Artículo de fraude
La defensa empresarial: Por qué combatir el fraude con IA requiere IA, no una mejor cerradura
Para 2026, el fraude sofisticado había evolucionado más allá de la identidad misma, obligando a las organizaciones a enfrentar un desafío más fundamental: ¿Hay realmente un humano detrás de esta interacción?
Todos los equipos de fraude terminan chocando con la misma pared. Ajustas la seguridad y el atacante mejora su método. Añades una prueba de vida y alguien encuentra la forma de transmitir una cara grabada para eludirla. Bloqueas los emuladores y el siguiente lote de tráfico proviene de dispositivos reales con humanos reales e instruidos detrás.
Esa pared es la razón por la que la mayoría de las defensas de identidad parecen ir siempre un paso atrás: se crearon para responder a una pregunta, y el fraude ya pasó a una diferente.
La pregunta cambió
La verificación de identidad ha pasado dos décadas respondiendo bien a tres preguntas: ¿Quién eres? ¿Se puede confiar en ti? ¿Sigues siendo la misma persona que se registró? Las verificaciones de documentos, la Autenticación biométrica y la evaluación KYC (Conozca a su Cliente) se crearon para responder a esas tres preguntas.
En 2026, una nueva pregunta se abrió paso en la conversación: ¿se trata de una persona real y en vivo, o de medios sintéticos, un agente automatizado o un dispositivo en el que no se debería confiar?
Esa pregunta existe porque las viejas suposiciones sobre la prueba de vida se derrumbaron desde dos direcciones a la vez.
Los medios sintéticos se han vuelto verosímiles. Las fotos de perfil generadas por IA y las imágenes robadas pueden pasar una mirada casual sin haber sido nunca un humano en vivo. Además, una categoría creciente de agentes automatizados, bots y herramientas del tipo «compra por mí» impulsadas por LLM, ahora completan transacciones reales en sesiones de usuario reales y autenticadas. La cuenta es legítima. La acción asociada a ella no lo es.
Las granjas de dispositivos y los entornos emulados también pueden producir una cara «en vivo» sin una sesión en vivo y confiable detrás: las redes de fraude coordinado suelen crear firmas de hardware y de red que parecen limpias de forma aislada, pero que cuentan una historia muy diferente una vez que se verifican de forma cruzada.
Dos modos de fallo diferentes. Una causa raíz compartida: todos son invisibles para un sistema diseñado para detectar una única señal.
¿Crees que puedes distinguir lo que es real?
El contenido generado por IA es más convincente que nunca. Ponte a prueba con nuestro quiz gratuito sobre deepfakes.
Por qué las defensas de una sola señal siguen perdiendo
La mayoría de los proveedores de detección de vida y de deepfakes se crearon para ganar una comparación: ¿el rostro frente a la cámara es de un humano real y en vivo, en este momento? Es un problema difícil, y muchos proveedores lo resuelven bien.
Pero ya no es el problema correcto para resolver de forma aislada.
Una verificación de una sola señal no tiene forma de darse cuenta de que la cara «en vivo» pertenece a una granja de dispositivos, o que la misma sesión muestra saltos de ubicación imposibles, o que el flujo de medios tiene la huella digital de una inyección en lugar de una transmisión de cámara en vivo. Cada una de esas señales, por sí sola, puede parecer limpia. Juntas, cuentan una historia completamente diferente, y una arquitectura de defensa construida en torno a una señal estructuralmente no puede ver las otras señales.
Este es el problema de diseño central al tratar la garantía de la identidad como una lista de verificación de soluciones puntuales discretas unidas después. Apilar herramientas separadas para la prueba de vida, la huella digital del dispositivo y el análisis de comportamiento crea fisuras, y las fisuras son exactamente donde las operaciones de fraude coordinado buscan una oportunidad. Las redes de fraude no atacan la capa más fuerte. Atacan la brecha entre las capas.
El ojo humano nunca fue un control de seguridad
Hay una versión de este problema en la que los equipos de fraude se han apoyado históricamente sin decirlo en voz alta: si la detección automatizada pasa algo por alto, un revisor humano, o el propio usuario final, probablemente lo detectará en una segunda revisión.
Veriff se asoció con Kantar en una encuesta a gran escala en EE. UU., Reino Unido y Brasil en febrero de 2026 para probar esa suposición directamente, en lugar de debatirla. Los resultados deberían poner fin al debate. En todos los mercados, las personas obtuvieron un promedio de solo 0.07 en una escala de precisión de detección donde 0 representa lanzar una moneda y 1 representa una precisión perfecta, lo que significa que la persona promedio a la que se le pide que distinga un elemento visual real de uno generado por IA está, en términos prácticos, adivinando. El video fue el formato más difícil de juzgar correctamente: para un par de videos en el estudio, el 70% de los encuestados identificó erróneamente el falso como real.
La situación se vuelve más preocupante a partir de ahí. Aproximadamente la mitad de los encuestados de EE. UU. dijeron que confían en su capacidad para detectar un deepfake, y la confianza no se corresponde de manera fiable con la precisión. En todos los mercados, Veriff y Kantar identificaron un segmento de «alto riesgo» (personas que detectan mal las falsificaciones, se sienten seguras de que no serían engañadas y rara vez se molestan en verificar contenido sospechoso) en aproximadamente el 7% de los usuarios. Eso no es un error de redondeo; en cualquier volumen significativo, es una población permanente de objetivos fáciles que las redes de fraude seguirán encontrando.
Como dijo Ira Bondar-Mucci, Líder de la Plataforma de Fraude de Veriff, en el informe: cualquier organización que todavía se apoye en la revisión manual o la autodeclaración del cliente está heredando esta vulnerabilidad directamente, porque el juicio humano se ha convertido en una salvaguardia poco fiable por sí solo. El instinto que tienen muchos equipos de fraude, de que un segundo par de ojos en un caso marcado añade una capa significativa de protección, no se sostiene cuando los ojos en cuestión rinden apenas mejor que el azar, y creen que lo están haciendo mucho mejor que eso.
Cualquier organización que todavía se apoye en la revisión manual está heredando esta vulnerabilidad directamente. El juicio humano se ha convertido en una salvaguardia poco fiable por sí solo.
Esto no es un argumento para eliminar a las personas del proceso. Es un argumento para ponerlas en el lugar correcto dentro de él. La propia conclusión del informe es que la postura más sólida mantiene a los humanos en el ciclo en las decisiones donde el juicio genuinamente añade valor, mientras que la detección automatizada se encarga de atrapar lo que el ojo estructuralmente no puede: exactamente el principio de diseño detrás de una arquitectura en capas evaluada por máquinas, en lugar de una lista de verificación que un revisor completa manually.
Cómo es una verdadera defensa multicapa
La alternativa no es una mejor versión de la prueba de vida. Es fusionar la detección en una única decisión que considera todo lo que la sesión tiene para ofrecer a la vez. El enfoque de Veriff para esto fusiona múltiples capas de capacidad en una sola evaluación, que se ejecuta en cuestión de segundos y no requiere la carga de documentos:
- Integridad del dispositivo y la red: identificación de la huella digital del hardware y la ruta de red que una sesión realmente recorre, para que los emuladores, los dispositivos con jailbreak y las señales de hardware inconsistentes salgan a la luz antes de que se evalúen los datos biométricos.
- Detección de ataques de inyección y señales de comportamiento basadas en acciones: análisis de dispositivo, navegador y red basados en acciones que detectan medios pregrabados o reproducidos, y marcan patrones de interacción que no coinciden con un humano en vivo y sin guion.
- Análisis de la calidad de video e imagen: escrutinio a nivel forense de la propia captura, diseñado para atrapar los artefactos que dejan los medios generados y manipulados por IA.
- Prueba de vida pasiva avanzada: confirmación de que hay un ser humano en vivo frente a la cámara, sin añadir fricción al flujo de captura.
- Vínculos cruzados y análisis de velocidad: verificación de una sesión contra patrones en toda la red, incluyendo si este dispositivo, este documento o esta huella de comportamiento ha aparecido intentando un onboarding bajo una identidad diferente en otro lugar.
Ninguna de estas capas es suficiente por sí sola. Juntas, se evalúan como una sola decisión, no como un conjunto de criterios de aprobación/rechazo separados que una red de fraude puede sondear individualmente.
Si tu equipo está actualmente uniendo proveedores separados para estas capas, habla con nuestros especialistas en fraude sobre lo que una arquitectura de decisión única reemplazaría en tu stack.
Lo que una solución puntual no puede igualar, en términos concretos
El stack en capas es la parte visible. La parte más difícil de replicar es lo que se encuentra debajo: señales de fraude entre clientes y un gráfico de identidad construido a partir de una base global de sesiones de verificación, acumuladas durante años, no trimestres.
De eso depende realmente el cruce de datos. Un patrón de dispositivo o documento marcado en la sesión de un cliente se convierte en una señal disponible en toda la red, no compartiendo datos brutos entre clientes, sino a través del cruce de datos que revela el riesgo sin exponer quién más lo vio. Una solución puntual que evalúa una única sesión de forma aislada no tiene equivalente. Puede ser excelente en su único trabajo y aun así pasar por alto lo que una vista en red detectaría en segundos.
Esta es también la razón por la que una defensa construida de esta manera se mantiene firme a medida que los patrones de fraude cambian. Los ataques coordinados evolucionan constantemente: nuevas herramientas, nuevos canales de distribución, nuevas formas de eludir una verificación específica. Un sistema construido en torno a una sola señal tiene que ser reconstruido cada vez que los atacantes encuentran la fisura. Un sistema construido en torno a una red de señales se fortalece con cada sesión que procesa, porque cada nuevo patrón fortalece el gráfico contra el cual se ejecuta la siguiente detección.
Dónde se manifiesta esto realmente para un comprador técnico que compara opciones:

Nada de esto es una crítica a los proveedores de pruebas de vida que hacen bien su trabajo. Se trata de lo siguiente: un comprador que compara Veriff con una solución puntual solo en la profundidad de la prueba de vida está comparando lo incorrecto. La comparación que importa es una señal frente a una decisión construida a partir de varias, que se ejecuta en una red a la que una herramienta de un solo propósito no tiene acceso.
Diseñado para el cumplimiento, no solo para la detección
Una decisión en capas solo es útil para un comprador empresarial si también es auditable. Cada sesión evaluada a través de esta arquitectura produce una decisión documentada, no varios registros separados de varias herramientas separadas que un equipo de cumplimiento tiene que conciliar después.
Esto es importante: la infraestructura de Veriff cuenta con certificación ISO 27001 (a través de Schellman) y SOC 2, además de retención de datos configurable por jurisdicción y un manejo de datos biométricos con privacidad desde el diseño, de los que dependen estas verificaciones. Para un Oficial de Cumplimiento o un Oficial de protección de datos que forma parte del mismo comité de compras que un Jefe de Fraude, esa es la diferencia entre adoptar una nueva capacidad de detección y una nueva responsabilidad de auditoría. El enfoque por capas está diseñado para ser lo primero.
Cómo se ve esto para tu equipo de fraude
Concretamente, esto se manifiesta en los momentos en que el riesgo se concentra realmente en el flujo de un producto:
- Creación de perfiles y reverificación periódica, donde las imágenes sintéticas o robadas deben ser detectadas antes de que lleguen a un usuario real.
- Momentos de transacciones y autorizaciones sensibles, donde la pregunta no es solo «¿es este el usuario correcto?», sino «¿es este un dispositivo o red que hemos marcado antes, o un agente que completa una acción que un humano debería completar por sí mismo?».
- Flujos de reactivación de cuentas, donde las señales de dispositivo y de comportamiento, y no solo una simple prueba de vida, determinan si la sesión pertenece a la persona que dice ser.
Para un Jefe de Fraude, el valor no es un nuevo dashboard. Son menos falsos positivos que llegan con menor confianza, porque la decisión subyacente ya sintetizó las señales de dispositivo, comportamiento, medios y red antes de que un humano necesite siquiera mirarlo. Para un equipo de ingeniería, es una integración y un objeto de decisión, no varias relaciones con proveedores que unir y mantener. Para el equipo de cumplimiento, es un único registro de auditoría en lugar de varios.
Usar la herramienta adecuada para la lucha
Las verificaciones de identidad heredadas se crearon para un modelo de amenaza en el que el problema más difícil era confirmar que un rostro coincidía con un documento. Ese modelo de amenaza ha desaparecido. El fraude al que te enfrentas ahora es coordinado, asistido por IA y diseñado específicamente para superar cualquier prueba individual que le pongas, porque una prueba individual es exactamente para lo que fue diseñado.
Para igualar eso se requiere una defensa que no haga una sola pregunta. Hace varias, a la vez, contra una red que ya ha visto el patrón antes, en una decisión que se toma en segundos y se integra en menos de una semana.
Si tu stack actual todavía evalúa la prueba de vida, las señales de dispositivo y el comportamiento como problemas separados, realiza una prueba de tráfico en vivo con él. Reserva una demostración para ver la arquitectura completa en capas evaluar tus sesiones reales, o habla con nuestro equipo de fraude sobre la migración desde un stack de soluciones puntuales sin una brecha en la cobertura.