Por: CP Iván Rodríguez. Colaborador de Auditool.
Las organizaciones y las personas se enfrentan cada día a diferentes tipos de fraude. La delincuencia busca, permanentemente, la manera de engañar a otros y así obtener provecho. Para ello recurre a diferentes técnicas, algunas antiguas y otras novedosas, pero no por ello menos nocivas. Esto obliga a los administradores y a los auditores a estar alertas e indagar al respecto para lograr mitigar los riesgos derivados de esta situación.
Recientemente, se habla del fraude de identidad sintética. Este es un tipo de fraude en el que se crea una identidad falsa utilizando información real y ficticia combinada. Los delincuentes utilizan elementos de información personal, tales como números de seguro social, nombres, direcciones y fechas de nacimiento para construir una identidad aparentemente legítima.
La diferencia clave entre la identidad sintética y otros tipos de fraude de identidad es que no se utiliza una identidad robada de una persona real. En cambio, se crea una identidad completamente nueva a partir de fragmentos de información de diferentes fuentes. Por ejemplo, un delincuente puede combinar un número de seguro social falso, con un nombre ficticio y una dirección real para crear una identidad sintética.
Las identificaciones sintéticas son de los siguientes tipos:
- Manipuladas: combina documentos de usuarios reales y datos falsos que son inventados.
- Mezcladas: utiliza información real de múltiples fuentes.
- Fabricadas: por ejemplo, un número de seguridad social aleatorizado para que entre en el rango correcto.
Por lo general, una identidad sintética siempre está construida a partir de varias fuentes de datos. Sin embargo, puede utilizarse para eludir las verificaciones que tienen las empresas para el conocimiento del cliente (Know Your Customer – KYC), crear puntuaciones de crédito más sólidas o, simplemente, no ser detectado por un sistema de gestión de fraude.
La finalidad del fraude de identidad sintética puede variar. Los delincuentes pueden utilizar estas identidades falsas para abrir cuentas bancarias, solicitar tarjetas de crédito, obtener préstamos, presentar reclamaciones de seguros, cometer fraudes fiscales o realizar actividades delictivas en línea. Al no estar asociadas con una persona real, estas identidades sintéticas pueden ser difíciles de detectar y rastrear.
Un ejemplo de un fraude de identidad sintética es el siguiente:
Un estafador consigue una identificación sintética para crear una cuenta en un banco y paga diligentemente sus facturas durante un cierto tiempo (incluso años). Al cabo de un tiempo, pueden pedir que se eleven los límites de crédito. Cuando estos límites se elevan lo suficiente, toman los recursos y simplemente desaparecen. Cuando los bancos intentan recuperar su dinero, se dan cuenta de que la persona no existe.
Combatir el fraude de identidad sintética puede ser un desafío porque implica el uso de técnicas sofisticadas por parte de los delincuentes. Aun así, las organizaciones y las instituciones financieras están adoptando medidas de seguridad más rigurosas, como la verificación de identidad en múltiples etapas y el uso de algoritmos avanzados para detectar patrones sospechosos. También es importante que los individuos protejan su información personal y estén atentos a cualquier actividad fraudulenta o sospechosa.
Teniendo en cuenta lo anterior, algunas medidas que pueden adoptar las empresas son las siguientes:
Huella digital de los dispositivos
Los dispositivos empleados por la empresa pueden utilizar un mecanismo denominado "huella digital del dispositivo", que consiste en la combinación de la información de un navegador y un dispositivo (con una aplicación web o una aplicación móvil, y una conexión de internet que obtiene una dirección IP) cuando los usuarios ingresan a una plataforma. En ese momento, se crean dos fuentes de información que están presentes durante el registro, el inicio de sesión, el proceso de compra o incluso al navegar por una página web. Con herramientas apropiadas es posible extraer información útil de estos puntos, lo que da una clara imagen de cómo el usuario se está conectando a un servicio y permite entender su comportamiento y, más importante, detectar estafadores potenciales. Al crearse una identificación única para cada usuario se pueden reconocer conexiones entre estos y resaltar casos que sean sospechosos.
Búsqueda inversa en redes sociales
Una técnica útil para detectar el fraude de identidad sintética es examinar la huella digital en el navegador. Esto incluye el análisis del correo electrónico y del número de teléfono, para ver si los datos parecen legítimos, pero una de las técnicas más eficaces es, sin duda, la búsqueda en las redes sociales.
Se puede realizar una búsqueda inversa de la dirección de correo electrónico o del número de teléfono, y ver si se han utilizado para registrarse en plataformas de redes sociales. Esto tiene 3 beneficios clave:
- Se pueden utilizar los perfiles en las redes sociales para confirmar su identidad.
- La ausencia de información en las redes sociales puede apuntar a un fraude.
- El tipo de redes sociales a las que están suscritos los usuarios también puede ayudar a la puntuación de crédito.
Análisis del comportamiento mediante reglas de velocidad
Otra medida útil es entender el comportamiento de los usuarios, que se examinan mediante reglas personalizadas y reglas de velocidad. Se trata de reglas que no son necesariamente complejas, pero que pueden analizar una amplia variedad de puntos de datos, incluidos los plazos. Hay herramientas que pueden evaluar lo siguiente:
- La rapidez con que el usuario ha pasado por todo el proceso KYC, así como la etapa de autentificación del usuario.
- La cantidad de intentos al introducir el número de seguridad social o de identificación.
- La frecuencia de solicitud de aumento de capacidad de crédito.
- El número de veces que ha tratado de acceder a un sistema en un período de tiempo (al examinar la configuración de navegador/software similar).
Para el caso de una persona natural, también hay medidas de precaución que pueden adoptarse con el propósito de mitigar el riesgo de suplantación con una identidad sintética. Algunas medidas son:
- Mantener la seguridad de la información personal: proteger los datos personales, tales como números de seguro social, números de tarjetas de crédito, direcciones y fechas de nacimiento. No compartir esta información en sitios web no seguros o con personas desconocidas.
- Fortalecer las contraseñas: utilizar contraseñas fuertes y únicas para todas las cuentas en línea. Combinar letras mayúsculas y minúsculas, números y caracteres especiales. Evitar utilizar información personal obvia en las contraseñas, como fechas de nacimiento o nombres de familiares.
- Mantener los dispositivos seguros: asegurarse de tener un software antivirus actualizado en los dispositivos y utilizar firewalls para proteger la información de posibles intrusiones. Mantener el sistema operativo y todas las aplicaciones actualizadas para evitar vulnerabilidades de seguridad conocidas.
- Ser cauteloso con los correos electrónicos y las llamadas telefónicas no solicitadas: no responder a correos electrónicos o llamadas telefónicas que soliciten información personal o financiera, a menos que se esté seguro de la fuente. Los estafadores a menudo intentan obtener información confidencial haciéndose pasar por instituciones financieras, gobiernos u otras organizaciones legítimas.
- Monitorear regularmente las cuentas financieras: revisar los estados de cuenta bancarios y de tarjetas de crédito con frecuencia para detectar actividades sospechosas. Si se notan transacciones no autorizadas o cualquier actividad inusual, comunicarse de inmediato con la institución financiera.
- Educarse sobre el tema: entender los riesgos del fraude de identidad, aprender cómo proteger la información personal y cómo reconocer las señales de posibles estafas.
No existe una fórmula única para detectar el fraude de identidad sintética. Los delincuentes tienen acceso a un número creciente de recursos para crear identificaciones sintéticas. Por ello, no basta con implementar reglas de fraude de comprobación de identidades estáticas y dejar que se ejecuten de manera automática, sino que hay que mantenerse actualizado y estar a la vanguardia en temas de seguridad y protección.

CP Iván Rodríguez - CIE AF
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Bogotá D.C., Colombia.
Escribir un comentario