CiberLATAMbywhalemate

Fraude sintético con IA en América Latina

América Latina concentra 48,3% de los casos de fraude de identidad sintética con IA. Bancos y fintechs enfrentan onboarding remoto más vulnerable.

Whalemate Labs · Research asistido por IA13 de jul de 202638 min

América Latina quedó al frente del fraude de identidad sintética impulsado por inteligencia artificial, con 48,3% de los casos registrados en el informe de Unico junto con Liminal, la proporción más alta a nivel global para esta modalidad. El dato no aparece aislado: se inserta en un entorno donde LexisNexis Risk Solutions estima que la identidad sintética ya representa 11% del fraude mundial y crece cerca de ocho veces al año, mientras que los análisis de proveedores y especialistas describen una cadena de ataque cada vez más madura, industrializada y difícil de frenar con controles tradicionales.

El material consolidado muestra que la amenaza ya desbordó la categoría de fraude documental. Hoy combina datos reales, ficticios y manipulados para construir perfiles capaces de pasar KYC, prueba de vida y verificaciones biométricas en bancos, fintechs, comercios digitales y plataformas de crédito. En los procesos remotos, los atacantes usan desde rostros sintéticos de bajo costo hasta deepfakes de voz, inyección de video y abuso de APIs heredadas para superar las primeras capas de scoring y escalar luego hacia productos de mayor riesgo. En el caso de América Latina, El Economista advierte que esa exposición ya constituye un riesgo operativo para empresas que abren cuentas, autorizan pagos o validan clientes en línea.

La evidencia regional también muestra un corrimiento desde el debate de seguridad hacia el regulatorio. Colombia reformó en 2025 su Código Penal para sancionar la suplantación de identidad realizada con inteligencia artificial y reconocer de forma expresa deepfakes, imagen e identidad digital. En Brasil, los datos citados por Exame indican un crecimiento de 830% en el uso de deepfakes entre 2024 y 2025, con herramientas de IA presentes en 42,5% de las fraudes financieras registradas en ese período. Bolivia, México y Colombia exhiben además una fuerte capa de concienciación pública y bancaria sobre phishing, clonación de voz, vídeos falsos y mensajes que exigen credenciales o documentos sensibles.

El cuadro técnico es consistente: la identidad sintética explota la separación entre "persona presentada" y "identidad realmente fabricada". El KYC tradicional responde a la coincidencia entre solicitante y documento, pero no a si el perfil fue construido desde cero. Esa asimetría, sumada a deepfakes baratos, datos robados, ciclos de maduración de meses y automatización con IA, explica por qué el fraude sintético ya figura entre las tendencias críticas de 2026 y por qué el foco operativo se desplazó hacia biometría reforzada, liveness, detección de deepfakes, analítica en tiempo real y verificación continua más allá del onboarding.

Resumen ejecutivo

El dato más fuerte del corpus es contundente, América Latina concentra 48,3% de los casos de fraude de identidad sintética con inteligencia artificial, la proporción más alta registrada a nivel global para este tipo de fraude, según el Informe de Inteligencia sobre Fraude de Identidad de Unico en colaboración con Liminal, recogido por El Economista y El Tiempo MX. La cifra ubica a la región en una posición de exposición extrema frente a una modalidad que ya no depende solo de documentos adulterados o credenciales robadas, sino de identidades fabricadas desde la base, diseñadas para atravesar controles remotos de apertura de cuentas, pagos y verificación de clientes.

La segunda pieza clave es la escala global del problema. LexisNexis Risk Solutions, citado por los medios que reprodujeron el informe, estima que la identidad sintética representa 11% de los casos de fraude a nivel mundial y que crece cerca de ocho veces al año. Ese crecimiento no describe únicamente más volumen. También sugiere más velocidad de adaptación, más disponibilidad de datos personales robados, mejores capacidades de generación de rostros, voces y documentos falsos, y una mayor sofisticación en la forma en que los atacantes maduran esas identidades antes de monetizarlas.

La literatura técnica incluida en el material confirma que la frontera del fraude se desplazó hacia el onboarding remoto. DuckDuckGoose.ai documenta que un rostro sintético convincente puede generarse por menos de 20 dólares y en unos 30 minutos, suficiente para superar controles de selfie y prueba de vida en flujos basados en documento más selfie. El mismo análisis describe tres vectores dominantes, rostros generados por IA sobre documentos falsificados, ataques de presentación con video deepfake y ataques de inyección de video mediante cámaras virtuales. Veriff, por su parte, advierte que los defraudadores están atacando deliberadamente las uniones API de sistemas de verificación heredados y de punto en el tiempo, lo que indica que el problema no se limita al usuario final, sino también a la arquitectura de integración.

El material también muestra un cambio de ciclo en la respuesta regional. iDenfy y MarketsandMarkets coinciden en que la defensa se está moviendo hacia biometría reforzada, detección de vida, analítica en tiempo real y verificación documental automatizada. Unico, una empresa de origen brasileño, reportó un aumento de 84% en sus transacciones de verificación de identidad en el primer trimestre de 2026 frente al mismo período de 2025, mientras acelera su expansión regional con productos como biometría facial, liveness e identificación reforzada. La demanda no es casual. Los fraudes con deepfakes y perfiles sintéticos ya afectan la operación diaria de bancos y fintechs que dependen de procesos de alta confianza pero baja supervisión humana.

En paralelo, la dimensión regulatoria empieza a despegar. Colombia aprobó en 2025 una reforma penal que sanciona la suplantación de identidad realizada con inteligencia artificial y reconoce de manera explícita conceptos como deepfake, imagen e identidad digital. En otros países del área, incluido México, el material refleja un aumento de la conciencia pública y corporativa, pero sin una cobertura legal comparable en los hechos consolidados del research. La región, en síntesis, enfrenta una combinación poco favorable, alta penetración de canales digitales, mayor disponibilidad de IA generativa para fraude, controles KYC que no fueron diseñados para probar autenticidad ontológica y una presión regulatoria que avanza más lento que la capacidad operativa de los atacantes.

Timeline del fraude sintético con IAHitos clave entre 2025 y 2026 sobre fraude de identidad sintética en América Latina y respuestas técnicas y regulatorias.2025Colombiaagrava IAensuplantación2025Pérdidas EE. UU.27,3 mil Mfraude identidad2026-06Brasil deepfakes+830% fraude IA42,5%2026-07DuckDuckGooserostro baratoKYC remoto2026-07América Latina48,3% casosmáxima global2026-07Defensaliveness +deepfakeKYCreforzado
Hitos del fraude sintético con IA — De la reforma penal en Colombia al salto regional del 48,3%, con hitos técnicos y defensivos del periodo 2025 a 2026.

Contexto y antecedentes

El fraude de identidad sintética no consiste en suplantar directamente a una persona existente. El patrón descrito de forma coincidente por Revista Selecciones, iDenfy, Jack Fitzpatrick y otros materiales del corpus es más complejo. Los atacantes mezclan datos reales, datos falsos y datos modificados para construir una identidad nueva, capaz de pasar revisiones automatizadas y, en algunos casos, de sostenerse durante meses hasta alcanzar una etapa de monetización. Esa identidad puede contener fragmentos legítimos de una persona real, pero no corresponde a una sola víctima identificable. Esa diferencia es central, porque el daño no se dispara necesariamente en el momento de la creación del perfil, sino cuando el sistema lo acepta como confiable.

El informe de Unico y Liminal, según la cobertura de El Economista y El Tiempo MX, sitúa a América Latina en un 48,3% de incidencia sobre los casos de identidad sintética con IA, la mayor proporción global observada por el estudio. La relevancia del número no está solo en el porcentaje. Lo importante es que la región lidera un fenómeno que, a escala internacional, ya aparece como una fracción relevante del fraude total. La referencia de LexisNexis Risk Solutions, reproducida por ambos medios, agrega una segunda capa de contexto: 11% de los casos de fraude a nivel mundial ya corresponden a identidad sintética y el crecimiento anual ronda ocho veces. Es una combinación de concentración regional y expansión global.

Ese contexto se cruza con una base de pérdidas elevadas en la economía digital. FRPA, citando el Identity Fraud Study 2026 de Javelin Strategy & Research, informa que en Estados Unidos los consumidores perdieron 27,3 mil millones de dólares por fraude de identidad tradicional en 2025, después de un salto de 19% en 2024. El dato no pertenece a América Latina, pero funciona como un piso de referencia para entender que la “crisis de identidad” sobre la que se monta la identidad sintética ya venía cargada de costos muy altos. El fraude sintético no irrumpe en un vacío, sino sobre una infraestructura de pérdidas previas, maduras y crecientes.

El material también revela que la detección y contención ya no pueden depender de un único control. Unico, en una publicación técnica citada por el corpus, subraya que el KYC tradicional fue diseñado para comprobar si quien solicita el servicio coincide con la evidencia presentada, no para determinar si esa identidad fue fabricada. Esa frase explica el problema estructural. Si el sistema verifica congruencia entre documentos, selfie y datos, pero no la genealogía del perfil, deja una ventana abierta para identidades sintéticas altamente consistentes. Los controles fueron pensados para una lógica de “coincidencia”, no de “autenticidad de origen”.

La presión operativa también quedó expuesta en los reportes de iDenfy, Veriff y Fintech Global. iDenfy describe que el fraude de identidad, que engloba identidades robadas, sintéticas y alteradas, se convirtió en el principal vector para empresas con obligaciones KYC. Veriff advierte que los atacantes usan perfiles sintéticos muy elaborados para atravesar las primeras capas automatizadas de scoring. Fintech Global agrega que más de 10% de los bancos encuestados reportaron pérdidas superiores al millón de dólares por incidentes con deepfakes, con una media de 600.000 dólares por incidente, mientras el FBI registró 893 millones de dólares en pérdidas vinculadas a estafas relacionadas con IA en 2025. El cuadro general no es de una amenaza emergente en fase experimental, sino de una categoría ya rentable para delincuentes y costosa para instituciones.

Tabla de hechos clave

Fecha Hecho Fuente Confianza
2026-07-10 El Economista reporta que el fraude de identidad sintética con IA alcanza 48,3% de los casos en América Latina, la mayor proporción global para esta modalidad. El Economista Confirmado
2026-07-12 El Tiempo MX reproduce la misma cifra para América Latina y la atribución al informe de Unico y Liminal. El Tiempo MX Confirmado
2026-07-10 LexisNexis Risk Solutions, citado por el informe, estima que la identidad sintética representa 11% del fraude mundial y crece cerca de ocho veces al año. El Economista Confirmado
2026-07-12 El Tiempo MX reproduce el dato global de 11% y crecimiento aproximado de ocho veces por año. El Tiempo MX Confirmado
2026-06-30 Neurona Magazine incluye fraude de identidad sintética y fraude de pagos en tiempo real entre las tendencias de fraude financiero para 2026. Neurona Magazine Confirmado
2026-07-07 DuckDuckGoose.ai documenta que un rostro sintético convincente puede generarse por menos de 20 dólares y unos 30 minutos de trabajo. DuckDuckGoose.ai Confirmado
2026-07-07 DuckDuckGoose.ai describe ataques de presentación y de inyección de video contra KYC remoto. DuckDuckGoose.ai Confirmado
2026-07-09 Veriff advierte que los atacantes golpean las uniones API de sistemas de verificación heredados con perfiles sintéticos elaborados. Veriff Confirmado
2026-07-07 El Ministerio del Interior de India, vía I4C, alerta sobre identidades sintéticas y deepfakes para evadir video-KYC, autenticación facial y recuperación de cuentas. Vijay Malhotra en LinkedIn Confirmado
2026-07-06 Fintech Global reporta pérdidas superiores al millón de dólares en más de 10% de los bancos encuestados por incidentes con deepfakes. Fintech Global Confirmado
2026-06-28 Exame informa que en Brasil el uso de deepfakes creció 830% entre 2024 y 2025. Exame Confirmado
2026-06-28 Exame informa que herramientas de IA estuvieron presentes en 42,5% de las fraudes financieras registradas en Brasil entre 2024 y 2025. Exame Confirmado
2025-07 Colombia aprobó una reforma del artículo 296 del Código Penal para sancionar la suplantación de identidad con IA y reconocer deepfake, imagen e identidad digital. Abogados.com.ar Confirmado
2026-06-18 El análisis jurídico señala que Colombia ya vinculó de forma expresa IA y protección penal de la identidad, por delante de otros países de la región. Abogados.com.ar Confirmado
2026-07-11 MarketsandMarkets destaca la adopción de biometría con liveness y detección de deepfakes para KYC en regiones de alto riesgo como América Latina. MarketsandMarkets Confirmado
2026-07-09 iDenfy sostiene que el fraude de identidad se volvió el principal vector para empresas con obligaciones KYC. iDenfy Confirmado

Timeline de la operación

Fecha Evento Actor/vector Fuente verificada
2025-07 Colombia reforma el artículo 296 del Código Penal y agrava la suplantación de identidad cuando interviene IA. Marco normativo, deepfakes e identidad digital Abogados.com.ar
2025 Javelin, citado por FRPA, registra 27,3 mil millones de dólares en pérdidas por fraude de identidad tradicional en EE. UU. Pérdidas masivas por fraude de identidad FRPA Fraud Viewer
2026-06-18 El análisis jurídico coloca a Colombia como referente regional en regulación de deepfakes y suplantación de identidad. Regulación penal comparada Abogados.com.ar
2026-06-22 Unico, en LinkedIn, señala el vacío del KYC tradicional frente a identidades fabricadas. Gap de verificación, KYC Unico en LinkedIn
2026-06-22 El Deber reporta en Instagram estafas con deepfakes y voz clonada para llamadas al banco. Clonación de voz, phishing El Deber
2026-06-23 fintechexpert.mx informa que Unico creció 84% en transacciones de verificación en el primer trimestre de 2026. Verificación de identidad, onboarding fintechexpert.mx
2026-06-24 Jack Fitzpatrick describe el ciclo típico de identidad sintética, desde datos robados hasta créditos de alto valor. Cadena de maduración fraudulenta LinkedIn
2026-06-28 Exame reporta 830% de crecimiento en deepfakes en Brasil y 42,5% de fraudes financieras con IA. Deepfakes, fraude financiero Exame
2026-06-30 Neurona Magazine incorpora fraude sintético como tendencia 2026. Tendencia de riesgo Neurona Magazine
2026-07-06 Fintech Global informa pérdidas por deepfakes y 893 millones de dólares en estafas IA del FBI. Impacto económico, pérdidas Fintech Global
2026-07-07 DuckDuckGoose.ai detalla tres vectores contra KYC remoto y el bajo costo de un rostro sintético. Ataque técnico al onboarding DuckDuckGoose.ai
2026-07-07 India alerta sobre video-KYC falsos y patrones Jamtara 2.0. Autenticación facial, video-KYC Vijay Malhotra en LinkedIn
2026-07-09 Veriff advierte sobre abuso de APIs heredadas y scoring inicial por perfiles sintéticos. Integraciones API, scoring Veriff
2026-07-09 iDenfy sitúa el fraude de identidad como principal vector para empresas KYC. Verificación documental, biometría iDenfy
2026-07-10 El Economista publica que América Latina concentra 48,3% de los casos globales de fraude de identidad sintética con IA. Exposición regional El Economista
2026-07-10 La FM Nativa replica la cifra regional del 48,3%. Difusión mediática La FM Nativa
2026-07-11 MarketsandMarkets enfatiza biometría con liveness y detección de deepfakes como respuesta directa. Defensa KYC MarketsandMarkets
2026-07-12 El Tiempo MX confirma la cifra regional y el dato global de 11% y crecimiento ocho veces al año. Consolidación mediática El Tiempo MX
Flujo de ataque de identidad sintéticaFlujo técnico desde obtención de datos hasta monetización y evasión de controles.1. InsumosBrechas, OSINTdatos realesdatos falsos2. SíntesisRostro, vozdocumentostrayectoria falsa3. BypassSelfie, livenessvideo deepfakeAPI heredada4. MaduraciónCuenta bajahistorialconfianza algorítmica5. MonetizaciónCrédito, pagostransferenciasfraude alto valor
Cadena de ataque de identidad sintética — Insumos, síntesis, bypass de verificación, maduración y monetización.

Cadena de ataque y TTPs

La cadena descrita por el material consolidado tiene un patrón reconocible, aunque no lineal. Primero aparece la recolección de insumos. Fitzpatrick apunta a fragmentos de identidad tomados de brechas de datos y mercados ilícitos. El mismo análisis agrega que los atacantes pueden combinar esa información con generación de IA de rostros, documentos y trayectorias laborales falsas. Vijay Malhotra, al citar el aviso del I4C en India, añade otra fuente de entrenamiento, ingeniería social, entrevistas laborales falsas, videollamadas y contenidos públicos en línea reutilizados para clonar rostro y voz. Es decir, el insumo ya no depende solo de una filtración masiva. También se alimenta de exposición cotidiana y de material disponible públicamente.

El segundo paso es la construcción de la identidad sintética. Revista Selecciones lo explica en términos simples, los delincuentes no suplantan a una persona específica, sino que fabrican una nueva identidad a partir de fragmentos legítimos y datos falsos. El reel de Instagram sobre fraude financiero refuerza la idea, el defraudador no roba una identidad existente, crea una combinación nueva para engañar a los sistemas de verificación. En esta etapa, el perfil debe parecer coherente. Esa coherencia es la que permite pasar filtros iniciales y sostener el engaño durante períodos de maduración.

El tercer paso es el bypass de controles remotos. DuckDuckGoose.ai identifica tres rutas técnicas, uso de rostros generados por IA sobre documentos falsificados, ataques de presentación con un video deepfake mostrado a la cámara y ataques de inyección de video mediante cámaras virtuales. Veriff complementa el cuadro al advertir que los atacantes atacan deliberadamente las uniones API de sistemas de verificación heredados. La conclusión operativa es clara, los sistemas pensados como puntos de control discretos pueden ser rodeados si el atacante controla la entrada visual, el flujo de video o la integración entre servicios.

El cuarto paso es la construcción de historial. Fitzpatrick describe que los atacantes suelen abrir cuentas de bajo riesgo para crear una huella de comportamiento antes de solicitar créditos o productos de mayor valor. Ese movimiento se parece al grooming de la identidad. La identidad sintética no busca explotar todo de inmediato. Se presenta como un cliente más, construye reputación, gana confianza algorítmica y solo después entra al tramo monetizable. Ese comportamiento explica por qué los daños pueden aparecer mucho después del onboarding inicial.

El quinto paso es la monetización. El material menciona créditos de alto valor, productos financieros, compras en línea, transferencias inmediatas, préstamos a terceros, esquemas de inversión fraudulenta y fraude de pagos. En Brasil, Exame documenta llamadas a familiares con voz clonada para inducir transferencias urgentes y campañas de inversión con deepfakes de celebridades asociadas a Pix. En Colombia, Blu Radio y El Tiempo señalan audios o videos falsos para pedir dinero en nombre de familiares o empleados. En Bolivia, varias alertas oficiales se centran en mensajes que piden credenciales, mientras contenidos de divulgación advierten sobre extorsiones con video generado por IA. El vector cambia, pero el patrón de monetización sigue siendo el mismo, extraer dinero o habilitar acceso fraudulento a productos financieros.

Matriz de TTPs del fraude sintéticoTabla visual de técnicas, descripción y referencias del material consolidado.TTPDescripciónFuenteDatos robadosBrechas, mercados ilícitos, OSINTFitzpatrick, Vijay MalhotraDeepfake facialRostros sintéticos sobre documentos o selfiesDuckDuckGoose.ai, ExameVideo inyecciónCámara virtual o flujo sintético en la appDuckDuckGoose.aiAbuso APIAtaque a integraciones heredadas y scoringVeriffMaduraciónCuenta baja, historial, alta monetizaciónFitzpatrick
TTPs del fraude sintético — Técnicas recurrentes observadas en KYC remoto y canales de atención.
TTP Descripción Fuente
Recolección de fragmentos de identidad Uso de datos robados de brechas, mercados ilícitos, ingeniería social y contenido público para armar insumos. Jack Fitzpatrick, Vijay Malhotra, DuckDuckGoose.ai
Síntesis de rostro y voz Generación de deepfakes faciales y clonación de voz para verificación remota y llamadas. Exame, DuckDuckGoose.ai, El Deber, Blu Radio
Fabricación documental Creación o alteración de documentos y fotografías para acompañar el perfil falso. DuckDuckGoose.ai, iDenfy, Revista Selecciones
Bypass de prueba de vida Uso de videos deepfake, spoofing o cámaras virtuales para superar liveness. DuckDuckGoose.ai, Veriff, Vijay Malhotra
Abuso de APIs de verificación Ataque a integraciones heredadas y puntos de control automatizados. Veriff
Maduración de identidad Apertura de cuentas de bajo riesgo para construir historial antes del fraude de mayor valor. Jack Fitzpatrick
Monetización financiera Créditos, transferencias, fraude de pagos, compras y esquemas de inversión. Exame, El Tiempo, Blu Radio, Fintech Global

La secuencia completa muestra una combinación de automatización y paciencia. No es un fraude “rápido” en todos los casos. En varios ejemplos el atacante acumula señales, valida la reacción de la víctima o del sistema, construye perfiles y recién después despliega el evento monetizable. Por eso las defensas que solo miran el instante de alta resultan insuficientes. El problema se extiende a la continuidad de la identidad, no a un único punto de entrada.

Impacto regional

Panorama regional

La lectura transversal del corpus es que la región ya no está discutiendo si el fraude sintético con IA existe, sino a qué velocidad se está industrializando. El 48,3% atribuido a América Latina por Unico y Liminal es un valor desproporcionado frente al resto del mundo y coloca a la región como un laboratorio de exposición. Esa posición tiene correlato operativo. Los entornos de onboarding remoto, la expansión de fintechs, la digitalización de pagos y la masificación de canales de atención por app o mensajería crean superficies que los atacantes explotan con identidades fabricadas y señales humanas imitadas por IA.

La evidencia también sugiere que el fraude se está desplazando desde el plano documental al plano de la representación. Ya no alcanza con falsificar un documento. Los atacantes clonan voz, generan rostros, fabrican trayectorias laborales, simulan emergencias familiares, producen videos de extorsión o manipulan fotos tipo pasaporte. Esto impacta de forma directa en bancos, fintechs, comercios digitales y plataformas de crédito, porque el control tradicional tiende a validar piezas sueltas de evidencia, no la genealogía completa del sujeto presentado. El resultado es un riesgo operativo, pero también de cumplimiento, de reputación y de pérdidas por fraude de primera parte o fraude inducido por terceros.

Mapa regional de impacto del fraude sintéticoMapa visual de casos y señales por país con base en el material consolidado.Señales por país0medioaltomuy altoBoliviaAlertas yeducación antifraudeBrasil+830% deepfakes42,5% fraudes IAColombiaLey penalsobre deepfakesMéxicoSofisticacióny debateEE. UU.Pérdidasbase elevada
Mapa regional de impacto — Brasil concentra el crecimiento; Colombia avanza en regulación; Bolivia y México muestran presión operativa.

Bolivia

Bolivia muestra una capa pública muy visible de concienciación y alerta. El Deber difundió en Instagram un video que conecta inteligencia artificial, deepfakes y phishing con llamadas al banco usando voz clonada. Bolivisión, por su parte, publicó un segmento con especialistas que explican cómo prevenir extorsiones mediante videos generados con IA y advirtieron sobre los riesgos de usurpación de identidad. El Banco Central de Bolivia advirtió sobre correos y publicaciones en redes que buscan manipular psicológicamente a las víctimas haciéndoles creer que sus cuentas están en riesgo.

A nivel institucional, el Ministerio de Economía y Finanzas Públicas desmintió una supuesta publicidad sobre “ASFI Renta” y transferencias directas a bancos, mientras la ASFI alertó sobre falsas inversiones con capturas fabricadas de ganancias, webs sin información legal y pagos solo en criptomonedas o wallets no regulados. El Banco Nacional de Bolivia reforzó en Facebook e Instagram que mensajes que piden usuario, contraseñas o datos personales son estafas digitales, y Banco Bisa pidió detenerse y verificar antes de responder llamadas o compartir credenciales. El Banco Unión destacó el crecimiento de los pagos digitales como parte de la economía boliviana, lo que añade contexto: a mayor digitalización, mayor exposición al fraude remoto si los controles no crecen al mismo ritmo.

El caso boliviano no prueba, por sí mismo, una ola medible de identidad sintética comparable con Brasil o Colombia, pero sí muestra un entorno donde phishing, smishing, falsas inversiones, extorsión digital, clonación de voz y suplantación de perfiles ya forman parte de la conversación pública y regulatoria. La presencia de una denuncia de presunta estafa con créditos en BancoSol, citada por ADICH Radio y marcada como fuente incierta, encaja en ese panorama, aunque no permite una atribución técnica adicional.

Colombia

Colombia es el país con el mayor avance normativo dentro del material disponible. Según el análisis jurídico de Abogados.com.ar, en julio de 2025 se reformó el artículo 296 del Código Penal para sancionar la suplantación de identidad cuando se realiza con inteligencia artificial, se reconocieron de forma explícita los conceptos de deepfake, imagen e identidad digital, y el uso de IA pasó a operar como agravante con multas que pueden incrementarse hasta en un 33%. El mismo análisis destaca que, frente a Brasil, Argentina, México y Chile, Colombia ya vinculó la IA de manera expresa con la protección penal de la identidad.

En el plano operativo, Blu Radio reportó casos donde se usa IA para suplantar a familiares o conocidos con audios o videos falsos para pedir dinero. El Tiempo describió fraudes en los que los delincuentes duplican voces de personas conocidas o de empleados y los presentan como parte de las estafas digitales más comunes. La combinación de marco penal, circulación pública de casos y capacitación ciudadana sugiere que el problema ya es suficientemente visible como para haber ingresado en la agenda jurídica y mediática, aunque el corpus no ofrece estadísticas de prevalencia local.

Brasil

Brasil es el caso más claro de aceleración cuantitativa. Exame, citando datos de la Polícia Federal, informó que el uso de deepfakes creció 830% entre 2024 y 2025. El mismo reportaje indicó que herramientas de inteligencia artificial estuvieron presentes en 42,5% de las fraudes financieras registradas en ese período. La narrativa no se limita al volumen. Exame describió dos patrones concretos, la clonación de voz a partir de pocos segundos de audio en redes sociales o WhatsApp para simular emergencias y obtener transferencias inmediatas, y el uso de deepfakes de rostro y voz de celebridades en anuncios de redes sociales para promover inversiones, productos o rifas fraudulentas, a menudo vinculadas a Pix.

La información sobre Unico refuerza el ángulo defensivo. La empresa, de origen brasileño, aumentó 84% su volumen de transacciones de verificación de identidad en el primer trimestre de 2026 frente al mismo período del año anterior. Su expansión fuera de Brasil ocurre justo cuando la verificación de identidad se vuelve una capa crítica para bancos, fintechs y comercios expuestos a fraude con IA. Su plataforma combina biometría facial, prueba de vida y autenticación de identidad, con ofertas como Unico IDCloud One y Unico IDPay. El dato empresarial confirma que el mercado de defensa está creciendo al compás de la amenaza.

México

México aparece menos documentado en hechos cuantitativos, pero sí en señales de presión operativa y educativa. La Asociación La Nacional advirtió que delincuentes ya fabrican identidades completas mezclando información verdadera con datos artificiales y pidió al Congreso de la Unión poner énfasis en el impacto del fraude de identidad sintética. Un contenido divulgativo en redes sociales sostuvo que el fraude en el país no solo creció, sino que se sofisticó, incorporando identidades sintéticas, deepfakes y documentos alterados. Ese ángulo coincide con la tendencia regional de abandonar la estafa simple y migrar hacia esquemas apoyados en IA que apuntan a crédito y pagos.

En el plano corporativo, fintechexpert.mx señaló que la verificación de identidad se está volviendo una capa crítica para bancos, fintechs, comercios digitales y plataformas expuestas a fraude generado por IA. Además, la nota sobre Unico sugiere que parte de la demanda regional se está desplazando hacia herramientas de biometría, liveness y validación de identidad reforzada. México, según el material, no lidera la narrativa regulatoria, pero sí figura como un mercado donde la discusión ya salió del terreno teórico.

Estados Unidos

El corpus solo ofrece un ancla de contexto económico y de escala. FRPA, citando Javelin Strategy & Research, informa que los consumidores estadounidenses perdieron 27,3 mil millones de dólares por fraude de identidad tradicional en 2025. Aunque el dato no es específico de identidad sintética ni de América Latina, sirve para dimensionar la gravedad de la economía del fraude de identidad en la que se inserta esta modalidad. En el mismo ecosistema de fuentes, Fintech Global agrega que el FBI reportó 893 millones de dólares en pérdidas vinculadas a estafas relacionadas con IA durante 2025, cifra que la propia agencia considera conservadora.

Brasil, Colombia y México, la triada más visible

Si se mira el material en conjunto, Brasil aporta la evidencia de crecimiento y volumen, Colombia la respuesta legal más avanzada y México la señal de sofisticación del problema y la presión sobre el ecosistema financiero. Bolivia, en cambio, exhibe una capa de alerta pública y bancaria muy activa. El resultado es un mapa regional donde la identidad sintética con IA ya no es una amenaza homogénea ni marginal. En algunos mercados domina el volumen, en otros la regulación, y en otros la pedagogía antifraude. Pero el patrón subyacente es el mismo, la sustitución de identidad verificable por identidad fabricada.

Los países sin hechos verificables adicionales en el material son Argentina, Chile, Paraguay y Perú.

Indicadores técnicos

No se publicaron IOCs clásicos como hashes, dominios, IPs o cuentas específicas en el material consolidado. Sí hay indicadores técnicos operativos, útiles para detección y priorización, aunque no equivalen a inteligencia de amenazas tradicional.

Tipo Valor Fuente
Costo estimado de generación Menos de 20 dólares para un rostro sintético convincente DuckDuckGoose.ai
Tiempo estimado de generación Unos 30 minutos para producir un rostro sintético convincente DuckDuckGoose.ai
Crecimiento regional 48,3% de los casos de fraude de identidad sintética con IA en América Latina El Economista, El Tiempo MX
Crecimiento global de la modalidad Cerca de ocho veces al año LexisNexis Risk Solutions, citado por El Economista y El Tiempo MX
Peso global de la modalidad 11% de los casos de fraude a nivel mundial LexisNexis Risk Solutions, citado por El Economista y El Tiempo MX
Crecimiento de deepfakes en Brasil 830% entre 2024 y 2025 Exame
Presencia de IA en fraudes financieros en Brasil 42,5% Exame
Pérdida media por incidente con deepfake en bancos 600.000 dólares por incidente Fintech Global
Bancos con pérdidas superiores al millón de dólares Más de 10% de los encuestados Fintech Global
Pérdida promedio en video-KYC falso en India 34.500 rupias por caso Vijay Malhotra en LinkedIn

Análisis para equipos de seguridad

La primera implicancia operativa es que el control de identidad ya no puede tratarse como un evento puntual. El material muestra un cambio desde la validación inicial hacia la verificación continua y contextual. Un sistema que solo revisa si el documento y el rostro coinciden corre el riesgo de aceptar una identidad fabricada de forma coherente. Por eso las defensas más citadas en el corpus no se limitan a OCR o matching facial, sino que incluyen biometría reforzada, detección de vida activa y pasiva, analítica en tiempo real y validación cruzada con fuentes ampliadas.

La segunda implicancia es que los equipos deben mirar el onboarding como una superficie de ataque multicanal. DuckDuckGoose.ai describe el uso de rostros generados por IA, videos deepfake y cámaras virtuales. Veriff agrega el abuso de APIs heredadas. Esto obliga a revisar no solo la capa de front-end, sino también la integración entre proveedor de verificación, motor de riesgo, orquestación de video y procesos de fallback manual. Un atacante no necesita romper todo el sistema, alcanza con encontrar el punto de menor fricción entre capas.

La tercera implicancia es que la maduración de la identidad importa tanto como su creación. Fitzpatrick describe una secuencia que comienza con datos robados y termina en cuentas de bajo riesgo y productos de alto valor. Si una entidad solo monitorea el alta inicial, puede perder la ventana donde el perfil parece legítimo pero aún no ha monetizado. Los modelos de riesgo deben contemplar señales de comportamiento, cambios en el patrón transaccional, repetición de dispositivos, tiempos de maduración anómalos y coherencia entre atributos declarados y actividad real.

La cuarta implicancia es la gestión del canal de atención y recuperación. El aviso del Ministerio del Interior de India, vía I4C, muestra que los atacantes no solo atacan el onboarding, también usan identidades sintéticas y deepfakes para evadir recuperación de cuentas, autenticación facial y video-KYC. Eso obliga a revisar procedimientos de reseteo de credenciales, validación de cambio de número telefónico, restablecimiento de acceso y atención por call center. La voz clonada y el video falso son suficientemente convincentes como para afectar a operadores humanos si el procedimiento no tiene frenos adicionales.

La quinta implicancia es de capacitación interna. El material regional de Bolivia, Colombia y Brasil sugiere que muchos fraudes ya toman forma de llamadas, mensajes o videos aparentemente familiares. Los equipos antifraude, de riesgo y de atención al cliente deben compartir señales, guiones de escalamiento y criterios de rechazo. Una llamada con voz clonada, un video de un supuesto familiar, una foto de pasaporte solicitada por chat o una cuenta nueva que intenta avanzar demasiado rápido hacia productos de alto valor no deberían analizarse como incidentes aislados.

En términos de priorización, el material sugiere concentrarse en tres frentes. Primero, endurecer el onboarding remoto con detección de liveness robusta y mecanismos de verificación no reutilizables. Segundo, reforzar el monitoreo post-alta, porque la identidad sintética suele madurar antes de monetizar. Tercero, auditar integraciones API y flujos de fallback, ya que Veriff advierte que los atacantes están explotando precisamente las uniones heredadas y de punto en el tiempo. A esto se suma la necesidad de correlacionar eventos de fraude de voz, phishing, extorsión y suplantación documental como parte de un mismo ecosistema, no como incidentes separados.

Limitaciones del material

El corpus es fuerte en tendencia, técnica y ejemplos sectoriales, pero tiene límites claros. No incluye IOCs clásicos verificables, ni campañas con dominios, hashes, direcciones IP, nombres de malware o infraestructura atribuible. Tampoco ofrece un desglose estadístico por país en América Latina que permita comparar con rigor la incidencia de identidad sintética entre mercados, salvo los casos de Brasil, Colombia, Bolivia y referencias indirectas a México.

Varias fuentes aparecen como atribuidas por el propio material y no como verificadas de primera mano, entre ellas Sputnik Mundo en X, el resumen de FRPA sobre Mitek y Datos Insights, AdaptiveSecurity en un análisis de tendencias, Unico en LinkedIn sobre el límite del KYC tradicional, algunos contenidos de Instagram y referencias de contexto en LinkedIn. Esas piezas sirven para lectura técnica y narrativa, pero deben tratarse con la cautela correspondiente.

También faltan series longitudinales para América Latina que permitan medir evolución trimestral o anual con la misma precisión con la que Exame documenta el caso brasileño. El research consolidado sí permite afirmar que el problema ya alcanzó escala regional crítica, que el 48,3% es el valor más alto reportado globalmente en el informe citado y que los controles remotos de identidad tienen una brecha estructural frente a identidades fabricadas. Lo que no permite, todavía, es reconstruir una curva uniforme de propagación por país, sector o tipo de producto financiero.

Finalmente, el material no aporta evidencia forense de una campaña específica contra una entidad determinada en América Latina. Por eso esta investigación debe leerse como un análisis técnico de tendencia, TTPs y exposición operativa, no como atribución de una operación puntual.

Fuentes

Ver todas