Identity fraud detection
Análisis

Detección de ataques de presentación en documentos de identidad: Por qué la investigación se está convirtiendo en un imperativo de negocio 

En los últimos años, la brecha entre cómo ataca el fraude de identidad y cómo lo detectan los modelos entrenados con datos históricos se ha convertido en una variable de negocio, no solo técnica. Bancos, fintechs, plataformas de viaje y proveedores de identidad digital lo notan primero en la cuenta de resultados: el fraude que pasa desapercibido se traduce en pérdida directa, la fricción añadida en el onboarding de clientes legítimos en abandono, y la exposición regulatoria en sanciones. 

Elegir partner de identidad implica hoy preguntar por algo más que la tasa de detección actual de un sistema. Implica preguntar qué trabajo hay detrás para seguir detectando lo que todavía no existe. Facephi participa en competiciones internacionales de referencia precisamente para responder a esa pregunta con evidencia, no con promesas. 

El fraude digital avanza más rápido que la tecnología 

La transición del fraude de identidad física al digital ya no se limita a documentos alterados de forma visible o tarjetas falsificadas de baja calidad. Los atacantes combinan cada vez más documentos de identidad falsificados, reproducciones de alta calidad, imágenes manipuladas, ataques de repetición (replay) y contenido sintético para suplantar a usuarios legítimos durante el onboarding remoto. 

Este tipo de manipulación del documento presentado ante la cámara es lo que se conoce como Ataque de Presentación (PAD). Existe un segundo frente, igual de activo, que ataca la entrada del canal en lugar del documento: el Ataque de Inyección (IAD), que introduce datos o vídeo directamente en el flujo de captura, evitando la cámara real mediante el uso de un emulador. Mientras el PAD responde a qué se presenta ante la cámara, el IAD responde a si el origen de esa cámara es real.

El problema es que el fraude evoluciona de forma continua, mientras que los sistemas de detección suelen entrenarse con datos históricos. Un modelo que funciona bien con los países, tipos de documento, cámaras y métodos de ataque representados en sus datos de entrenamiento puede rendir sustancialmente peor ante un documento de identidad desconocido o una nueva forma de manipulación. 

Por eso, la Detección de Ataques de Presentación (PAD) en documentos de identidad debe evaluarse no solo frente a ataques conocidos, sino también frente a países no vistos, documentos no vistos, imágenes reales legítimas (bona fide) y condiciones de captura cambiantes. El objetivo no es simplemente reconocer el fraude de ayer. Es construir sistemas capaces de responder al ataque de mañana. 

Invertir en investigación es estrategia de negocio 

Para un proveedor de tecnología de identidad, invertir en investigación aplicada no es un lujo académico. Es una forma de anticipar amenazas antes de que lleguen a producción y de garantizar que la tecnología ofrecida a los clientes siga evolucionando con el entorno de riesgo. 

La investigación en PAD responde a preguntas que afectan directamente al rendimiento del negocio: ¿puede un sistema detectar ataques que no estaban presentes en sus datos de entrenamiento? ¿Puede generalizar entre países y diseños de documentos? ¿Se mantiene fiable cuando las imágenes se capturan con distintos smartphones, condiciones de iluminación o niveles de compresión? ¿Puede mantener una precisión adecuada sin introducir una fricción inaceptable en el proceso de onboarding? 

Estas preguntas son especialmente importantes porque no existe un sistema PAD universal capaz de detectar cualquier ataque posible. El rendimiento depende de los datos disponibles, del número y diversidad de imágenes bona fide, de los tipos de ataque representados y de los países usados en el entrenamiento. 

La protección de la privacidad complica aún más el problema. Las organizaciones no pueden recopilar y distribuir libremente grandes bases de datos de documentos de identidad genuinos. Como resultado, las imágenes bona fide son escasas, mientras que muchos conjuntos de datos públicos no siguen plenamente los requisitos documentales relacionados con ICAO-9303 ni ofrecen suficiente diversidad geográfica y documental. Los investigadores académicos se enfrentan a un reto aún mayor, ya que las bases de datos de acceso abierto son limitadas y a menudo carecen de la escala necesaria para entrenar y evaluar sistemas robustos. 

Para las empresas, esto significa que la capacidad de investigación forma parte de la resiliencia del producto. Un partner que investiga activamente estas limitaciones está mejor posicionado para identificar debilidades, mejorar la generalización y adaptar sus sistemas a medida que el fraude cambia. 

Ataques y detección evolucionan en paralelo 

La evolución del fraude de identidad es una carrera entre la creación de ataques y su detección. Los ataques de presentación tradicionales incluían copias impresas, visualización en pantalla y documentos alterados físicamente. Hoy, los atacantes pueden producir reproducciones más convincentes, manipular imágenes de documentos digitalmente, combinar elementos genuinos y falsificados, y usar contenido sintético cada vez más sofisticado. 

La detección ha evolucionado en consecuencia. La investigación moderna en PAD explora modelos que aprenden tanto características globales del documento como elementos de seguridad localizados. También se centra en la evaluación cross-dataset, la robustez frente a ataques no vistos previamente y una mejor generalización entre países y formatos de documento. 

Sin embargo, ha surgido una lección central: un buen rendimiento dentro de un único conjunto de datos no se traduce necesariamente en un rendimiento fiable en el mundo real. Cuando cambian los países usados en el entrenamiento, el rendimiento puede deteriorarse, porque el diseño de los documentos, los elementos de seguridad, los materiales, las tipografías y las condiciones de captura varían considerablemente. Es una limitación práctica tanto para la industria como para la academia: no todas las empresas tienen acceso a documentos de identidad de todos los países, y los investigadores a menudo no pueden obtener los conjuntos de datos necesarios para probar una generalización geográfica amplia. 

El objetivo, por tanto, no es afirmar que un modelo resuelve cualquier escenario de fraude. Es medir las limitaciones con honestidad, mejorar el rendimiento frente a condiciones no vistas y establecer prácticas de evaluación que reflejen la complejidad de la verificación de identidad remota. 

Prueba tangible: el PAD-ID Card Challenge y DAS 2026 

Una respuesta significativa a este reto requiere una evaluación independiente y neutral. Ese es el propósito del PAD-ID Card Challenge internacional, organizado dentro de la IEEE International Joint Conference on Biometrics (IJCB).

La competición se ha celebrado en 2024, 2025 y 2026, con la participación de Hochschule Darmstadt, Fraunhofer IGD y Facephi. Su objetivo es evaluar el estado del arte en detección de ataques de presentación en documentos de identidad mediante evaluación cross-dataset, contribuyendo además a establecer protocolos que las comunidades de investigación e industria puedan reutilizar.

La iniciativa es especialmente importante porque aborda la falta de benchmarks comunes. Los equipos pueden evaluarse en condiciones comparables, en lugar de depender únicamente de datasets privados o de resultados obtenidos dentro del entorno de datos de una única organización. La edición de 2025 demostró que los enfoques basados en modelos fundacionales podían mejorar la generalización hacia países no vistos y muestras bona fide, al tiempo que mostró que los conjuntos de datos grandes y diversos siguen siendo uno de los requisitos centrales del campo.

La edición de 2026 amplió el alcance a pasaportes, además de tarjetas de identidad, acercando la evaluación a la diversidad real de los documentos de viaje de lectura mecánica. Participaron más de 100 modelos enviados por 63 equipos de universidades y empresas de todo el mundo.

La comunidad investigadora más amplia también se reúne en eventos como DAS 2026 en Viena, donde se debate sobre análisis documental, seguridad documental y tecnologías de identidad, cruzando fronteras entre el mundo académico e industrial. Estos foros ayudan a transformar resultados de investigación aislados en conocimiento compartido y en prácticas de evaluación más exigentes.

De la investigación a mejores productos  

El valor de este trabajo se mide, en última instancia, por su impacto en los procesos de onboarding reales. Un programa de investigación debe ayudar a identificar ataques que de otro modo pasarían inadvertidos, revelar cuándo un modelo está sobreajustado a un conjunto limitado de países, y guiar mejoras que mantengan la seguridad sin rechazar innecesariamente a usuarios legítimos. 

El PAD-ID Card Challenge ofrece un mecanismo directo para esta mejora. Al poner a prueba los sistemas frente a documentos no vistos, nuevas imágenes bona fide y escenarios de ataque heterogéneos, expone debilidades que podrían permanecer invisibles en una validación intra-datos. Los hallazgos resultantes pueden orientar estrategias de entrenamiento, diseño de modelos, recopilación de datos y la selección de controles complementarios dentro de una arquitectura más amplia de verificación de identidad. 

Esto no significa que el resultado de una competición garantice, por sí solo, la seguridad en producción. Significa que el desarrollo de producto se nutre de evidencia independiente y de condiciones más cercanas a la variabilidad del mundo real. La investigación se convierte en un ciclo de retroalimentación continuo: medir, identificar debilidades, mejorar y volver a probar. 

Elegir un partner para el futuro de la identidad 

Para las organizaciones que evalúan un partner de tecnología de identidad, la inversión en investigación debería considerarse un criterio estratégico, no un detalle técnico secundario. 

Un partner creíble debe reconocer que PAD es una capacidad de seguridad en evolución, no una función terminada. Debe entender los límites que imponen las restricciones de privacidad, la escasez de datos bona fide, el desequilibrio geográfico y los ataques no vistos previamente. Y debe estar dispuesto a exponer su tecnología a una evaluación neutral, junto a universidades, institutos de investigación y otras empresas. 

Como científicos y ciudadanos que dependemos del onboarding digital, tenemos un interés compartido en garantizar que los sistemas de identidad sean genuinamente competitivos y se mejoren de forma continua. El objetivo no es solo prevenir el fraude económico. Es proteger a las personas de la suplantación, del mal uso de sus datos personales y de las consecuencias sociales de que otra persona tome el control de su identidad. 

Los partners de identidad más sólidos no son, por tanto, los que prometen detectar cualquier ataque. Son los que invierten en I+D, miden el problema con honestidad, mejoran sus algoritmos de forma continua y contribuyen a la investigación independiente necesaria para hacer la identidad digital más segura. 

[1] https://www.icao.int/publications/doc-series/doc-9303 

[2] https://ieeexplore.ieee.org/document/10744475 

[3] https://ieeexplore.ieee.org/document/11411073 

[4] https://arxiv.org/abs/2607.15734 

[5] https://das2026.seecs.edu.pk/ 

[6] https://link.springer.com/content/pdf/10.1007/978-3-032-36207-0_10.pdf 

¿Listo para proteger a tus usuarios?

Descubre cómo la tecnología biométrica de Facephi puede blindar tu proceso de verificación de identidad.

Facephi Facephi Identity Platform Onboarding Authentication UX Consultancy Facephi Builder Facephi Central Services Fraud Intelligence Platform Identity Fabric KYB Platform Teseo Identity Wallet IDV Suite Cuentas Mula Behavioural Biometrics Linkedin YouTube X Facebook
Secret Link