Referencia operativa · Seguridad de clientes

Base de Conocimiento Antifraude

Sitio de consulta académica sobre modalidades de fraude en Colombia y LatAm: modus operandi, señales descritas para cliente y para monitoreo, controles referidos en la literatura y tipificación penal de referencia.

Actualizado: 28 de septiembre de 2026 Cobertura: Colombia · LatAm · benchmark global Fichas: 23 Vigilancia: consulta SIC abierta · 13 ago – 28 sep
Naturaleza y finalidad de este sitio

Este es un sitio de consulta con fines exclusivamente académicos y de investigación. Reúne y organiza lo publicado sobre modalidades de fraude financiero en Colombia y América Latina, a partir de fuentes públicas citadas una por una. Su propósito es documentar qué se ha descrito sobre cada modalidad y de dónde proviene cada afirmación, no proponer un curso de acción.

No es una guía operativa, un manual ni un servicio. No se dirige a ninguna entidad en particular, no presta asesoría de ninguna clase y no está disponible para uso comercial. Está pensado para quien estudia el fenómeno: docencia, investigación, formación y consulta de referencia.

No contiene recomendaciones. Los apartados de señales de monitoreo, controles asociados en la literatura y secuencia de respuesta documentada recogen controles y pasos descritos en la literatura técnica, en publicaciones de autoridades y en práctica difundida del sector. Se presentan como objeto de estudio, no como criterio a adoptar, y no han sido validados para ningún contexto operativo concreto.

No representa la posición de ninguna organización — entidad financiera, gremio, regulador o institución académica — ni la de quien lo compila en calidad distinta a esa. Las tipificaciones penales se citan como referencia de estudio y no constituyen concepto jurídico. Cualquier uso operativo exige validación previa contra la normativa vigente y las políticas de la organización que lo consulte.

Sobre los proveedores mencionados. Algunas cifras provienen de informes publicados por proveedores de tecnología antifraude o por burós de crédito. Se citan únicamente como fuente del dato, con su metodología propia y la insignia de trazabilidad que les corresponde. Su mención no implica evaluación, comparación ni recomendación de producto alguno, y este sitio no evalúa proveedores.

Reloj en marcha

Cambio regulatorio con reloj en marcha — Ley 2573 de 2026

Promulgada el 19 de mayo de 2026. Invierte la carga de la prueba en casos de suplantación: la entidad debe demostrar que verificó adecuadamente la identidad, no el cliente que fue suplantado. Aplica a entidades financieras y crediticias, operadores de telecomunicaciones y establecimientos con originación de crédito o ventas a plazos.

Plazo de 15 días hábiles para resolver reclamos de fraude con evidencia técnica. Vencido sin respuesta activa opera silencio administrativo positivo: la entidad asume el 100% de la pérdida. Sanciones por vía de Ley 1266 de 2008 hasta 2.000 SMLMV (~COP 2.600 millones) y suspensión de canales digitales por vulnerabilidades comprobadas.

La reglamentación ya arrancó. El 8 de septiembre de 2026 la SIC abrió consulta pública para construir los lineamientos de validación de identidad y tratamiento de datos personales que desarrollan la Ley 2573. Cronograma publicado por la SIC: cierre de aportes el 9 de octubre a las 4:00 p.m. (los análisis de mediados de septiembre citaban el 25 de septiembre — confirmar la fecha vigente en el formulario oficial antes de radicar), mesas de trabajo hasta el 16 de octubre, publicación del proyecto el 2 de noviembre y expedición el 20 de noviembre de 2026.

Alcance de la reglamentación. Según el texto de la ley y el cronograma publicado por la SIC, lo que se defina en esa consulta constituirá el estándar técnico frente al cual se valorará la diligencia de los sujetos obligados en materia de verificación de identidad. La consulta pública es el mecanismo formal de participación previsto antes de la expedición.

Cronograma de expedición del estándar técnico
  1. 9 oct 2026Cierre de aportes a la consulta de la SIC, 4:00 p.m.
  2. 16 oct 2026Fin de las mesas de trabajo con participantes
  3. 2 nov 2026Publicación del proyecto de regulación
  4. 20 nov 2026Expedición del estándar técnico obligatorio

Panel de cifras

11 indicadores con fuente y año. Los tres primeros son los más recientes y los que más cambian una decisión de control.

85,1%
Del fraude por robo de datos, credenciales de app móvil e información de tarjetas se concentra en canales digitales
Asobancaria, sep-2026
71%
De los colombianos recibió al menos un intento de fraude en el último año; en el 46% de esos casos se concretó
DataCrédito Experian, sep-2026
25%
De quienes perdieron dinero por fraude lo atribuyen al vishing
TransUnion, Tendencias de Fraude 1S 2026
+155%
Crecimiento de las estafas de ingeniería social
BioCatch, Tendencias 2026
218.000+
Reclamaciones por fraude en canales financieros, 1S 2025
Asobancaria
$5,8 M
Mediana de pérdida declarada por vishing (COP)
TransUnion, may-2026
13.983
Casos de suplantación de identidad registrados, 2022 – may 2026
SIC Colombia
48,3%
De los casos de fraude de identidad en LatAm involucran IA
Unico + Liminal, jul-2026
+180%
Fraudes que combinan ingeniería social con identidades generadas por IA en LatAm
Sumsub, 2025-2026
USD 20,9 B
Pérdidas por cibercrimen reportadas en EE. UU., 2025
FBI IC3, 2026
2,3%
Transacciones digitales sospechosas en Colombia 2025 (mundo: 3,8%)
TransUnion, may-2026

Radar del periodo · 13 ago – 28 sep 2026

Señales extraídas de las alertas de monitoreo activas — fraude bancario, banking fraud, vishing, smishing, autenticación digital, identity theft — y de consulta directa a fuente oficial. Cada tarjeta enlaza a sus fuentes.

Trazabilidad de la fuente — nivel de verificación de cada señal PrimariaComunicado del emisor o alerta de la autoridad que origina el hecho. OficialPublicación de un organismo público o regulador. IndustriaInforme de un proveedor u organismo sectorial, con metodología propia. PrensaVarios medios sin fuente primaria localizada al momento de la revisión.
Amenaza · Colombia25 sep 2026

Vishing con clonación del número oficial del banco en la pantalla del cliente

El Banco de Bogotá alertó sobre una campaña activa en Colombia en la que el atacante falsifica el identificador de llamada para que en el teléfono de la víctima aparezca el número oficial de atención de la entidad. El guión es el de siempre — supuestas transacciones sospechosas, solicitud de claves, códigos y enlaces — pero el spoofing destruye la única señal de verificación que la entidad le había enseñado al cliente a usar. Según el estudio de Tendencias de Fraude de TransUnion del primer semestre de 2026, el 25% de quienes declararon pérdida por fraude la atribuyen a vishing. Observación: la técnica invalida la verificación del número entrante como señal de autenticidad, que es la indicación presente en buena parte del material de educación al cliente publicado en el sector. La literatura sobre spoofing de identificador de llamada describe como alternativas la llamada verificada y el retorno de la llamada por el canal oficial.

Modalidad · Ficha nueva28 sep 2026

Cuentas mula potenciadas con IA: el foco regulatorio se mueve hacia la entidad receptora

Análisis de Rafael Chelala Riva sobre el eslabón final del fraude. La IA automatiza el reclutamiento de muleros en varios idiomas y genera documentación falsa, y la proyección es que agentes autónomos construyan identidades sintéticas completas sin mulero humano. Cifras citadas: una operación de julio de 2026 con 67 personas que abrieron más de 800 cuentas para una red que defraudó unos 140 millones de euros; Cifas reportó +43% de casos abusivos y más de 22.000 casos de mulas en 2025; BioCatch documentó la triplicación de aperturas por bots en 200 entidades norteamericanas en el 1S 2025. Lo relevante es el giro normativo: PSD3 y PSR imponen al proveedor receptor bloquear operaciones sospechosas, intercambiar información y reembolsar fraudes por suplantación, mientras la STS 1733/2025 aún exonera al banco receptor que ejecutó conforme al identificador único. Pertinencia para el caso colombiano: el debate europeo sobre la posición de la entidad receptora coincide con dos condiciones presentes en Colombia — un sistema de pagos inmediatos en operación y un régimen que invirtió la carga de la prueba en suplantación. Queda registrado como objeto de seguimiento, sin que exista a la fecha desarrollo normativo local sobre la entidad receptora. Incorporado como ficha 23.

Regulación · Colombia8 sep 2026

La SIC abre la consulta que va a definir el estándar técnico de la Ley 2573

La Delegatura para la Protección de Datos Personales pidió aportes técnicos y jurídicos sobre tecnologías biométricas, mecanismos de autenticación, riesgos para protección de datos, modelos regulatorios internacionales y costos de implementación. Está dirigida expresamente a entidades financieras, operadores de telecomunicaciones y operadores biométricos. Cronograma de la SIC: cierre 9 de octubre 4:00 p.m., mesas de trabajo hasta el 16 de octubre, proyecto publicado el 2 de noviembre, expedición el 20 de noviembre. Discrepancia de fecha: Baker McKenzie (10 sep) y Olarte Moure (18 sep) citan cierre el 25 de septiembre; la página de la SIC indica 9 de octubre — confirmar en el formulario oficial antes de radicar. La consulta es el mecanismo de participación previsto en el cronograma antes de la expedición.

Industria · Asobancaria21 sep 2026

El 85,1% del fraude ya se concentra en canales digitales

Jonathan Malagón, presidente de Asobancaria, publica el corte 2026: el 85,1% del fraude por robo de datos, credenciales de aplicación móvil e información de tarjetas ocurre en canales digitales, y estos concentran el 78,8% de las reclamaciones — 42,9 puntos más que en 2012, cuando el 35,9% del fraude se cometía en canales físicos. Matiza que los casos equivalen al 0,0068% de las operaciones digitales. Cita el Sumsub Identity Fraud Report 2025-2026 (+180% en fraude sofisticado) y el caso de Singapur, con al menos US$3,8 millones transferidos mediante deepfakes. La serie que reporta el gremio va de un 35,9% en canales físicos en 2012 al 85,1% en canales digitales en 2026.

Métrica de exposición · Colombia7 sep 2026

71% de los colombianos recibió un intento de fraude; en el 46% de esos casos se concretó

Estudio de DataCrédito Experian: 71% recibió al menos un intento en el último año y 95% percibe que los ataques son frecuentes. De quienes recibieron un intento, el 46% reporta que alguno se materializó. Los vectores declarados por las víctimas son exactamente los tres que dependen de controles de la entidad: 25% dice que la página o aplicación parecía auténtica, 20% recibió una llamada suplantando a una entidad conocida y 17% interactuó con un enlace que parecía legítimo. Solo el 25% prefiere la app móvil para trámites financieros frente al 54% que aún confia en el canal presencial: la desconfianza ya tiene costo de canal.

Autoridad · Colombia19 sep 2026

Policía Nacional: más de 3.600 víctimas de estafa en 2026 y pico estacional en Amor y Amistad

El Centro Cibernético Policial de la DIJIN reportó más de 3.600 víctimas de estafa identificadas en 2026 y cerca de COP 4.800 millones en criptoactivos recuperados en el último año. El patrón de la temporada combina falsas ofertas de regalos, flores, desayunos sorpresa y planes turísticos con enlaces maliciosos por SMS y perfiles falsos. Las cuatro señales que difunde la autoridad — descuentos del 50 al 70% con urgencia, perfiles desconocidos con precios atractivos, enlaces por SMS a portales falsos y traslado de la conversación a WhatsApp o Telegram — son directamente traducibles a reglas de monitoreo estacional.

Regulación · Vacío1 sep 2026

La SFC no ha emitido en 2026 ninguna circular específica de fraude o identidad digital

Revisión del listado oficial de circulares externas de la Superfinanciera hasta la CE 008 del 1 de septiembre de 2026: ninguna aborda fraude, ciberseguridad, identidad digital ni autenticación. La CE 001 del 3 de febrero menciona estándares de seguridad, pero acotados a la arquitectura de finanzas abiertas. Registro de la revisión: a la fecha de corte, el desarrollo normativo de la Ley 2573 aparece por la vía de protección de datos — la consulta de la SIC — y no por la vía prudencial. Las Circulares Externas 007 y 008 de 2018 siguen siendo las normas de seguridad de la información vigentes para entidades vigiladas.

Verificación · Cifra desactualizadaperiodo

La cifra de “6,9% de transacciones digitales sospechosas” que circula es de 2024, no de 2026

Durante el periodo reapareció en búsquedas y resúmenes la cifra de 6,9% de transacciones sospechosas y +43,5% de intentos de fraude atribuida a TransUnion Colombia. Contrastada contra la sala de prensa de TransUnion, corresponde al primer semestre de 2024, publicada el 24 de octubre de 2024. El dato más reciente publicado por la misma fuente es el del reporte de mayo de 2026 — 2,3% en Colombia frente a 3,8% mundial — que es el que registra este sitio. Se deja constancia de la discrepancia por tratarse de dos cifras de la misma fuente separadas por dos años.

Catálogo de modalidades

23 fichas ordenadas por el momento del recorrido en que actúa el fraude. El filtro de fase permite recorrer una etapa a la vez.

4OriginaciónVinculación y apertura
8AutenticaciónAcceso y verificación
9TransacciónMovimiento del dinero
2Post-transacciónReclamo y recuperación
Fase
Severidad
01

Vishing — falso asesor bancario

Llamada suplantando al banco · voice phishing
▲ Voz Autenticación Crítica
▸

El atacante llama haciéndose pasar por el área de seguridad o servicio al cliente de la entidad. Menciona datos parciales reales del cliente (obtenidos de filtraciones o de la propia red social) para generar credibilidad, reporta una supuesta transacción no reconocida y pide al cliente 'confirmar su identidad' entregando el OTP, la clave dinámica o el código de retiro sin tarjeta. Suele preceder o acompañar una toma de cuenta en curso.

Señales de alerta — cliente

  • Llamada entrante que pide leer un código recibido por SMS o app
  • La entidad nunca solicita clave, token, OTP ni código de retiro
  • Presión de urgencia: 'si no confirma ahora pierde el dinero'
  • Piden no colgar ni llamar a la línea oficial mientras 'se resuelve'
  • Ofrecen 'bloquear' la cuenta o 'trasladar' el dinero a una cuenta segura

Señales de monitoreo — entidad

  • Generación de OTP seguida de intento de transferencia a beneficiario nuevo en <5 min
  • Cambio de datos de contacto seguido inmediatamente de transacción alta
  • Pico de OTP reenviados para un mismo cliente
  • Sesión activa desde dispositivo no reconocido mientras hay llamada entrante reportada
  • Concentración de beneficiarios nuevos que reciben de múltiples clientes no relacionados

Controles asociados en la literatura

  • Autenticación fuera de banda que no dependa de un código legible por voz (push con contexto de la transacción en app)
  • Cool-off de 24 h y límite reducido para el primer envío a beneficiario nuevo
  • Mostrar en el push el monto y el nombre del destinatario, no solo un código
  • Guion cero-OTP: campaña permanente de 'nunca pedimos códigos'
  • Enriquecer scoring con señal de llamada en curso / apps de detección

Secuencia de respuesta documentada

  1. Bloqueo inmediato de canales digitales y congelamiento de la sesión
  2. Retención de la transferencia si sigue en ventana operativa; solicitud de reverso al banco destino
  3. Reset de credenciales y re-enrolamiento del dispositivo con verificación reforzada
  4. Reporte a la mesa de fraude y marcaje del beneficiario receptor en lista interna
  5. Radicar denuncia y preservar evidencia de la llamada (número, hora, grabación si existe)
Tipificación: Hurto por medios informáticos (269I) · Transferencia no consentida de activos (269J) · Estafa (246)Dato: 25% de los casos con pérdida en Colombia; mediana COP 5.801.306 (TransUnion, may-2026). Estafas de ingeniería social +155% (BioCatch, 2026). La clonación de voz con IA elimina las señales clásicas de guion y acento
02

Smishing con suplantación de Bre-B

SMS falso de pagos inmediatos · llaves virtuales
▲ SMS Autenticación Crítica
▸

Aprovechando la adopción reciente del sistema de pagos inmediatos, el atacante envía SMS masivos notificando una consignación recibida que 'debe autorizar' o que 'será devuelta', o exigiendo registrar la llave a través de un enlace. Bre-B no requiere autorización del receptor: la premisa misma es falsa. El enlace acortado lleva a un sitio clonado con suplantación visual de la entidad donde la víctima entrega credenciales y OTP.

Señales de alerta — cliente

  • SMS no solicitado con enlace acortado
  • Piden 'autorizar', 'confirmar' o 'devolver' una transferencia recibida
  • Anuncian registro o actualización de llaves fuera de la app oficial
  • El registro de llaves es gratuito y solo se hace en canales oficiales de la entidad
  • Lenguaje de urgencia con plazo de horas

Señales de monitoreo — entidad

  • Ráfagas de logins desde un mismo rango de IP o ASN atípico tras campañas de SMS
  • Dominios recién registrados que imitan la marca (monitoreo de typosquatting)
  • Múltiples clientes autenticándose desde un mismo device fingerprint
  • Alta tasa de fallos de login seguidos de éxito en ventana corta
  • Reclamos concentrados en las 24-48 h siguientes a un envío masivo

Controles asociados en la literatura

  • Monitoreo de marca y takedown acelerado de dominios clonados
  • Adopción de mensajería verificada y remitente autenticado; eliminar enlaces de los SMS legítimos
  • Bloqueo de sesión ante referer/origen sospechoso y binding de OTP a la sesión
  • Comunicación proactiva: 'nunca enviamos enlaces por SMS'
  • Detección de suplantación visual mediante monitoreo de assets de la marca

Secuencia de respuesta documentada

  1. Takedown del dominio y del acortador; reporte al CSIRT financiero y al operador de telefonía
  2. Alerta masiva a clientes por canal oficial dentro de las primeras horas
  3. Bloqueo preventivo de las cuentas que interactuaron con el dominio identificado
  4. Marcaje y congelamiento de cuentas destino receptoras del flujo
  5. Reporte a la SFC y a la Policía / CAI Virtual
Tipificación: Suplantación de sitios web para capturar datos personales (269G) · Hurto por medios informáticos (269I)Dato: Alertas activas en Colombia durante 2026; modus operandi documentado por Kaspersky — El Colombiano, 2026
03

Phishing con sitio clonado

Correo o web falsa · portal apócrifo
▲ Correo / Web Autenticación Alta
▸

Correo o publicación con identidad visual de la entidad, un comercio o una plataforma, anunciando puntos por vencer, una devolución, un bloqueo de cuenta o una factura pendiente. El enlace conduce a un portal clonado que captura usuario, clave y OTP en tiempo real (adversary-in-the-middle), permitiendo al atacante iniciar sesión legítima mientras la víctima cree estar autenticándose.

Señales de alerta — cliente

  • Dominio con caracteres cambiados o subdominio engañoso
  • Ofertas de premios, devoluciones o puntos no solicitados
  • El correo pide iniciar sesión desde el enlace en lugar de la app
  • Errores de redacción o remitente que no coincide con el dominio oficial
  • Formularios que piden clave y OTP en la misma pantalla

Señales de monitoreo — entidad

  • Login exitoso desde geolocalización o dispositivo inconsistente con el patrón del cliente
  • Tiempo entre emisión y uso del OTP cercano a cero de forma sistemática
  • Reuso de un mismo user-agent en muchos clientes distintos
  • Transacciones inmediatamente posteriores al primer login desde nuevo dispositivo
  • Consultas de saldo masivas seguidas de transferencias

Controles asociados en la literatura

  • Autenticación resistente a phishing (FIDO2/passkeys) para clientes de alto valor
  • DMARC en política de rechazo, SPF y DKIM alineados
  • Device binding y análisis de comportamiento en sesión
  • Step-up authentication ante cambio de dispositivo + transacción
  • Monitoreo de registro de dominios similares

Secuencia de respuesta documentada

  1. Invalidar sesiones activas y forzar reautenticación
  2. Takedown y notificación al registrador y al proveedor de hosting
  3. Revisión retroactiva de transacciones de clientes expuestos
  4. Comunicación segmentada a la base afectada
  5. Compartir IOC con el sector vía canal gremial
Tipificación: Suplantación de sitios web (269G) · Acceso abusivo a sistema informático (269A) · Estafa (246)Dato: Phishing entre las tres modalidades cibernéticas clasificadas oficialmente por la SFC, jun-2026
04

Fraude de identidad en originación

Apertura de productos con identidad suplantada
▲ Digital / Presencial Originación Crítica
▸

Uso de documentos robados, alterados o de datos filtrados para abrir cuentas, solicitar créditos o vincular productos a nombre de un tercero real. La víctima descubre el fraude cuando aparece reportada en centrales de riesgo o recibe cobros. Es la fase de mayor exposición: la tasa de fraude en creación de cuentas es un orden de magnitud superior a la de transacción.

Señales de alerta — cliente

  • Cliente que desconoce por completo un producto vinculado a su cédula
  • Datos de contacto que no corresponden a los históricos del titular
  • Solicitud desde ubicación muy distante del domicilio registrado
  • Documento con inconsistencias tipográficas o de material
  • Prisa por desembolsar y retirar de inmediato

Señales de monitoreo — entidad

  • Tasa de fraude en creación de cuentas de 7,2% frente a 0,3% en transacción — priorizar controles aguas arriba
  • Mismo dispositivo o número telefónico usado en múltiples solicitudes con identidades distintas
  • Correos con patrón secuencial o dominios desechables
  • Velocity: varias solicitudes de la misma IP en minutos
  • Desembolso seguido de retiro total en menos de 24 h

Controles asociados en la literatura

  • Verificación biométrica con prueba de vida activa y detección de presentación
  • Validación documental contra fuente oficial, no solo OCR
  • Consulta a centrales de riesgo y a listas negativas del sector
  • Análisis de device y de reputación telefónica en el punto de solicitud
  • Retención escalonada de fondos en cuentas de reciente apertura

Secuencia de respuesta documentada

  1. Congelamiento del producto y bloqueo de desembolsos pendientes
  2. Reversión del reporte en centrales de riesgo para la víctima suplantada
  3. Recolección de evidencia biométrica y documental del solicitante
  4. Denuncia penal y reporte a la unidad de análisis financiero si hay indicio de lavado
  5. Alimentar el modelo con el caso y marcar dispositivo/teléfono en lista negativa
Tipificación: Falsedad personal (296) · Falsedad en documento (287-289) · Estafa (246) · Violación de datos personales (269F)Dato: Creación de cuentas 7,2% vs. inicio de sesión 3,5% vs. transacción 0,3% — TransUnion, may-2026
05

Identidad sintética

Synthetic identity · Frankenstein ID
▲ Digital Originación Alta
▸

Construcción de un perfil que combina datos reales (a menudo de un tercero con poca huella crediticia) con datos falsos o generados, creando una identidad que no corresponde a ninguna persona pero que supera los controles de verificación. El perfil se 'cultiva' durante meses con comportamiento impecable para elevar cupos, y luego ejecuta un bust-out: consume todo el crédito disponible y desaparece.

Señales de alerta — cliente

  • Historial crediticio delgado que crece de forma anormalmente ordenada
  • Datos demográficos internamente inconsistentes (edad vs. antigüedad del documento)
  • Sin huella digital previa: no aparece en fuentes alternas de datos
  • Domicilio compartido con otras identidades sin relación aparente
  • Escalamiento rápido de cupo sin sustento de ingresos verificable

Señales de monitoreo — entidad

  • Clusters de identidades que comparten teléfono, dirección, dispositivo o cuenta destino
  • Comportamiento de pago demasiado perfecto en cliente nuevo
  • Uso simultáneo de varios productos hasta el tope justo antes del incumplimiento
  • Ausencia total de transaccionalidad orgánica (nómina, servicios, comercios cotidianos)
  • Correlación entre identidades por análisis de grafos

Controles asociados en la literatura

  • Análisis de grafo de entidades para detectar atributos compartidos
  • Verificación de existencia de la persona contra múltiples fuentes independientes, no una sola
  • Scoring de 'delgadez' de huella digital en originación
  • Revisión obligatoria antes de incrementos de cupo significativos
  • Monitoreo de patrones de bust-out

Secuencia de respuesta documentada

  1. Suspensión inmediata de cupos y bloqueo de disposiciones
  2. Análisis de grafo para identificar el resto del cluster antes de actuar
  3. Cuantificación de exposición agregada del anillo
  4. Reporte al sector por canal gremial
  5. Revisión del control de originación que permitió el ingreso
Tipificación: Estafa agravada (246-267) · Falsedad personal (296) · Falsedad en documento privado (289)Dato: 48,3% de los casos de fraude de identidad en LatAm involucran IA — Unico + Liminal, jul-2026
06

Deepfake y clonación de voz

Suplantación biométrica con IA · injection attack
▲ Video / Voz Autenticación Crítica
▸

Uso de video o audio generado con IA para superar verificación biométrica, aprobar transacciones por canal telefónico o autorizar operaciones internas suplantando a un directivo. Las técnicas van desde ataques básicos de presentación (foto impresa frente a la cámara) hasta inyección directa del stream de video, que evade la cámara del dispositivo por completo.

Señales de alerta — cliente

  • Micro-inconsistencias en parpadeo, sincronía labial o iluminación
  • Audio con prosodia plana o cortes en respiración
  • Solicitud urgente y confidencial de un 'directivo' saltándose el proceso
  • Rechazo a cambiar de canal o a una verificación adicional en vivo
  • Metadatos del stream inconsistentes con el hardware declarado

Señales de monitoreo — entidad

  • Detección de virtual camera o emulador en el dispositivo
  • Anomalías en el pipeline de captura: framerate perfecto, ausencia de ruido de sensor
  • Mismo rostro o embedding biométrico asociado a varias identidades
  • Reintentos de verificación con variaciones mínimas del mismo asset
  • Divergencia entre señal de liveness pasiva y activa

Controles asociados en la literatura

  • Liveness activo con retos aleatorios y detección de inyección, no solo de presentación
  • Verificación de integridad del canal de captura (anti-virtual-camera, attestation del dispositivo)
  • Doble control fuera de banda para operaciones de alto valor: la voz nunca es autorización suficiente
  • Política interna: ninguna orden de pago se ejecuta por videollamada sin confirmación por canal independiente
  • Monitoreo de proveedores de biometría con métricas de tasa de evasión

Secuencia de respuesta documentada

  1. Detención de la operación y verificación por canal alterno confirmado
  2. Preservación del asset (video/audio) para análisis forense
  3. Revisión de todas las verificaciones aprobadas por el mismo vector en el periodo
  4. Notificación a la mesa de fraude y al área de riesgo tecnológico
  5. Actualizar reglas del motor biométrico y reentrenar el detector
Tipificación: Estafa (246) · Falsedad personal (296) · Transferencia no consentida de activos (269J)Dato: Deepfakes y técnicas avanzadas: 23,3% de los ataques; complejidad media 45,8%; básicos 30,9% — Unico + Liminal, jul-2026
07

Toma de cuenta (ATO)

Account takeover · secuestro de cuenta
▲ Digital Autenticación Crítica
▸

El atacante obtiene control de la cuenta digital del cliente mediante credenciales filtradas, phishing, malware, SIM swap o ingeniería social. Antes de transaccionar suele modificar datos de contacto, subir límites y desactivar alertas para retrasar la detección. La transferencia final va a cuentas mula que dispersan el dinero en minutos.

Señales de alerta — cliente

  • Cliente deja de recibir SMS o llamadas (posible SIM swap)
  • Notificaciones de cambio de correo, teléfono o clave no solicitadas
  • Cambios de límites transaccionales no reconocidos
  • Nuevos beneficiarios inscritos sin conocimiento
  • Cierre de sesión inesperado o imposibilidad de ingresar

Señales de monitoreo — entidad

  • Secuencia: nuevo dispositivo → cambio de contacto → alta de beneficiario → transferencia
  • Desactivación de alertas seguida de actividad transaccional
  • Login desde ASN de VPN/proxy con historial de fraude
  • Cambio de comportamiento de navegación en sesión (velocidad, patrón de clics)
  • Coincidencia de credenciales con volcados de brechas conocidas

Controles asociados en la literatura

  • Regla de 'cadena de cambios': congelar transaccionalidad 24-48 h tras modificar datos sensibles
  • Alertas inmutables — no desactivables por el propio canal digital
  • Coordinación con operadores móviles para señal de cambio reciente de SIM
  • MFA resistente a phishing y device binding
  • Monitoreo continuo de credenciales expuestas de la base de clientes

Secuencia de respuesta documentada

  1. Bloqueo de sesión, reset de credenciales y revocación de dispositivos confiables
  2. Retención y solicitud de reverso sobre transferencias en ventana
  3. Contacto con el cliente por canal verificado, nunca por el dato recién modificado
  4. Marcaje de cuentas mula receptoras y reporte al sector
  5. Reconstrucción de la línea de tiempo para determinar el vector de entrada
Tipificación: Acceso abusivo (269A) · Hurto por medios informáticos (269I) · Transferencia no consentida de activos (269J)Dato: Tasa de fraude en inicio de sesión: 3,5% en Colombia — TransUnion, may-2026
08

Malware bancario y apps de control remoto

RAT · troyano bancario · overlay
▲ Móvil Transacción Alta
▸

Se induce a la víctima a instalar una aplicación de 'soporte técnico', 'verificación' o de acceso remoto. El atacante observa la pantalla, captura credenciales mediante superposición de pantallas falsas (overlay) e incluso opera la banca desde el propio dispositivo de la víctima, lo que hace que la transacción parezca completamente legítima al motor de riesgo.

Señales de alerta — cliente

  • Instrucción de instalar una app para 'resolver' un problema o 'verificar' una inversión
  • Solicitud de permisos de accesibilidad o de proyección de pantalla
  • Dispositivo lento, con pantalla negra intermitente o comportamiento errático
  • La persona en la llamada 've' lo que el cliente hace
  • App instalada desde fuera de la tienda oficial

Señales de monitoreo — entidad

  • Detección de apps de acceso remoto o de servicios de accesibilidad activos durante la sesión bancaria
  • Transacción con device fingerprint legítimo pero con biometría conductual anómala (patrón de touch, giroscopio inactivo)
  • Root/jailbreak o instalación de fuentes desconocidas
  • Sesión con overlay detectado sobre la app
  • Latencia de interacción inconsistente con uso humano directo

Controles asociados en la literatura

  • SDK de protección en app: detección de overlay, accesibilidad, screen sharing y emuladores
  • Bloqueo de la sesión bancaria si hay app de control remoto activa
  • Biometría conductual como segunda señal independiente del dispositivo
  • Educación específica: 'ninguna entidad pide instalar apps para resolver un problema'
  • Attestation de integridad de la app y del sistema operativo

Secuencia de respuesta documentada

  1. Terminar la sesión y bloquear el dispositivo como confiable
  2. Guiar al cliente en la desinstalación y en el restablecimiento del dispositivo
  3. Reset completo de credenciales desde un dispositivo limpio
  4. Análisis de la muestra de malware si se puede obtener; compartir IOC
  5. Revisión de transacciones del periodo comprometido
Tipificación: Uso de software malicioso (269E) · Acceso abusivo (269A) · Hurto por medios informáticos (269I)Dato: Instalación de apps de control remoto documentada como vector en fraudes de inversión — Estudio Penal, 2026
09

Cambiazo

Sustitución de tarjeta · cambiazo en domicilio
▲ Presencial Transacción Alta
▸

Sustitución física de la tarjeta del cliente por otra similar, aprovechando distracción o 'ayuda' en cajeros y puntos de pago. Ya no ocurre solo en cajeros: hay variantes con falsos empleados que visitan el domicilio para 'recoger la tarjeta bloqueada' o cambiarla, y con datáfonos alterados para cobros por aproximación.

Señales de alerta — cliente

  • Personas que ofrecen ayuda no solicitada en el cajero
  • Visita domiciliaria de un supuesto funcionario con carné para recoger o reemplazar la tarjeta
  • La entidad no recoge tarjetas en el domicilio del cliente
  • Cajero con lector u objetos adosados
  • Cobros por aproximación no reconocidos de bajo monto

Señales de monitoreo — entidad

  • Retiros o compras inmediatamente después de un uso en cajero con anomalía reportada
  • Concentración geográfica de casos alrededor de un mismo dispositivo
  • Transacciones contactless de bajo monto en secuencia rápida
  • Uso de la tarjeta en corredores comerciales atípicos para el cliente
  • Correlación entre reclamaciones y horario/ubicación de un ATM específico

Controles asociados en la literatura

  • Inspección periódica y antiskimming en el parque de cajeros
  • Alertas transaccionales en tiempo real con opción de bloqueo inmediato desde la app
  • Límite y reautenticación para contactless acumulado
  • Campaña de 'la entidad nunca va a su casa por su tarjeta'
  • Migración a tokenización y billeteras para reducir dependencia del plástico

Secuencia de respuesta documentada

  1. Bloqueo y reexpedición inmediata de la tarjeta
  2. Reverso de transacciones no reconocidas dentro de la política de contracargo
  3. Inspección del cajero o punto involucrado y reporte de seguridad física
  4. Compartir la ubicación comprometida con el sector
  5. Denuncia y entrega de evidencia de video si está disponible
Tipificación: Hurto calificado (240) · Hurto por medios informáticos (269I) · Falsedad personal (296)Dato: Modalidad clasificada oficialmente por la SFC (jun-2026); en expansión fuera del cajero — Portafolio, 2026
10

Secuestro de cuentas de mensajería

WhatsApp hijacking · código de 6 dígitos
▲ Mensajería Autenticación Alta
▸

El atacante solicita a la víctima el código de verificación de seis dígitos con un pretexto (encuesta, sorteo, 'me equivoqué de número'), toma control de la cuenta y desde ella pide dinero urgente a los contactos, explotando la confianza preexistente. Variante: pedir que agregue un número desconocido a contactos para pasar filtros.

Señales de alerta — cliente

  • Alguien pide el código de verificación que acaba de llegar
  • Mensaje de un contacto conocido pidiendo dinero con urgencia y cambio de número
  • Se niega a hacer o recibir una llamada de voz o video
  • Cuenta cerrada de forma inesperada en el dispositivo del titular
  • Historia que impide verificar por otro canal ('estoy sin señal')

Señales de monitoreo — entidad

  • Cuentas destino que reciben pagos de múltiples remitentes no relacionados en poco tiempo
  • Transferencias por debajo de umbrales de alerta, repetidas
  • Nuevos beneficiarios que coinciden con cuentas ya marcadas por otros casos
  • Reclamaciones que describen el mismo guion
  • Cuentas de reciente apertura con alta rotación entrante-saliente

Controles asociados en la literatura

  • Verificación en dos pasos con PIN en la app de mensajería (educación al cliente)
  • Alerta contextual en la app bancaria al inscribir beneficiarios nuevos
  • Modelo de detección de cuentas mula por patrón de flujo entrante-saliente
  • Campaña de 'verifique por llamada antes de enviar dinero'
  • Límites bajos por defecto para el primer envío a un beneficiario

Secuencia de respuesta documentada

  1. Marcaje y congelamiento de la cuenta receptora identificada como mula
  2. Solicitud de reverso mientras el dinero no haya sido dispersado
  3. Notificación al resto de clientes que hayan transferido a la misma cuenta
  4. Reporte a la plataforma de mensajería y a la autoridad
  5. Alimentar la lista negativa compartida del sector
Tipificación: Acceso abusivo (269A) · Violación de datos personales (269F) · Estafa (246)Dato: Modalidad recurrente reportada en Colombia con tipificación establecida — Estudio Penal, 2026
11

Estafa romántica e ingeniería social afectiva

Romance scam · pig butchering
▲ Redes sociales Transacción Alta
▸

Construcción acelerada de un vínculo afectivo con bombardeo de afecto, seguida de solicitudes de dinero por emergencias inventadas, viajes o 'inversiones conjuntas'. En la variante pig butchering el vínculo se usa para conducir a la víctima a una plataforma de inversión falsa. Puede derivar en sextorsión si se obtuvieron imágenes íntimas.

Señales de alerta — cliente

  • Relación que avanza demasiado rápido sin encuentro presencial
  • Primera solicitud de dinero antes de conocerse
  • Excusas sistemáticas para no hacer videollamada
  • Propuesta de invertir juntos en una plataforma que la otra parte 'ya conoce'
  • Escalamiento de montos tras un primer retiro exitoso que genera confianza

Señales de monitoreo — entidad

  • Cliente con historial estable que inicia transferencias crecientes al exterior o a exchanges
  • Retiros de productos de ahorro o pensionales para transferir
  • Cambio abrupto de perfil transaccional en cliente maduro
  • Transferencias recurrentes a un mismo destino no comercial
  • Cliente que rechaza las advertencias del canal y confirma repetidamente

Controles asociados en la literatura

  • Fricción con propósito: pantalla de advertencia contextual ante transferencias a destinos de alto riesgo
  • Entrenamiento de la primera línea para detectar el guion en llamada
  • Modelo de detección de cambio de perfil transaccional (no solo monto absoluto)
  • Programa específico para clientes mayores de 60 años
  • Retención temporal en transferencias al exterior fuera de patrón

Secuencia de respuesta documentada

  1. Contacto humano con el cliente antes de ejecutar, no solo alerta automática
  2. Documentación del caso y acompañamiento para denuncia
  3. Solicitud de reverso o congelamiento en el destino cuando aplique
  4. Evaluación de vulnerabilidad del cliente y activación de protocolo de cliente en riesgo
  5. Registro del destino en lista negativa
Tipificación: Estafa (246) · Extorsión (244) si hay amenaza con material íntimoDato: Adultos mayores de 60 años en EE. UU. reportaron USD 7,7 B en pérdidas, +37% vs. 2024 — FBI IC3, 2026
12

Fraude de inversión y pirámides

Captación masiva · plataformas falsas · cripto
▲ Digital Transacción Crítica
▸

Plataformas con interfaz profesional prometen rentabilidades imposibles y muestran gráficas de ganancias fabricadas. Los primeros retiros pequeños se pagan para generar confianza; luego se induce a aportes mayores y el retiro se bloquea con excusas de 'impuestos' o 'comisiones'. Suele acompañarse de instalación de apps de control remoto y de captación sin autorización regulatoria.

Señales de alerta — cliente

  • Rentabilidades del 50-100% mensual o 'garantizadas'
  • Entidad no verificable en el registro de la Superintendencia Financiera
  • Presión para reinvertir en lugar de retirar
  • Cobro de un 'impuesto' o 'comisión' previo para liberar el retiro
  • Promoción vía referidos, influencers o grupos cerrados

Señales de monitoreo — entidad

  • Transferencias crecientes del cliente a exchanges o a cuentas de personas naturales
  • Múltiples clientes transfiriendo a un mismo destino no comercial
  • Cuentas receptoras con altísima rotación y dispersión inmediata
  • Retiro de productos de largo plazo para financiar aportes
  • Patrón de un retiro pequeño de vuelta seguido de aportes mucho mayores

Controles asociados en la literatura

  • Advertencia contextual ante transferencias a destinos asociados a esquemas reportados
  • Lista interna de destinos vinculados a captación no autorizada
  • Detección de cuentas receptoras con perfil de recolección
  • Coordinación con la SFC para alertas públicas
  • Educación financiera dirigida sobre rentabilidades imposibles

Secuencia de respuesta documentada

  1. Congelamiento de la cuenta receptora bajo criterio de operación sospechosa
  2. Reporte de operación sospechosa a la unidad de análisis financiero
  3. Comunicación a los clientes con exposición identificada
  4. Entrega de trazabilidad a las autoridades
  5. Publicación de alerta preventiva coordinada con el gremio
Tipificación: Captación masiva y habitual de dineros (316) · Estafa agravada (246-267) · Lavado de activos (323)Dato: Los esquemas de inversión concentraron ~49% de las pérdidas por estafa; USD 11 B en fraude cripto — FBI IC3, 2026
13

Suplantación de autoridad

Falsa citación judicial · falso ente de control
▲ Correo / Voz Autenticación Alta
▸

Correos con logos oficiales de fiscalía, juzgados, DIAN o policía anuncian citaciones, multas o procesos, adjuntando PDF o enlaces con software malicioso. La variante telefónica exige el pago inmediato de una multa o el traslado del dinero a una 'cuenta segura del Estado' para evitar captura o embargo.

Señales de alerta — cliente

  • Correo de una autoridad solicitando datos personales o claves
  • Adjunto protegido con contraseña provisto en el mismo mensaje
  • Ninguna autoridad solicita claves, tokens ni traslados de dinero
  • Amenaza de captura o embargo con plazo inmediato
  • Instrucción de no comentar el caso con nadie

Señales de monitoreo — entidad

  • Malware detectado en endpoints de clientes empresariales tras campañas dirigidas
  • Transferencias urgentes a cuentas de personas naturales justificadas como 'trámite legal'
  • Cliente que retira efectivo en montos inusuales tras contacto telefónico
  • Correlación de reclamos con una misma campaña de correo
  • Cuenta destino con patrón de recolección

Controles asociados en la literatura

  • Filtrado avanzado de correo y sandboxing de adjuntos para clientes empresariales
  • Guion de primera línea ante 'trámite con autoridad' como bandera roja
  • Fricción y verificación humana en retiros de efectivo fuera de patrón
  • Campaña educativa con mensaje unificado del sector
  • Bloqueo de dominios suplantadores de entidades públicas

Secuencia de respuesta documentada

  1. Detener la operación y verificar directamente con la autoridad involucrada
  2. Aislar y analizar el endpoint si hubo ejecución de malware
  3. Reporte al CSIRT y compartición de IOC
  4. Acompañamiento al cliente en la denuncia
  5. Revisión de la campaña para identificar el universo de expuestos
Tipificación: Uso de software malicioso (269E) · Acceso abusivo (269A) · Violación de datos personales (269F) · Estafa (246)Dato: Modalidad con tipificación múltiple documentada en Colombia — Estudio Penal, 2026
14

QR malicioso

Quishing · código QR alterado
▲ Presencial / Digital Transacción Media
▸

Sustitución o superposición de códigos QR en espacios públicos, facturas, parquímetros o puntos de pago, redirigiendo a un portal de pago falso o a la descarga de una aplicación maliciosa. El vector aprovecha que el destino no es legible a simple vista y que el usuario no verifica el dominio antes de pagar.

Señales de alerta — cliente

  • Adhesivo de QR pegado sobre otro código
  • El QR lleva a un dominio distinto del comercio
  • Solicitud de datos de tarjeta en una página sin identidad del comercio
  • Monto o beneficiario que no coincide con lo esperado
  • QR en correo o factura no solicitada

Señales de monitoreo — entidad

  • Pagos a comercios con dominio recién registrado
  • Concentración de reclamos ligados a una misma ubicación física
  • Transacciones de e-commerce con patrón de captura de tarjeta y uso posterior en otro país
  • Comercios con alto índice de contracargos y baja antigüedad
  • Uso de la misma pasarela por múltiples comercios sospechosos

Controles asociados en la literatura

  • QR dinámico y validado en canales propios de la entidad
  • Vista previa del beneficiario y monto antes de confirmar el pago en la app
  • Educación sobre verificar el dominio y el nombre del beneficiario
  • Monitoreo de comercios adquiridos con señales de riesgo
  • Sellos de seguridad en QR físicos de la red propia

Secuencia de respuesta documentada

  1. Bloqueo del comercio o del destino identificado
  2. Reverso o contracargo según la política aplicable
  3. Reporte al administrador del espacio físico afectado
  4. Alerta pública sobre la ubicación comprometida
  5. Compartir el dominio malicioso como IOC
Tipificación: Suplantación de sitios web (269G) · Hurto por medios informáticos (269I) · Uso de software malicioso (269E)Dato: Códigos QR alterados en espacios públicos identificados como vector activo en 2026 — Estudio Penal
15

Fraude autorizado por el cliente (APP)

Authorised push payment · pago inducido
▲ Pagos inmediatos Transacción Crítica
▸

El cliente autoriza voluntariamente la transferencia, engañado sobre el destinatario o el propósito: pago a un proveedor cuya factura fue interceptada y alterada, compra de un bien inexistente, o traslado a una 'cuenta segura'. La transacción es técnicamente legítima —autenticación correcta, dispositivo conocido— lo que la hace invisible para controles centrados en la identidad. La irrevocabilidad de los pagos inmediatos elimina la ventana de recuperación.

Señales de alerta — cliente

  • Cambio de última hora en los datos bancarios de un proveedor conocido
  • Presión para pagar de inmediato por fuera del proceso habitual
  • Destinatario persona natural en una operación que debería ser empresarial
  • Precio muy por debajo del mercado
  • El cliente no puede explicar con claridad a quién le paga

Señales de monitoreo — entidad

  • Primera transferencia a un beneficiario nuevo por monto atípicamente alto
  • Confirmación repetida y rápida de advertencias por parte del cliente (patrón de coaching)
  • Beneficiario que recibe de múltiples pagadores sin relación
  • Transferencia inmediatamente posterior a una llamada entrante prolongada
  • Cuenta destino abierta en los últimos 30 días

Controles asociados en la literatura

  • Confirmación de nombre del beneficiario (confirmation of payee) antes de ejecutar
  • Fricción escalonada: advertencia específica al motivo declarado, no genérica
  • Retención de 24 h para el primer pago a beneficiario nuevo por encima de un umbral
  • Modelo de detección de cuentas mula del lado receptor, no solo del pagador
  • Acuerdos interbancarios de congelamiento rápido y devolución

Secuencia de respuesta documentada

  1. Solicitud inmediata de congelamiento al banco receptor — el margen es de minutos
  2. Trazado de la dispersión hacia cuentas de segundo y tercer nivel
  3. Evaluación de reembolso según política y grado de manipulación de la víctima
  4. Marcaje de la cuenta mula y reporte al sector
  5. Analizar el guion usado para reforzar la advertencia contextual
Tipificación: Estafa (246) · Estafa agravada en delito masa (246-267) · Lavado de activos (323) para la red de mulasDato: El dinero suele retirarse en cuestión de horas — la ventana de recuperación es el factor crítico
16

Falsas oportunidades comerciales

Arriendos, empleo y marketplace fraudulentos
▲ Marketplace Transacción Media
▸

Sociedades fachada o perfiles falsos ofrecen arriendos a precios muy por debajo del mercado, vehículos o propiedades sobre las que no tienen disposición, u ofertas de empleo que exigen un pago previo por 'examen', 'dotación' o 'reserva'. El pago se solicita por transferencia directa, fuera de cualquier plataforma con protección.

Señales de alerta — cliente

  • Precio notablemente por debajo del mercado
  • Fotos genéricas o tomadas de otros anuncios
  • Imposibilidad de visitar el inmueble o ver el bien
  • Exigencia de pago anticipado para 'reservar'
  • Empresa sin presencia verificable en registro mercantil

Señales de monitoreo — entidad

  • Cuentas de personas naturales recibiendo múltiples pagos de igual monto
  • Cuentas de reciente apertura con alta rotación y retiro inmediato
  • Concentración de reclamaciones señalando a un mismo titular
  • Uso de la cuenta exclusivamente para recepción y retiro
  • Correlación con anuncios reportados en plataformas

Controles asociados en la literatura

  • Detección de cuentas con perfil de recolección en el lado receptor
  • Advertencia contextual en transferencias con concepto de 'arriendo' o 'reserva'
  • Educación sobre no pagar por fuera de plataformas con protección
  • Cooperación con marketplaces para intercambio de señales
  • Límites por defecto en cuentas nuevas

Secuencia de respuesta documentada

  1. Congelamiento de la cuenta receptora y retención de saldo disponible
  2. Consolidación de reclamos para dimensionar el delito masa
  3. Reporte a la autoridad y al marketplace
  4. Notificación al resto de afectados identificados
  5. Bloqueo del titular para apertura de nuevos productos
Tipificación: Estafa agravada en modalidad de delito masa (246-267) · Falsedad en documento privado (289)Dato: Modalidad con alta frecuencia y bajo ticket individual, pero volumen agregado relevante — Estudio Penal, 2026
17

Fraude amigable y contracargos

Friendly fraud · first-party fraud
▬ E-commerce Post-transacción Media
▸

El titular legítimo desconoce una compra que sí realizó, para obtener el reembolso conservando el bien o servicio. Va desde el desconocimiento genuino por descripción confusa en el extracto, hasta el abuso deliberado y recurrente del mecanismo de contracargo. Es la única modalidad de la lista donde el defraudador es el propio cliente.

Señales de alerta — cliente

  • Desconocimiento de compras entregadas y con evidencia de uso
  • Historial de contracargos recurrente del mismo titular
  • Desconocimiento parcial de un pedido con varios ítems
  • Reclamo presentado en el límite del plazo
  • Compra con autenticación fuerte completada y dispositivo habitual

Señales de monitoreo — entidad

  • Ratio de contracargos por cliente muy por encima del promedio del segmento
  • Desconocimientos concentrados en categorías digitales o de consumo inmediato
  • Coincidencia entre IP de compra e IP habitual del cliente
  • Reclamo posterior a evidencia de entrega y uso confirmados
  • Patrón estacional en un mismo titular

Controles asociados en la literatura

  • 3-D Secure con autenticación fuerte y retención de evidencia probatoria
  • Descriptores de extracto claros que identifiquen al comercio real
  • Scoring de propensión a contracargo abusivo por titular
  • Retención estructurada de evidencia de entrega y uso
  • Reglas diferenciadas por categoría de comercio

Secuencia de respuesta documentada

  1. Análisis probatorio antes de reembolsar: autenticación, entrega, uso
  2. Representment ante la franquicia con evidencia consolidada
  3. Marcaje del titular en modelo de reincidencia
  4. Revisión de descriptores si el desconocimiento fue genuino
  5. Escalamiento a investigación si hay patrón deliberado
Tipificación: Estafa (246) cuando hay dolo comprobado; en la mayoría de casos se gestiona por vía contractual y de franquiciaDato: Fraude amigable incluido en la clasificación oficial de modalidades de la SFC, jun-2026
18

Préstamo falso con cobro anticipado

Gota a gota digital · crédito fantasma
▲ Digital / Mensajería Originación Alta
▸

Se ofrece un crédito de aprobación inmediata sin estudio, dirigido a personas con acceso limitado al sistema financiero. Se exige un pago anticipado por 'estudio', 'seguro' o 'garantía' que nunca se devuelve y el crédito nunca se desembolsa. En la variante de gota a gota digital sí hay desembolso, pero con tasas usurarias, acceso abusivo a los contactos del teléfono y cobro mediante extorsión y difamación.

Señales de alerta — cliente

  • Aprobación sin ningún estudio de crédito
  • Exigencia de pago previo al desembolso
  • Oferta por WhatsApp o redes, no por canal formal
  • Entidad no registrada ante la Superintendencia Financiera
  • App que exige acceso a contactos, galería y ubicación

Señales de monitoreo — entidad

  • Cliente que transfiere montos pequeños a personas naturales antes de solicitar un crédito formal
  • Múltiples clientes de segmentos vulnerables transfiriendo a un mismo destino
  • Cuentas receptoras con alto volumen de créditos pequeños y retiro inmediato
  • Patrón de pagos periódicos de igual monto a una persona natural
  • Reclamos con el mismo guion de 'estudio de crédito'

Controles asociados en la literatura

  • Advertencia contextual en transferencias con concepto de préstamo o estudio de crédito
  • Detección de cuentas receptoras con patrón de recaudo de gota a gota
  • Educación dirigida a segmentos de baja bancarización
  • Coordinación con la SFC sobre entidades no autorizadas
  • Oferta de producto formal como alternativa en el momento de la alerta

Secuencia de respuesta documentada

  1. Congelamiento de la cuenta receptora y reporte de operación sospechosa
  2. Derivación del cliente a canales de denuncia y a protección si hay extorsión
  3. Consolidación de casos para dimensionar la red
  4. Reporte a autoridad por captación no autorizada y usura
  5. Alerta pública sobre la modalidad
Tipificación: Estafa (246) · Usura (305) · Extorsión (244) · Captación masiva y habitual (316)Dato: Modalidad de alto impacto social en segmentos vulnerables; expansión digital documentada en Colombia
19

Vishing corporativo con clonación de voz

Ataque al service desk · fraude interno inducido
▲ Voz / Interno Autenticación Crítica
▸

El objetivo deja de ser el cliente y pasa a ser el empleado. El atacante clona con IA la voz de un directivo o de un colega y llama a la mesa de ayuda, a tesorería o a un analista para obtener un restablecimiento de credenciales, la inscripción de un nuevo dispositivo MFA o la ejecución de un pago. Durante 2026 grandes gestoras de Wall Street sufrieron una oleada de este vector, acompañada de extorsión telefónica dirigida a firmas financieras.

Señales de alerta — cliente

  • Llamada de un 'directivo' con urgencia y petición de saltarse el proceso
  • Solicitud de reset de MFA o de alta de dispositivo por teléfono
  • Presión jerárquica y exigencia de confidencialidad
  • Contacto fuera de horario o en periodo de vacaciones del suplantado
  • Negativa a validar por el canal corporativo habitual

Señales de monitoreo — entidad

  • Resets de MFA fuera del flujo estándar o con justificación verbal
  • Alta de dispositivo desde geolocalización inconsistente con el empleado
  • Accesos privilegiados inmediatamente posteriores a una llamada al service desk
  • Pagos manuales que rompen el circuito de aprobación dual
  • Picos de llamadas entrantes a la mesa de ayuda con guion repetido

Controles asociados en la literatura

  • Prohibir el reset de credenciales por vía telefónica sin verificación fuera de banda independiente
  • Palabra clave o token de verificación interno para solicitudes de alta sensibilidad
  • Doble control obligatorio e inviolable para pagos y para cambios de MFA
  • Entrenamiento del service desk con simulacros de voz clonada
  • Registro y grabación de toda solicitud de excepción, con revisión posterior

Secuencia de respuesta documentada

  1. Congelar la cuenta afectada y revocar los dispositivos MFA recién inscritos
  2. Verificar con el directivo suplantado por canal presencial o videollamada confirmada
  3. Revisar toda la actividad privilegiada de la ventana comprometida
  4. Activar el protocolo de incidente y notificar al comité de crisis
  5. Preservar la grabación para análisis forense y para el entrenamiento del detector
Tipificación: Acceso abusivo a sistema informático (269A) · Estafa (246) · Extorsión (244) si hay amenazaDato: Oleada documentada contra gestoras de Wall Street; extorsión telefónica a firmas financieras reportada por Google — ago 2026
20

Task scam

Falsas ofertas de trabajo por tareas · estafa de recargas
▲ Mensajería Transacción Alta
▸

Reclutamiento por mensajería o redes con la promesa de ingresos por microtareas simples (dar 'me gusta', calificar productos, completar pedidos). Las primeras comisiones se pagan de verdad para construir confianza. Luego se exige 'recargar' saldo propio para desbloquear tareas de mayor valor, y el retiro queda bloqueado tras excusas escalonadas. Combina fraude de inversión con reclutamiento laboral.

Señales de alerta — cliente

  • Oferta laboral no solicitada por WhatsApp o Telegram
  • Ingresos prometidos desproporcionados frente al esfuerzo
  • Exigencia de recargar dinero propio para 'liberar' comisiones
  • Retiro bloqueado con excusas de impuestos o niveles
  • Empresa sin registro verificable ni contrato formal

Señales de monitoreo — entidad

  • Transferencias pequeñas y crecientes del cliente a personas naturales o exchanges
  • Cliente que recibe primero pequeños ingresos y luego revierte a envíos mayores
  • Múltiples clientes remitiendo al mismo destino sin relación entre sí
  • Perfil de víctima: búsqueda de ingreso adicional, alta frecuencia de operaciones pequeñas
  • Cuentas receptoras con dispersión inmediata hacia cripto

Controles asociados en la literatura

  • Advertencia contextual ante transferencias con concepto de trabajo, comisión o recarga
  • Detección del patrón cebo-inversión (ingreso pequeño seguido de envíos crecientes)
  • Lista interna de destinos ligados a esquemas reportados
  • Educación dirigida a segmentos jóvenes y a buscadores de empleo
  • Límites por defecto en cuentas receptoras de reciente apertura

Secuencia de respuesta documentada

  1. Congelamiento de la cuenta receptora y reporte de operación sospechosa
  2. Consolidación de casos para dimensionar la red y el delito masa
  3. Comunicación al cliente antes de que escale el monto, no después
  4. Reporte a la plataforma de mensajería y a la autoridad
  5. Alerta preventiva pública sobre la modalidad
Tipificación: Estafa agravada en delito masa (246-267) · Captación masiva y habitual (316) · Lavado de activos (323)Dato: Modalidad emergente identificada en el monitoreo de prensa LatAm — ago 2026
21

Interceptación de plásticos en distribución

Tarjetas activadas que nunca llegaron
▲ Logística Originación Media
▸

La tarjeta emitida es interceptada en la cadena de distribución —mensajería, portería, buzón— y activada por un tercero que ya cuenta con datos del titular obtenidos por otra vía. El titular descubre el fraude al recibir cobros de un plástico que nunca tuvo en sus manos. Es un fraude de la cadena de suministro, no del canal digital.

Señales de alerta — cliente

  • Cobros de una tarjeta que el titular nunca recibió
  • Activación registrada desde un número telefónico distinto al del titular
  • Entrega confirmada en una dirección que el cliente no reconoce
  • Concentración de casos en una misma zona o ruta de mensajería
  • Cambio de dirección de envío poco antes de la emisión

Señales de monitoreo — entidad

  • Activaciones desde dispositivos o teléfonos no asociados al titular
  • Uso inmediato y agresivo del cupo tras la activación
  • Correlación de casos con un mismo operador logístico o ruta
  • Cambio de dirección de correspondencia seguido de solicitud de reposición
  • Primeras transacciones en comercios de alta liquidez o reventa

Controles asociados en la literatura

  • Activación obligatoria desde la app del titular con biometría, nunca por IVR o SMS
  • Entrega con verificación de identidad y trazabilidad por unidad
  • Alerta al titular en el momento de despacho y de entrega
  • Auditoría periódica del operador logístico con muestreo
  • Emisión digital primero (tarjeta virtual) y plástico como respaldo

Secuencia de respuesta documentada

  1. Bloqueo del plástico y reverso de cargos no reconocidos
  2. Investigación de la ruta logística y del punto de pérdida
  3. Reposición por canal seguro con activación biométrica
  4. Reporte al operador logístico y evaluación contractual
  5. Consolidación de casos por zona para detectar el patrón
Tipificación: Hurto (239) · Falsedad personal (296) · Hurto por medios informáticos (269I)Dato: Casos reportados en la región durante ago-2026; en Colombia el control de la cadena de distribución es el punto crítico
22

Débito no autorizado por falsa contratación

Domiciliación fraudulenta · falsa venta a domicilio
▬ Presencial / Telefónico Post-transacción Media
▸

Bajo el pretexto de una instalación gratuita, una promoción o una encuesta, se obtienen los datos bancarios del cliente y su firma o autorización verbal, que luego se usan para constituir débitos automáticos recurrentes o cargos únicos no consentidos. El cliente lo detecta semanas después, cuando el débito ya se ha repetido.

Señales de alerta — cliente

  • Ofertas de instalación o servicio gratuito que piden datos bancarios
  • Autorizaciones firmadas sin copia entregada al cliente
  • Débitos recurrentes de un comercio no reconocido
  • Cargos de bajo monto diseñados para pasar inadvertidos
  • Dificultad para cancelar la domiciliación con el comercio

Señales de monitoreo — entidad

  • Comercios con alta tasa de desconocimiento de débitos recurrentes
  • Alta de mandatos de domiciliación en ráfaga desde un mismo comercio
  • Concentración geográfica de reclamos en una zona de venta puerta a puerta
  • Comercio de reciente vinculación con crecimiento anómalo de mandatos
  • Débitos de monto idéntico a muchos clientes sin relación

Controles asociados en la literatura

  • Confirmación al cliente por canal propio antes de activar un mandato de domiciliación nuevo
  • Panel de débitos recurrentes visible y cancelable desde la app
  • Scoring de riesgo del comercio con umbral de desconocimientos
  • Retención de la evidencia de mandato exigible al comercio
  • Revisión reforzada en la vinculación de comercios de venta directa

Secuencia de respuesta documentada

  1. Cancelación del mandato y reverso de los débitos no autorizados
  2. Exigencia de evidencia de mandato al comercio
  3. Suspensión del comercio si supera el umbral de desconocimientos
  4. Consolidación de reclamos por comercio para evaluar desvinculación
  5. Reporte a la autoridad de protección al consumidor si hay patrón
Tipificación: Estafa (246) · Falsedad en documento privado (289) · Violación de datos personales (269F)Dato: Casos reportados durante ago-2026 asociados a ventas de servicios a domicilio
23

Cuenta mula y red de recepción

Mulero · money mule · cuenta receptora · dispersión
▲ Cuenta receptora Transacción Crítica
▸

La cuenta mula es el eslabón que convierte el fraude en dinero disponible. El defraudador no retira desde la cuenta de la víctima: la transfiere a cuentas de terceros — reclutados con falsas ofertas de trabajo desde casa o de gestor de cobros, o titulares de identidades sintéticas — que dispersan el saldo en minutos hacia otras cuentas, efectivo o cripto. La IA automatiza el reclutamiento en varios idiomas y genera la documentación de apertura, y la proyección del sector es que agentes autónomos construyan identidades completas sin mulero humano. Con pagos inmediatos la ventana de retención se mide en minutos, no en días.

Señales de alerta — cliente

  • Le ofrecen dinero por recibir y reenviar transferencias con su cuenta
  • Le piden abrir una cuenta o prestar la suya para un “trabajo” de gestor de cobros
  • La oferta laboral no exige experiencia y paga por operación, no por tiempo
  • Le piden entregar clave, token o tarjeta débito a un tercero
  • Recibe consignaciones de personas que no conoce y le indican reenviarlas de inmediato

Señales de monitoreo — entidad

  • Cuenta recién abierta que recibe abonos de múltiples terceros sin relación entre sí
  • Saldo que entra y sale casi íntegro en cuestión de minutos (cuenta de paso)
  • Aperturas masivas con señales de automatización: mismo device fingerprint, tiempos de diligenciamiento no humanos, rangos de IP comunes
  • Perfil transaccional inconsistente con el ingreso declarado en la vinculación
  • Destino común al que convergen víctimas de distintas modalidades y distintas entidades

Controles asociados en la literatura

  • Scoring de riesgo en originación con detección de bots y de identidad sintética, no solo validación documental
  • Límites y periodo de maduración para cuentas nuevas antes de habilitar recepción y dispersión plena
  • Reglas de cuenta de paso: alerta por ratio entrada/salida y permanencia media del saldo
  • Verificación de coincidencia entre nombre del beneficiario y titular de la cuenta destino antes de confirmar el pago
  • Canal de intercambio interbancario de cuentas señaladas, con trazabilidad del señalamiento

Secuencia de respuesta documentada

  1. Congelamiento inmediato del saldo remanente y bloqueo de dispersión
  2. Solicitud de retención a las entidades de segundo salto dentro de la ventana útil
  3. Reporte de operación sospechosa a la UIAF y denuncia ante la autoridad
  4. Análisis de red para identificar el conjunto de cuentas vinculadas, no el caso aislado
  5. Preservación de la evidencia técnica de originación de la cuenta receptora para acreditar diligencia bajo la Ley 2573
Tipificación: Lavado de activos (323) · Receptación (447) · Concierto para delinquir (340) · Omisión de control para el sujeto obligado (325) · Transferencia no consentida de activos (269J)Dato: Operación de julio de 2026: 67 personas abrieron más de 800 cuentas para una red que defraudó unos 140 millones de euros; Cifas reportó más de 22.000 casos de mulas en 2025 — Confilegal, sep-2026

Marco regulatorio de referencia

Ley 2573 de 2026 (19 de mayo de 2026) — eje del nuevo régimen de suplantación de identidad en Colombia. Invierte la carga de la prueba: la entidad debe demostrar que adoptó medidas de seguridad digital suficientes y razonables para verificar identidad y documentos (art. 4). Obliga a entidades financieras y crediticias, operadores de telecomunicaciones y establecimientos con originación de crédito o ventas a plazos. Plazo de 15 días hábiles para resolver reclamos con evidencia técnica; su vencimiento sin respuesta activa genera silencio administrativo positivo y la entidad asume el 100% de la pérdida. Sanciones por vía de la Ley 1266 de 2008 hasta 2.000 SMLMV y suspensión de canales digitales. 20 de noviembre de 2026: fecha límite para que SIC, Superfinanciera y MinTIC reglamenten los estándares tecnológicos obligatorios.

Ley 2502 de 2025 — antecedente normativo en materia de suplantación de identidad, sobre el que se construye la Ley 2573.

Circular Externa 007 de 2018 (SFC) — exige unidad de gestión de riesgos de seguridad de la información, notificación al consumidor financiero ante incidentes que afecten confidencialidad o integridad de sus datos, y divulgación de medidas remediales. Circular Externa 008 de 2018 (SFC) — mecanismos de protección de información en servicios de pasarela de pago. Complementan las normas de riesgo operativo (SARO) y seguridad de la información de entidades vigiladas.

Ley 1273 de 2009 — delitos informáticos: acceso abusivo (269A), uso de software malicioso (269E), violación de datos personales (269F), suplantación de sitios web (269G), hurto por medios informáticos (269I), transferencia no consentida de activos (269J). Código Penal — estafa (246), estafa agravada / delito masa (246-267), extorsión (244), captación masiva y habitual (316).

Junio 2026 — la SFC lanzó la herramienta pública "Protégete de los fraudes", con clasificación oficial de modalidades (phishing, smishing, vishing, suplantación de identidad, fraude amigable, cambiazo). Útil como lenguaje común con el regulador y en comunicación al cliente. La SFC ha señalado que la entidad puede ser responsable cuando incumple sus deberes de monitoreo.

Septiembre–noviembre de 2026 — consulta pública de la SIC (reglamentación de la Ley 2573). Abierta el 8 de septiembre por la Delegatura para la Protección de Datos Personales, sobre lineamientos, recomendaciones y protocolos de validación de identidad y tratamiento de datos personales: tecnologías biométricas, mecanismos de autenticación, riesgos de protección de datos, modelos regulatorios internacionales y costos de implementación. Participación por formulario en línea, dirigida entre otros a entidades financieras, operadores de telecomunicaciones y operadores biométricos. Cronograma publicado por la SIC: cierre 9 de octubre 4:00 p.m. (análisis de septiembre citan 25 de septiembre — verificar), mesas de trabajo hasta el 16 de octubre, proyecto el 2 de noviembre, expedición el 20 de noviembre de 2026.

Estado de la vía prudencial (sep-2026) — hasta la Circular Externa 008 del 1 de septiembre de 2026, la SFC no ha expedido en 2026 circular alguna específica sobre fraude, ciberseguridad, identidad digital o autenticación. El desarrollo de la Ley 2573 está avanzando por la vía de protección de datos; para la entidad vigilada el marco operativo sigue siendo el de las Circulares 007 y 008 de 2018.

Referencia regional (ago-2026) — Ciudad de México tipificó penalmente el phishing, el smishing y el vishing, elevando el fraude digital a delito con pena privativa de la libertad. Precedente relevante para el debate colombiano sobre tipificación específica frente al uso actual de la Ley 1273 de 2009.

Fuentes consultadas

· Superintendencia Financiera de Colombia — "Protégete de los fraudes" (jun-2026)
· TransUnion Colombia — Reporte de Fraude Digital (may-2026)
· Bloomberg Línea — Panorama del fraude financiero en Colombia (ene-2026), cifras de Asobancaria y DataCrédito
· FBI IC3 — 2025 Internet Crime Report
· Unico + Liminal — Informe de Inteligencia sobre Fraude de Identidad LatAm (jul-2026)
· El Colombiano / Kaspersky — Fraude sobre Bre-B y llaves virtuales
· Estudio Penal — Modalidades de estafa en Colombia 2026 y tipificación
· Ámbito Jurídico — Circulares Externas 007 y 008 de 2018 (SFC)
· Portafolio — Evolución del cambiazo fuera del cajero
· Asobancaria — Informes de Seguridad Bancaria / Delitos Informáticos
· Veridas — Guía de la Ley 2573 de 2026 (obligaciones, plazos y sanciones)
· FacePhi — Ley 2573: obligaciones para bancos y telcos en Colombia
· Prias Cadavid Abogados — Leyes 2502 de 2025 y 2573 de 2026
· ITSitio — Informe BioCatch de Tendencias de Fraude Bancario Digital 2026, WEF y Sumsub
· Visa — Adquisición de BioCatch (USD 2.400 millones, ago-2026)
· Bloomberg vía Yahoo Finanzas — Oleada de vishing con IA en Wall Street
· 24 Horas — CDMX tipifica phishing, smishing y vishing
· Diario del Sur — Ley 2573 y cifras de suplantación de la SIC
· Europa Press / Asufin — Aumento de ciberestafas en España
· SIC — Consulta pública sobre validación de identidad y protección de datos personales (sep-2026)
· Baker McKenzie — Colombia: SIC Opens Consultation on Identity Verification Systems (sep-2026)
· Olarte Moure — Consulta sobre protección de datos por validación de identidad (sep-2026)
· La República / Asobancaria — Jonathan Malagón, "Nuevos rostros, una misma amenaza" (sep-2026)
· El Espectador / DataCrédito Experian — Estudio de fraude digital en Colombia (sep-2026)
· El País / Centro Cibernético Policial — Cifras de estafa 2026 y alerta de Amor y Amistad (sep-2026)
· Superintendencia Financiera — Listado de Circulares Externas 2026
· TransUnion Colombia — Intentos de fraude digital 1S 2024 (contraste de cifra en circulación)
· El Colombiano / Banco de Bogotá — Clonación del número oficial de los bancos en vishing (sep-2026)
· Confilegal — Cuentas mula e inteligencia artificial: la posición de la entidad receptora (sep-2026)
Vigilancia continua. La sección Radar del periodo se alimenta de cinco alertas de monitoreo activas — "fraude bancario", vishing, smishing, "autenticación digital" e "identity theft" — complementadas con búsqueda directa en fuente oficial. Periodo revisado: 13 de agosto a 28 de septiembre de 2026. Las señales de prensa se contrastaron contra fuente primaria antes de incorporarse; las que no pudieron verificarse quedaron fuera, y una cifra en circulación se marcó expresamente como no citable por estar desactualizada.

Nota de cobertura de esta edición. El radar combina las seis alertas de monitoreo — 37 entregas revisadas en el periodo — con consulta directa a fuente oficial y sectorial: sede electrónica de la SIC, listado de circulares externas de la Superfinanciera, sala de prensa de TransUnion Colombia, Asobancaria y Centro Cibernético Policial. Del material de las alertas se descartaron casos judiciales individuales, notas locales sin valor analítico, refritos de definiciones básicas y contenido de farándula que coincide con el término “fraude bancario”. Se incorporó una modalidad nueva — cuenta mula y red de recepción — que hasta esta edición aparecía solo como consecuencia dentro de otras fichas y no como modalidad con controles propios.
Nota metodológica. Las cifras se reproducen como las publicó su fuente, con el periodo y el año de origen, sin extrapolación ni conversión. Los apartados de señales de monitoreo, controles asociados en la literatura y secuencia de respuesta documentada son síntesis de lo descrito en la literatura técnica y en publicaciones del sector; no son cita textual de una fuente única ni enunciado normativo, y no expresan una posición sobre qué conviene hacer. Cuando una afirmación no pudo contrastarse contra fuente primaria, quedó fuera o se registró con la insignia correspondiente.