Sitio de consulta académica sobre modalidades de fraude en Colombia y LatAm: modus operandi, señales descritas para cliente y para monitoreo, controles referidos en la literatura y tipificación penal de referencia.
Actualizado: 28 de septiembre de 2026Cobertura: Colombia · LatAm · benchmark globalFichas:23Vigilancia: consulta SIC abierta · 13 ago – 28 sep
Naturaleza y finalidad de este sitio
Este es un sitio de consulta con fines exclusivamente académicos y de investigación. Reúne y organiza lo publicado sobre modalidades de fraude financiero en Colombia y América Latina, a partir de fuentes públicas citadas una por una. Su propósito es documentar qué se ha descrito sobre cada modalidad y de dónde proviene cada afirmación, no proponer un curso de acción.
No es una guía operativa, un manual ni un servicio. No se dirige a ninguna entidad en particular, no presta asesoría de ninguna clase y no está disponible para uso comercial. Está pensado para quien estudia el fenómeno: docencia, investigación, formación y consulta de referencia.
No contiene recomendaciones. Los apartados de señales de monitoreo, controles asociados en la literatura y secuencia de respuesta documentada recogen controles y pasos descritos en la literatura técnica, en publicaciones de autoridades y en práctica difundida del sector. Se presentan como objeto de estudio, no como criterio a adoptar, y no han sido validados para ningún contexto operativo concreto.
No representa la posición de ninguna organización — entidad financiera, gremio, regulador o institución académica — ni la de quien lo compila en calidad distinta a esa. Las tipificaciones penales se citan como referencia de estudio y no constituyen concepto jurídico. Cualquier uso operativo exige validación previa contra la normativa vigente y las políticas de la organización que lo consulte.
Sobre los proveedores mencionados. Algunas cifras provienen de informes publicados por proveedores de tecnología antifraude o por burós de crédito. Se citan únicamente como fuente del dato, con su metodología propia y la insignia de trazabilidad que les corresponde. Su mención no implica evaluación, comparación ni recomendación de producto alguno, y este sitio no evalúa proveedores.
Reloj en marcha
Cambio regulatorio con reloj en marcha — Ley 2573 de 2026
Promulgada el 19 de mayo de 2026. Invierte la carga de la prueba en casos de suplantación: la entidad debe demostrar que verificó adecuadamente la identidad, no el cliente que fue suplantado. Aplica a entidades financieras y crediticias, operadores de telecomunicaciones y establecimientos con originación de crédito o ventas a plazos.
Plazo de 15 días hábiles para resolver reclamos de fraude con evidencia técnica. Vencido sin respuesta activa opera silencio administrativo positivo: la entidad asume el 100% de la pérdida. Sanciones por vía de Ley 1266 de 2008 hasta 2.000 SMLMV (~COP 2.600 millones) y suspensión de canales digitales por vulnerabilidades comprobadas.
La reglamentación ya arrancó. El 8 de septiembre de 2026 la SIC abrió consulta pública para construir los lineamientos de validación de identidad y tratamiento de datos personales que desarrollan la Ley 2573. Cronograma publicado por la SIC: cierre de aportes el 9 de octubre a las 4:00 p.m. (los análisis de mediados de septiembre citaban el 25 de septiembre — confirmar la fecha vigente en el formulario oficial antes de radicar), mesas de trabajo hasta el 16 de octubre, publicación del proyecto el 2 de noviembre y expedición el 20 de noviembre de 2026.
Alcance de la reglamentación. Según el texto de la ley y el cronograma publicado por la SIC, lo que se defina en esa consulta constituirá el estándar técnico frente al cual se valorará la diligencia de los sujetos obligados en materia de verificación de identidad. La consulta pública es el mecanismo formal de participación previsto antes de la expedición.
Cronograma de expedición del estándar técnico
9 oct 2026Cierre de aportes a la consulta de la SIC, 4:00 p.m.
16 oct 2026Fin de las mesas de trabajo con participantes
2 nov 2026Publicación del proyecto de regulación
20 nov 2026Expedición del estándar técnico obligatorio
Panel de cifras
11 indicadores con fuente y año. Los tres primeros son los más recientes y los que más cambian una decisión de control.
85,1%
Del fraude por robo de datos, credenciales de app móvil e información de tarjetas se concentra en canales digitales
Asobancaria, sep-2026
71%
De los colombianos recibió al menos un intento de fraude en el último año; en el 46% de esos casos se concretó
DataCrédito Experian, sep-2026
25%
De quienes perdieron dinero por fraude lo atribuyen al vishing
TransUnion, Tendencias de Fraude 1S 2026
+155%
Crecimiento de las estafas de ingeniería social
BioCatch, Tendencias 2026
218.000+
Reclamaciones por fraude en canales financieros, 1S 2025
Asobancaria
$5,8 M
Mediana de pérdida declarada por vishing (COP)
TransUnion, may-2026
13.983
Casos de suplantación de identidad registrados, 2022 – may 2026
SIC Colombia
48,3%
De los casos de fraude de identidad en LatAm involucran IA
Unico + Liminal, jul-2026
+180%
Fraudes que combinan ingeniería social con identidades generadas por IA en LatAm
Sumsub, 2025-2026
USD 20,9 B
Pérdidas por cibercrimen reportadas en EE. UU., 2025
FBI IC3, 2026
2,3%
Transacciones digitales sospechosas en Colombia 2025 (mundo: 3,8%)
TransUnion, may-2026
Radar del periodo · 13 ago – 28 sep 2026
Señales extraídas de las alertas de monitoreo activas — fraude bancario, banking fraud, vishing, smishing, autenticación digital, identity theft — y de consulta directa a fuente oficial. Cada tarjeta enlaza a sus fuentes.
Trazabilidad de la fuente — nivel de verificación de cada señalPrimariaComunicado del emisor o alerta de la autoridad que origina el hecho.OficialPublicación de un organismo público o regulador.IndustriaInforme de un proveedor u organismo sectorial, con metodología propia.PrensaVarios medios sin fuente primaria localizada al momento de la revisión.
Amenaza · Colombia25 sep 2026
Vishing con clonación del número oficial del banco en la pantalla del cliente
El Banco de Bogotá alertó sobre una campaña activa en Colombia en la que el atacante falsifica el identificador de llamada para que en el teléfono de la víctima aparezca el número oficial de atención de la entidad. El guión es el de siempre — supuestas transacciones sospechosas, solicitud de claves, códigos y enlaces — pero el spoofing destruye la única señal de verificación que la entidad le había enseñado al cliente a usar. Según el estudio de Tendencias de Fraude de TransUnion del primer semestre de 2026, el 25% de quienes declararon pérdida por fraude la atribuyen a vishing. Observación: la técnica invalida la verificación del número entrante como señal de autenticidad, que es la indicación presente en buena parte del material de educación al cliente publicado en el sector. La literatura sobre spoofing de identificador de llamada describe como alternativas la llamada verificada y el retorno de la llamada por el canal oficial.
Cuentas mula potenciadas con IA: el foco regulatorio se mueve hacia la entidad receptora
Análisis de Rafael Chelala Riva sobre el eslabón final del fraude. La IA automatiza el reclutamiento de muleros en varios idiomas y genera documentación falsa, y la proyección es que agentes autónomos construyan identidades sintéticas completas sin mulero humano. Cifras citadas: una operación de julio de 2026 con 67 personas que abrieron más de 800 cuentas para una red que defraudó unos 140 millones de euros; Cifas reportó +43% de casos abusivos y más de 22.000 casos de mulas en 2025; BioCatch documentó la triplicación de aperturas por bots en 200 entidades norteamericanas en el 1S 2025. Lo relevante es el giro normativo: PSD3 y PSR imponen al proveedor receptor bloquear operaciones sospechosas, intercambiar información y reembolsar fraudes por suplantación, mientras la STS 1733/2025 aún exonera al banco receptor que ejecutó conforme al identificador único. Pertinencia para el caso colombiano: el debate europeo sobre la posición de la entidad receptora coincide con dos condiciones presentes en Colombia — un sistema de pagos inmediatos en operación y un régimen que invirtió la carga de la prueba en suplantación. Queda registrado como objeto de seguimiento, sin que exista a la fecha desarrollo normativo local sobre la entidad receptora. Incorporado como ficha 23.
La SIC abre la consulta que va a definir el estándar técnico de la Ley 2573
La Delegatura para la Protección de Datos Personales pidió aportes técnicos y jurídicos sobre tecnologías biométricas, mecanismos de autenticación, riesgos para protección de datos, modelos regulatorios internacionales y costos de implementación. Está dirigida expresamente a entidades financieras, operadores de telecomunicaciones y operadores biométricos. Cronograma de la SIC: cierre 9 de octubre 4:00 p.m., mesas de trabajo hasta el 16 de octubre, proyecto publicado el 2 de noviembre, expedición el 20 de noviembre. Discrepancia de fecha: Baker McKenzie (10 sep) y Olarte Moure (18 sep) citan cierre el 25 de septiembre; la página de la SIC indica 9 de octubre — confirmar en el formulario oficial antes de radicar. La consulta es el mecanismo de participación previsto en el cronograma antes de la expedición.
El 85,1% del fraude ya se concentra en canales digitales
Jonathan Malagón, presidente de Asobancaria, publica el corte 2026: el 85,1% del fraude por robo de datos, credenciales de aplicación móvil e información de tarjetas ocurre en canales digitales, y estos concentran el 78,8% de las reclamaciones — 42,9 puntos más que en 2012, cuando el 35,9% del fraude se cometía en canales físicos. Matiza que los casos equivalen al 0,0068% de las operaciones digitales. Cita el Sumsub Identity Fraud Report 2025-2026 (+180% en fraude sofisticado) y el caso de Singapur, con al menos US$3,8 millones transferidos mediante deepfakes. La serie que reporta el gremio va de un 35,9% en canales físicos en 2012 al 85,1% en canales digitales en 2026.
71% de los colombianos recibió un intento de fraude; en el 46% de esos casos se concretó
Estudio de DataCrédito Experian: 71% recibió al menos un intento en el último año y 95% percibe que los ataques son frecuentes. De quienes recibieron un intento, el 46% reporta que alguno se materializó. Los vectores declarados por las víctimas son exactamente los tres que dependen de controles de la entidad: 25% dice que la página o aplicación parecía auténtica, 20% recibió una llamada suplantando a una entidad conocida y 17% interactuó con un enlace que parecía legítimo. Solo el 25% prefiere la app móvil para trámites financieros frente al 54% que aún confia en el canal presencial: la desconfianza ya tiene costo de canal.
Policía Nacional: más de 3.600 víctimas de estafa en 2026 y pico estacional en Amor y Amistad
El Centro Cibernético Policial de la DIJIN reportó más de 3.600 víctimas de estafa identificadas en 2026 y cerca de COP 4.800 millones en criptoactivos recuperados en el último año. El patrón de la temporada combina falsas ofertas de regalos, flores, desayunos sorpresa y planes turísticos con enlaces maliciosos por SMS y perfiles falsos. Las cuatro señales que difunde la autoridad — descuentos del 50 al 70% con urgencia, perfiles desconocidos con precios atractivos, enlaces por SMS a portales falsos y traslado de la conversación a WhatsApp o Telegram — son directamente traducibles a reglas de monitoreo estacional.
La SFC no ha emitido en 2026 ninguna circular específica de fraude o identidad digital
Revisión del listado oficial de circulares externas de la Superfinanciera hasta la CE 008 del 1 de septiembre de 2026: ninguna aborda fraude, ciberseguridad, identidad digital ni autenticación. La CE 001 del 3 de febrero menciona estándares de seguridad, pero acotados a la arquitectura de finanzas abiertas. Registro de la revisión: a la fecha de corte, el desarrollo normativo de la Ley 2573 aparece por la vía de protección de datos — la consulta de la SIC — y no por la vía prudencial. Las Circulares Externas 007 y 008 de 2018 siguen siendo las normas de seguridad de la información vigentes para entidades vigiladas.
La cifra de “6,9% de transacciones digitales sospechosas” que circula es de 2024, no de 2026
Durante el periodo reapareció en búsquedas y resúmenes la cifra de 6,9% de transacciones sospechosas y +43,5% de intentos de fraude atribuida a TransUnion Colombia. Contrastada contra la sala de prensa de TransUnion, corresponde al primer semestre de 2024, publicada el 24 de octubre de 2024. El dato más reciente publicado por la misma fuente es el del reporte de mayo de 2026 — 2,3% en Colombia frente a 3,8% mundial — que es el que registra este sitio. Se deja constancia de la discrepancia por tratarse de dos cifras de la misma fuente separadas por dos años.
23 fichas ordenadas por el momento del recorrido en que actúa el fraude. El filtro de fase permite recorrer una etapa a la vez.
4OriginaciónVinculación y apertura
8AutenticaciónAcceso y verificación
9TransacciónMovimiento del dinero
2Post-transacciónReclamo y recuperación
Fase
Severidad
01
Vishing — falso asesor bancario
Llamada suplantando al banco · voice phishing
▲VozAutenticaciónCrítica
▸
El atacante llama haciéndose pasar por el área de seguridad o servicio al cliente de la entidad. Menciona datos parciales reales del cliente (obtenidos de filtraciones o de la propia red social) para generar credibilidad, reporta una supuesta transacción no reconocida y pide al cliente 'confirmar su identidad' entregando el OTP, la clave dinámica o el código de retiro sin tarjeta. Suele preceder o acompañar una toma de cuenta en curso.
Señales de alerta — cliente
Llamada entrante que pide leer un código recibido por SMS o app
La entidad nunca solicita clave, token, OTP ni código de retiro
Presión de urgencia: 'si no confirma ahora pierde el dinero'
Piden no colgar ni llamar a la línea oficial mientras 'se resuelve'
Ofrecen 'bloquear' la cuenta o 'trasladar' el dinero a una cuenta segura
Señales de monitoreo — entidad
Generación de OTP seguida de intento de transferencia a beneficiario nuevo en <5 min
Cambio de datos de contacto seguido inmediatamente de transacción alta
Pico de OTP reenviados para un mismo cliente
Sesión activa desde dispositivo no reconocido mientras hay llamada entrante reportada
Concentración de beneficiarios nuevos que reciben de múltiples clientes no relacionados
Controles asociados en la literatura
Autenticación fuera de banda que no dependa de un código legible por voz (push con contexto de la transacción en app)
Cool-off de 24 h y límite reducido para el primer envío a beneficiario nuevo
Mostrar en el push el monto y el nombre del destinatario, no solo un código
Guion cero-OTP: campaña permanente de 'nunca pedimos códigos'
Enriquecer scoring con señal de llamada en curso / apps de detección
Secuencia de respuesta documentada
Bloqueo inmediato de canales digitales y congelamiento de la sesión
Retención de la transferencia si sigue en ventana operativa; solicitud de reverso al banco destino
Reset de credenciales y re-enrolamiento del dispositivo con verificación reforzada
Reporte a la mesa de fraude y marcaje del beneficiario receptor en lista interna
Radicar denuncia y preservar evidencia de la llamada (número, hora, grabación si existe)
Tipificación: Hurto por medios informáticos (269I) · Transferencia no consentida de activos (269J) · Estafa (246)Dato: 25% de los casos con pérdida en Colombia; mediana COP 5.801.306 (TransUnion, may-2026). Estafas de ingeniería social +155% (BioCatch, 2026). La clonación de voz con IA elimina las señales clásicas de guion y acento
02
Smishing con suplantación de Bre-B
SMS falso de pagos inmediatos · llaves virtuales
▲SMSAutenticaciónCrítica
▸
Aprovechando la adopción reciente del sistema de pagos inmediatos, el atacante envía SMS masivos notificando una consignación recibida que 'debe autorizar' o que 'será devuelta', o exigiendo registrar la llave a través de un enlace. Bre-B no requiere autorización del receptor: la premisa misma es falsa. El enlace acortado lleva a un sitio clonado con suplantación visual de la entidad donde la víctima entrega credenciales y OTP.
Señales de alerta — cliente
SMS no solicitado con enlace acortado
Piden 'autorizar', 'confirmar' o 'devolver' una transferencia recibida
Anuncian registro o actualización de llaves fuera de la app oficial
El registro de llaves es gratuito y solo se hace en canales oficiales de la entidad
Lenguaje de urgencia con plazo de horas
Señales de monitoreo — entidad
Ráfagas de logins desde un mismo rango de IP o ASN atípico tras campañas de SMS
Dominios recién registrados que imitan la marca (monitoreo de typosquatting)
Múltiples clientes autenticándose desde un mismo device fingerprint
Alta tasa de fallos de login seguidos de éxito en ventana corta
Reclamos concentrados en las 24-48 h siguientes a un envío masivo
Controles asociados en la literatura
Monitoreo de marca y takedown acelerado de dominios clonados
Adopción de mensajería verificada y remitente autenticado; eliminar enlaces de los SMS legítimos
Bloqueo de sesión ante referer/origen sospechoso y binding de OTP a la sesión
Comunicación proactiva: 'nunca enviamos enlaces por SMS'
Detección de suplantación visual mediante monitoreo de assets de la marca
Secuencia de respuesta documentada
Takedown del dominio y del acortador; reporte al CSIRT financiero y al operador de telefonía
Alerta masiva a clientes por canal oficial dentro de las primeras horas
Bloqueo preventivo de las cuentas que interactuaron con el dominio identificado
Marcaje y congelamiento de cuentas destino receptoras del flujo
Reporte a la SFC y a la Policía / CAI Virtual
Tipificación: Suplantación de sitios web para capturar datos personales (269G) · Hurto por medios informáticos (269I)Dato: Alertas activas en Colombia durante 2026; modus operandi documentado por Kaspersky — El Colombiano, 2026
03
Phishing con sitio clonado
Correo o web falsa · portal apócrifo
▲Correo / WebAutenticaciónAlta
▸
Correo o publicación con identidad visual de la entidad, un comercio o una plataforma, anunciando puntos por vencer, una devolución, un bloqueo de cuenta o una factura pendiente. El enlace conduce a un portal clonado que captura usuario, clave y OTP en tiempo real (adversary-in-the-middle), permitiendo al atacante iniciar sesión legítima mientras la víctima cree estar autenticándose.
Señales de alerta — cliente
Dominio con caracteres cambiados o subdominio engañoso
Ofertas de premios, devoluciones o puntos no solicitados
El correo pide iniciar sesión desde el enlace en lugar de la app
Errores de redacción o remitente que no coincide con el dominio oficial
Formularios que piden clave y OTP en la misma pantalla
Señales de monitoreo — entidad
Login exitoso desde geolocalización o dispositivo inconsistente con el patrón del cliente
Tiempo entre emisión y uso del OTP cercano a cero de forma sistemática
Reuso de un mismo user-agent en muchos clientes distintos
Transacciones inmediatamente posteriores al primer login desde nuevo dispositivo
Consultas de saldo masivas seguidas de transferencias
Controles asociados en la literatura
Autenticación resistente a phishing (FIDO2/passkeys) para clientes de alto valor
DMARC en política de rechazo, SPF y DKIM alineados
Device binding y análisis de comportamiento en sesión
Step-up authentication ante cambio de dispositivo + transacción
Monitoreo de registro de dominios similares
Secuencia de respuesta documentada
Invalidar sesiones activas y forzar reautenticación
Takedown y notificación al registrador y al proveedor de hosting
Revisión retroactiva de transacciones de clientes expuestos
Comunicación segmentada a la base afectada
Compartir IOC con el sector vía canal gremial
Tipificación: Suplantación de sitios web (269G) · Acceso abusivo a sistema informático (269A) · Estafa (246)Dato: Phishing entre las tres modalidades cibernéticas clasificadas oficialmente por la SFC, jun-2026
04
Fraude de identidad en originación
Apertura de productos con identidad suplantada
▲Digital / PresencialOriginaciónCrítica
▸
Uso de documentos robados, alterados o de datos filtrados para abrir cuentas, solicitar créditos o vincular productos a nombre de un tercero real. La víctima descubre el fraude cuando aparece reportada en centrales de riesgo o recibe cobros. Es la fase de mayor exposición: la tasa de fraude en creación de cuentas es un orden de magnitud superior a la de transacción.
Señales de alerta — cliente
Cliente que desconoce por completo un producto vinculado a su cédula
Datos de contacto que no corresponden a los históricos del titular
Solicitud desde ubicación muy distante del domicilio registrado
Documento con inconsistencias tipográficas o de material
Prisa por desembolsar y retirar de inmediato
Señales de monitoreo — entidad
Tasa de fraude en creación de cuentas de 7,2% frente a 0,3% en transacción — priorizar controles aguas arriba
Mismo dispositivo o número telefónico usado en múltiples solicitudes con identidades distintas
Correos con patrón secuencial o dominios desechables
Velocity: varias solicitudes de la misma IP en minutos
Desembolso seguido de retiro total en menos de 24 h
Controles asociados en la literatura
Verificación biométrica con prueba de vida activa y detección de presentación
Validación documental contra fuente oficial, no solo OCR
Consulta a centrales de riesgo y a listas negativas del sector
Análisis de device y de reputación telefónica en el punto de solicitud
Retención escalonada de fondos en cuentas de reciente apertura
Secuencia de respuesta documentada
Congelamiento del producto y bloqueo de desembolsos pendientes
Reversión del reporte en centrales de riesgo para la víctima suplantada
Recolección de evidencia biométrica y documental del solicitante
Denuncia penal y reporte a la unidad de análisis financiero si hay indicio de lavado
Alimentar el modelo con el caso y marcar dispositivo/teléfono en lista negativa
Tipificación: Falsedad personal (296) · Falsedad en documento (287-289) · Estafa (246) · Violación de datos personales (269F)Dato: Creación de cuentas 7,2% vs. inicio de sesión 3,5% vs. transacción 0,3% — TransUnion, may-2026
05
Identidad sintética
Synthetic identity · Frankenstein ID
▲DigitalOriginaciónAlta
▸
Construcción de un perfil que combina datos reales (a menudo de un tercero con poca huella crediticia) con datos falsos o generados, creando una identidad que no corresponde a ninguna persona pero que supera los controles de verificación. El perfil se 'cultiva' durante meses con comportamiento impecable para elevar cupos, y luego ejecuta un bust-out: consume todo el crédito disponible y desaparece.
Señales de alerta — cliente
Historial crediticio delgado que crece de forma anormalmente ordenada
Datos demográficos internamente inconsistentes (edad vs. antigüedad del documento)
Sin huella digital previa: no aparece en fuentes alternas de datos
Domicilio compartido con otras identidades sin relación aparente
Escalamiento rápido de cupo sin sustento de ingresos verificable
Señales de monitoreo — entidad
Clusters de identidades que comparten teléfono, dirección, dispositivo o cuenta destino
Comportamiento de pago demasiado perfecto en cliente nuevo
Uso simultáneo de varios productos hasta el tope justo antes del incumplimiento
Ausencia total de transaccionalidad orgánica (nómina, servicios, comercios cotidianos)
Correlación entre identidades por análisis de grafos
Controles asociados en la literatura
Análisis de grafo de entidades para detectar atributos compartidos
Verificación de existencia de la persona contra múltiples fuentes independientes, no una sola
Scoring de 'delgadez' de huella digital en originación
Revisión obligatoria antes de incrementos de cupo significativos
Monitoreo de patrones de bust-out
Secuencia de respuesta documentada
Suspensión inmediata de cupos y bloqueo de disposiciones
Análisis de grafo para identificar el resto del cluster antes de actuar
Cuantificación de exposición agregada del anillo
Reporte al sector por canal gremial
Revisión del control de originación que permitió el ingreso
Tipificación: Estafa agravada (246-267) · Falsedad personal (296) · Falsedad en documento privado (289)Dato: 48,3% de los casos de fraude de identidad en LatAm involucran IA — Unico + Liminal, jul-2026
06
Deepfake y clonación de voz
Suplantación biométrica con IA · injection attack
▲Video / VozAutenticaciónCrítica
▸
Uso de video o audio generado con IA para superar verificación biométrica, aprobar transacciones por canal telefónico o autorizar operaciones internas suplantando a un directivo. Las técnicas van desde ataques básicos de presentación (foto impresa frente a la cámara) hasta inyección directa del stream de video, que evade la cámara del dispositivo por completo.
Señales de alerta — cliente
Micro-inconsistencias en parpadeo, sincronía labial o iluminación
Audio con prosodia plana o cortes en respiración
Solicitud urgente y confidencial de un 'directivo' saltándose el proceso
Rechazo a cambiar de canal o a una verificación adicional en vivo
Metadatos del stream inconsistentes con el hardware declarado
Señales de monitoreo — entidad
Detección de virtual camera o emulador en el dispositivo
Anomalías en el pipeline de captura: framerate perfecto, ausencia de ruido de sensor
Mismo rostro o embedding biométrico asociado a varias identidades
Reintentos de verificación con variaciones mínimas del mismo asset
Divergencia entre señal de liveness pasiva y activa
Controles asociados en la literatura
Liveness activo con retos aleatorios y detección de inyección, no solo de presentación
Verificación de integridad del canal de captura (anti-virtual-camera, attestation del dispositivo)
Doble control fuera de banda para operaciones de alto valor: la voz nunca es autorización suficiente
Política interna: ninguna orden de pago se ejecuta por videollamada sin confirmación por canal independiente
Monitoreo de proveedores de biometría con métricas de tasa de evasión
Secuencia de respuesta documentada
Detención de la operación y verificación por canal alterno confirmado
Preservación del asset (video/audio) para análisis forense
Revisión de todas las verificaciones aprobadas por el mismo vector en el periodo
Notificación a la mesa de fraude y al área de riesgo tecnológico
Actualizar reglas del motor biométrico y reentrenar el detector
Tipificación: Estafa (246) · Falsedad personal (296) · Transferencia no consentida de activos (269J)Dato: Deepfakes y técnicas avanzadas: 23,3% de los ataques; complejidad media 45,8%; básicos 30,9% — Unico + Liminal, jul-2026
07
Toma de cuenta (ATO)
Account takeover · secuestro de cuenta
▲DigitalAutenticaciónCrítica
▸
El atacante obtiene control de la cuenta digital del cliente mediante credenciales filtradas, phishing, malware, SIM swap o ingeniería social. Antes de transaccionar suele modificar datos de contacto, subir límites y desactivar alertas para retrasar la detección. La transferencia final va a cuentas mula que dispersan el dinero en minutos.
Señales de alerta — cliente
Cliente deja de recibir SMS o llamadas (posible SIM swap)
Notificaciones de cambio de correo, teléfono o clave no solicitadas
Cambios de límites transaccionales no reconocidos
Nuevos beneficiarios inscritos sin conocimiento
Cierre de sesión inesperado o imposibilidad de ingresar
Señales de monitoreo — entidad
Secuencia: nuevo dispositivo → cambio de contacto → alta de beneficiario → transferencia
Desactivación de alertas seguida de actividad transaccional
Login desde ASN de VPN/proxy con historial de fraude
Cambio de comportamiento de navegación en sesión (velocidad, patrón de clics)
Coincidencia de credenciales con volcados de brechas conocidas
Controles asociados en la literatura
Regla de 'cadena de cambios': congelar transaccionalidad 24-48 h tras modificar datos sensibles
Alertas inmutables — no desactivables por el propio canal digital
Coordinación con operadores móviles para señal de cambio reciente de SIM
MFA resistente a phishing y device binding
Monitoreo continuo de credenciales expuestas de la base de clientes
Secuencia de respuesta documentada
Bloqueo de sesión, reset de credenciales y revocación de dispositivos confiables
Retención y solicitud de reverso sobre transferencias en ventana
Contacto con el cliente por canal verificado, nunca por el dato recién modificado
Marcaje de cuentas mula receptoras y reporte al sector
Reconstrucción de la línea de tiempo para determinar el vector de entrada
Tipificación: Acceso abusivo (269A) · Hurto por medios informáticos (269I) · Transferencia no consentida de activos (269J)Dato: Tasa de fraude en inicio de sesión: 3,5% en Colombia — TransUnion, may-2026
08
Malware bancario y apps de control remoto
RAT · troyano bancario · overlay
▲MóvilTransacciónAlta
▸
Se induce a la víctima a instalar una aplicación de 'soporte técnico', 'verificación' o de acceso remoto. El atacante observa la pantalla, captura credenciales mediante superposición de pantallas falsas (overlay) e incluso opera la banca desde el propio dispositivo de la víctima, lo que hace que la transacción parezca completamente legítima al motor de riesgo.
Señales de alerta — cliente
Instrucción de instalar una app para 'resolver' un problema o 'verificar' una inversión
Solicitud de permisos de accesibilidad o de proyección de pantalla
Dispositivo lento, con pantalla negra intermitente o comportamiento errático
La persona en la llamada 've' lo que el cliente hace
App instalada desde fuera de la tienda oficial
Señales de monitoreo — entidad
Detección de apps de acceso remoto o de servicios de accesibilidad activos durante la sesión bancaria
Transacción con device fingerprint legítimo pero con biometría conductual anómala (patrón de touch, giroscopio inactivo)
Root/jailbreak o instalación de fuentes desconocidas
Sesión con overlay detectado sobre la app
Latencia de interacción inconsistente con uso humano directo
Controles asociados en la literatura
SDK de protección en app: detección de overlay, accesibilidad, screen sharing y emuladores
Bloqueo de la sesión bancaria si hay app de control remoto activa
Biometría conductual como segunda señal independiente del dispositivo
Educación específica: 'ninguna entidad pide instalar apps para resolver un problema'
Attestation de integridad de la app y del sistema operativo
Secuencia de respuesta documentada
Terminar la sesión y bloquear el dispositivo como confiable
Guiar al cliente en la desinstalación y en el restablecimiento del dispositivo
Reset completo de credenciales desde un dispositivo limpio
Análisis de la muestra de malware si se puede obtener; compartir IOC
Revisión de transacciones del periodo comprometido
Tipificación: Uso de software malicioso (269E) · Acceso abusivo (269A) · Hurto por medios informáticos (269I)Dato: Instalación de apps de control remoto documentada como vector en fraudes de inversión — Estudio Penal, 2026
09
Cambiazo
Sustitución de tarjeta · cambiazo en domicilio
▲PresencialTransacciónAlta
▸
Sustitución física de la tarjeta del cliente por otra similar, aprovechando distracción o 'ayuda' en cajeros y puntos de pago. Ya no ocurre solo en cajeros: hay variantes con falsos empleados que visitan el domicilio para 'recoger la tarjeta bloqueada' o cambiarla, y con datáfonos alterados para cobros por aproximación.
Señales de alerta — cliente
Personas que ofrecen ayuda no solicitada en el cajero
Visita domiciliaria de un supuesto funcionario con carné para recoger o reemplazar la tarjeta
La entidad no recoge tarjetas en el domicilio del cliente
Cajero con lector u objetos adosados
Cobros por aproximación no reconocidos de bajo monto
Señales de monitoreo — entidad
Retiros o compras inmediatamente después de un uso en cajero con anomalía reportada
Concentración geográfica de casos alrededor de un mismo dispositivo
Transacciones contactless de bajo monto en secuencia rápida
Uso de la tarjeta en corredores comerciales atípicos para el cliente
Correlación entre reclamaciones y horario/ubicación de un ATM específico
Controles asociados en la literatura
Inspección periódica y antiskimming en el parque de cajeros
Alertas transaccionales en tiempo real con opción de bloqueo inmediato desde la app
Límite y reautenticación para contactless acumulado
Campaña de 'la entidad nunca va a su casa por su tarjeta'
Migración a tokenización y billeteras para reducir dependencia del plástico
Secuencia de respuesta documentada
Bloqueo y reexpedición inmediata de la tarjeta
Reverso de transacciones no reconocidas dentro de la política de contracargo
Inspección del cajero o punto involucrado y reporte de seguridad física
Compartir la ubicación comprometida con el sector
Denuncia y entrega de evidencia de video si está disponible
Tipificación: Hurto calificado (240) · Hurto por medios informáticos (269I) · Falsedad personal (296)Dato: Modalidad clasificada oficialmente por la SFC (jun-2026); en expansión fuera del cajero — Portafolio, 2026
10
Secuestro de cuentas de mensajería
WhatsApp hijacking · código de 6 dígitos
▲MensajeríaAutenticaciónAlta
▸
El atacante solicita a la víctima el código de verificación de seis dígitos con un pretexto (encuesta, sorteo, 'me equivoqué de número'), toma control de la cuenta y desde ella pide dinero urgente a los contactos, explotando la confianza preexistente. Variante: pedir que agregue un número desconocido a contactos para pasar filtros.
Señales de alerta — cliente
Alguien pide el código de verificación que acaba de llegar
Mensaje de un contacto conocido pidiendo dinero con urgencia y cambio de número
Se niega a hacer o recibir una llamada de voz o video
Cuenta cerrada de forma inesperada en el dispositivo del titular
Historia que impide verificar por otro canal ('estoy sin señal')
Señales de monitoreo — entidad
Cuentas destino que reciben pagos de múltiples remitentes no relacionados en poco tiempo
Transferencias por debajo de umbrales de alerta, repetidas
Nuevos beneficiarios que coinciden con cuentas ya marcadas por otros casos
Reclamaciones que describen el mismo guion
Cuentas de reciente apertura con alta rotación entrante-saliente
Controles asociados en la literatura
Verificación en dos pasos con PIN en la app de mensajería (educación al cliente)
Alerta contextual en la app bancaria al inscribir beneficiarios nuevos
Modelo de detección de cuentas mula por patrón de flujo entrante-saliente
Campaña de 'verifique por llamada antes de enviar dinero'
Límites bajos por defecto para el primer envío a un beneficiario
Secuencia de respuesta documentada
Marcaje y congelamiento de la cuenta receptora identificada como mula
Solicitud de reverso mientras el dinero no haya sido dispersado
Notificación al resto de clientes que hayan transferido a la misma cuenta
Reporte a la plataforma de mensajería y a la autoridad
Alimentar la lista negativa compartida del sector
Tipificación: Acceso abusivo (269A) · Violación de datos personales (269F) · Estafa (246)Dato: Modalidad recurrente reportada en Colombia con tipificación establecida — Estudio Penal, 2026
11
Estafa romántica e ingeniería social afectiva
Romance scam · pig butchering
▲Redes socialesTransacciónAlta
▸
Construcción acelerada de un vínculo afectivo con bombardeo de afecto, seguida de solicitudes de dinero por emergencias inventadas, viajes o 'inversiones conjuntas'. En la variante pig butchering el vínculo se usa para conducir a la víctima a una plataforma de inversión falsa. Puede derivar en sextorsión si se obtuvieron imágenes íntimas.
Señales de alerta — cliente
Relación que avanza demasiado rápido sin encuentro presencial
Primera solicitud de dinero antes de conocerse
Excusas sistemáticas para no hacer videollamada
Propuesta de invertir juntos en una plataforma que la otra parte 'ya conoce'
Escalamiento de montos tras un primer retiro exitoso que genera confianza
Señales de monitoreo — entidad
Cliente con historial estable que inicia transferencias crecientes al exterior o a exchanges
Retiros de productos de ahorro o pensionales para transferir
Cambio abrupto de perfil transaccional en cliente maduro
Transferencias recurrentes a un mismo destino no comercial
Cliente que rechaza las advertencias del canal y confirma repetidamente
Controles asociados en la literatura
Fricción con propósito: pantalla de advertencia contextual ante transferencias a destinos de alto riesgo
Entrenamiento de la primera línea para detectar el guion en llamada
Modelo de detección de cambio de perfil transaccional (no solo monto absoluto)
Programa específico para clientes mayores de 60 años
Retención temporal en transferencias al exterior fuera de patrón
Secuencia de respuesta documentada
Contacto humano con el cliente antes de ejecutar, no solo alerta automática
Documentación del caso y acompañamiento para denuncia
Solicitud de reverso o congelamiento en el destino cuando aplique
Evaluación de vulnerabilidad del cliente y activación de protocolo de cliente en riesgo
Registro del destino en lista negativa
Tipificación: Estafa (246) · Extorsión (244) si hay amenaza con material íntimoDato: Adultos mayores de 60 años en EE. UU. reportaron USD 7,7 B en pérdidas, +37% vs. 2024 — FBI IC3, 2026
12
Fraude de inversión y pirámides
Captación masiva · plataformas falsas · cripto
▲DigitalTransacciónCrítica
▸
Plataformas con interfaz profesional prometen rentabilidades imposibles y muestran gráficas de ganancias fabricadas. Los primeros retiros pequeños se pagan para generar confianza; luego se induce a aportes mayores y el retiro se bloquea con excusas de 'impuestos' o 'comisiones'. Suele acompañarse de instalación de apps de control remoto y de captación sin autorización regulatoria.
Señales de alerta — cliente
Rentabilidades del 50-100% mensual o 'garantizadas'
Entidad no verificable en el registro de la Superintendencia Financiera
Presión para reinvertir en lugar de retirar
Cobro de un 'impuesto' o 'comisión' previo para liberar el retiro
Promoción vía referidos, influencers o grupos cerrados
Señales de monitoreo — entidad
Transferencias crecientes del cliente a exchanges o a cuentas de personas naturales
Múltiples clientes transfiriendo a un mismo destino no comercial
Cuentas receptoras con altísima rotación y dispersión inmediata
Retiro de productos de largo plazo para financiar aportes
Patrón de un retiro pequeño de vuelta seguido de aportes mucho mayores
Controles asociados en la literatura
Advertencia contextual ante transferencias a destinos asociados a esquemas reportados
Lista interna de destinos vinculados a captación no autorizada
Detección de cuentas receptoras con perfil de recolección
Coordinación con la SFC para alertas públicas
Educación financiera dirigida sobre rentabilidades imposibles
Secuencia de respuesta documentada
Congelamiento de la cuenta receptora bajo criterio de operación sospechosa
Reporte de operación sospechosa a la unidad de análisis financiero
Comunicación a los clientes con exposición identificada
Entrega de trazabilidad a las autoridades
Publicación de alerta preventiva coordinada con el gremio
Tipificación: Captación masiva y habitual de dineros (316) · Estafa agravada (246-267) · Lavado de activos (323)Dato: Los esquemas de inversión concentraron ~49% de las pérdidas por estafa; USD 11 B en fraude cripto — FBI IC3, 2026
13
Suplantación de autoridad
Falsa citación judicial · falso ente de control
▲Correo / VozAutenticaciónAlta
▸
Correos con logos oficiales de fiscalía, juzgados, DIAN o policía anuncian citaciones, multas o procesos, adjuntando PDF o enlaces con software malicioso. La variante telefónica exige el pago inmediato de una multa o el traslado del dinero a una 'cuenta segura del Estado' para evitar captura o embargo.
Señales de alerta — cliente
Correo de una autoridad solicitando datos personales o claves
Adjunto protegido con contraseña provisto en el mismo mensaje
Ninguna autoridad solicita claves, tokens ni traslados de dinero
Amenaza de captura o embargo con plazo inmediato
Instrucción de no comentar el caso con nadie
Señales de monitoreo — entidad
Malware detectado en endpoints de clientes empresariales tras campañas dirigidas
Transferencias urgentes a cuentas de personas naturales justificadas como 'trámite legal'
Cliente que retira efectivo en montos inusuales tras contacto telefónico
Correlación de reclamos con una misma campaña de correo
Cuenta destino con patrón de recolección
Controles asociados en la literatura
Filtrado avanzado de correo y sandboxing de adjuntos para clientes empresariales
Guion de primera línea ante 'trámite con autoridad' como bandera roja
Fricción y verificación humana en retiros de efectivo fuera de patrón
Campaña educativa con mensaje unificado del sector
Bloqueo de dominios suplantadores de entidades públicas
Secuencia de respuesta documentada
Detener la operación y verificar directamente con la autoridad involucrada
Aislar y analizar el endpoint si hubo ejecución de malware
Reporte al CSIRT y compartición de IOC
Acompañamiento al cliente en la denuncia
Revisión de la campaña para identificar el universo de expuestos
Tipificación: Uso de software malicioso (269E) · Acceso abusivo (269A) · Violación de datos personales (269F) · Estafa (246)Dato: Modalidad con tipificación múltiple documentada en Colombia — Estudio Penal, 2026
14
QR malicioso
Quishing · código QR alterado
▲Presencial / DigitalTransacciónMedia
▸
Sustitución o superposición de códigos QR en espacios públicos, facturas, parquímetros o puntos de pago, redirigiendo a un portal de pago falso o a la descarga de una aplicación maliciosa. El vector aprovecha que el destino no es legible a simple vista y que el usuario no verifica el dominio antes de pagar.
Señales de alerta — cliente
Adhesivo de QR pegado sobre otro código
El QR lleva a un dominio distinto del comercio
Solicitud de datos de tarjeta en una página sin identidad del comercio
Monto o beneficiario que no coincide con lo esperado
QR en correo o factura no solicitada
Señales de monitoreo — entidad
Pagos a comercios con dominio recién registrado
Concentración de reclamos ligados a una misma ubicación física
Transacciones de e-commerce con patrón de captura de tarjeta y uso posterior en otro país
Comercios con alto índice de contracargos y baja antigüedad
Uso de la misma pasarela por múltiples comercios sospechosos
Controles asociados en la literatura
QR dinámico y validado en canales propios de la entidad
Vista previa del beneficiario y monto antes de confirmar el pago en la app
Educación sobre verificar el dominio y el nombre del beneficiario
Monitoreo de comercios adquiridos con señales de riesgo
Sellos de seguridad en QR físicos de la red propia
Secuencia de respuesta documentada
Bloqueo del comercio o del destino identificado
Reverso o contracargo según la política aplicable
Reporte al administrador del espacio físico afectado
Alerta pública sobre la ubicación comprometida
Compartir el dominio malicioso como IOC
Tipificación: Suplantación de sitios web (269G) · Hurto por medios informáticos (269I) · Uso de software malicioso (269E)Dato: Códigos QR alterados en espacios públicos identificados como vector activo en 2026 — Estudio Penal
15
Fraude autorizado por el cliente (APP)
Authorised push payment · pago inducido
▲Pagos inmediatosTransacciónCrítica
▸
El cliente autoriza voluntariamente la transferencia, engañado sobre el destinatario o el propósito: pago a un proveedor cuya factura fue interceptada y alterada, compra de un bien inexistente, o traslado a una 'cuenta segura'. La transacción es técnicamente legítima —autenticación correcta, dispositivo conocido— lo que la hace invisible para controles centrados en la identidad. La irrevocabilidad de los pagos inmediatos elimina la ventana de recuperación.
Señales de alerta — cliente
Cambio de última hora en los datos bancarios de un proveedor conocido
Presión para pagar de inmediato por fuera del proceso habitual
Destinatario persona natural en una operación que debería ser empresarial
Precio muy por debajo del mercado
El cliente no puede explicar con claridad a quién le paga
Señales de monitoreo — entidad
Primera transferencia a un beneficiario nuevo por monto atípicamente alto
Confirmación repetida y rápida de advertencias por parte del cliente (patrón de coaching)
Beneficiario que recibe de múltiples pagadores sin relación
Transferencia inmediatamente posterior a una llamada entrante prolongada
Cuenta destino abierta en los últimos 30 días
Controles asociados en la literatura
Confirmación de nombre del beneficiario (confirmation of payee) antes de ejecutar
Fricción escalonada: advertencia específica al motivo declarado, no genérica
Retención de 24 h para el primer pago a beneficiario nuevo por encima de un umbral
Modelo de detección de cuentas mula del lado receptor, no solo del pagador
Acuerdos interbancarios de congelamiento rápido y devolución
Secuencia de respuesta documentada
Solicitud inmediata de congelamiento al banco receptor — el margen es de minutos
Trazado de la dispersión hacia cuentas de segundo y tercer nivel
Evaluación de reembolso según política y grado de manipulación de la víctima
Marcaje de la cuenta mula y reporte al sector
Analizar el guion usado para reforzar la advertencia contextual
Tipificación: Estafa (246) · Estafa agravada en delito masa (246-267) · Lavado de activos (323) para la red de mulasDato: El dinero suele retirarse en cuestión de horas — la ventana de recuperación es el factor crítico
16
Falsas oportunidades comerciales
Arriendos, empleo y marketplace fraudulentos
▲MarketplaceTransacciónMedia
▸
Sociedades fachada o perfiles falsos ofrecen arriendos a precios muy por debajo del mercado, vehículos o propiedades sobre las que no tienen disposición, u ofertas de empleo que exigen un pago previo por 'examen', 'dotación' o 'reserva'. El pago se solicita por transferencia directa, fuera de cualquier plataforma con protección.
Señales de alerta — cliente
Precio notablemente por debajo del mercado
Fotos genéricas o tomadas de otros anuncios
Imposibilidad de visitar el inmueble o ver el bien
Exigencia de pago anticipado para 'reservar'
Empresa sin presencia verificable en registro mercantil
Señales de monitoreo — entidad
Cuentas de personas naturales recibiendo múltiples pagos de igual monto
Cuentas de reciente apertura con alta rotación y retiro inmediato
Concentración de reclamaciones señalando a un mismo titular
Uso de la cuenta exclusivamente para recepción y retiro
Correlación con anuncios reportados en plataformas
Controles asociados en la literatura
Detección de cuentas con perfil de recolección en el lado receptor
Advertencia contextual en transferencias con concepto de 'arriendo' o 'reserva'
Educación sobre no pagar por fuera de plataformas con protección
Cooperación con marketplaces para intercambio de señales
Límites por defecto en cuentas nuevas
Secuencia de respuesta documentada
Congelamiento de la cuenta receptora y retención de saldo disponible
Consolidación de reclamos para dimensionar el delito masa
Reporte a la autoridad y al marketplace
Notificación al resto de afectados identificados
Bloqueo del titular para apertura de nuevos productos
Tipificación: Estafa agravada en modalidad de delito masa (246-267) · Falsedad en documento privado (289)Dato: Modalidad con alta frecuencia y bajo ticket individual, pero volumen agregado relevante — Estudio Penal, 2026
17
Fraude amigable y contracargos
Friendly fraud · first-party fraud
▬E-commercePost-transacciónMedia
▸
El titular legítimo desconoce una compra que sí realizó, para obtener el reembolso conservando el bien o servicio. Va desde el desconocimiento genuino por descripción confusa en el extracto, hasta el abuso deliberado y recurrente del mecanismo de contracargo. Es la única modalidad de la lista donde el defraudador es el propio cliente.
Señales de alerta — cliente
Desconocimiento de compras entregadas y con evidencia de uso
Historial de contracargos recurrente del mismo titular
Desconocimiento parcial de un pedido con varios ítems
Reclamo presentado en el límite del plazo
Compra con autenticación fuerte completada y dispositivo habitual
Señales de monitoreo — entidad
Ratio de contracargos por cliente muy por encima del promedio del segmento
Desconocimientos concentrados en categorías digitales o de consumo inmediato
Coincidencia entre IP de compra e IP habitual del cliente
Reclamo posterior a evidencia de entrega y uso confirmados
Patrón estacional en un mismo titular
Controles asociados en la literatura
3-D Secure con autenticación fuerte y retención de evidencia probatoria
Descriptores de extracto claros que identifiquen al comercio real
Scoring de propensión a contracargo abusivo por titular
Retención estructurada de evidencia de entrega y uso
Reglas diferenciadas por categoría de comercio
Secuencia de respuesta documentada
Análisis probatorio antes de reembolsar: autenticación, entrega, uso
Representment ante la franquicia con evidencia consolidada
Marcaje del titular en modelo de reincidencia
Revisión de descriptores si el desconocimiento fue genuino
Escalamiento a investigación si hay patrón deliberado
Tipificación: Estafa (246) cuando hay dolo comprobado; en la mayoría de casos se gestiona por vía contractual y de franquiciaDato: Fraude amigable incluido en la clasificación oficial de modalidades de la SFC, jun-2026
18
Préstamo falso con cobro anticipado
Gota a gota digital · crédito fantasma
▲Digital / MensajeríaOriginaciónAlta
▸
Se ofrece un crédito de aprobación inmediata sin estudio, dirigido a personas con acceso limitado al sistema financiero. Se exige un pago anticipado por 'estudio', 'seguro' o 'garantía' que nunca se devuelve y el crédito nunca se desembolsa. En la variante de gota a gota digital sí hay desembolso, pero con tasas usurarias, acceso abusivo a los contactos del teléfono y cobro mediante extorsión y difamación.
Señales de alerta — cliente
Aprobación sin ningún estudio de crédito
Exigencia de pago previo al desembolso
Oferta por WhatsApp o redes, no por canal formal
Entidad no registrada ante la Superintendencia Financiera
App que exige acceso a contactos, galería y ubicación
Señales de monitoreo — entidad
Cliente que transfiere montos pequeños a personas naturales antes de solicitar un crédito formal
Múltiples clientes de segmentos vulnerables transfiriendo a un mismo destino
Cuentas receptoras con alto volumen de créditos pequeños y retiro inmediato
Patrón de pagos periódicos de igual monto a una persona natural
Reclamos con el mismo guion de 'estudio de crédito'
Controles asociados en la literatura
Advertencia contextual en transferencias con concepto de préstamo o estudio de crédito
Detección de cuentas receptoras con patrón de recaudo de gota a gota
Educación dirigida a segmentos de baja bancarización
Coordinación con la SFC sobre entidades no autorizadas
Oferta de producto formal como alternativa en el momento de la alerta
Secuencia de respuesta documentada
Congelamiento de la cuenta receptora y reporte de operación sospechosa
Derivación del cliente a canales de denuncia y a protección si hay extorsión
Consolidación de casos para dimensionar la red
Reporte a autoridad por captación no autorizada y usura
Alerta pública sobre la modalidad
Tipificación: Estafa (246) · Usura (305) · Extorsión (244) · Captación masiva y habitual (316)Dato: Modalidad de alto impacto social en segmentos vulnerables; expansión digital documentada en Colombia
19
Vishing corporativo con clonación de voz
Ataque al service desk · fraude interno inducido
▲Voz / InternoAutenticaciónCrítica
▸
El objetivo deja de ser el cliente y pasa a ser el empleado. El atacante clona con IA la voz de un directivo o de un colega y llama a la mesa de ayuda, a tesorería o a un analista para obtener un restablecimiento de credenciales, la inscripción de un nuevo dispositivo MFA o la ejecución de un pago. Durante 2026 grandes gestoras de Wall Street sufrieron una oleada de este vector, acompañada de extorsión telefónica dirigida a firmas financieras.
Señales de alerta — cliente
Llamada de un 'directivo' con urgencia y petición de saltarse el proceso
Solicitud de reset de MFA o de alta de dispositivo por teléfono
Presión jerárquica y exigencia de confidencialidad
Contacto fuera de horario o en periodo de vacaciones del suplantado
Negativa a validar por el canal corporativo habitual
Señales de monitoreo — entidad
Resets de MFA fuera del flujo estándar o con justificación verbal
Alta de dispositivo desde geolocalización inconsistente con el empleado
Accesos privilegiados inmediatamente posteriores a una llamada al service desk
Pagos manuales que rompen el circuito de aprobación dual
Picos de llamadas entrantes a la mesa de ayuda con guion repetido
Controles asociados en la literatura
Prohibir el reset de credenciales por vía telefónica sin verificación fuera de banda independiente
Palabra clave o token de verificación interno para solicitudes de alta sensibilidad
Doble control obligatorio e inviolable para pagos y para cambios de MFA
Entrenamiento del service desk con simulacros de voz clonada
Registro y grabación de toda solicitud de excepción, con revisión posterior
Secuencia de respuesta documentada
Congelar la cuenta afectada y revocar los dispositivos MFA recién inscritos
Verificar con el directivo suplantado por canal presencial o videollamada confirmada
Revisar toda la actividad privilegiada de la ventana comprometida
Activar el protocolo de incidente y notificar al comité de crisis
Preservar la grabación para análisis forense y para el entrenamiento del detector
Tipificación: Acceso abusivo a sistema informático (269A) · Estafa (246) · Extorsión (244) si hay amenazaDato: Oleada documentada contra gestoras de Wall Street; extorsión telefónica a firmas financieras reportada por Google — ago 2026
20
Task scam
Falsas ofertas de trabajo por tareas · estafa de recargas
▲MensajeríaTransacciónAlta
▸
Reclutamiento por mensajería o redes con la promesa de ingresos por microtareas simples (dar 'me gusta', calificar productos, completar pedidos). Las primeras comisiones se pagan de verdad para construir confianza. Luego se exige 'recargar' saldo propio para desbloquear tareas de mayor valor, y el retiro queda bloqueado tras excusas escalonadas. Combina fraude de inversión con reclutamiento laboral.
Señales de alerta — cliente
Oferta laboral no solicitada por WhatsApp o Telegram
Ingresos prometidos desproporcionados frente al esfuerzo
Exigencia de recargar dinero propio para 'liberar' comisiones
Retiro bloqueado con excusas de impuestos o niveles
Empresa sin registro verificable ni contrato formal
Señales de monitoreo — entidad
Transferencias pequeñas y crecientes del cliente a personas naturales o exchanges
Cliente que recibe primero pequeños ingresos y luego revierte a envíos mayores
Múltiples clientes remitiendo al mismo destino sin relación entre sí
Perfil de víctima: búsqueda de ingreso adicional, alta frecuencia de operaciones pequeñas
Cuentas receptoras con dispersión inmediata hacia cripto
Controles asociados en la literatura
Advertencia contextual ante transferencias con concepto de trabajo, comisión o recarga
Detección del patrón cebo-inversión (ingreso pequeño seguido de envíos crecientes)
Lista interna de destinos ligados a esquemas reportados
Educación dirigida a segmentos jóvenes y a buscadores de empleo
Límites por defecto en cuentas receptoras de reciente apertura
Secuencia de respuesta documentada
Congelamiento de la cuenta receptora y reporte de operación sospechosa
Consolidación de casos para dimensionar la red y el delito masa
Comunicación al cliente antes de que escale el monto, no después
Reporte a la plataforma de mensajería y a la autoridad
Alerta preventiva pública sobre la modalidad
Tipificación: Estafa agravada en delito masa (246-267) · Captación masiva y habitual (316) · Lavado de activos (323)Dato: Modalidad emergente identificada en el monitoreo de prensa LatAm — ago 2026
21
Interceptación de plásticos en distribución
Tarjetas activadas que nunca llegaron
▲LogísticaOriginaciónMedia
▸
La tarjeta emitida es interceptada en la cadena de distribución —mensajería, portería, buzón— y activada por un tercero que ya cuenta con datos del titular obtenidos por otra vía. El titular descubre el fraude al recibir cobros de un plástico que nunca tuvo en sus manos. Es un fraude de la cadena de suministro, no del canal digital.
Señales de alerta — cliente
Cobros de una tarjeta que el titular nunca recibió
Activación registrada desde un número telefónico distinto al del titular
Entrega confirmada en una dirección que el cliente no reconoce
Concentración de casos en una misma zona o ruta de mensajería
Cambio de dirección de envío poco antes de la emisión
Señales de monitoreo — entidad
Activaciones desde dispositivos o teléfonos no asociados al titular
Uso inmediato y agresivo del cupo tras la activación
Correlación de casos con un mismo operador logístico o ruta
Cambio de dirección de correspondencia seguido de solicitud de reposición
Primeras transacciones en comercios de alta liquidez o reventa
Controles asociados en la literatura
Activación obligatoria desde la app del titular con biometría, nunca por IVR o SMS
Entrega con verificación de identidad y trazabilidad por unidad
Alerta al titular en el momento de despacho y de entrega
Auditoría periódica del operador logístico con muestreo
Emisión digital primero (tarjeta virtual) y plástico como respaldo
Secuencia de respuesta documentada
Bloqueo del plástico y reverso de cargos no reconocidos
Investigación de la ruta logística y del punto de pérdida
Reposición por canal seguro con activación biométrica
Reporte al operador logístico y evaluación contractual
Consolidación de casos por zona para detectar el patrón
Tipificación: Hurto (239) · Falsedad personal (296) · Hurto por medios informáticos (269I)Dato: Casos reportados en la región durante ago-2026; en Colombia el control de la cadena de distribución es el punto crítico
22
Débito no autorizado por falsa contratación
Domiciliación fraudulenta · falsa venta a domicilio
▬Presencial / TelefónicoPost-transacciónMedia
▸
Bajo el pretexto de una instalación gratuita, una promoción o una encuesta, se obtienen los datos bancarios del cliente y su firma o autorización verbal, que luego se usan para constituir débitos automáticos recurrentes o cargos únicos no consentidos. El cliente lo detecta semanas después, cuando el débito ya se ha repetido.
Señales de alerta — cliente
Ofertas de instalación o servicio gratuito que piden datos bancarios
Autorizaciones firmadas sin copia entregada al cliente
Débitos recurrentes de un comercio no reconocido
Cargos de bajo monto diseñados para pasar inadvertidos
Dificultad para cancelar la domiciliación con el comercio
Señales de monitoreo — entidad
Comercios con alta tasa de desconocimiento de débitos recurrentes
Alta de mandatos de domiciliación en ráfaga desde un mismo comercio
Concentración geográfica de reclamos en una zona de venta puerta a puerta
Comercio de reciente vinculación con crecimiento anómalo de mandatos
Débitos de monto idéntico a muchos clientes sin relación
Controles asociados en la literatura
Confirmación al cliente por canal propio antes de activar un mandato de domiciliación nuevo
Panel de débitos recurrentes visible y cancelable desde la app
Scoring de riesgo del comercio con umbral de desconocimientos
Retención de la evidencia de mandato exigible al comercio
Revisión reforzada en la vinculación de comercios de venta directa
Secuencia de respuesta documentada
Cancelación del mandato y reverso de los débitos no autorizados
Exigencia de evidencia de mandato al comercio
Suspensión del comercio si supera el umbral de desconocimientos
Consolidación de reclamos por comercio para evaluar desvinculación
Reporte a la autoridad de protección al consumidor si hay patrón
Tipificación: Estafa (246) · Falsedad en documento privado (289) · Violación de datos personales (269F)Dato: Casos reportados durante ago-2026 asociados a ventas de servicios a domicilio
23
Cuenta mula y red de recepción
Mulero · money mule · cuenta receptora · dispersión
▲Cuenta receptoraTransacciónCrítica
▸
La cuenta mula es el eslabón que convierte el fraude en dinero disponible. El defraudador no retira desde la cuenta de la víctima: la transfiere a cuentas de terceros — reclutados con falsas ofertas de trabajo desde casa o de gestor de cobros, o titulares de identidades sintéticas — que dispersan el saldo en minutos hacia otras cuentas, efectivo o cripto. La IA automatiza el reclutamiento en varios idiomas y genera la documentación de apertura, y la proyección del sector es que agentes autónomos construyan identidades completas sin mulero humano. Con pagos inmediatos la ventana de retención se mide en minutos, no en días.
Señales de alerta — cliente
Le ofrecen dinero por recibir y reenviar transferencias con su cuenta
Le piden abrir una cuenta o prestar la suya para un “trabajo” de gestor de cobros
La oferta laboral no exige experiencia y paga por operación, no por tiempo
Le piden entregar clave, token o tarjeta débito a un tercero
Recibe consignaciones de personas que no conoce y le indican reenviarlas de inmediato
Señales de monitoreo — entidad
Cuenta recién abierta que recibe abonos de múltiples terceros sin relación entre sí
Saldo que entra y sale casi íntegro en cuestión de minutos (cuenta de paso)
Aperturas masivas con señales de automatización: mismo device fingerprint, tiempos de diligenciamiento no humanos, rangos de IP comunes
Perfil transaccional inconsistente con el ingreso declarado en la vinculación
Destino común al que convergen víctimas de distintas modalidades y distintas entidades
Controles asociados en la literatura
Scoring de riesgo en originación con detección de bots y de identidad sintética, no solo validación documental
Límites y periodo de maduración para cuentas nuevas antes de habilitar recepción y dispersión plena
Reglas de cuenta de paso: alerta por ratio entrada/salida y permanencia media del saldo
Verificación de coincidencia entre nombre del beneficiario y titular de la cuenta destino antes de confirmar el pago
Canal de intercambio interbancario de cuentas señaladas, con trazabilidad del señalamiento
Secuencia de respuesta documentada
Congelamiento inmediato del saldo remanente y bloqueo de dispersión
Solicitud de retención a las entidades de segundo salto dentro de la ventana útil
Reporte de operación sospechosa a la UIAF y denuncia ante la autoridad
Análisis de red para identificar el conjunto de cuentas vinculadas, no el caso aislado
Preservación de la evidencia técnica de originación de la cuenta receptora para acreditar diligencia bajo la Ley 2573
Tipificación: Lavado de activos (323) · Receptación (447) · Concierto para delinquir (340) · Omisión de control para el sujeto obligado (325) · Transferencia no consentida de activos (269J)Dato: Operación de julio de 2026: 67 personas abrieron más de 800 cuentas para una red que defraudó unos 140 millones de euros; Cifas reportó más de 22.000 casos de mulas en 2025 — Confilegal, sep-2026
Sin coincidencias. Prueba otro término o limpia los filtros.
Marco regulatorio de referencia
Ley 2573 de 2026 (19 de mayo de 2026) — eje del nuevo régimen de suplantación de identidad en Colombia. Invierte la carga de la prueba: la entidad debe demostrar que adoptó medidas de seguridad digital suficientes y razonables para verificar identidad y documentos (art. 4). Obliga a entidades financieras y crediticias, operadores de telecomunicaciones y establecimientos con originación de crédito o ventas a plazos. Plazo de 15 días hábiles para resolver reclamos con evidencia técnica; su vencimiento sin respuesta activa genera silencio administrativo positivo y la entidad asume el 100% de la pérdida. Sanciones por vía de la Ley 1266 de 2008 hasta 2.000 SMLMV y suspensión de canales digitales. 20 de noviembre de 2026: fecha límite para que SIC, Superfinanciera y MinTIC reglamenten los estándares tecnológicos obligatorios.
Ley 2502 de 2025 — antecedente normativo en materia de suplantación de identidad, sobre el que se construye la Ley 2573.
Circular Externa 007 de 2018 (SFC) — exige unidad de gestión de riesgos de seguridad de la información, notificación al consumidor financiero ante incidentes que afecten confidencialidad o integridad de sus datos, y divulgación de medidas remediales. Circular Externa 008 de 2018 (SFC) — mecanismos de protección de información en servicios de pasarela de pago. Complementan las normas de riesgo operativo (SARO) y seguridad de la información de entidades vigiladas.
Ley 1273 de 2009 — delitos informáticos: acceso abusivo (269A), uso de software malicioso (269E), violación de datos personales (269F), suplantación de sitios web (269G), hurto por medios informáticos (269I), transferencia no consentida de activos (269J). Código Penal — estafa (246), estafa agravada / delito masa (246-267), extorsión (244), captación masiva y habitual (316).
Junio 2026 — la SFC lanzó la herramienta pública "Protégete de los fraudes", con clasificación oficial de modalidades (phishing, smishing, vishing, suplantación de identidad, fraude amigable, cambiazo). Útil como lenguaje común con el regulador y en comunicación al cliente. La SFC ha señalado que la entidad puede ser responsable cuando incumple sus deberes de monitoreo.
Septiembre–noviembre de 2026 — consulta pública de la SIC (reglamentación de la Ley 2573). Abierta el 8 de septiembre por la Delegatura para la Protección de Datos Personales, sobre lineamientos, recomendaciones y protocolos de validación de identidad y tratamiento de datos personales: tecnologías biométricas, mecanismos de autenticación, riesgos de protección de datos, modelos regulatorios internacionales y costos de implementación. Participación por formulario en línea, dirigida entre otros a entidades financieras, operadores de telecomunicaciones y operadores biométricos. Cronograma publicado por la SIC: cierre 9 de octubre 4:00 p.m. (análisis de septiembre citan 25 de septiembre — verificar), mesas de trabajo hasta el 16 de octubre, proyecto el 2 de noviembre, expedición el 20 de noviembre de 2026.
Estado de la vía prudencial (sep-2026) — hasta la Circular Externa 008 del 1 de septiembre de 2026, la SFC no ha expedido en 2026 circular alguna específica sobre fraude, ciberseguridad, identidad digital o autenticación. El desarrollo de la Ley 2573 está avanzando por la vía de protección de datos; para la entidad vigilada el marco operativo sigue siendo el de las Circulares 007 y 008 de 2018.
Referencia regional (ago-2026) — Ciudad de México tipificó penalmente el phishing, el smishing y el vishing, elevando el fraude digital a delito con pena privativa de la libertad. Precedente relevante para el debate colombiano sobre tipificación específica frente al uso actual de la Ley 1273 de 2009.
Vigilancia continua. La sección Radar del periodo se alimenta de cinco alertas de monitoreo activas — "fraude bancario", vishing, smishing, "autenticación digital" e "identity theft" — complementadas con búsqueda directa en fuente oficial. Periodo revisado: 13 de agosto a 28 de septiembre de 2026. Las señales de prensa se contrastaron contra fuente primaria antes de incorporarse; las que no pudieron verificarse quedaron fuera, y una cifra en circulación se marcó expresamente como no citable por estar desactualizada.
Nota de cobertura de esta edición. El radar combina las seis alertas de monitoreo — 37 entregas revisadas en el periodo — con consulta directa a fuente oficial y sectorial: sede electrónica de la SIC, listado de circulares externas de la Superfinanciera, sala de prensa de TransUnion Colombia, Asobancaria y Centro Cibernético Policial. Del material de las alertas se descartaron casos judiciales individuales, notas locales sin valor analítico, refritos de definiciones básicas y contenido de farándula que coincide con el término “fraude bancario”. Se incorporó una modalidad nueva — cuenta mula y red de recepción — que hasta esta edición aparecía solo como consecuencia dentro de otras fichas y no como modalidad con controles propios.
Nota metodológica. Las cifras se reproducen como las publicó su fuente, con el periodo y el año de origen, sin extrapolación ni conversión. Los apartados de señales de monitoreo, controles asociados en la literatura y secuencia de respuesta documentada son síntesis de lo descrito en la literatura técnica y en publicaciones del sector; no son cita textual de una fuente única ni enunciado normativo, y no expresan una posición sobre qué conviene hacer. Cuando una afirmación no pudo contrastarse contra fuente primaria, quedó fuera o se registró con la insignia correspondiente.