Suplantación de identidad
Alguien usa los datos y el documento de una persona real para operar en su nombre. Qué la separa del robo de una cuenta y de una identidad inventada, cómo corre el ataque en un alta, y qué control es el que efectivamente decide.
Qué es la suplantación de identidad
La suplantación de identidad es el uso de los datos y el documento de una persona real por parte de un tercero para operar en su nombre. La persona existe, sus datos son correctos y su documento es verdadero o una copia convincente de uno verdadero. Lo único falso es quién está del otro lado.
Del lado de la organización, el problema no es de datos. Cada campo que se valida da bien, porque los datos son los de una persona real. Lo que no se valida por defecto es la pregunta que importa: si quien presenta ese documento es su titular.
Esa es la diferencia entre comprobar que una identidad digital es consistente y comprobar que le pertenece a quien la está usando.
Tres cosas distintas se llaman suplantación
El término se usa como paraguas y eso complica las conversaciones de proyecto, porque los tres casos se detienen en momentos distintos y con controles distintos.
- Suplantación en el alta — el atacante usa la identidad de una persona real para abrir algo nuevo: una cuenta, un crédito, una línea, un trámite. La víctima no tiene relación previa con la organización y suele enterarse cuando aparece la deuda o la notificación. Es lo que cubre esta página.
- Account takeover — el atacante entra a una cuenta que ya existe y que ya pertenece a esa persona. No hay alta que verificar: la identidad se verificó en su momento y lo que falló es el control de acceso.
- Identidad sintética — no hay persona real detrás. La identidad se construye combinando datos, y por eso nunca aparece nadie a reclamar.
La separación no es académica. En la suplantación hay una víctima que reclama, y ese reclamo es a la vez el costo operativo más alto y la principal fuente de detección. En la identidad sintética no hay reclamo, y por eso se descubre mucho más tarde.
Cómo corre el ataque, paso a paso
La secuencia ocurre casi entera antes de que la organización vea nada, y termina en un alta que del lado del sistema se parece a cualquier otra.
- Reunir los datos de la persona. Filtraciones acumuladas, ingeniería social, documentación extraviada o robada, información pública de redes. El nombre, el número de documento y la fecha de nacimiento suelen ser suficientes para empezar.
- Conseguir una imagen del documento. Una foto de un documento real, un documento físico sustraído, o una falsificación construida sobre una plantilla del país. La calidad necesaria es la que el control del otro lado exija, no más.
- Elegir el punto de entrada más débil. Entre canales de la misma organización, o entre organizaciones. Un alta totalmente remota, un canal de atención telefónica o una sucursal con verificación visual no ofrecen la misma resistencia, y el atacante prueba por donde menos cuesta.
- Superar la validación documental. Si el control revisa que los campos sean coherentes y el formato correcto, el documento pasa: los datos son de una persona real.
- Superar la comparación biométrica. Es el paso que separa un fraude simple de uno preparado. Con una foto del titular puede alcanzar si no hay control de presencia. Si lo hay, el atacante necesita un rostro sintético, y ahí el vector pasa a ser un deepfake.
- Operar en nombre del titular. Recibir fondos, tomar crédito, activar una línea, acceder a un beneficio. La relación queda formalmente constituida.
- La víctima aparece. Semanas o meses después, cuando llega la deuda, el reporte a un buró o la notificación oficial. El costo de esta etapa es de gestión, no de fraude: investigación, reversión, respuesta al reclamo y exposición ante el regulador.
Los pasos 4 y 5 son los únicos que la organización controla. Todo lo anterior ocurre fuera de su alcance.
A quién afecta y qué cuesta
El daño es doble y cae en momentos distintos. La persona suplantada carga con un problema que no originó. La organización carga con la decisión que tomó.
- Servicios financieros — apertura de cuentas y toma de crédito a nombre de un tercero. Además de la pérdida, la cuenta suele reutilizarse para recibir fondos de otros fraudes, lo que arrastra a la entidad a un problema de prevención de lavado.
- Telecomunicaciones — alta de líneas a nombre de otra persona, que después habilitan el SIM swapping sobre las cuentas de la víctima.
- Apuestas y gaming — verificación de edad e identidad evadida, que es un problema de licencia antes que económico.
- Gobierno — acceso a trámites y beneficios en nombre de otra persona, con la particularidad de que el afectado es también el organismo que debe responder.
- Background screening — identidad falsa en un proceso de contratación o de acreditación.
El costo que no aparece en ninguna planilla es el más caro: después del incidente, la organización no puede distinguir en su base a los verificados de verdad de los que solo parecen estarlo. La revisión hacia atrás es siempre más cara que el control que la hubiera evitado.
Qué controles la detienen
Los controles se reparten entre tres preguntas distintas, y ningún proveedor cubre las tres. Nombrarlas completas es lo que vuelve útil la lista.
Si el documento es auténtico.
- Verificación de la plantilla del país — contraste contra el diseño oficial vigente del documento: tipografías, posiciones, elementos de seguridad.
- Lectura de zonas de datos y cruce entre ellas — MRZ, PDF417 y los campos impresos deben coincidir entre sí y con lo declarado. Una falsificación buena falla en la consistencia interna antes que en la apariencia.
- Lectura del chip NFC — donde el documento lo tiene, es la evidencia más fuerte de autenticidad, porque el chip está firmado por el emisor.
- Consulta a la fuente emisora — cotejar los datos contra el registro del organismo que emitió el documento. Es el control más determinante y el que menos depende de la calidad de la imagen. Su disponibilidad varía por país y por integración.
Si la persona que lo presenta es su titular.
- Comparación biométrica — el rostro capturado contra el del documento. Responde una pregunta de parecido, y nada más.
- Prueba de vida — determina si hay una persona real presente en el momento de la captura. Es lo que convierte la comparación en una prueba de pertenencia.
- Detección de ataques de inyección — identifica cámaras virtuales, emuladores y sustitución del flujo de video. Es un control distinto de la prueba de vida, no una variante.
- Deduplicación biométrica — verifica si ese rostro ya está registrado en la base bajo otra identidad.
Si el contexto es coherente.
- Consulta a burós de crédito y a fuentes de datos de terceros — existencia, antigüedad y consistencia del historial. Lo proveen burós, no proveedores de identidad.
- Señales de dispositivo y de red — reputación del dispositivo, uso del mismo equipo para varias identidades, indicios de automatización.
- Señales de operador telefónico — antigüedad de la línea y coincidencia entre titular de la línea y solicitante. Se compran a agregadores de datos de telecomunicaciones.
- Gestión de casos y revisión manual — para los altas que quedan en zona gris. Es proceso y equipo, no producto.
- Canales de reclamo y bloqueo preventivo para la víctima — lo que la organización ofrece a la persona suplantada. Es la parte que más define la percepción del incidente y la que ningún control técnico resuelve.
Buena parte de lo que decide un alta segura, los burós, los datos de telecomunicaciones y el equipo que revisa los casos dudosos, no se compra a un proveedor de verificación de identidad. Un equipo que planifique su defensa contando solo con lo que le vende su proveedor de biometría va a descubrir el hueco en el primer caso gris.
Cómo lo aborda VU
VU trabaja sobre las dos primeras preguntas, que son las que ocurren dentro del flujo de alta.
Verifica lee el documento, cruza las zonas de datos entre sí, compara el rostro capturado contra el del documento y aplica prueba de vida en el mismo flujo, sin agregar un paso separado para el usuario. Donde existe integración con el organismo emisor, los datos se contrastan contra la fuente en lugar de contra la imagen.
La prueba de vida está certificada por iBeta en el Nivel 2 de su programa de ensayo, que aplica la metodología de la norma ISO/IEC 30107-3. Es evidencia producida por un tercero acreditado, no una afirmación del fabricante. Su alcance son los ataques de presentación.
Sobre la tercera pregunta, la del contexto, VU aporta señales de riesgo desde Protege contra el fraude, y el resto sigue viniendo de burós y de datos de terceros.
Preguntas frecuentes
En el uso corriente son sinónimos, y ninguna norma de la región los distingue de forma uniforme. Cuando la distinción se hace, el robo de identidad nombra la obtención de los datos, y la suplantación nombra el uso de esos datos para hacerse pasar por la persona. Para una organización la distinción útil es otra: si el fraude ocurre en un alta, donde no hay relación previa y la identidad se está estableciendo por primera vez, o si ocurre sobre una cuenta que ya existe, que es un account takeover y se defiende con controles de acceso, no de verificación.
Con dos comprobaciones que responden preguntas distintas. La primera es si el documento es auténtico, y se resuelve validando la plantilla oficial, cruzando las zonas de datos entre sí y, cuando existe la integración, consultando al organismo emisor. La segunda es si quien lo presenta es su titular, y se resuelve comparando el rostro contra el del documento y verificando que haya una persona real presente en el momento de la captura. La comparación sola no alcanza: responde una pregunta de parecido, y una foto del titular también se parece al titular.
No, y el motivo es estructural. En una suplantación los datos son correctos porque pertenecen a una persona real, así que toda validación que se limite a comprobar coherencia de campos va a dar bien. La validación documental detecta documentos falsificados; no detecta documentos auténticos en manos equivocadas. Lo que cubre ese hueco es la verificación de presencia en el momento de la captura.