
Las empresas se preparan para pagos fraudulentos
Cómo identificar y combatir el fraude habilitado por IA
5 min de lectura
PUNTOS CLAVE
- Fraude mejorado por IA: Las herramientas de IA están haciendo que las actividades fraudulentas sean más sofisticadas y difíciles de detectar, lo que representa riesgos significativos para las empresas.
- Medidas proactivas: Implementar sistemas de detección de fraude habilitados por IA, autenticación multifactorial y monitoreo continuo de transacciones es crucial.
- Capacitación de empleados: La capacitación regular sobre tácticas de ingeniería social y protocolos de verificación es esencial para prevenir el fraude.
¿Cuándo fue la última vez que escribiste un cheque físico? Antes era la norma, pero los pagos en efectivo y cheques han sido reemplazados en gran medida por pagos electrónicos—un sistema caracterizado por su facilidad pero también susceptible al fraude mejorado por IA.
“A principios de los años 2000, el internet y la influencia de la tecnología móvil comenzaron a trasladar muchos pagos en línea, haciendo que fuera más rápido pagar facturas y realizar compras,” dijo Tammy Foy, directora de ventas de tesorería en BOK Financial®. “Ahora, las personas esperan que estos pagos sean rápidos, fáciles y seguros, lo que también pone un mayor énfasis en proteger a las personas—y a las empresas—del fraude y las estafas.”
Junto con esta transición a sistemas de pago predominantemente digitales, ha habido un aumento correlativo en la amenaza de fraude, especialmente porque la inteligencia artificial (IA) ahora se ha integrado en muchos aspectos del negocio.
Estafas de IA dirigidas tanto a consumidores como a empresas
Un informe mostró que las estafas generativas de IA aumentaron un 456% durante el último año, en comparación con el año anterior, que ya había visto un aumento del 78% de 2022 a 2023. El Centro de Servicios Financieros de Deloitte estima que la IA generativa permitirá pérdidas de $40 mil millones para 2027, frente a $12.3 mil millones en 2023 (una tasa de crecimiento anual compuesta del 32%).
“Estamos viendo un aumento significativo en estafas inteligentes—y creíbles—generadas por IA dirigidas no solo a individuos, sino también a empresas e instituciones financieras para intentar acceder a información financiera crítica,” dijo Paul Tucker, director de seguridad de la información y privacidad en BOK Financial. “Si bien las empresas de todos los tamaños están siendo atacadas, las pequeñas empresas son especialmente vulnerables debido a su tamaño y la posibilidad de contar con menos protecciones que las organizaciones de mayor escala.”
Estas amenazas y los desafíos que presentan para las empresas fueron un tema constante durante la reciente Conferencia de Tesorería y Finanzas TEXPO, donde expertos como Tucker discutieron cómo las empresas pueden protegerse del cambiante panorama de amenazas.
En su sesión, “IA y la amenaza a la seguridad de los pagos,” Tucker describió algunas de las amenazas emergentes que está viendo en su rol, incluyendo el uso de deep fakes, ingeniería social y más para acceder a información financiera crítica.
“Uno de los mayores desafíos en nuestra industria es que, mientras estamos implementando IA en nuestros sistemas para protegerlos mejor, los estafadores están utilizando las mismas herramientas para defraudar a las empresas, lo que hace que sea fundamental entender contra qué estamos luchando,” dijo Tucker.
La amenaza de estafas de IA para las empresas
Según Tucker, las herramientas de IA están haciendo que las actividades fraudulentas sean más sofisticadas y difíciles de detectar.
“Los delincuentes están utilizando el aprendizaje automático para analizar patrones de transacciones e identificar vulnerabilidades en los sistemas de pago, lo que les permite imitar mejor el comportamiento legítimo de los usuarios,” dijo. En estos escenarios, los modelos de aprendizaje profundo facilitados por IA ayudan a los estafadores a crear identidades falsas más convincentes al generar información personal realista, documentos falsos e incluso imágenes deep fake para eludir la verificación de identidad.
Un deep fake es un medio generado por IA que utiliza algoritmos de aprendizaje profundo para reemplazar la apariencia de una persona con la de otra, creando videos, imágenes o grabaciones de audio realistas pero falsas. “La tecnología puede hacer que parezca que alguien dijo o hizo algo que en realidad nunca hizo, a menudo haciendo que el contenido falso sea casi indistinguible de los medios auténticos,” dijo Tucker.
La clonación de voz y las tecnologías deep fake permiten ataques de ingeniería social donde los estafadores se hacen pasar por ejecutivos o clientes para autorizar transacciones fraudulentas. La IA también ayuda a los delincuentes a optimizar el momento y las cantidades de las transacciones fraudulentas para evitar activar alertas de seguridad debido a patrones inusuales.
A nivel empresarial más amplio, los bots habilitados por IA pueden ejecutar tomas de cuentas a gran escala probando credenciales robadas en múltiples plataformas simultáneamente, mientras automatizan la creación de numerosas cuentas falsas. “En estos casos, las empresas tienen la tarea de aumentar su diligencia debida en la detección y abordar los problemas a medida que surgen, lo que pone una gran carga en los equipos internos de seguridad de la información,” dijo Tucker.
Capacitación de empleados crítica
Tucker recomienda que las organizaciones inviertan tiempo y recursos en capacitar al personal sobre cómo detectar y abordar posibles fraudes antes de ser víctimas. Estos programas de capacitación deben centrarse en tácticas de ingeniería social, incluida la concienciación sobre deep fakes y protocolos de verificación para transacciones de alto valor.
“Cuanto más sepa su personal, más podrá ayudar a la organización a identificar amenazas potenciales y abordarlas,” dijo Tucker. Esto podría incluir la implementación de pasos de verificación adicionales para transacciones de alto valor—especialmente para transferencias electrónicas o cambios de cuenta—entregados a cuentas por pagar o profesionales financieros que procesan transacciones.
Foy agrega que los equipos de cuentas por pagar y cualquier persona que maneje sistemas de pago deben estar obligados a tomar capacitación continua para mantenerse al día con las amenazas emergentes.
“Invertir en individuos tanto del sector corporativo como de servicios financieros para asistir a conferencias y capacitaciones enfocadas en identificar y abordar el fraude en los sistemas de pago es una parte vital de la solución,” dijo Foy. “Esta inversión les permite proteger mejor y educar a las organizaciones sobre las amenazas reales que representan las tácticas de fraude habilitadas por IA cada vez más sofisticadas.”
Protegiendo tu negocio
Tucker y Foy recomiendan que las empresas sigan seis pasos para protegerse:
- Implementar sistemas de detección de fraude habilitados por IA que utilicen aprendizaje automático para identificar patrones inusuales y adaptarse a nuevas técnicas de fraude en tiempo real, yendo más allá de los sistemas tradicionales basados en reglas.
- Desplegar autenticación multifactorial (MFA), incluyendo verificación biométrica, huellas digitales de dispositivos y autenticación de comportamiento para dificultar significativamente las tomas de cuentas.
- Monitorear continuamente los patrones de transacciones con sistemas de IA que puedan detectar anomalías sutiles en el comportamiento del usuario, patrones de gasto y tiempos de transacción que puedan indicar fraude.
- Crear una arquitectura de seguridad por capas con encriptación, tokenización, APIs seguras y segmentación de red para limitar el impacto de cualquier punto único de falla.
- Implementar controles de velocidad y límites de gasto que puedan marcar o bloquear automáticamente volúmenes o montos de transacciones inusuales que sean diferentes de los patrones establecidos.
- Realizar auditorías de seguridad y pruebas de penetración regulares específicamente diseñadas para probar defensas contra ataques habilitados por IA e intentos de ingeniería social.
“Al final del día, combinar la educación y capacitación de tu fuerza laboral e invertir en sistemas que puedan ayudar a identificar y frustrar posibles fraudes es tu mejor apuesta para proteger tu negocio de técnicas avanzadas destinadas a comprometer datos,” dijo Tucker.