Artículo de IDV
Filtración de datos: La estafa de suplantación de identidad oculta en un canal de confianza
Cuando un delincuente termina con un paquete de onboarding completo (el escaneo de ID, los datos personales y la selfie de verificación original), ¿qué pasa con la verificación de identidad en todas las demás cuentas que esa persona tiene o podría abrir?
En una estafa de suplantación de identidad impulsada por una filtración de datos, los delincuentes explotaron un canal de confianza para acceder a registros de identidad confidenciales.
En septiembre de 2026, Revolut confirmó que los datos de los clientes, incluyendo pasaportes, licencias de conducir y las selfies de verificación que las personas se tomaron al abrir sus cuentas, habían caído en manos de delincuentes. La empresa no fue hackeada en el sentido tradicional. En cambio, según informes de TechCrunch y el Financial Times, los atacantes parecen haber comprometido una cuenta de correo electrónico oficial del gobierno italiano en el sistema PEC (Posta Elettronica Certificata), el canal de correo certificado de Italia para correspondencia legal, y la usaron para enviar lo que parecía una solicitud legítima de las fuerzas del orden. El equipo de cumplimiento de Revolut, trabajando a través de un canal diseñado para probar la autenticidad, entregó los registros de cientos de clientes, que al parecer incluían a muchos titulares de criptomonedas de alto patrimonio identificados mediante análisis de blockchain.
Es una filtración sin malware ni cerraduras rotas, pero que sí tenía una vulnerabilidad. La vulnerabilidad era un proceso, no una pieza de software: una brecha no reconocida en cómo se verifica un canal de confianza antes de que los datos confidenciales pasen a través de él.
Para una industria construida sobre la verificación de identidad, este incidente plantea una pregunta central: cuando un delincuente tiene un paquete de onboarding completo (escaneo de ID, datos personales y selfie de verificación), ¿qué pasa con la seguridad de esa persona en otras cuentas?
Le hicimos esa pregunta, y otras que surgen, a Anu Liinev, Gerente de Optimización de Fraude en Veriff.
Un paquete de identidad completo vale más que la suma de sus partes
«Cuando un delincuente tiene un paquete de onboarding completo —un escaneo de documento genuino, datos personales y la selfie original—, esto destruye efectivamente el valor de la verificación biométrica estática y de documentos para esa persona», dice Liinev. La verificación tradicional se basaba en gran medida en comparar un rostro con un documento. Con ambas piezas ya en su poder, un estafador puede intentar reutilizar esas mismas credenciales en otra plataforma, en otro país, días, meses o años después.
Aunque estos representan algunos de los vectores de amenaza más comunes que Veriff observa, no son de ninguna manera una lista exhaustiva: los estafadores son creativos y constantemente encuentran nuevas formas de obtener ganancias.
- Toma de control de cuentas e ingeniería social dirigida: Armados con el nombre completo, fecha de nacimiento, dirección, número de teléfono y copias de documentos de una víctima, los estafadores se hacen pasar por el departamento de fraude de un banco o un funcionario del gobierno. Usan los datos robados para parecer creíbles y luego coaccionan a la víctima para que apruebe una notificación push de 2FA o mueva fondos a una «cuenta segura».
- Creación de identidades sintéticas: Elementos genuinos, como un número de pasaporte real o un nombre real, se combinan con facturas de servicios públicos falsificadas o robadas para abrir nuevas cuentas en bancos, fintechs y exchanges de criptomonedas, a menudo como cuentas mula para el lavado de dinero.
- Fraude en solicitudes de préstamos y créditos: Se presentan documentos de identidad gubernamentales robados a proveedores de «compre ahora, pague después» y prestamistas de crédito rápido cuyas verificaciones todavía dependen principalmente de la verificación estática de documentos.
Es crucial entender que estos caminos son solo instantáneas de un panorama que cambia rápidamente. Los estafadores son muy adaptables y experimentan constantemente con nuevos vectores de ataque y estrategias de monetización para convertir los datos robados en ganancias. Protegerse contra ellos requiere asumir que los métodos de ataque evolucionarán continuamente más allá de los vectores conocidos hoy en día.
Un paquete de identidad completo vale más que la suma de sus partes y la vida útil de estos datos es mucho más larga de lo que la mayoría de la gente supone.
«Los documentos físicos eventualmente expiran, creando una ventana natural de cinco a diez años para ataques de repetición directa usando escaneos de ID auténticos y sin alterar», explica Liinev. «El fraude de identidad sintética es diferente: se basa en datos que nunca expiran. Los estafadores introducen PII inventada en plantillas digitales editables y distribuyen variaciones modificadas durante décadas, hasta que la autoridad emisora retira por completo el diseño del documento subyacente. Esta es una de las muchas razones por las que mantener una base de datos de especímenes de documentos global y completa es una capa de defensa vital.»
Cuando activos aislados como una selfie o un escaneo de ID se combinan con PII filtrada, como SSN, contraseñas y números de teléfono, forman un «dossier de identidad» agregado. Este perfil completo les da a los actores maliciosos el contexto necesario para satisfacer las verificaciones de múltiples puntos, eludir los motores de reglas estáticos y manipular los flujos de onboarding automatizados en plataformas bancarias, fintech y de criptomonedas.
El fraude de identidad sintética es diferente: se basa en datos que nunca expiran.
La selfie robada no tiene por qué ser el fin de la verificación para su propietario
Si el incidente afectó tus datos, ¿significa que la verificación basada en selfies ya no es una opción para ti? «No, pero debemos tener claro que un archivo KYC filtrado es una amenaza mucho más grave que una foto casual de redes sociales», dice Liinev. Un paquete de onboarding vulnerado ya está formateado y calibrado para los flujos de trabajo de verificación, lo que lo hace más peligroso que una foto común extraída de un perfil público.
Precisamente por eso, la verificación de identidad moderna no se detiene en comparar un rostro con un documento. Liinev señala dos capas que contrarrestan específicamente este escenario:
- Detección de ataques de presentación, que atrapa a un estafador que sostiene físicamente una selfie filtrada, ya sea impresa en papel, mostrada en una pantalla o incorporada en una máscara 3D.
- Detección de inyección digital, que protege el flujo de captura en sí, ya que los estafadores sofisticados con archivos KYC robados omiten cada vez más la cámara por completo e inyectan una fuente de video pregrabada, deepfake o sintética directamente en el flujo de verificación.
Según Liinev, Veriff ha visto cómo esta combinación de documentos genuinos robados con selfies manipuladas se ha convertido en uno de los vectores de ataque de más rápido crecimiento en la industria. Los delincuentes compran escaneos de ID filtrados en la dark web y luego los combinan con videos con intercambio de rostros o generados por IA, diseñados para burlar las pruebas de vida. Superponer capas de anti-spoofing en tiempo real, detección de inyección e inteligencia de dispositivo (que confirma que la sesión proviene realmente de la cámara de un smartphone genuino en lugar de un emulador o una máquina virtual) hace posible verificar que una persona real está físicamente presente en ese momento exacto, incluso si sus credenciales estáticas ya se han filtrado.
Añade a eso las señales de red y de velocidad (proxies de centros de datos, VPN, geo-spoofing, intentos rápidos de creación de cuentas desde una misma red) y el análisis de comportamiento de cómo alguien interactúa con la cámara durante la captura, y obtendrás una imagen construida a partir de muchas señales independientes en lugar de una única coincidencia estática. Una selfie robada por sí sola no puede eludir los sistemas de verificación avanzados que exigen una prueba de presencia en tiempo real, pero sigue explotando las plataformas que todavía dependen de la comparación estática de imagen a imagen.
Para ver más de cerca cómo funcionan realmente los deepfakes y los ataques de inyección, y cómo los sistemas de detección los atrapan, escucha el primer episodio de la serie sobre Deepfakes de Veriff Voices, donde los equipos de fraude y producto de Veriff analizan las amenazas de más rápido crecimiento en el fraude de identidad actual.
El punto ciego no era el cliente, era la solicitud
Este caso también señala una brecha que se encuentra completamente fuera del flujo de onboarding: cómo una empresa verifica a las personas que solicitan datos de los clientes, no solo a los clientes mismos.
«Las instituciones financieras construyen canales biométricos de alta seguridad para el onboarding de clientes, pero las solicitudes de datos legales y de las fuerzas del orden a menudo todavía pasan por flujos de trabajo manuales basados en correo electrónico», señala Liinev. «La verificación frecuentemente se basa en la validación básica del dominio en lugar de confirmar al oficial o agente individual que hace la solicitud». Esa asimetría, una puerta de entrada reforzada y un back-office mucho más blando, es exactamente lo que los atacantes explotaron, apuntando a los equipos de cumplimiento que trabajan contra plazos y eludiendo por completo las defensas orientadas al cliente.
Vale la pena detenerse en el detalle de que las solicitudes fraudulentas en la exposición de datos llegaron a través del sistema PEC de Italia. El PEC está diseñado para probar que un mensaje fue enviado y entregado a través de un canal oficial y legalmente reconocido. «La lección fundamental es que la certificación de la capa de transporte o de la entrega no es lo mismo que la verificación de identidad y autoridad», dice Liinev. «El robo de credenciales, el secuestro de sesiones o una cuenta de correo electrónico comprometida significan que un canal autenticado puede transportar fácilmente una carga útil fraudulenta». Como ella dice, llegar en un coche de policía identificado no le da a nadie acceso a la bóveda de un banco, y una dirección de correo electrónico certificada tampoco debería darle a nadie el archivo KYC de un cliente. Solicitudes como estas necesitan verificación fuera de banda, comprobaciones de firmas criptográficas o la aprobación de múltiples partes antes de que los datos confidenciales salgan por la puerta.
La lección fundamental es que la certificación de la capa de transporte o de la entrega no es lo mismo que la verificación de identidad y autoridad.
Cerrar la brecha significa tratar cada traspaso como una superficie de riesgo
Nada de esto funciona como un mosaico de controles individuales fuertes. «Los estafadores no solo atacan los componentes; también atacan los puntos de integración», dice Liinev. Una empresa puede tener un excelente onboarding, un motor de fraude robusto y un equipo de cumplimiento capaz, y aun así estar expuesta si los traspasos entre ellos (una llamada a la API, una transferencia a un proveedor, una cola de revisión manual) no se monitorean. Cerrar esa brecha significa aplicar el mismo escrutinio de confianza cero a la recuperación de cuentas, las transacciones de alto valor y las solicitudes de datos de terceros que ya protegen la puerta de entrada, y dar a los proveedores y equipos internos un mapa claro y compartido de quién es exactamente responsable de cada riesgo.
«Proteger la PII del consumidor requiere una seguridad continua y rigurosa por parte de cualquiera que maneje datos confidenciales, pero también debemos reconocer el panorama de amenazas más amplio», dice Liinev. «Debido a que las filtraciones de alto perfil en todo el ecosistema digital exponen continuamente registros confidenciales, las verificaciones que dependen únicamente de una foto de un documento de identidad junto con una selfie simplemente ya no son suficientes para garantizar la seguridad en línea. Proteger a las personas ahora significa leer el contexto en tiempo real, como la profundidad 3D en vivo, las microexpresiones, la telemetría del dispositivo, el comportamiento de la red y las señales de inyección digital, para confirmar con alta confianza que un ser humano real y de confianza está presente en ese segundo exacto, independientemente de los datos que puedan existir en la dark web.»

Qué hacer si crees que tus datos fueron expuestos
Filtraciónes como esta no se limitan a la empresa que fue afectada. Se extienden rápidamente, impulsando dos amenazas paralelas: campañas de phishing masivas dirigidas a cualquiera que puedan alcanzar, y estafas hiperdirigidas adaptadas directamente a individuos específicos utilizando sus datos robados.
Liinev ha visto el enfoque masivo de primera mano: un familiar sin cuenta en la empresa afectada recibió un mensaje de estafa un día después de que se conociera la noticia. «Los estafadores están lanzando una red amplia y aleatoria», dice ella. Pero cuando los delincuentes tienen un paquete de onboarding completo —tu ID, datos personales y foto de verificación—, pueden fácilmente dejar la red y lanzar un ataque quirúrgico, usando esos detalles exactos para generar confianza y manipular a una sola persona.
Algunas cosas a las que prestar atención:
- Detalles personales sorprendentemente precisos. Los ataques personalizados pueden hacer referencia a tu nombre real, números de ID parciales o detalles de cuenta específicos para que un mensaje falso parezca completamente genuino.
- Urgencia y emoción. El phishing se basa en el pánico para hacerte actuar antes de pensar.
- Enlaces no solicitados. Nunca hagas clic en un enlace de un mensaje de texto o correo electrónico inesperado que afirme que tu cuenta está bloqueada, comprometida o requiere una verificación urgente.
La regla de oro, según Liinev: si un mensaje desencadena una fuerte reacción emocional o exige una acción inmediata, deja el teléfono, respira y haz una pausa. Verifica directamente a través de los canales oficiales: nunca a través del enlace o número de teléfono proporcionado en el propio mensaje.
Mantente alerta y comparte este recordatorio también con tus familiares, especialmente con aquellos que suponen que están a salvo simplemente porque nunca han usado el servicio en cuestión.
Esa es la parte que las personas realmente pueden controlar. El resto depende de las organizaciones que tienen los datos en primer lugar. La gente no puede evitar que el backend de una empresa sea vulnerado o que un buzón de cumplimiento sea engañado por un correo electrónico convincente. «El phishing no es solo una amenaza para el usuario final; es un riesgo operativo que se dirige directamente a los flujos de trabajo de cumplimiento humanos», dice Liinev. «Hacer que un ecosistema sea resiliente significa combinar una tecnología de verificación robusta y automatizada con una cultura de escepticismo saludable tanto entre los consumidores como en los equipos internos de cumplimiento». El incidente de Revolut es realmente un recordatorio de que este tipo de resiliencia debe funcionar en ambas direcciones a la vez.