CiberLATAMbywhalemate

Brasil: Open Finance y fraudes con deepfakes

Evertec expone cómo Open Finance, Pix y biometría facial abren nuevas rutas de fraude en Brasil, y cómo bancos y reguladores responden.

Whalemate Labs · Research asistido por IA3 de ago de 202638 min

Evertec Trends colocó en primer plano un cambio estructural en el fraude financiero brasileño. El crecimiento del comercio electrónico, los pagos instantáneos con Pix, la expansión del Open Finance y la integración de servicios vía embedded finance no solo mejoraron la eficiencia del sistema, también multiplicaron los puntos de contacto que hoy explotan las bandas criminales. El nuevo perfil de ataque combina ingeniería social, compromiso de credenciales, apertura de cuentas a nombre de terceros, fraude sintético, deepfakes para burlar biometría facial, boletos falsificados, manipulación de QR y abuso del consentimiento del propio usuario dentro de flujos que simulan ser legítimos.

La evidencia reunida en el research muestra que el fenómeno ya no es marginal. En Brasil se registraron más de 9 millones de indicios de fraudes financieros en el primer semestre de 2026, con el celular como principal canal, Pix presente en el 85% de los casos y cerca del 40% de los eventos originados en golpes de ingeniería social. A la par, estudios sectoriales y reportes de medios muestran un ecosistema de defensa en aceleración, con bancos que incorporan biometría multimodal, detección de prueba de vida, análisis conductual e IA para detectar anomalías, y con el Banco Central reforzando su arquitectura regulatoria con rechazo compulsorio de transacciones sospechosas, sanciones más duras y controles sobre llaves Pix y cuentas bolsón.

El caso brasileño también sirve como laboratorio regional de la economía del fraude. Open Finance opera ya a escala de decenas de miles de millones de llamadas mensuales de API, y esa superficie ampliada es aprovechada por atacantes que secuestran sesiones, simulan consentimiento y usan datos reales filtrados para ganar credibilidad. Al mismo tiempo, los deepfakes dejaron de ser una rareza: la ANPD informó que Brasil concentró 39% de los casos latinoamericanos de 2025 y que los ataques con imágenes, voces e identidades falsas crecieron 126% interanual. Los datos de la Polícia Federal, de bancos y de medios especializados coinciden en una misma dirección: el fraude financiero brasileño se profesionalizó, se automatizó y se apalancó en IA generativa.

El resultado es un entorno donde la prevención manual quedó corta. La respuesta técnica ya no se limita a bloquear operaciones; ahora incluye verificación de CPF y CNPJ, doble autenticación, validación biométrica robusta, listas negativas, controles de validación remota contra inyección biométrica, y políticas de consentimiento verificable. Este informe ordena ese cuadro, cruza los hitos regulatorios y operativos, y separa lo confirmado de lo atribuido por fuentes no oficiales, para entender cómo el fraude financiero en Brasil pasó de explotar canales aislados a operar sobre la infraestructura misma del mercado.

Resumen ejecutivo

Evertec Trends describió un cambio de fondo en el fraude financiero brasileño. El crecimiento del comercio electrónico, los pagos con tarjeta, las compras card-not-present, Pix, los boletos y la expansión de Open Finance creó más puntos de contacto y, con ellos, más oportunidades para que las bandas exploten vulnerabilidades tecnológicas, ingeniería social, robo de identidad y credenciales comprometidas. No se trata de un único vector, sino de una economía del fraude más diversificada, más automatizada y menos dependiente de una sola plataforma de ataque.

La parte más sensible del hallazgo es que el crimen organizado ya no necesita forzar siempre la infraestructura. Según el material consolidado, en Brasil los atacantes inducen cada vez más a la propia víctima a autorizar la operación fraudulenta. Esa dinámica complica la detección clásica, porque muchas defensas históricas se apoyaban en señales de transacción no consentida. Si el usuario aprueba, aunque lo haga engañado, la operación queda mimetizada dentro del flujo legítimo.

El Open Finance aparece como un factor estructural. Operando a escala de decenas de miles de millones de llamadas mensuales de API y conviviendo con Pix y embedded finance como infraestructura compartida del mercado, amplía la superficie de exposición. Exame y Serasa remarcan que el usuario autoriza el compartimiento de datos bajo supervisión regulatoria y con respaldo legal, pero también que cada nuevo punto de contacto aumenta la exposición. CNN Brasil añade un riesgo adicional, la venta secundaria de datos recolectados por terceros del ecosistema, tema sobre el que el Banco Central estudia endurecer reglas. En otras palabras, la confianza del modelo depende de controles técnicos y contractuales mucho más estrictos que los que exige una simple pantalla de consentimiento.

El frente biométrico también cambió. Evertec, Exame, Diário do Nordeste, Metro1, CNN Brasil, IT Section e Itaú Unibanco coinciden en que los deepfakes y las manipulaciones de selfie pasaron a formar parte de la caja de herramientas del atacante. Ya no se apunta solo a robar claves. Se intenta burlar prueba de vida, reconocimiento facial, validación documental y alta de cuentas, usando fotos, audios y videos generados o adulterados por IA. El material incluye casos de apertura de cuentas falsas, contracción fraudulenta de préstamos, golpes de falsa central y una técnica concreta de inyección en la que se interrumpe el flujo de cámara para introducir un video sintético en el proceso de onboarding.

La respuesta del sector financiero brasileño es amplia y cada vez más normativa. El Banco Central reforzó el arcabouzo antifraude con rechazo compulsorio de transacciones con indicios de fraude, reglas sobre cuentas bolsón, exigencias para el modelo Banking as a Service y sanciones más duras. Además, se reforzaron controles para Pix, incluidas contestaciones de transacciones fraudulentas desde los aplicativos, bloqueo de llaves involucradas, verificación de regularidad de CPF/CNPJ y consistencia del nombre antes de registrar, alterar o portar llaves. Todo eso confirma que el caso brasileño ya no se trata como una suma de incidentes, sino como un problema sistémico de gobernanza de pagos e identidad.

El panorama es consistente con el crecimiento de la evidencia empírica. Agência Brasil reportó más de 9 millones de indicios de fraude en el primer semestre de 2026, 78% de los casos vinculados al celular y 85% con presencia de Pix. Quod atribuye cerca del 40% a ingeniería social. La ANPD informó que Brasil concentró 39% de los casos de deepfake de América Latina en 2025. Y estudios sectoriales de Fenasbac, GASA, Febraban y Serasa muestran pérdidas multimillonarias y una curva ascendente de víctimas. El cuadro que emerge es claro: la frontera entre fraude bancario, identidad digital y ciberabuso quedó prácticamente borrada.

Cronología de hitos en Brasil2025Bank MasterliquidadoMay 2026Nuevas reglasICP-Brasil2026-07-06BC endureceacceso Pix2026-07-18Más de 9Mfraudes2026-08-02Deepfakessuben 830%
Cronología de hitos en Brasil — Del endurecimiento regulatorio a los casos de deepfake y fraude sobre Pix y Open Finance.

Contexto y antecedentes

Evertec Trends ubicó la discusión en un cambio estructural del sistema financiero brasileño. La expansión de los medios electrónicos de pago amplió la inclusión financiera y la eficiencia de las transacciones, pero elevó la exposición a fraudes. El crecimiento del comercio electrónico, de los pagos presenciales con tarjeta, de las compras online card-not-present, del Pix, de los boletos y del Open Finance abrió nuevas superficies de ataque para actores que combinan vulnerabilidades técnicas con manipulación psicológica.

El elemento más importante del contexto es que la infraestructura financiera brasileña se volvió compartida. Evertec sostiene que Open Finance, Pix y embedded finance dejaron de ser iniciativas aisladas para funcionar como una capa común del mercado. Eso tiene una consecuencia directa sobre el fraude. Si los datos circulan entre múltiples participantes, si los pagos se integran de manera invisible en la jornada del cliente y si los procesos de compliance dependen menos del control manual, el atacante ya no necesita romper un sistema único. Le alcanza con abusar de un punto débil en la cadena de consentimiento, autenticación o validación.

Exame explica que Open Finance permite que el usuario autorice el compartimiento de datos financieros entre instituciones bajo supervisión del Banco Central. Serasa subraya que ese compartimiento tiene respaldo legal y solo puede hacerse con consentimiento del titular y para una finalidad específica, conforme la LGPD. El problema no es el principio regulatorio en sí, sino la cantidad de puntos de contacto que se multiplican, y que pueden ser usados por un atacante para montar abordajes convincentes con datos reales.

CNN Brasil sumó una alerta regulatoria adicional al señalar que el Banco Central estudia endurecer reglas para inhibir la venta de datos recolectados por empresas que participan del ecosistema Open Finance. La preocupación es consistente con el riesgo de uso secundario de la información compartida. Una vez que el dato circula, la exposición deja de depender solo del banco de origen y pasa a depender de toda la cadena de participantes, proveedores y procesadores.

En paralelo, la identidad dejó de ser un atributo puramente documental. IT Section informó que la Instrução Normativa nº 36 del Instituto Nacional de Tecnologia da Informação reformuló los requisitos para certificados digitales ICP-Brasil, sumando documentos oficiales, biometría, consultas a bases públicas, listas negativas, dossiê eletrônico con trilha de auditoria y mecanismos contra deepfake e inyección biométrica en validaciones remotas. El mensaje de fondo es claro, la autenticación documental aislada ya no alcanza para ambientes donde la suplantación visual y el fraude sintético son parte del repertorio criminal.

En términos de volumen, los datos también son contundentes. Agência Brasil reportó más de 9 millones de indicios de fraude en el primer semestre de 2026, con el celular como principal canal de ataque. Quod, citada por R7, precisó que Pix estuvo presente en 85% de los casos y que la ingeniería social explicó cerca del 40%. A eso se agregan estudios de Fenasbac y GASA, que estiman más de 24 millones de brasileños víctimas de golpes vía Pix y boletos entre julio de 2024 y junio de 2025, con perjuicios cercanos a R$ 29 mil millones.

Cobertura regional del informeEje: volumen de evidencia en el research, no incidencia criminal total.BrasilMáxima coberturaColombiaCobertura mediaMéxicoCobertura media
Cobertura regional del informe — Brasil concentra el núcleo de la evidencia; Colombia y México aportan el contraste comparado.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2026-07-06 Open Finance, Pix y embedded finance se describen como infraestructura compartida del mercado financiero, con operación a escala de decenas de miles de millones de llamadas API mensuales. Evertec Trends Confirmada
2026-07-06 El Banco Central estudia limitar el acceso al Pix de fintechs y bancos con seguridad cibernética débil. O Globo Confirmada
2026-07-09 Exame advierte que Open Finance aumenta la superficie de exposición por más puntos de contacto con los datos del cliente. Exame Confirmada
2026-07-09 CNN Brasil señala preocupación regulatoria por la venta secundaria de datos obtenidos vía Open Finance. CNN Brasil Confirmada
2026-07-10 CSMV informa que la Resolução BCB nº 501/25 impone rechazo compulsorio de transacciones con sospecha fundada de fraude. CSMV Confirmada
2026-07-14 PF informa un caso en Montes Claros/MG con invasión de cuenta GOV.BR, apertura de cuenta y préstamo fraudulento. Polícia Federal Confirmada
2026-07-16 PF y Gaeco/BA actúan contra un grupo sospechoso de fraudes bancarios y lavado de dinero en Bahia. Polícia Federal Confirmada
2026-07-18 Agencia Brasil reporta más de 9 millones de indicios de fraude en seis meses, con 78% de uso de celular y 85% de Pix. Agência Brasil Confirmada
2026-07-18 Quod atribuye cerca del 40% de los casos a ingeniería social. R7 / Quod Confirmada
2026-07-20 Febraban alerta sobre el golpe de la selfie y el abuso de reconocimiento facial. Metro1 Confirmada
2026-07-22 PF investiga fraude con documentos falsos en Paraná y secuestro de identidad digital en Santa Clarores. Polícia Federal Confirmada
2026-07-23 BC Protege+ permite registrar restricción gratuita para apertura de nuevas cuentas. BoanotíciaBrasil Confirmada
2026-07-24 Banco Central endurece seguridad del Pix y sanciones; Itaú alerta por deepfakes y personificación. Banco Central, Itaú Unibanco Confirmada
2026-07-27 Evertec publica el informe técnico sobre el nuevo perfil de ataques en Brasil. Evertec Trends Confirmada
2026-07-27 Diário do Nordeste describe deepfakes para simular biometría real y abrir cuentas falsas. Diário do Nordeste Confirmada
2026-07-28 IT Section informa nuevas exigencias contra deepfakes e inyección biométrica en certificados digitales. IT Section Confirmada
2026-07-29 ANPD informa que Brasil concentró 39% de los casos de deepfake de América Latina en 2025. Valor Econômico Confirmada
2026-07-31 FICCO/AL investiga fraudes y peculado en cuentas sociales de Caixa en Alagoas. Polícia Federal Confirmada
2026-08-02 Exame reporta que 42,5% de las fraudes financieras registradas en 2025 involucraron IA y que el uso de deepfakes creció 830% entre 2024 y 2025. Exame Confirmada

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2025-11 Liquidación del banco Bank Master por graves violaciones regulatorias. Fraude bancario estructurado, con redes criminales y milicias Insight Crime
2026-05 Se reformulan requisitos de identificación para certificados digitales ICP-Brasil con mecanismos anti deepfake. Validación documental y biometría IT Section
2026-07-06 El Banco Central discute restringir acceso al Pix a participantes con ciberseguridad débil. Riesgo sistémico en pagos instantáneos O Globo
2026-07-06 Evertec describe Open Finance, Pix y embedded finance como infraestructura compartida. Superficie de ataque por API y consentimiento Evertec Trends
2026-07-10 CSMV detalla el nuevo arcabouzo antifraude, con rechazo compulsorio de transacciones sospechosas. Reglas operacionales y de sanción CSMV
2026-07-14 PF investiga fraude bancario electrónico con cuenta GOV.BR invadida y préstamo fraudulento. Secuestro de identidad digital Polícia Federal
2026-07-16 PF y Gaeco/BA actúan contra una red que abría cuentas falsas y lavaba dinero. Documentación falsa y apertura de cuentas Polícia Federal
2026-07-18 Se reportan más de 9 millones de indicios de fraude en seis meses. Celular, Pix e ingeniería social Agência Brasil, Quod
2026-07-20 Febraban alerta por el golpe de la selfie y el uso de selfies para autorizar operaciones. Reconocimiento facial abusado Metro1
2026-07-23 BC Protege+ entra en el centro del control preventivo de apertura de cuentas. Restricción voluntaria del titular BoanotíciaBrasil
2026-07-24 Itaú advierte sobre deepfakes, falsa central y manipulación emocional; el BC refuerza Pix. Ingeniería social con IA Itaú Unibanco, Banco Central
2026-07-27 Evertec publica el informe técnico base de esta investigación. Nuevo perfil de ataques en Brasil Evertec Trends
2026-07-27 Diário do Nordeste documenta deepfakes para simular biometría real y abrir cuentas falsas. Onboarding fraudulento Diário do Nordeste
2026-07-29 ANPD reporta que Brasil concentró 39% de los deepfakes de la región en 2025. IA generativa aplicada al fraude Valor Econômico
2026-07-31 FICCO/AL investiga fraudes en cuentas sociales de Caixa en Alagoas. Desvío sistémico en beneficios Polícia Federal
2026-08-02 Exame estima que 42,5% de las fraudes financieras de 2025 ya involucraron IA. Deepfakes y pruebas de vida Exame

Cadena de ataque y TTPs

El patrón observado en el material es consistente con una cadena de ataque modular. El primer paso suele ser el acceso inicial por ingeniería social, phishing, smishing, vishing o abordajes personales. En Brasil, Exame advierte que muchos golpes de Open Finance utilizan datos reales como nombre, CPF, dirección e historial de compras para volver más creíbles las solicitudes de consentimiento. Esa parte inicial no busca forzar una intrusión técnica compleja, sino obtener una acción del usuario, un código, una aprobación o una apertura de sesión.

Luego aparece la fase de suplantación o abuso de cuentas válidas. MITRE define la técnica Valid Accounts como el uso de credenciales legítimas comprometidas para acceder a sistemas. En el corpus brasileño, eso se traduce en invasión de cuentas, secuestro de identidades digitales, acceso a GOV.BR, reutilización de credenciales y apertura de productos financieros a nombre de la víctima. La operación puede continuar con cambio de contactos, desvío de autenticadores, portabilidad de llaves Pix o apertura de cuentas mule para mover el dinero.

El segundo gran bloque es la evasión de controles biométricos. Diario do Nordeste, Metro1, CNN Brasil, Itaú Unibanco y IT Section describen deepfakes, selfies manipuladas, videos sintéticos y técnicas de inyección para burlar prueba de vida y reconocimiento facial. La idea no es solo “parecer real”, sino producir una señal aceptable para el sistema automatizado. Correio 24 Horas incluso reporta un caso en Bahia donde se usaron fotos de rostos de idosos para sortear el reconocimiento facial en apps bancarias y contratar préstamos.

En este punto la técnica Masquerading de MITRE encaja con precisión. El atacante usa identidades y apariencias falsas para eludir defensas. La falsificación puede ser documental, biométrica o de contexto. En varios reportes aparece además la combinación de foto, audio y video, lo que sugiere campañas que cruzan credenciales, suplantación audiovisual y manipulación del flujo de onboarding.

El tercer bloque es la monetización. Aparecen transferencias por Pix, contratación fraudulenta de préstamos, movimientos hacia cuentas de terceros, vaciamiento de cuentas y uso de boletos falsificados. La investigación de Agência Brasil y Quod muestra que Pix fue el canal predominante. El caso de la Operação Infiltrados, con cerca de R$ 45 millones desviados, y la detención de un funcionario sospechoso de desviar cerca de R$ 2 millones, ilustran que la monetización puede apoyarse tanto en canales automatizados como en abuso interno.

La persistencia suele completarse con lavado y fragmentación. Evertec describe organizaciones criminales con división de funciones entre ingeniería social, malware, lavado de dinero, apertura de cuentas mula, falsificación de documentos y tráfico de datos. Ese dato es relevante porque explica por qué los ataques ya no parecen actos aislados, sino servicios especializados. El modelo Fraud as a Service reduce la barrera de entrada para bandas menores y profesionaliza la operación.

Cadena de ataque observadaAcceso inicialphishingsmishing vishingSuplantacióncredencialescuentas válidasBiometríadeepfakelivenessMonetizaciónPixpréstamosLa evidencia del corpus muestra ataques que combinan consentimiento inducido, deepfakes y movimientos rápidos de dinero.
Cadena de ataque observada — Consentimiento inducido, suplantación biométrica y monetización por pagos instantáneos o crédito.
TTP MITRE Descripción Fuente
TA0001 Initial Access Acceso inicial mediante phishing, smishing, vishing o abordajes que buscan consentimiento o credenciales. MITRE, Exame, Semana, Pulzo
T1078 Valid Accounts Uso de cuentas legítimas comprometidas para operar en banca, Pix o Open Finance. MITRE, Polícia Federal, R7
T1036 Masquerading Uso de identidades falsas, deepfakes y suplantación para eludir controles. MITRE, CNN Brasil, Diário do Nordeste, IT Section
Persistencia operativa División de trabajo entre ingeniería social, lavado, falsificación y cuentas mula. Evertec Trends
Evasión biométrica Manipulación de selfies, videos, prueba de vida y liveness. Diário do Nordeste, Metro1, IT Section, Correio 24 Horas
Exfiltración y monetización Transferencia de fondos vía Pix, préstamos fraudulentos y cuentas de terceros. Agência Brasil, Polícia Federal, O Globo

Impacto regional

Panorama regional

El caso brasileño tiene valor de referencia para el resto de América Latina porque combina tres elementos que no siempre aparecen juntos. Primero, una infraestructura de pagos y datos altamente integrada, con Open Finance, Pix y fintechs interconectadas. Segundo, un uso creciente de IA generativa para fraude de identidad, deepfakes y personificación. Tercero, una respuesta regulatoria que se mueve rápido, pero que aún depende de que bancos, proveedores y autoridades coordinen controles técnicos en tiempo real.

La relación entre identidad y fraude ya no es un asunto puramente documental. Los reportes citados muestran que la industria empezó a tratar la biometría facial, la prueba de vida y el consentimiento digital como superficies atacables. En paralelo, el crimen organizado trabaja con accesos a datos filtrados, ingeniería social dirigida y secuestro de sesiones. Esa combinación se repite con variaciones en varios países de la región, aunque Brasil concentra la mayor profundidad del material recolectado.

Brasil

Brasil es el centro del informe. Evertec Trends, Exame, Agência Brasil, Quod, CNN Brasil, Serasa, O Globo, IT Section, Itaú Unibanco, Metro1, Diário do Nordeste, la Polícia Federal, el Banco Central y ANPD componen un cuadro consistente. El fraude se desplazó desde el uso indebido de tarjetas y boletos hacia un entorno donde el atacante explota Open Finance, Pix, la identidad digital y la biometría facial.

Los datos de escala son elocuentes. Más de 9 millones de indicios de fraude en el primer semestre de 2026, 78% vía celular, 85% con Pix y cerca del 40% originados en ingeniería social. A eso se suman más de 24 millones de víctimas estimadas por Fenasbac y GASA entre julio de 2024 y junio de 2025, casi R$ 29 mil millones en perjuicios y un crecimiento de 43% en pérdidas vía Pix frente a 2023. La ANPD, por su parte, ubicó a Brasil con 39% de los casos de deepfake de América Latina en 2025 y un alza de 126% interanual en ataques con imágenes, voces e identidades falsas.

El frente operativo refleja esa escala. El material incluye fraudes en cuentas sociales de Caixa, apertura de cuentas falsas, préstamos fraudulentos, desvíos en cuentas de beneficiarios, abuso interno por parte de empleados de banco y un caso de gran fraude histórico, el Bank Master, que Insight Crime relaciona con redes criminales y milicias. La lectura combinada es que el fraude financiero brasileño dejó de depender solo del perímetro digital clásico y pasó a penetrar la cadena de confianza que sostiene al sistema de pagos.

Colombia

Colombia aparece con una agenda regulatoria y preventiva más visible en el material. La Ley 2573 de 2026, según El País, suspende cobros y borra temporalmente reportes negativos por suplantación de identidad a partir de noviembre de 2026. La Superintendencia Financiera creó un espacio específico para orientar a la ciudadanía frente a phishing, smishing, vishing, suplantación de identidad y fraude amigable, con recomendaciones de reporte inmediato, inactivación de productos y denuncia ante Policía y Fiscalía.

El riesgo práctico, sin embargo, ya muestra señales parecidas a las de Brasil. TintaTIC describe más de 218.000 reclamaciones por suplantación de identidad y destaca la apertura de cuentas digitales con datos robados y la creación de registros adulterados. Semana advierte sobre correos, voces y videos deepfake que imitan bancos o personas de confianza. Pulzo alertó sobre smishing ligado al lanzamiento de Bre-B, con mensajes falsos que piden contraseñas, códigos e incluso biometría. BBVA Colombia, por su parte, recomienda activar autenticación biométrica y verificar desde la app oficial ante notificaciones sospechosas.

El bloque de casos también es fuerte. El Espacio Digital reportó un falso asesor bancario en Bogotá que obtenía datos para fraude con tarjetas de crédito. La FM describió una estafa en billeteras digitales que usa identidades suplantadas y transferencias “por error” para cargar deudas a la víctima. Creditolab y Juan Antonio Matiz recopilan pasos de respuesta, como denunciar ante Fiscalía, contactar al banco, bloquear tarjetas, revisar reportes de crédito y actuar ante posible SIM swapping. En conjunto, el país muestra una combinación de controles regulatorios, educación al usuario y despliegue de señales de alarma contra suplantación y fraude de onboarding.

México

México aporta un patrón técnico paralelo, aunque con menos detalle regulatorio en el material. Condusef reportó 43.871 reclamaciones por intentos de fraude financiero en el primer semestre de 2026, un alza de 16,7% interanual, y 118.287 reportes totales, 11,3% más que un año antes. Shufti Pro señala que el país enfrenta account takeover, manipulación de pagos por SPEI, ingeniería social y lavado vinculado a carteles. Eso sugiere una convergencia entre fraude financiero y ciberdelito organizado.

Juan Guevara, citado por Imagen Radio, describió una técnica de ataque de inyección en procesos de apertura de cuentas por app. El atacante interrumpe la cámara y reemplaza la señal con un video falso generado por IA para engañar el sistema de selfie o video. El mismo corpus menciona un alza fuerte del fraude en apertura de cuentas digitales y del account takeover, aunque esos porcentajes aparecen atribuidos por las fuentes y no deben tomarse como serie oficial consolidada dentro de este informe.

Banorte respondió con una estrategia de doble seguridad basada en verificación de líneas telefónicas con telcos y biometría conductual que analiza geolocalización, uso del dispositivo y otros patrones. Xataka México añade que la CNBV aprobó cambios para permitir identificación con documentos oficiales, huellas y reconocimiento facial, especialmente en cuentas nivel 3 y 4, y que depósitos o retiros en efectivo superiores a 140.000 pesos deben acreditarse con biometría. MITRE encaja bien con el cuadro mexicano, porque el material refleja acceso inicial por ingeniería social, uso de cuentas válidas comprometidas y masquerading mediante deepfakes o identidades sintéticas.

Indicadores técnicos

No se publicaron IOCs técnicos clásicos en el material consolidado, como hashes, IPs, dominios, URLs de infraestructura criminal o artefactos de malware. El corpus sí aporta indicadores operativos y de contexto que ayudan a perfilar las campañas.

Tipo Valor Fuente
TTP Ingeniería social para inducir consentimiento Evertec Trends, Agência Brasil, Exame
TTP Pix como canal presente en 85% de los casos Agência Brasil, Quod
TTP Celular como principal canal, 78% de los registros Agência Brasil, Quod
TTP Deepfakes para burlar biometría facial y prueba de vida Exame, Diário do Nordeste, CNN Brasil, IT Section
TTP Ataque de inyección en onboarding por app Imagen Radio
TTP Rechazo compulsorio de transacciones con sospecha fundada CSMV
Control preventivo BC Protege+ para impedir apertura no autorizada de cuentas BoanotíciaBrasil
Control preventivo Verificación de CPF/CNPJ y consistencia del nombre en llaves Pix CSMV
Control preventivo Biometría multimodal y liveness 3D CNN Brasil, ClickPetroleo e Gás / Exame
Matriz de TTPsTA0001Acceso inicialPhishing, smishing, vishing, consentimiento inducidoT1078Valid AccountsCuentas comprometidas, account takeover, GOV.BRT1036MasqueradingDeepfakes, selfies manipuladas, identidad sintética
Matriz de TTPs — MITRE ayuda a ordenar el fraude financiero cuando la identidad se vuelve la primera capa de ataque.

Análisis para equipos de seguridad

El principal aprendizaje operativo es que la defensa ya no puede descansar en una única capa. En Brasil, el atacante combina consentimiento inducido, compromiso de credenciales, manipulación biométrica y monetización rápida por Pix o crédito. Eso obliga a que la detección se desplace desde el evento aislado hacia la secuencia completa de comportamiento.

Para equipos antifraude, el primer foco debe ser el flujo de consentimiento. Si Open Finance se apoya en autorizaciones válidas del usuario, la telemetría debe detectar desvíos en la experiencia de alta, secuestro de sesión, cambios bruscos de dispositivo, horarios atípicos, origen de red inusual y reutilización de datos reales filtrados para disparar solicitudes. El material sugiere que muchos ataques no se detectan porque la operación luce “autorizada”. Hay que observar la calidad del consentimiento, no solo su existencia.

El segundo foco es la biometría. La combinación de selfie, video y prueba de vida necesita controles contra inyección, deepfakes y manipulación documental. IT Section detalla que en validaciones remotas ya se exigen mecanismos específicos contra deepfake e inyección biométrica. La lectura práctica es que la validación de identidad no debería depender solo de una imagen frontal, sino de biometría multimodal, señales de liveness, comparación con bases confiables y análisis contextual. CNN Brasil y ClickPetroleo e Gás / Exame citan el uso de biometría multimodal y liveness 3D como respuesta precisamente para evitar que un rostro sintético pase como real.

El tercer foco está en los pagos instantáneos. El Banco Central ya endureció reglas, pero la capacidad del atacante para mover dinero con velocidad sigue siendo el riesgo central. Por eso la verificación previa de CPF/CNPJ, nombre del titular y comportamiento transaccional debe integrarse antes de habilitar llaves Pix, portar claves o aceptar transacciones a cuentas con sospecha fundada. La Resolução BCB nº 501/25 y las normas relacionadas muestran que el regulador está empujando la detección hacia el momento previo o inmediato a la autorización, no solo al chargeback posterior.

El cuarto foco es el fraude organizado. Evertec describe una estructura con especialistas separados por función. Eso obliga a pensar la defensa como un problema de cadena de suministro criminal. No alcanza con bloquear al usuario engañado. También hay que identificar redes de cuentas mula, dispositivos reutilizados, patrones de afiliación entre cuentas, uso repetido de identidades sintéticas, contraseñas recicladas y comportamiento de funnels coordinados. El objetivo es romper la economía de escala del fraude, no solo reaccionar caso por caso.

A nivel de priorización, los equipos deberían tratar como alta prioridad tres escenarios concretos. Primero, onboarding remoto con selfie o video. Segundo, autorización de consentimiento o de llaves Pix desde dispositivos nuevos o sesiones secuestradas. Tercero, solicitudes de préstamo o apertura de cuenta con datos reales filtrados y señales de ingeniería social. En esos casos, la fricción adicional, como challenge step-up, verificación por segundo canal, revisión humana o suspensión temporal, parece justificable por el nivel de riesgo que muestra el material.

También conviene cruzar fraude y ciberseguridad de forma más estrecha. MITRE ayuda a ordenar el análisis. Initial Access cubre el acceso inicial por phishing o smishing. Valid Accounts explica el uso de credenciales legítimas comprometidas. Masquerading refleja deepfakes y suplantación visual. Esa taxonomía, aplicada al fraude bancario, permite compartir lenguaje entre equipos antifraude, SOC, IAM, riesgo y compliance.

Limitaciones del material

El material no incluye indicadores técnicos explotables de infraestructura criminal, como IPs, hashes, dominios o muestras de malware. Tampoco contiene un único caso investigado de punta a punta con cadena completa confirmada desde acceso inicial hasta monetización. Lo disponible es una combinación robusta de reportes técnicos, regulatorios, judiciales y periodísticos que permiten reconstruir patrones, pero no atribuir con certeza una campaña unificada.

Varias cifras aparecen atribuidas por las propias fuentes y no por documentos primarios accesibles en el corpus. Ese es el caso de algunos porcentajes reportados por medios sobre crecimiento de deepfakes, account takeover o apertura de cuentas digitales. En este informe se preservó esa incertidumbre cuando fue necesario.

La cobertura geográfica es desigual. Brasil concentra la mayor parte del material verificable y por eso estructura el análisis principal. Colombia y México ofrecen suficientes hechos para una lectura comparada. Argentina, Chile, Paraguay, Bolivia, Perú, Estados Unidos y Uruguay no aportaron hechos verificables adicionales dentro del research consolidado, por lo que no se desarrollan como subsecciones separadas.

Limitaciones del corpusSin IOCs clásicosMuchas cifras provienen de fuentes secundariasBrasil concentra la evidencia, otros países tienen cobertura parcial
Limitaciones del corpus — El material permite trazar patrones, pero no entrega artefactos técnicos de infraestructura criminal.

Fuentes

Ver todas