Fraude en el onboarding
El alta es el punto del recorrido donde no hay historial que contradiga nada. Qué vectores atacan ahí, por qué la verificación de identidad carga con todo el peso en ese momento, y qué controles la acompañan.
Qué es el fraude en el onboarding
El fraude en el onboarding es el que ocurre en el momento del alta, cuando una persona se vincula por primera vez con una organización y todavía no existe ninguna relación previa contra la cual contrastar lo que declara.
En cualquier otro momento del recorrido, la organización tiene con qué comparar. Sabe desde qué dispositivo opera ese cliente, a qué hora, con qué montos, hacia qué destinatarios. Una operación irregular se recorta contra ese fondo. En el alta ese fondo no existe. El primer dato que la organización tiene sobre esa persona es el que la propia persona le está entregando en ese momento.
Por eso el alta concentra el ataque. No porque sea el paso más débil por diseño, sino porque es el único donde el atacante compite contra un sistema sin memoria.
Cómo corre el ataque, paso a paso
La secuencia varía en la técnica del paso 3 y del paso 4, y es idéntica en todo lo demás.
- Reunir el material de identidad. Un documento robado, comprado en un mercado ilícito, alterado, o una identidad sintética armada con datos reales y fabricados. Se suma una imagen del titular, que en muchos casos es pública.
- Elegir el canal más permisivo. Entre la aplicación, el sitio web y el canal presencial, el atacante prueba el que menos exige. Cuando una organización ofrece varios flujos de alta con controles distintos, el fraude encuentra el más débil antes que el equipo interno.
- Superar la validación documental. Un documento alterado, una copia de buena calidad, o un documento auténtico que pertenece a otra persona. Es el paso que más varía según qué lea el flujo: solo la imagen impresa, la zona legible por máquina, o el chip.
- Superar la comparación biométrica y el control de presencia. Acá entran los vectores que tienen página propia: un deepfake presentado a la cámara, o un ataque de inyección de video que reemplaza el flujo antes de que llegue a la aplicación. Si el flujo no verifica presencia, este paso no existe.
- Completar el alta y esperar. La cuenta queda abierta y no hace nada durante un tiempo. El reposo es deliberado: una cuenta que opera de inmediato levanta más señales que una que se comporta como un usuario que todavía no se decidió.
- Usar la cuenta. Recibir fondos de otro fraude como mula financiera, tomar crédito y no pagarlo, construir historial para un bust-out, o simplemente operar bajo una identidad que no es la propia.
El fraude no termina en el paso 5, empieza ahí. Lo que se decide en el alta es qué tan caro fue llegar hasta ese punto.
Los vectores que llegan al alta
El alta es el nodo del catálogo: casi todos los tipos de fraude de identidad pasan por acá o se preparan acá.
- Deepfake — un rostro sintético presentado a la cámara para superar la comparación biométrica.
- Ataque de inyección de video — el reemplazo del flujo de la cámara, que es el vector con mayor capacidad de automatización y el que ninguna certificación de prueba de vida evalúa.
- Identidad sintética — un perfil que no corresponde a ninguna persona, construido para pasar los controles que consultan datos y no personas.
- Documento robado o alterado — el vector más antiguo y todavía el más frecuente en los canales que solo leen la imagen impresa.
- Mula financiera — cuando el alta se realiza para poner la cuenta al servicio de una red, con identidad propia o ajena.
- Bust-out — el alta legítima en apariencia, que existe para construir historial y agotar crédito meses después.
Distinguirlos importa porque cada uno se detiene con un control distinto, y un flujo puede estar bien cubierto contra uno y abierto de par en par a otro.
La fricción es parte del problema, no un efecto secundario
Un flujo de alta tiene dos formas de fallar y las dos cuestan.
Puede aceptar a quien no debía, que es el caso que esta página describe. Y puede rechazar a una persona legítima, que abandona el proceso y se va, sin que nadie en la organización se entere de que ese usuario existía. El segundo error no genera ninguna alerta y por eso se mide menos.
Ese es el argumento que un equipo de fraude y un equipo de producto discuten en cada revisión del flujo, y no tiene una respuesta universal: depende del producto, del riesgo que asume la organización y de lo que la regulación exija en cada mercado. Lo que sí se puede afirmar es que un control que agrega pasos al usuario no es automáticamente mejor que uno que trabaja sin pedirle nada, y que la comparación entre controles debería incluir las dos tasas de error, no solo la de fraude aceptado.
A quién afecta y qué cuesta
- Servicios financieros — el alta es donde se origina la obligación de conocer al cliente y donde se concentra el riesgo de toda la relación posterior. El costo incluye la investigación, el reporte y la posición ante el regulador.
- Plataformas de apuestas y gaming — verificación de edad e identidad, con exposición regulatoria inmediata cuando falla.
- Fintech y billeteras — el alta rápida es una ventaja de producto y una superficie de ataque, con el mismo diseño.
- Gobierno — trámites y beneficios otorgados a nombre de otra persona, con canales que suelen aceptar navegador web.
- Background screening — una identidad falsa que entra a un proceso de contratación o de acreditación.
En todos los casos el daño operativo tiene la misma forma: la organización queda con un registro que afirma haber verificado a alguien, y ese registro es indistinguible del de los usuarios legítimos. Todo lo que venga después, la investigación, el reporte, la cobranza, se apoya en un dato que no era cierto.
Qué controles detienen un fraude en el alta
Ningún control resuelve el alta solo, y varios de los que importan no los provee un proveedor de identidad.
- Validación documental — lectura del documento, verificación de sus elementos de seguridad, cruce entre el frente y el dorso y lectura del chip cuando el documento lo tiene. Cuanto más profundo lee el flujo, más caro es falsificar.
- Contraste con fuentes oficiales — verificación del documento y de los datos contra el registro que los emitió. Es el control más fuerte contra una identidad fabricada y depende del acceso que otorgue cada organismo en cada país, no del proveedor.
- Comparación biométrica — que el rostro de quien se presenta corresponda al del documento. Responde a la pregunta del parecido, no a la de la presencia.
- Prueba de vida — verificación de que hay una persona real presente en el momento de la captura. Es el control que separa a un titular de una fotografía o de un rostro generado.
- Detección de inyección — verificación de que la imagen proviene de la cámara del dispositivo. Es un control distinto de la prueba de vida, no una variante, y ninguna certificación bajo ISO/IEC 30107-3 lo evalúa.
- Integridad del dispositivo — detección de rooteo, emulación y manipulación del entorno de ejecución. Suele resolverse con herramientas de seguridad móvil, que son un mercado distinto.
- Deduplicación biométrica — detección de que una misma persona intente abrir varias cuentas con identidades distintas.
- Señales de dispositivo, red y velocidad — reputación del equipo, geolocalización inconsistente, cantidad de altas desde el mismo origen en la misma ventana. Suelen provenir de una capa distinta de la de verificación.
- Consulta a burós y a listas restrictivas — aporta contexto sobre el perfil declarado y es una obligación en varios mercados regulados.
- Revisión manual con cola de casos — un analista mirando lo que el sistema dejó en duda. No es un control anticuado: es el que absorbe el borde donde ninguna regla automática debería decidir sola.
- Reglas posteriores al alta — límites iniciales, período de observación y escalonamiento de funcionalidades. Es una decisión de producto, no de proveedor, y es lo que reduce el valor del paso 5 para el atacante.
La integridad del dispositivo, el contraste con fuentes oficiales y las reglas posteriores al alta no dependen del proveedor de verificación. Un equipo que arma su defensa del alta únicamente con lo que le vende su proveedor de identidad está cubriendo la parte central del problema y dejando afuera los bordes.
Cómo lo aborda VU
El alta es el momento donde el aporte de VU es más directo, porque es donde la identidad es el único dato disponible.
Verifica ejecuta la lectura del documento, la comparación biométrica y la prueba de vida dentro del mismo flujo, sin agregarle al usuario un paso separado por control. La prueba de vida está certificada por iBeta en el Nivel 2 de su programa de ensayo, que aplica la metodología de la norma ISO/IEC 30107-3. Esa evaluación mide ataques de presentación, y es evidencia producida por un tercero en lugar de una declaración del propio proveedor.
Esa certificación no cubre los ataques de inyección, que ocurren fuera del alcance de la norma. Es una distinción que conviene mantener a la vista al comparar proveedores, y tiene su propia página.
La capacidad que aporta señales de dispositivo y de sesión durante el alta es Protege contra el fraude, que es el material con el que se arman las reglas de velocidad y de repetición.
Sobre el onboarding digital completo, incluidas las obligaciones documentales de cada mercado, el detalle está en las páginas de regulación por país.
Preguntas frecuentes
Es el fraude que ocurre en el momento del alta, cuando una persona se vincula por primera vez con una organización y no existe historial previo contra el cual contrastar lo que declara. En cualquier otro momento del recorrido, una operación irregular se recorta contra el comportamiento habitual de ese cliente. En el alta ese fondo de comparación no existe, y el primer dato que la organización tiene sobre esa persona es el que la propia persona le entrega.
Porque es el único punto donde la verificación de identidad carga con todo el peso. No hay dispositivo conocido, ni horario habitual, ni montos típicos, ni destinatarios frecuentes: no hay nada que contradiga lo que se declara. Todo lo que venga después, monitoreo de comportamiento, reglas de riesgo, análisis de red, se apoya en que ese primer dato haya sido cierto.
Validación documental con lectura de chip donde el documento lo permite, contraste con fuentes oficiales, comparación biométrica, prueba de vida, detección de inyección, deduplicación biométrica, señales de dispositivo y de red, consulta a burós y listas, revisión manual del borde y reglas posteriores al alta como límites iniciales y períodos de observación. Ninguno alcanza solo, y varios dependen del sistema operativo o del acceso que otorgue cada organismo público, no del proveedor de verificación.
Reduce el que depende de que la identidad sea falsa: cuentas mula abiertas con documento ajeno, identidades sintéticas que construyen historial, altas en serie desde el mismo origen. No reduce el fraude que comete el titular real de una identidad verificada correctamente, como el fraude de primera parte, ni el que toma control de una cuenta legítima después. Un alta fuerte encarece la entrada; no cierra el recorrido.