El fraude bancario por internet ya se convirtió en la principal queja de los usuarios de la banca y su protagonismo ha alcanzado niveles alarmantes de las quejas recibidas por la Comisión Nacional para la Protección y Defensa de los Usuarios de Servicios Financieros (Condusef), al representar siete de cada 10 quejas.
Pero además de ser más constantes, los ciberataques se han vuelto más sofisticados, al pasar de las llamadas telefónicas a ataques sofisticados con malware y hasta el uso de inteligencia artificial.
Pero para Luis Luna, CEO de GSI, el fuego se combate con fuego, pues a través de inteligencia artificial, crean capas de protección para prevenir los fraudes.
El cambio de paradigma en el fraude bancario responde directamente al avance en los candados de autenticación primaria.
En entrevista con El Cronista, Luis Luna comenta que la obtención tradicional de usuarios y contraseñas mediante engaños directos resulta insuficiente para las estructuras delictivas actuales, las cuales centran sus esfuerzos en interceptar códigos dinámicos y tokens de seguridad.
“Hoy en día los atacantes buscan mecanismos para vulnerar la seguridad de las personas mediante el uso de malware más frecuente en teléfonos celulares, con el objetivo de obtener estos códigos. Sin embargo, derivado de la evolución tecnológica, observamos el uso de Inteligencia Artificial para generar deepfakes y fotografías alteradas que intentan burlar la biometría que exigen las instituciones financieras”, señala Luna.
Este cambio ha incrementado el valor de mercado de los datos personales y biométricos de los clientes —como rasgos faciales, fechas de nacimiento y documentación oficial— frente a los datos bancarios estáticos, posicionando a la identidad como el principal activo bajo amenaza.
La estrategia de ‘Múltiples Capas’ y la validación en el ‘Momento Cero’
Para contrarrestar la sofisticación de los ataques sin comprometer la usabilidad ni elevar la fricción en las plataformas digitales, las empresas desarrolladoras de infraestructura de seguridad, como Grupo GSI, han implementado modelos de autenticación adaptativa estructurados en capas.
Luis Luna comenta que el modelo técnico se distribuye bajo el siguiente esquema de validación gradual:
- Capa 1 (Acceso primario): Usuario y contraseña.
- Capa 2 (Autenticación lógica): Doble factor de autenticación y envío de tokens.
- Capa 3 (Identificación biométrica): Captura facial y prueba de vida dinámica mediante video interactivo.
- Capa 4 (Validación documental y contextual): Verificación de documentos de identificación oficial y geolocalización.
El pilar crítico de este modelo radica en la prevención situacional desde la fase de inicio o “momento cero”, correspondiente al enrolamiento y contratación de productos financieros no asistidos.
“La mayor efectividad se logra desde los procesos de adquisición de nuevos clientes. Cuando a través de esta tecnología comprobamos que una identificación ha sido alterada o que no corresponde a la persona que realiza el trámite, evitamos el riesgo de fraude a futuro de manera preventiva”, detalla el CEO de GSI.
Adicionalmente, el ecosistema utiliza reglas de riesgo dinámicas según la naturaleza de la operación: mientras que las consultas de saldo operan bajo protocolos simplificados, las transferencias hacia cuentas de nueva creación o ejecutadas desde dispositivos no habituales activan las capas de verificación más estrictas.
Diagnóstico de vulnerabilidad: Métodos tradicionales frente a plataformas digitales
El grado de exposición al riesgo dentro de las entidades financieras mantiene una correlación directa con el nivel de automatización y digitalización.
Luis Luna asegura que durante un trámite físico y con soporte en papel, los bancos pueden comprobar la identidad de una persona de forma presencial, pero también muestra una alta vulnerabilidad ante el uso de identificaciones falsas.
Otra desventaja, abundó, es que las entidades financieras reaccionan de forma tardía, pues detectan las irregularidades después del otorgamiento del producto.
En sentido contrario, el proceso digital tiene menor exposición al fraude, pues aplica la verificación biométrica en tiempo real con pruebas de vida avanzadas.
A esto se suma una baja vulnerabilidad siempre y cuando tengan un análisis algorítmico capaz de detectar el deepfake, a lo que se suma la detección de riesgos desde el primer momento y reduce los intentos de fraude consumados.
El reto para las Fintech y Neobancos
La entrada de nuevos participantes al sistema financiero mexicano —impulsada por la conversión de entidades a licencias bancarias y la expansión de la figura fintech— plantea un doble desafío: acelerar la bancarización y la eliminación gradual del efectivo manteniéndose al margen de los ataques cibernéticos.
Luna destaca que, si bien estos modelos aportan agilidad a la usabilidad y tracción de clientes, la sostenibilidad del sector depende del equilibrio entre la experiencia de usuario y la solidez de la infraestructura tecnológica.
“Todos los nuevos jugadores traen procesos que pueden ser revolucionarios frente a esquemas tradicionales. El reto común es combinar esa modernidad de producto con plataformas resistentes al fraude. A medida que los trámites tradicionales en papel migran a plataformas digitales integradas, la disminución del riesgo es significativa”, puntualiza.
Recomendaciones de mitigación para usuarios del sector
Como parte de la estrategia integral de contención, las instituciones financieras y las autoridades del sector enfatizan la necesidad de reforzar los hábitos de ciberhigiene entre los usuarios finales para evitar fraudes por transferencias voluntarias o instalación de programas maliciosos:
- Habilitación de candados nativos: Activar de manera permanente todos los factores de autenticación provistos por la banca móvil, incluyendo biometría, token dinámico y servicios de geolocalización.
- Filtrado de comunicaciones no solicitadas: Ignorar de forma sistemática enlaces, mensajes SMS o correos electrónicos promocionales no requeridos que busquen la descarga de aplicaciones externas o la entrega de credenciales.
- Validación de canales oficiales: Verificar los dominios y números de contacto emisores antes de ejecutar cualquier transacción o proporcionar información confidencial, dirigiéndose siempre a las plataformas e instituciones oficiales.