CiberSeguridad / Seguridad España 

Signicat: El fraude de identidad clásico sigue en aumento, la apropiación de cuentas y la ingeniería social alcanzan niveles récord

Nuevos datos revelan que la fase de transacción representa el 40 % de los intentos de fraude, impulsados por tácticas tradicionales como la apropiación de cuentas (50 %) y la ingeniería social (43 %) en España. Signicat insta a las empresas a mirar más allá del revuelo de los deepfakes en su estrategia de prevención.

Madrid, 28 de septiembre de 2026 – Mientras que los deepfakes generados por IA acaparan el debate sobre el fraude de identidad, los nuevos datos revelan una realidad diferente en la evolución de las metodologías de ataque: la amenaza principal radica en la escalada del fraude “clásico”. En España, el fraude se concentra especialmente en las fases de inicio de sesión y de transacción. Estos ataques están impulsados mayoritariamente por tácticas convencionales: la apropiación de cuentas (ATO) representa el 50 % de los ataques y la ingeniería social alcanza el 43 %, evidenciando que los ciberdelincuentes se dirigen principalmente de forma directa a los usuarios.

Para Signicat, esta tendencia subraya la necesidad de que las empresas vigilen los métodos clásicos de engaño junto con las nuevas amenazas. “Hoy hablamos mucho de los deepfakes, y con razón, pero no debemos olvidar que existen muchos otros métodos clásicos de fraude de identidad que siguen aumentando. Nos referimos a la ingeniería social, donde se ataca a personas vulnerables, al phishing, al smishing o a los ataques baratos que crean copias falsas de un documento de identidad”, explica Thomas Osinga, Director de Verificación de Identidad en Signicat.

El fraude de identidad se extiende mucho más allá del alta de clientes

El campo de batalla principal ya no es únicamente la etapa inicial del alta de clientes. En la actualidad, la fase de transacción es el punto más vulnerable del recorrido del cliente, acumulando el 40 % de todos los intentos de fraude de identidad. Las credenciales robadas y la manipulación de los usuarios convierten las interacciones cotidianas en focos críticos para la prevención.

Ante un posterior acceso a la cuenta o la autorización de un pago, las empresas deben ser capaces de detectar accesos no autorizados e indicios de transacciones fraudulentas, incluso si la identidad del cliente fue verificada con éxito durante el onboarding. El impacto financiero y operativo en los mercados europeos es considerable: las empresas europeas encuestadas calculan que casi 1 de cada 5 transacciones (19 %) que procesan y clientes que registran son fraudulentos.

La IA y los canales de ataque adicionales amplían las opciones de los defraudadores

La inteligencia artificial también desempeña un papel fundamental en este contexto: los grupos criminales organizados la emplean para escalar y perfeccionar métodos tradicionales a gran escala. Su objetivo es, entre otros, obtener credenciales para secuestrar cuentas de clientes. Impulsadas por modelos de lenguaje de gran tamaño (LLM), las campañas de spear-phishing generadas por IA alcanzan ahora una asombrosa tasa de clics del 54 % (Harvard Business Review), superando ampliamente a los correos electrónicos tradicionales redactados por humanos.

Además de la sofisticación de los mensajes, las vías de distribución también evolucionan: de acuerdo con un estudio de SentineIOne, el smishing (phishing por SMS) constituye ya el 35 % de todos los intentos de phishing en dispositivos móviles, eludiendo de manera eficaz la seguridad corporativa tradicional del correo electrónico.

“Los defraudadores no están reinventando la rueda; utilizan la IA para industrializar el clásico arte del engaño a gran escala. La propia base de la confianza digital está cambiando. La prevención del fraude de identidad debe evolucionar hacia una ‘confianza verificada’ continua, con comprobaciones silenciosas que se ejecuten en segundo plano a lo largo de todo el customer journey”, enfatiza Osinga.

Los wallets digitales y los agentes de IA imponen nuevos requisitos de confianza

Con la próxima adopción de las carteras de identidad digital europeas (EUDI Wallets) prevista para diciembre de 2027 y el uso creciente de la IA agéntica, la verificación continua de identidades y permisos adquiere una relevancia crítica. Cuando los agentes autónomos de IA ejecutan acciones y transacciones en nombre de los consumidores, las empresas deben tener la capacidad de verificar que cada operación está legítimamente autorizada.

“A medida que avanzamos hacia una era dominada por la IA agéntica, nos dirigimos a una batalla incesante y multicapa de IA contra IA. En este nuevo paradigma, tenemos IA utilizada como arma por los defraudadores, agentes de IA autónomos que ejecutan tareas en nombre de los consumidores, y la IA de la tecnología que lo defiende todo desde el medio”, añade Osinga.

Verificación continua sin obstáculos adicionales

Signicat recomienda a las empresas implementar una “seguridad invisible” para detectar tanto manipulaciones en la verificación de identidad como actividades sospechosas en las etapas posteriores de la relación con el cliente. Mediante la evaluación en segundo plano de datos en tiempo real, como la geolocalización, el análisis de IP, los patrones de uso y las métricas de comportamiento del dispositivo, es posible identificar anomalías de manera temprana.

Este enfoque permite combinar la verificación de identidad con la protección de los accesos y transacciones sin sobrecargar a los clientes legítimos con contraseñas adicionales o pasos de verificación visibles en cada interacción.

Related posts

Leave a Comment