entrada para la apropiación de una cuenta, que luego se utiliza para iniciar débitos ACH no autorizados.

Un enfoque por capas para la prevención del fraude ACH

Una prevención eficaz del fraude ACH combina controles técnicos, procesos operativos y la sensibilización de los empleados. La tabla siguiente clasifica las medidas de prevención clave por destinatarios, tipo de control, esfuerzo de implementación y las amenazas específicas a las que se dirige cada medida.

Medida de prevención Aplicable a Tipo de control Esfuerzo de implementación Amenaza principal a la que se dirige

 

Habilitar la autenticación multifactorial (MFA) Particulares y empresas Técnico Bajo Apropiación de cuentas, phishing
Utilizar filtros ACH, bloqueos y «Positive Pay» Empresas (servicios ofrecidos por el banco; deben solicitarse) Técnico Bajo-medio Débitos no autorizados
Separación de funciones y conciliación de cuentas Empresas con varios empleados Proceso Medio-alto Cargos no autorizados, BEC
Formación para empleados sobre phishing e ingeniería social Empresas Recursos humanos/Formación Medio Phishing, BEC
Controles de acceso y gestión de parches de seguridad Particulares y empresas Técnico Medio Apropiación de cuentas, phishing

Autenticación multifactorial (MFA)

Active la MFA en todas las cuentas bancarias, de pago y de gestión financiera. La MFA requiere una segunda forma de verificación además de la contraseña, lo que reduce significativamente el riesgo de acceso no autorizado, incluso en caso de robo de credenciales.

Filtros y bloqueos de ACH, y servicio «Positive Pay»

Muchas entidades financieras ofrecen filtros y bloqueos de débitos ACH que permiten a los titulares de las cuentas restringir qué entidades pueden iniciar débitos en sus cuentas. Los servicios de «Positive Pay» requieren la preautorización de las transacciones antes de que se procesen. Ponte en contacto con tu entidad financiera para averiguar qué servicios están disponibles y cómo darte de alta.

Separación de funciones y conciliación

Ningún empleado debe controlar por sí solo tanto la iniciación como la aprobación de los pagos. Exija la autorización doble para las transacciones ACH que superen un umbral definido y realice la conciliación de las cuentas a diario —o, como mínimo, semanalmente— para detectar anomalías de forma temprana.

Formación de los empleados

Forme a los empleados para que reconozcan los correos electrónicos de phishing, las solicitudes de pago sospechosas y las tácticas de ingeniería social. Establezca un proceso interno claro para verificar cualquier solicitud de cambio de los datos bancarios de un proveedor o de redireccionamiento de pagos. Confirme siempre a través de un canal de comunicación conocido y externo al sistema habitual, como una llamada telefónica a un número verificado.

Controles de acceso y gestión de parches

Limita el acceso al sistema a aquellas personas que lo necesiten para desempeñar su función. Exige contraseñas seguras y únicas, y revisa periódicamente los permisos de acceso. Mantén actualizados todo el software, los sistemas operativos y las herramientas de seguridad para corregir las vulnerabilidades conocidas antes de que los atacantes puedan aprovecharlas.

Qué hacer si eres víctima de un fraude ACH

Si detectas actividad ACH no autorizada, debes actuar de inmediato. El tiempo es fundamental, especialmente en el caso de las cuentas empresariales, donde los plazos para presentar reclamaciones son mucho más cortos que los disponibles para los consumidores particulares.

Paso 1: Ponte en contacto con tu entidad financiera de inmediato

Denuncia la transacción fraudulenta a tu banco o cooperativa de crédito tan pronto como la detectes. Pide a la entidad que proteja la cuenta, bloquee cualquier transacción no autorizada pendiente e inicie un proceso de devolución o reclamación. Cuanto antes actúes, mayores serán tus posibilidades de recuperar los fondos.

Paso 2: Conoce el plazo para presentar una reclamación

El plazo para impugnar una transacción ACH no autorizada varía considerablemente dependiendo de si la cuenta pertenece a un particular o a una empresa. La tabla siguiente resume las diferencias clave.

Factor Consumidores (particulares) Empresas

 

Plazo para presentar reclamaciones Por lo general, 60 días a partir de la fecha del extracto Normalmente, entre 24 horas y unos pocos días laborables, dependiendo del tipo de transacción y de la entidad
Normativa o reglamento aplicable Reglamento E (Ley de Transferencias Electrónicas de Fondos) Normas de funcionamiento de la NACHA; también puede ser de aplicación el artículo 4A del Código Comercial Uniforme (UCC)
Quién asume la carga de la prueba Por lo general, la institución financiera asume la carga de la prueba de la autorización El titular de una cuenta empresarial suele tener una mayor responsabilidad a la hora de detectar y notificar el fraude con prontitud
Probabilidad habitual de recuperación Mayor, dadas las protecciones normativas más amplias Menor, debido a plazos más cortos y a un menor número de protecciones automáticas
Primera medida que se debe tomar Notifíquelo a su banco en un plazo de 60 días a partir de la fecha del extracto en el que figure la transacción Notifíquelo a su banco de inmediato —a ser posible, en las horas siguientes al descubrimiento—

Nota para los titulares de cuentas empresariales: No dé por sentado que el plazo de 60 días para los consumidores se aplica a su cuenta. Las cuentas empresariales se rigen por normas diferentes, con plazos de reclamación mucho más cortos. Si se retrasa en la notificación, reducirá significativamente sus posibilidades de recuperar los fondos.

Paso 3: Presenta una denuncia ante las autoridades pertinentes

Denuncie el fraude al Centro de Denuncias de Delitos en Internet (IC3) del FBI en ic3.gov. Dependiendo de la naturaleza y la magnitud del fraude, quizá también le convenga presentar una denuncia ante la Comisión Federal de Comercio (FTC) o ante la Fiscalía General de su estado. Estas denuncias respaldan las investigaciones de las fuerzas del orden y pueden ser necesarias para trámites con la aseguradora o procedimientos judiciales.

Paso 4: Documenta todo

Conserva todos los registros relacionados con la actividad fraudulenta, incluyendo:

  • Los detalles de las transacciones (fechas, importes, nombres de las empresas emisoras y números de referencia)
  • Extractos de cuenta que muestren la actividad no autorizada
  • Cualquier comunicación recibida de los estafadores (correos electrónicos, mensajes de texto, mensajes de voz)
  • Las comunicaciones internas relacionadas con el incidente
  • Una cronología de cuándo se descubrió el fraude y qué medidas se tomaron

Una documentación exhaustiva respalda tu reclamación ante la entidad financiera, cualquier investigación policial y posibles reclamaciones legales o de seguros.

Reflexiones finales

El fraude ACH es una amenaza persistente que afecta tanto a particulares como a pequeñas y grandes empresas. La defensa más sólida combina controles preventivos —como la autenticación multifactorial (MFA), los filtros ACH y la formación de los empleados— con procedimientos de respuesta rápida que tienen en cuenta la naturaleza urgente de los plazos de reclamación, especialmente en el caso de las cuentas empresariales. Identificar el tipo específico de fraude al que te enfrentas es el primer paso esencial, tanto si estás evaluando tu exposición al riesgo como si estás respondiendo a un incidente en curso.

Dado que muchas estafas de ACH comienzan con identidades comprometidas o falsificadas, las entidades financieras y las empresas de tecnología financiera pueden beneficiarse de una infraestructura dedicada a la verificación de identidad. Las plataformas de verificación de identidad basadas en inteligencia artificial —como Microblink— ofrecen autenticación de documentos, verificación biométrica y capacidades de detección de identidades sintéticas y deepfakes diseñadas para entornos de servicios financieros y fintech, lo que proporciona una capa estructural de defensa contra las vulnerabilidades basadas en la identidad que hacen posible, en primer lugar, la apropiación de cuentas y el acceso no autorizado.

Discover Our Solutions

Exploring our solutions is just a click away. Try our products or have a chat with one of our experts to delve deeper into what we offer.

Informe
Análisis del aumento del fraude de identidad impulsado por la inteligencia artificial

La IA no solo ha acelerado el fraude, sino que lo ha convertido en un sistema. Hemos analizado millones de interacciones relacionadas con la identidad para trazar un mapa de cómo están evolucionando los ataques a la identidad en las distintas regiones, según los tipos de ataque y los niveles de sofisticación, y qué deben replantearse las organizaciones para mantenerse al día.

Ver los datos