Fraude en la apertura de cuentas en distintos sectores: qué es y cómo prevenirlo


La mayoría de los controles antifraude están diseñados para proteger cuentas que ya existen. El fraude en la apertura de cuentas los esquiva porque todavía no hay nada que proteger: no hay historial, ni línea de base, ni comportamiento previo con el que comparar. La cuenta es fraudulenta desde el primer segundo de su existencia y, cuando hace algo visiblemente indebido, el defraudador normalmente ya obtuvo lo que vino a buscar.
Los datos recientes confirman que el problema crece. En el Identity Fraud Study 2026 de Javelin, el fraude en la apertura de cuentas registró el mayor aumento de víctimas entre todas las categorías de fraude de identidad – un salto del 31%, de 4.2 millones en 2024 a 5.4 millones en 2025.
Este tipo de fraude se concentra en el punto más riesgoso del recorrido del cliente. La creación de la cuenta es el momento en que el negocio sabe menos sobre la persona que tiene enfrente y en el que más presión tiene para dejarla pasar rápido. De hecho, un análisis del sector encontró que el 8.3% de todos los intentos de creación de cuentas digitales en el mundo durante 2025 – cerca de 1 de cada 12 – eran sospechosos de fraude, lo que convierte a esta etapa en la de mayor riesgo de todo el ciclo de vida del cliente. Marketing quiere registros, producto quiere activaciones y a los equipos de riesgo se les pide frenar el fraude sin agregar fricción que cueste conversión. El fraude en la apertura de cuentas vive dentro de esa tensión y aparece en todos los sectores afectados: préstamos digitales, banca, BNPL, marketplaces, comercio electrónico y gaming.
Este artículo explica qué es el fraude en la apertura de cuentas, cómo opera, por qué los controles del momento del registro siguen sin detectarlo por sí solos y qué señales sí lo identifican a tiempo – por sector y en mercados donde los datos tradicionales son escasos.
El fraude en la apertura de cuentas es la creación de una cuenta con información robada, sintética o inventada, con la intención de extraer valor y no de convertirse en un cliente real. También se conoce como fraude de cuentas nuevas o fraude en la creación de cuentas, y en inglés new account fraud (NAF). Se diferencia del robo de cuentas, donde el defraudador ataca una cuenta que ya pertenece a un usuario real.
Su rasgo definitorio es que estas cuentas nacen ya fraudulentas. Nunca estuvieron vinculadas a una persona real y confiable, así que no hay ningún historial legítimo debajo. En qué se convierten depende del negocio: una solicitud de crédito fraudulenta, una cuenta mula para mover fondos ilícitos, un vendedor falso en un marketplace, una serie de perfiles duplicados que explotan una promoción de registro o una identidad sintética que construye credibilidad poco a poco antes de agotar todo el crédito disponible y desaparecer, el patrón conocido como bust-out.
Los defraudadores rara vez abren cuentas de una en una. El fraude en la creación de cuentas es un proceso industrial, con automatización e infraestructura diseñadas para evadir los controles de registro habituales a gran escala. La identidad que alimenta cada cuenta suele provenir de una de tres fuentes:
En el plano técnico, los bots completan formularios de registro en milisegundos y rotan direcciones de correo, huellas de dispositivo y rangos de IP para mantenerse por debajo de los umbrales de velocidad. Los emuladores y las máquinas virtuales imitan dispositivos reales. Los servicios de correo desechable y las granjas de SIM proveen los datos de contacto de los que depende la verificación por código de un solo uso. El resultado es que una sola operación puede hacer pasar miles de solicitudes por un flujo de onboarding, probando qué combinaciones logran atravesarlo.
La mayoría de las defensas de onboarding se concentran en el instante del registro: CAPTCHA, confirmación de correo, verificación telefónica, revisión de documentos. Todas encarecen el fraude y vale la pena tenerlas. Pero cada una tiene una forma conocida de evadirla, y los defraudadores las industrializaron todas:
Todo lo que el solicitante simplemente entrega se puede comprar, falsificar o pedir prestado. El problema de fondo es que estos controles validan lo que se envía, no a quién lo envía. Una identidad robada produce un documento limpio. Una identidad sintética produce uno verosímil. Y el control creado justamente para cerrar esa brecha – la propia verificación de identidad – hoy necesita apoyarse en controles adicionales.
Durante años la verificación de identidad fue el ancla del onboarding: se confirmaba el documento, se confirmaba a la persona y el resto de la decisión podía apoyarse en eso. El fraude con IA generativa quitó esa ancla. Los documentos fabricados, los perfiles sintéticos y los datos de solicitud asistidos por IA son hoy lo bastante baratos y convincentes como para que la capa de identidad se haya convertido en la capa que los defraudadores están hoy mejor equipados para vencer.
No es hipotético. En una investigación documentada, especialistas en seguridad registraron más de 8,000 intentos de evadir las pruebas de vida de una sola institución durante el KYC digital de solicitudes de crédito, en apenas ocho meses de 2025 – unos treinta por día. Los atacantes no robaban rostros frente a la cámara: inyectaban deepfakes generados con IA mediante software de cámara virtual, de modo que el sistema recibía un flujo de video sintético que interpretaba como una persona real y presente.
Y la economía sostiene el volumen: una identidad sintética lista para usar se vende por unos $15 y un servicio de imágenes deepfake, entre $10 y $50. Cuando vencer la capa de identidad cuesta lo que un almuerzo, deja de ser una barrera y pasa a ser un trámite. Una prueba de vida confirma que el contenido parece real; un ataque por inyección controla qué contenido llega – y la mayoría de los sistemas se construyeron para resolver solo lo primero.
Esa brecha no se limita a los ataques de deepfake contra la prueba de vida: reaparece del lado del solicitante en todos los mercados y por muchas puertas – identidades sintéticas en Estados Unidos e India, identidades robadas o recicladas en África y el Sudeste Asiático, solicitudes impulsadas por cuentas mula en economías de pagos instantáneos. Los detalles de superficie cambian; la estructura es constante: una solicitud internamente coherente, que cumple con todos los controles previstos y detrás de la cual no hay ninguna intención genuina. Nada de esto es un argumento para invertir menos en verificación de identidad, que sigue siendo necesaria y, en mercados regulados, legalmente obligatoria. Es un argumento para dejar de tratarla como la última palabra.
Con esa brecha a la vista, veamos qué medidas pueden aplicar los equipos de riesgo y antifraude para cerrarla y prevenir el fraude en la apertura de cuentas.
Ningún control aislado detiene el fraude en la apertura de cuentas. Cada verificación individual tiene una forma de ser evadida, y por eso una defensa eficaz es por capas: varios métodos independientes que encarecen el fraude por separado y que, juntos, cierran los huecos que cada uno deja abiertos. Las capas que siguen son complementarias, no alternativas, y la mayoría de los stacks de onboarding maduros combina varias de ellas.
La primera línea es confirmar que la identidad enviada es real y pertenece al solicitante. La verificación documental, las pruebas biométricas o de vida y la validación contra fuentes de datos oficiales elevan el estándar, y en sectores regulados las obligaciones de KYC las hacen obligatorias. Su límite es que examinan lo que el solicitante aporta: una identidad robada entrega un documento auténtico, y las herramientas de deepfake hicieron más difícil descartar documentos fabricados y suplantaciones de prueba de vida. Una verificación de identidad sólida es necesaria, pero es un piso, no una respuesta completa.
Los propios datos de contacto contienen más señal de lo que parece. Dominios de correo desechables o registrados hace poco, la antigüedad y la reputación de una dirección respecto de su primera aparición, números telefónicos asociados a rangos de VoIP o a granjas de SIM, y discrepancias entre el nombre y los datos vinculados a él son indicadores rápidos y económicos. Ninguno es concluyente por sí solo, pero filtran una parte importante del fraude de bajo esfuerzo antes de recurrir a controles más costosos.
El dispositivo revela lo que el formulario oculta. Los emuladores y las máquinas virtuales dejan huellas técnicas medibles, distintas de las de un equipo de consumo común, y la reutilización es una señal fuerte: la misma configuración de dispositivo apareciendo en muchos registros en una ventana corta apunta a una operación coordinada, incluso cuando todos los demás datos se variaron para parecer distintos. Como las operaciones a gran escala reutilizan infraestructura, las señales de dispositivo suelen exponer redes que los datos declarados esconden.
Las personas reales completan formularios con variación natural en el ritmo de escritura, el orden de los campos, las dudas y las correcciones. Los registros automatizados son rápidos, uniformes y de una fluidez mecánica; incluso cuando el defraudador agrega demoras artificiales para imitar a un humano, el patrón rara vez se sostiene. Copiar y pegar en campos sensibles, completar casi al instante y la ausencia de navegación orgánica previa elevan el perfil de riesgo.
VPN, proxies e IP de centros de datos que ocultan la ubicación real, geolocalización que contradice el domicilio declarado, una conexión nunca vista antes o un grupo de registros que comparten un mismo rango de IP apuntan a infraestructura que los usuarios legítimos no comparten. Las reglas de velocidad agregan la dimensión temporal: un pico repentino de registros desde un dispositivo, un rango de IP o una geografía, o una serie de verificaciones fallidas seguidas de reintentos con variaciones mínimas, es una de las señales más claras de una campaña automatizada.
El CAPTCHA, la detección invisible de bots y los límites de registros por IP y por dispositivo detienen una parte relevante de los ataques automatizados antes de que generen información útil sobre el resto del stack. Se evaden con regularidad mediante granjas de resolución y bots sofisticados, así que funcionan mejor como filtro externo que adelgaza el volumen que como defensa principal.
El fraude rara vez se limita a un solo negocio. La inteligencia compartida o de consorcio significa que un dispositivo, un correo o un patrón ya marcado por fraude en otro lugar llega con el riesgo elevado, en vez de parecer limpio solo porque para usted es nuevo. Los datos compartidos entre empresas convierten registros malos aislados en redes visibles y dan a los operadores más pequeños un alcance que no podrían construir con su propio tráfico.
En lugar de una decisión binaria de aprobación o rechazo en el registro, un scoring de riesgo permite enrutar. Los registros de bajo riesgo avanzan sin obstáculos, los de riesgo medio pasan a una verificación adicional – un documento extra o una comprobación fuera de banda – y los de alto riesgo se retienen o se rechazan. La autenticación multifactor y la verificación escalonada son más efectivas cuando se aplican de forma selectiva, guiadas por el score y no impuestas a todos – la misma lógica de autenticación adaptativa que sostiene una prevención eficaz del robo de cuentas, donde la fricción se reserva para las sesiones que la justifican.
Algunas cuentas superan todos los controles de entrada y solo se delatan después: agregan varios métodos de pago de inmediato, inician una transferencia de alto valor sin ningún historial previo o van directo a un programa de referidos. Tratar el fraude en la apertura de cuentas como un problema de ciclo de vida, y no como un evento de registro, cierra la brecha entre los controles de onboarding y la primera acción fraudulenta. La antigüedad de la cuenta al momento del primer evento de fraude es una de las señales operativas más útiles que un equipo puede seguir. Cuando esa primera acción es un pago, el filtrado de pagos – evaluar la transacción contra señales de fraude antes de que se liquide – se vuelve la continuación natural de la misma defensa.
Ningún control aislado prueba el fraude, y tratar a uno como la respuesta completa es donde fallan la mayoría de las defensas. Un dispositivo nuevo no es sospechoso: mucha gente cambia de teléfono. Un horario de registro inusual tampoco: la gente viaja. Lo que cambia el panorama es la correlación – varias señales débiles alineándose de una forma que el comportamiento legítimo casi nunca produce. Ahí es donde las señales de dispositivo, comportamiento y conexión ganan su lugar en el stack, porque leen la sesión en vivo y agregan una separación que los datos declarados y los controles puntuales no pueden dar.
La mecánica es compartida, pero el botín que persigue el defraudador – y por lo tanto la forma de la defensa – cambia según el sector.
Aquí la cuenta nueva es la decisión de crédito. Una solicitud fraudulenta no es solo un perfil falso: es un préstamo que nunca se va a pagar, con frecuencia un impago en la primera cuota (first-payment default). Las identidades sintéticas son pacientes en este vertical: construyen un historial escaso pero limpio antes de disponer del crédito y desaparecer. Como buena parte del riesgo se concentra en el punto de la solicitud, las señales de dispositivo y comportamiento actúan como una capa aditiva sobre el modelo de crédito – separan a los solicitantes thin-file genuinos, que merecen acceso, de los fabricados para parecer idénticos en el papel. Una cuenta que nace fraudulenta casi nunca queda contenida en un solo préstamo: a menudo se vuelve el punto de partida del fraude de pagos posterior, y por eso detenerla en la creación rinde el doble.
Para los bancos, el fraude en la apertura de cuentas abre la puerta a las redes de cuentas mula y al movimiento de dinero posterior. Una cuenta creada para recibir y reenviar fondos ilícitos puede comportarse con normalidad durante una ventana corta, y por eso las señales recogidas en la creación importan más que esperar la primera transferencia sospechosa. El onboarding es el lugar más económico para detener la cuenta y el único en el que el defraudador todavía no tuvo tiempo de mimetizarse. Las cuentas mula, las identidades sintéticas y el fraude de primera parte convergen en esta etapa – cubrimos cómo interactúan en nuestra guía sobre fraude en cuentas bancarias, y el panorama institucional más amplio en nuestra guía de detección de fraude bancario.
En los marketplaces, las cuentas fraudulentas se convierten en vendedores falsos, publicaciones falsas y reseñas manipuladas que erosionan la confianza sobre la que funciona el negocio. En el comercio electrónico se concentran en el abuso de promociones y la explotación de inventario – decenas de cuentas aprovechando un descuento de primer pedido o esquivando los límites de compra para revender stock escaso. El golpe financiero es real, pero el reputacional, a medida que los compradores pierden confianza, suele costar más.
En gaming, apuestas en línea y otros negocios de consumo de alto volumen, el multicuenta impulsa el abuso de bonos, la evasión de bloqueos y la manipulación coordinada. El iGaming es un objetivo particular: las ofertas de registro, los bonos por depósito y las apuestas gratis están diseñados para premiar cuentas nuevas, que es justamente lo que hace rentable fabricarlas. Los volúmenes son enormes y la verificación de identidad suele ser liviana, así que la correlación de dispositivo y comportamiento carga con la mayor parte de la detección – reconocer cuándo muchos jugadores aparentemente distintos son en realidad una sola operación a escala.
La mayoría de las guías publicadas sobre fraude en la apertura de cuentas asume datos subyacentes ricos: expedientes crediticios profundos, domicilios estables, historiales digitales consolidados. En muchos de los mercados digitales de mayor crecimiento – India y el Sur de Asia, América Latina, África y el Sudeste Asiático – ese supuesto no se cumple. Los burós de crédito tienen cobertura desigual, el onboarding es mobile-first y una parte grande de los solicitantes legítimos es genuinamente thin-file, con poco historial convencional contra el que contrastar.
Esa combinación vuelve al fraude en la apertura de cuentas más difícil de detectar y más dañino, porque las anclas de verificación habituales faltan justamente donde los volúmenes de fraude son altos. También vuelve más valiosa – no menos – la capa de señales.
La inteligencia de dispositivo y el análisis del comportamiento no dependen de un registro crediticio previo ni de una identidad almacenada: leen la sesión que tienen delante. Para un solicitante thin-file sin historial en el buró, el dispositivo y su comportamiento pueden ser la evidencia honesta más sólida disponible – y por eso un enfoque que funciona sin apoyarse en identificadores directos viaja bien en estos mercados.
Tener las capas es una cosa; orquestarlas sin asfixiar los registros legítimos es otra. El objetivo no es detener en la puerta cada registro riesgoso, sino hacer que el fraude sea lo bastante costoso como para que se mude a otro lado, mientras los usuarios genuinos pasan sin trabas. Ese equilibrio surge de aplicar fricción en proporción al riesgo y no de manera uniforme – la diferencia entre un stack de controles que protege la conversión y uno que la desgasta en silencio.
En la práctica, esto significa dejar que el score de riesgo guíe el enrutamiento. Un registro limpio, desde un dispositivo confiable y con una identidad consistente, no debería encontrar ninguna fricción adicional, mientras que los controles que tienen un costo para el usuario – carga de documentos, pasos extra de verificación, revisión manual – se reservan para los registros donde la señal combinada realmente lo justifica. La defensa por capas funciona solo cuando las capas se secuencian por costo y riesgo, no cuando se apilan sobre todo el mundo sin criterio.
Bien ejecutado, esto replantea la tensión entre crecimiento y fraude con la que conviven los responsables de riesgo. La meta no es rechazar a más solicitantes, sino rechazar a los correctos – ajustar exactamente donde la evidencia lo justifica y despejar el camino para los clientes genuinos, incluidos los thin-file, que de otro modo quedarían atrapados por reglas precautorias de trazo grueso. Para ver más de cerca cómo la capa de sesión alimenta esa decisión, nuestro artículo sobre inteligencia de dispositivo cubre la mecánica en detalle.
JuicyScore analiza señales de dispositivo, comportamiento y conexión en tiempo real en el punto de creación de la cuenta, e identifica el fraude en la apertura de cuentas en préstamos, banca, marketplaces y comercio electrónico sin apoyarse en identificadores directos del usuario. Si desea ver cómo se integra la capa de señales en su flujo actual de onboarding y de riesgo, reserve una demo con nosotros y nuestro equipo le mostrará la solución pensando en su propio caso de uso.
Es la creación de una cuenta con información de identidad robada, sintética o inventada para extraer valor, no para convertirse en un cliente real. Se diferencia del robo de cuentas, que ataca cuentas ya pertenecientes a usuarios reales. Como la cuenta es fraudulenta desde que existe, no tiene historial legítimo que la delate, y por eso la detección temprana basada en señales es esencial.
El fraude en la apertura de cuentas crea una cuenta fraudulenta nueva; el robo de cuentas secuestra una legítima ya existente, normalmente con credenciales robadas. Cada tipo necesita una defensa distinta: la detección de robo de cuentas vigila los cambios contra una línea de base conocida, mientras que el fraude de cuentas nuevas no tiene línea de base y debe leer señales de dispositivo, comportamiento y conexión desde la propia sesión de registro.
Se detecta combinando varios controles independientes: verificación de identidad y documentos, inteligencia de correo y teléfono, inteligencia de dispositivo, análisis del comportamiento, controles de red y velocidad, defensas contra bots, datos de consorcio y un scoring de riesgo que enrute a verificación escalonada. Cada uno puede evadirse por separado, así que la detección surge de correlacionarlos en tiempo real.
Sí. El onboarding basado en riesgo aplica fricción en proporción al riesgo en lugar de uniformemente. Los registros de bajo riesgo desde dispositivos confiables y con perfiles consistentes pasan sin pasos adicionales, mientras que los de mayor riesgo se enrutan a verificación escalonada o se rechazan. Así la fricción se concentra donde la señal lo justifica y la mayoría de los solicitantes legítimos conserva una experiencia limpia.
Afecta a préstamos digitales, banca, BNPL, microfinanzas, marketplaces, comercio electrónico y gaming. En préstamos genera impago en la primera cuota y pérdidas por identidades sintéticas; en banca alimenta redes de cuentas mula; en marketplaces y comercio electrónico habilita vendedores falsos y abuso de promociones; y en gaming impulsa el multicuenta y el abuso de bonos. La mecánica se comparte aunque el botín cambie.
Si este artículo le resultó útil, nuestro boletín comparte cómo los equipos de fraude y riesgo están manejando el fraude en la apertura de cuentas, la inteligencia de dispositivo y el riesgo digital en distintos mercados. Es ocasional y práctico, sin relleno. Puede suscribirse aquí.

Conozca qué es el fraude por secuestro de cuentas (ATO), por qué representa una amenaza para las finanzas digitales y cómo prevenirlo de forma eficaz. Aprenda estrategias comprobadas para proteger su empresa y a sus clientes.

Descubra cómo la inteligencia de dispositivos mejora la detección de fraude, el scoring crediticio y la incorporación – con análisis en tiempo real y enfoque en la privacidad.

El fraude de cuenta bancaria evoluciona. Descubra cómo los datos de dispositivo y comportamiento permiten detectar ATOs, fraudes sintéticos y de primera persona a tiempo.