Qué es el fraude de identidad sintética, cómo se fabrican identidades con datos reales e IA y cómo frenarlo en el onboarding.
Article

El fraude de identidad sintética crece con la IA generativa y obliga a reforzar el onboarding 

6 October, 2026 13 min

El fraude de identidad sintética es la creación de una persona que no existe a partir de una combinación de datos reales y fabricados, con el fin de abrir cuentas, obtener crédito y mover dinero. Es un tipo de fraude difícil de cuantificar. A diferencia de la suplantación de identidad, no suele haber una persona que detecte el engaño y lo denuncie, y cuando la identidad deja de pagar, la entidad tiende a registrar la pérdida como un impago más, sin identificarla como fraude.  

La IA generativa ha añadido una nueva dificultad, porque permite fabricar rostros y documentos verosímiles con los que estas identidades intentan superar también los controles documentales y biométricos del onboarding digital.  

Entender cómo se construye una identidad fabricada, en qué fases evoluciona y en qué momentos puede detectarse, desde el alta hasta la vida de la cuenta, permite a los equipos de fraude y riesgo decidir dónde reforzar sus controles. 

¿Qué es el fraude de identidad sintética? 

El fraude de identidad sintética consiste en combinar datos personales reales, como un número de identificación auténtico, con datos inventados, como un nombre, una dirección o una fotografía. El resultado es una identidad nueva, con apariencia legítima, que se utiliza para obtener crédito o canalizar fondos. 

Por su construcción, la identidad sintética está diseñada para superar el proceso de verificación KYC. Parte de sus datos existe en registros oficiales, los datos inventados son coherentes entre sí y, con el tiempo, el expediente acumula un comportamiento similar al de un cliente legítimo. Con frecuencia se confunde con la identidad falsa, construida íntegramente con datos inventados o documentos fabricados desde cero. La distinción importa porque la presencia de datos reales es precisamente lo que permite a la identidad sintética superar las comprobaciones que contrastan la información con fuentes externas. 

Identidad sintética vs suplantación de identidad 

Mientras la suplantación de identidad utiliza los datos de una persona real para hacerse pasar por ella, el fraude sintético fabrica a alguien que nunca ha existido. Esa diferencia determina quién detecta el fraude y cuánto tarda en hacerlo. 

Criterio Suplantación de identidad Identidad sintética
Víctima Persona real cuya identidad se utiliza, que suele detectar el uso indebido El titular del dato real rara vez lo detecta. La pérdida la asume la entidad
Datos utilizados Datos completos de una persona real Mezcla de datos reales e inventados
Quién lo detecta Normalmente la víctima, al ver movimientos o deudas que no reconoce La entidad, cuando el cliente desaparece tras agotar el crédito
Tiempo hasta la detección Suele ser corto, porque la víctima reclama Puede prolongarse durante meses, y en ocasiones nunca se identifica como fraude
Impacto Pérdidas para la víctima y reclamaciones a la entidad Pérdidas registradas como impago, que dificultan cuantificar el fraude real

La ausencia de alguien que reclame a tiempo explica por qué el fraude sintético es tan difícil de dimensionar. Cuando estas pérdidas se dan de baja como deuda incobrable, las cuentas se tratan como si pertenecieran a clientes reales que dejaron de pagar, y a menudo nunca se reclasifican como fraude. 

La diferencia se aprecia en un caso reciente en México. Un abogado descubrió que se había tramitado a su nombre un crédito automotriz de más de un millón de pesos cuando su banco le avisó de un pago pendiente que no reconocía. En la suplantación, la persona real acaba recibiendo la deuda y da la voz de alarma. Con una identidad sintética, los avisos llegan a datos de contacto que controla el propio defraudador, y nadie reclama hasta que la entidad constata el impago. Esta selección de casos reales de fraude de identidad recoge este y otros ejemplos documentados de suplantación. 

El ciclo de vida de una identidad sintética 

Una identidad sintética rara vez se utiliza el día en que se crea. Su valor para quien la controla crece con el tiempo, y por eso su ciclo de vida suele describirse en cuatro fases. 

1. Construcción de la identidad 

El punto de partida es un dato con validez en registros oficiales, habitualmente un número de identificación. A ese dato se le añaden un nombre, una fecha de nacimiento, una dirección, un teléfono y un correo creados para la ocasión y, cada vez con más frecuencia, una fotografía generada con IA. Por estar ensamblada con piezas de distinta procedencia, esta práctica también se conoce como fraude Frankenstein. 

2. Maduración del historial crediticio 

Con la identidad creada, se abren productos de bajo riesgo, como una cuenta, una tarjeta con límite reducido o un microcrédito, y se utilizan de forma impecable. En los mercados con burós de crédito, incluso una solicitud rechazada puede dejar rastro y dar existencia al expediente. Durante meses, la identidad paga a tiempo, amplía límites y construye un perfil que los modelos de scoring interpretan como el de un buen cliente. 

3. El bust-out 

El bust-out, o salida abrupta, se produce cuando la identidad, tras alcanzar límites altos, agota a la vez todas sus líneas de crédito y deja de pagar. Como no existe ningún indicio previo de fraude, la entidad registra la pérdida como un impago más y la gestiona como riesgo crediticio. 

4. Blanqueo y salida del dinero 

Los fondos obtenidos tienen que salir del sistema financiero sin dejar rastro hacia quien los controla. Para ello se utilizan cuentas abiertas con otras identidades, sintéticas o robadas, que funcionan como cuentas mula y fragmentan los fondos antes de retirarlos. Las identidades sintéticas detrás de las cuentas mula conectan este fraude con redes de blanqueo más amplias, lo que convierte un problema de pérdidas crediticias en un riesgo de cumplimiento AML. 

Cómo la IA generativa multiplica las identidades sintéticas 

Durante años, la verificación documental y biométrica del onboarding puso un límite al fraude sintético, porque fabricar un documento creíble y presentarse ante una cámara exigía tiempo y habilidad. La IA generativa ha reducido ese coste y permite crear identidades sintéticas verosímiles con mayor rapidez y automatizar solicitudes fraudulentas a gran escala. 

Las instituciones empiezan a reconocerlo, aunque las estadísticas oficiales todavía no captan bien el fenómeno. En Reino Unido, el Ministerio del Interior abrió en julio de 2026 una consulta pública sobre el fraude no autorizado en la que advierte de que los delincuentes recurren a identidades robadas o sintéticas para sortear las defensas de las instituciones, y las sitúa, junto con los documentos oficiales falsificados, entre las tácticas que la IA está potenciando. El propio documento reconoce que la evidencia disponible todavía no permite determinar con confianza la magnitud del problema. 

El cambio afecta a tres piezas del alta digital. Los rostros generados aportan una foto de documento y un selfie coherentes para una persona que no existe. Los documentos fabricados reproducen formatos oficiales con una calidad que dificulta la revisión manual. Los deepfakes en la verificación de identidad permiten, además, animar ese rostro durante una videoidentificación. La FinCEN, la unidad de inteligencia financiera de Estados Unidos, emitió en noviembre de 2024 una alerta sobre esquemas que utilizan este tipo de contenido para abrir cuentas en entidades financieras. 

A estas tres piezas se suma el ataque de inyección, en el que el contenido sintético se introduce directamente en el flujo de captura sin pasar por la cámara del dispositivo. Un control que solo analiza la imagen recibida no puede saber si procede de un sensor real, y por eso la defensa frente a ataques de inyección se ha convertido en una capacidad necesaria del onboarding digital. 

Nota: el término “identidades sintéticas” también se utiliza para referirse a rostros generados artificialmente con los que se entrenan sistemas de reconocimiento facial. Ese uso se trata en el artículo sobre datos sintéticos en reconocimiento facial.

Cómo detectar el fraude de identidad sintética: señales de alerta 

Una señal aislada rara vez confirma una identidad sintética. La detección depende de combinar los indicios del alta con lo que ocurre después, durante la vida de la cuenta. 

En el alta: señales de identidad 

  • Expediente sin historial previo o con una antigüedad que no corresponde a la edad declarada. 
  • Teléfono, correo o dirección de creación reciente o compartidos con otras solicitudes. 
  • Documento sin correspondencia biométrica con el selfie o con indicios de manipulación digital. 
  • Selfie o vídeo que no supera la prueba de vida o muestra indicios de haber sido generado o alterado con IA. 
  • Captura procedente de un emulador, una cámara virtual o un dispositivo con root o jailbreak. 
  • Un mismo dispositivo asociado a varias solicitudes con identidades distintas. 

Después del alta: señales de comportamiento 

  • Interacción con la aplicación que no encaja con patrones humanos, como cadencias de tecleo uniformes o navegación automatizada. 
  • Crecimiento rápido de límites y solicitudes de nuevos productos sin un uso que lo justifique. 
  • Cuentas vinculadas por dispositivo, dirección o beneficiario que forman una red. 
  • Recepción y reenvío inmediato de fondos. 

La biometría del comportamiento analiza cómo interactúa una persona con la aplicación y ayuda a distinguir a un usuario legítimo de un bot automatizado o de un atacante. 

Cómo prevenir el fraude de identidad sintética con capacidades conectadas 

Frenar una identidad sintética exige actuar en varios momentos de la relación con el cliente, porque las señales que la delatan aparecen en fases distintas. El Foro Económico Mundial, en su informe de 2026 sobre deepfakes y verificación de identidad digital, concluye que mantener la confianza en la verificación de identidad exige defensas adaptativas, en mejora continua y capaces de combinar distintas señales de identidad. 

La regulación también empieza a moverse en esa dirección. En Colombia, la Ley 2573 de 2026, que entrará en vigor en noviembre, obliga a las entidades financieras y crediticias, a los operadores de telecomunicaciones y a los comercios que conceden crédito a adoptar medidas de seguridad digital suficientes y razonables para verificar la identidad de las personas. Aunque la norma se centra en la suplantación, sus exigencias recaen sobre el mismo momento en el que puede frenarse una identidad sintética, el onboarding, como se detalla en este análisis de la Ley 2573 de suplantación de identidad en Colombia. Cuando las capacidades de verificación trabajan de forma coordinada, la detección se adelanta al momento de la solicitud, antes de que la identidad haya tenido tiempo de madurar. 

1. Verificar documento y rostro en el onboarding 

La verificación de identidad confirma que el documento es auténtico y que pertenece a la persona que lo presenta, comparando la fotografía del documento con un selfie mediante biometría facial. Una identidad sintética puede tener datos coherentes, pero necesita un rostro. En ese punto, el onboarding digital con biometría aporta una comprobación que no depende de fuentes de datos externas. 

2. Confirmar prueba de vida y bloquear la inyección 

La comparación facial solo tiene valor si la imagen procede de una persona real y presente. La prueba de vida (liveness) analiza la captura para descartar fotografías, vídeos, máscaras o rostros generados. La detección de inyección, por su parte, comprueba que la señal procede de la cámara física del dispositivo. Un criterio de referencia al evaluar estas tecnologías es la conformidad con la norma ISO/IEC 30107-3, como en las evaluaciones de iBeta de niveles 1 y 2. 

3. Mantener la verificación continua durante la vida de la cuenta 

Una identidad sintética que supera el onboarding todavía necesita operar durante meses antes del bust-out, y esa fase de maduración es una ventana de detección. La reverificación en los eventos de riesgo, como un aumento de límite, un cambio de dispositivo o una transferencia inusual, junto con la inteligencia de comportamiento en cada sesión, permite identificar inconsistencias que en el alta no eran visibles. 

4. Detectar cuentas mula antes del bust-out 

Las identidades sintéticas rara vez actúan solas. La detección de cuentas mula se basa en analizar las relaciones entre cuentas, como los patrones de recepción y reenvío de fondos o las cuentas de reciente creación que interactúan con otras ya marcadas, para identificar redes antes de que el dinero salga del sistema. 

5. Conectar las señales en una única plataforma 

Cada capacidad genera señales útiles por separado, pero el patrón de una identidad sintética suele aparecer al cruzarlas: un documento válido, un dispositivo ya utilizado en otra solicitud y un crecimiento de límites anómalo. Cuando esas señales residen en herramientas distintas, resulta difícil ver el conjunto. Las soluciones de prevención del fraude de identidad que conectan identidad, comportamiento y transacciones en una única plataforma permiten tomar decisiones con contexto, tanto en el momento de la solicitud como durante toda la relación con el cliente. 

Sectores más expuestos 

El fraude sintético se concentra donde una identidad nueva puede obtener crédito o mover dinero con rapidez. La banca minorista es su objetivo natural, por el volumen de altas digitales y la variedad de productos que una misma identidad puede acumular. En este sector, la verificación de identidad para bancos es el primer punto de control. 

El crédito al consumo y las tarjetas ofrecen límites que crecen con el buen comportamiento, que es justo el patrón que aprovecha el bust-out. Las fintech y los neobancos, con procesos de alta completamente digitales, y los servicios de compra ahora y paga después (BNPL), con decisiones de crédito casi inmediatas, reducen el margen para revisar cada solicitud. Las operadoras de telecomunicaciones completan el mapa, porque una línea móvil a nombre de una identidad sintética le aporta un dato de contacto verificable. 

Es la creación de una persona que no existe combinando datos reales y falsos para abrir cuentas y obtener crédito. Es difícil de detectar porque el titular del dato real rara vez lo descubre y la entidad suele registrar la pérdida como un impago.

La suplantación utiliza la identidad de una persona real, mientras que el fraude sintético fabrica una nueva. Al no haber una víctima que alerte a tiempo, las cuentas pueden madurar durante meses antes del bust-out.

Porque parte de los datos son reales y superan las comprobaciones contra fuentes externas, y porque el historial se construye con el tiempo. La IA generativa añade rostros y documentos verosímiles que dificultan la revisión en el alta.

Las que confirman que una persona real y presente corresponde al documento mediante verificación documental, biometría facial, prueba de vida y defensa frente a ataques de inyección, combinadas con señales de dispositivo y de comportamiento.

Con capacidades conectadas que verifiquen la identidad en el alta, vuelvan a verificarla en los eventos de riesgo, analicen el comportamiento, detecten cuentas mula y reúnan todas las señales en una misma plataforma.

Ready to protect your users?

Discover how Facephi's biometric technology can safeguard your identity verification process.

Facephi Facephi Identity Platform Onboarding Authentication UX Consultancy Facephi Builder Facephi Central Services Fraud Intelligence Platform Identity Fabric KYB Platform Teseo Identity Wallet IDV Suite Cuentas Mula Behavioural Biometrics Linkedin YouTube X Facebook
Secret Link