Suplantación de identidad facial y elusión de la detección de vitalidad: la verdadera amenaza para el reconocimiento facial.
-
Añádenos como fuente preferida
- 01 ¿Cómo explotan los delincuentes la verificación facial?
- 02 Casos reales de elusión de la detección de actividad en tiempo real
- 03 ¿Cómo detener el robo de identidad facial y eludir los ataques?
- 04 Cómo elegir una solución de transmisión segura
- 05 ¿Cómo combate Shufti el fraude?
- 06 Conclusión
La verificación facial ha revolucionado la forma en que las empresas autentican a sus usuarios. Una simple mirada al teléfono reemplaza una contraseña, un token o una identificación física. Sin embargo, la misma tecnología que agilizó el proceso de incorporación ha abierto un nuevo frente al fraude, uno contra el que la detección de presencia tradicional nunca fue diseñada para protegerse.
A principios de 2024, un empleado del departamento de finanzas de la empresa de ingeniería Arup transfirió 25 millones de dólares tras una videollamada con deepfake que suplantaba la identidad del director financiero de la empresa. En 2025, la empresa de inteligencia sobre amenazas Group-IB documentó 8,065 Ataque de inyección biométrica intentos contra una sola institución financiera en tan solo ocho meses. Para 2026, Gartner predice que el 30% Las empresas ya no confiarán en la verificación de identidad independiente frente a la suplantación de identidad impulsada por IA.
Este es el nuevo panorama de la suplantación de identidad. Ya no se trata solo de fotos y máscaras de silicona. Ahora se utilizan vídeos deepfake inyectados directamente en la señal de la cámara, cámaras virtuales que envían transmisiones pregrabadas a aplicaciones KYC e identidades sintéticas creadas de principio a fin mediante IA generativa. Esta guía explica cómo funcionan los ataques actuales, qué medidas de seguridad los detienen y cómo comprobar si su solución de detección de actividad en directo es realmente resistente a los hackers.
¿Cómo explotan los delincuentes la verificación facial?
1. Suplantación de identidad facial (ataques de presentación)
La suplantación de identidad ocurre cuando los estafadores trabajan para engañar reconocimiento facial Sistemas que utilizan imágenes artificiales. Los dos tipos principales:
- Ataques 2D: Fotografías impresas, repeticiones de pantalla o vídeos mostrados a una cámara.
- Ataques 3D: Máscaras de silicona, cabezas impresas en 3D o réplicas robóticas que imitan los movimientos faciales.
Si bien los ataques en 2D han sido históricamente más comunes, los ataques en 3D se han vuelto más frecuentes gracias a los avances en impresión y robótica. Los deepfakes añaden aún más complejidad con videos sintéticos de alta calidad que pueden engañar al ojo humano.
2. Omisión de la detección de actividad (Explotaciones del sistema)
Los ataques de derivación se centran en explotar el flujo de información entre el dispositivo y la tecnología de reconocimiento facial mediante:
- Inyección de vídeos pregrabados mediante dispositivos comprometidos
- Interceptar o reemplazar datos biométricos en tránsito
- Hackear el backend sirve para manipular los resultados.
Estos métodos suelen utilizar malware, herramientas falsaso canales de datos no seguros.
Group-IB registró 8,065 intentos de ataque mediante inyección biométrica contra una sola institución financiera entre enero y agosto de 2025, todos ellos utilizando imágenes deepfake generadas por IA e inyectadas a través de cámaras virtuales.
Casos reales de elusión de la detección de actividad en tiempo real
Estos casos concretos ilustran cómo operan los atacantes actuales. Cada uno muestra una capa diferente de la amenaza, como las videollamadas con deepfake, la inyección a gran escala y eludir la seguridad mediante un sistema híbrido de documentos y reconocimiento facial.
Fraude de deepfake de Arup por valor de 25 millones de dólares (Hong Kong, 2024)
Un empleado del departamento de finanzas de la firma de ingeniería global Arup fue transferido 25 millones de dólares a estafadores después de una llamada de videoconferencia en la que cada participante, La grabación, que incluía al director financiero de la empresa con sede en el Reino Unido, era un deepfake. El caso demostró que los vídeos deepfake han alcanzado una calidad tal que la revisión humana en tiempo real ya no es fiable y que las reuniones de alta confianza pueden ser completamente sintéticas.
Caso de una sola institución del Grupo IB (2025)
La empresa de inteligencia sobre amenazas Group-IB documentó 8,065 intentos de ataque de inyección biométrica contra la red digital. flujo KYC de una sola institución financiera entre enero y agosto de 2025, todas utilizando imágenes deepfake generadas por IA e inyectadas a través de cámaras virtuales para eludir las comprobaciones de autenticidad en las solicitudes de préstamos.
OnlyFake permite eludir la verificación KYC en plataformas de intercambio de criptomonedas (2024)
Los investigadores demostraron que el servicio de documentos falsos OnlyFake, combinado con herramientas comerciales de intercambio de rostros, podía eludir las comprobaciones de autenticidad de varios de los principales exchanges de criptomonedas. Posteriormente, el Departamento de Justicia presentó cargos contra el operador.quien se declaró culpable de vender más de 10,000 documentos de identidad falsos.
Casos similares de infiltración corporativa mediante IA (tercer trimestre de 2025)
Resemble AI informó de 980 casos de infiltración corporativa en un solo trimestre, en los que los atacantes utilizaron vídeos deepfake en tiempo real en llamadas de Zoom y Teams para suplantar la identidad de ejecutivos y autorizar acciones fraudulentas.
¿Cómo detener el robo de identidad facial y eludir los ataques?
Gartner predice que para 2026 el 30% de las empresas ya no considerarán las soluciones independientes. Verificación de identidad y soluciones de autenticación fiables de forma aislada frente a la suplantación de identidad impulsada por IA.
-
Detección de vitalidad 3D
Los sistemas deben medir la profundidad, la textura facial y las microexpresiones, como el parpadeo o los movimientos musculares, para garantizar que la persona que aparece en cámara esté en directo y presente.
-
Autenticación multifactor (MFA)
El reconocimiento facial no debería ser la única línea de defensa, por lo que debería añadirse una segunda capa, ya sea una contraseña, una verificación basada en el dispositivo o datos de comportamiento.
-
Manejo seguro de datos
El cifrado robusto de extremo a extremo para datos biométricos es crucial durante la transmisión para evitar la repetición y ataques de hombre en el medio.
-
IA anti-suplantación
El aprendizaje automático es capaz de detectar diversas técnicas de suplantación de identidad, incluidas fotos, máscaras y deepfakes, mediante el análisis a nivel de píxeles.
-
Monitoreo en tiempo real
Los patrones de inicio de sesión inusuales, los cambios de comportamiento y las anomalías del sistema son señales de que se está produciendo un ataque.
-
Actualizaciones y pruebas frecuentes
Las actualizaciones periódicas del sistema y las pruebas de penetración ayudan a detectar vulnerabilidades de seguridad antes de que lo hagan los atacantes.
Cómo elegir una solución de transmisión segura
No todas las soluciones de detección de vitalidad Aunque se crean sistemas básicos, la diferencia entre ellos puede ser significativa. Muchos sistemas se ven engañados por algo tan simple como una foto, un video o la reproducción de pantalla. Por eso es fundamental realizar pruebas en condiciones reales antes de la implementación.
Algunas formas de probar una solución de detección de actividad en tiempo real incluyen:
- Coloca una imagen estática, ya sea en papel o en una pantalla, frente a la cámara. Cualquier sistema que se precie detectará la falta de profundidad y de movimiento facial.
- Intenta autenticarte con los ojos cerrados y sin movimientos de los músculos faciales. Correcto cheques de vida Analizar el parpadeo, los micromovimientos y los cambios en la textura de la piel.
- Prueba los deepfakes y las máscaras 3D (esto es especialmente importante para las industrias que enfrentan amenazas significativas de fraude). Los sistemas eficaces pueden detectar reflejos de luz incorrectos, falta de elasticidad de la piel y poca profundidad facial.
Además del rendimiento, es importante analizar los protocolos de seguridad implementados, tales como:
- ¿La solución utiliza cifrado de extremo a extremo para los datos biométricos recopilados?
- ¿Está certificado según estándares como ISO/IEC 30107-3 para la detección de ataques de presentación?
- ¿Han publicado auditorías independientes que demuestren la resistencia de su sistema frente a la suplantación de identidad?
Una buena solución de transmisión en directo debería ser capaz de combinar solidez técnica con transparencia y cumplimiento normativo.
¿Cómo combate Shufti el fraude?
El sistema de verificación facial de Shufti está diseñado para hacer frente a amenazas reales (no solo a escenarios artificiales). Utiliza inteligencia artificial avanzada, aprendizaje automático y biometría para ofrecer precisión y seguridad.
-
Detección de vitalidad 3D
Va más allá de las comprobaciones superficiales para capturar la profundidad facial, el movimiento y las características espaciales con el fin de verificar que una persona está presente (y que no lleva una máscara 2D o 3D).
-
Análisis de microexpresiones
Detecta si hay movimientos faciales sutiles e involuntarios como parpadeos, espasmos oculares o tensión muscular. Con la tecnología actual, estas señales son prácticamente imposibles de replicar en máscaras o deepfakes.
-
Mapeo con IA
Utiliza redes neuronales profundas para identificar y comparar rasgos faciales con gran precisión, incluso en condiciones de iluminación subóptima, cambios de ángulo o pequeñas modificaciones faciales.
-
Integración flexible y escalable
Se integra fácilmente en los flujos de trabajo existentes en entornos web, móviles y de escritorio, por lo que, aunque los dispositivos cambien, la calidad se mantiene.
-
Cumplimiento y seguridad comprobados
Los sistemas de detección de vitalidad de Shufti cumplen totalmente con las normativas de datos mundiales, como por ejemplo: GDPR, CCPA e ISO/IEC 30107-3. Además, se somete a pruebas periódicas contra técnicas de suplantación de identidad en constante evolución, como deepfakes, identidades sintéticas y máscaras avanzadas impresas en 3D.
Conclusión
El reconocimiento facial ha contribuido a redefinir la forma en que nos autenticamos; su eficacia depende de la seguridad de los sistemas diseñados para protegerlo. A medida que las tácticas de suplantación de identidad y las técnicas para eludir la verificación en vivo se vuelven más sofisticadas, las organizaciones deben ir más allá de las simples comprobaciones faciales y adoptar soluciones verdaderamente inteligentes y seguras.
La clave está en combinar la detección avanzada de actividad en línea, la prevención de fraude mediante inteligencia artificial y rigurosos estándares de prueba. Ya sea para verificar usuarios, proteger el acceso o prevenir la suplantación de identidad digital, la tecnología adecuada marca la diferencia.
Con herramientas como Sistema de verificación facial basado en IA de ShuftiLas empresas pueden seguir adoptando con confianza el reconocimiento facial (sin propiciar el fraude moderno).
