El fraude financiero ya viaja: cómo se mueve de Brasil a Colombia y México
El fraude financiero en América Latina ya no se queda en un país. Según Iñigo Castillo, gerente general de Incode para la región, un vector que aparece en Brasil puede estar activo en Colombia en tres o cuatro semanas y en México unas cuatro semanas después. La observación la hizo en el Latam Fintech Market en Barranquilla, según reportó Bloomberg Línea.
El dato importa porque confirma algo que muchos founders intuyen pero pocos cuantifican: en LATAM, la geopolítica del cibercrimen sigue a Brasil. Castillo lo resume con una frase: “el fraude viaja”. Y la velocidad de viaje depende, sobre todo, de qué tan rápido la nueva técnica se vuelve rentable para los grupos criminales en su siguiente mercado.
Por qué Brasil marca la pauta
Castillo atribuye a Brasil un “nivel de sofisticación un poco más avanzado que el resto de la región”. La explicación operativa: las bandas brasileñas dominan técnicas que luego adoptan operadores en Colombia, México y Perú, donde el crecimiento de los servicios financieros digitales amplía la superficie de ataque.
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidadPara un founder fintech, esto tiene una lectura concreta: si tu startup opera en Brasil y México, no alcanza con defender el mercado local. El vector que cierre tu equipo de seguridad en São Paulo en enero puede aparecer en Ciudad de México en marzo, siguiendo el calendario que describe Castillo.
La IA abarató el fraude y disparó el volumen
Castillo apunta al cambio central: la inteligencia artificial reduce el costo de producir fraude. Lo que antes requería herramientas especializadas y costos elevados — un deepfake, un documento falsificado, una identidad sintética — hoy está al alcance de cualquier estructura criminal.
Como ejemplo, menciona que un defraudador puede adquirir por US$100 un teléfono ya comprometido y usar software para inyectar fotografías de personas distintas a la del proceso de registro. No es teoría: la economía del fraude se ha reconfigurado.
Un dato externo lo confirma. Un estudio de la firma Socure, citado por The Next Web, estima que actualmente derrotar un stack de verificación con liveness cuesta unos US$20 y 30 minutos, y que los ataques de inyección — alimentar el sistema con un video sintético en lugar de la cámara real — evaden los chequeos de liveness estándar el 58% del tiempo.
El efecto agregado: según Chainalysis, las estafas de suplantación crecieron más de 1.400% interanual en 2025, y operaciones con vínculos a proveedores de herramientas de IA extrajeron un promedio de US$3,2 millones frente a US$719.000 de las que no usan IA, con 35,1 transferencias diarias contra 3,89. Mismo engaño, otra economía.
La defensa también se acelera
La buena noticia, según Castillo, es que “podemos cerrar en un día o en una semana un nuevo vector de fraude que antes a la industria le tomaba meses”. La mala: cerrar una vulnerabilidad no detiene el flujo.
“El reto no es cerrar esa vulnerabilidad única, sino entender que, una vez que la cierras, hay otras 100”, advirtió. Su descripción coincide con el patrón que Incode presenta en su plataforma: agentes automatizados que buscan debilidades las 24 horas. Para responder, Incode mantiene equipos internos de ethical hacking y trabaja con agencias externas, universidades y pentesters que intentan vulnerar su propia plataforma.
En este punto, la IA aparece como arma de doble filo. Un reporte del Comité de Servicios Financieros de la Cámara de Representantes de EE.UU., citado por Nextgov, lo describe bien: la IA potencia tanto a los defraudadores como a quienes los combaten. Un caso concreto: los Centros de Medicare y Medicaid Services habrían ahorrado más de US$2.000 millones en pagos indebidos usando IA para detección.
Bancos y fintech: igual de expuestos
Castillo fue directo al preguntar si los bancos son más vulnerables que las fintech: “Yo diría que son igual de vulnerables”. Las fintech, argumenta, avanzan más rápido y tienen menos experiencia acumulada, lo que abre flancos nuevos. Los bancos tradicionales tienen más experiencia pero mantienen operaciones que combinan canales digitales y analógicos.
El sector en su conjunto se está moviendo hacia lo digital. Una encuesta de Tandem publicada en septiembre de 2026 lo cuantifica: el 25% de las instituciones financieras reportó incidentes confirmados de deepfake o suplantación con IA, y otro 21% no podía descartar haberlos sufrido. Solo el 8% dijo tener alta confianza en la capacidad de su personal para identificar estafas generadas con IA.
Colombia y el eslabón de la identidad
Para Colombia, Castillo identificó un reto específico: comprobar que una persona es quien dice ser durante un proceso digital. Su propuesta es contrastar la identidad contra fuentes de verdad gubernamentales — por ejemplo, bases biométricas que permitan a las instituciones financieras verificar contra registros oficiales.
Esa idea ya está tomando forma en otros mercados. Incode anunció en agosto de 2026 el lanzamiento de GovFaceMatch, descrito por la propia compañía como la primera solución que hace matching biométrico de un selfie en vivo contra registros estatales del DMV en tiempo real. La firma asegura 0,01% de falsa aceptación, una verificación 6 veces más rápida y 20% más de conversión.
En Colombia, Castillo reconoció que el camino pasa por resolver primero el reto tecnológico y regulatorio, incluyendo privacidad y manejo de bases de datos. No es un tema menor: el volumen de brechas de datos en EE.UU. alcanzó un récord en 2025, lo que dejó gran parte de la información personal ya expuesta para armar identidades sintéticas.
Una “industria del fraude” que pide cooperación
Castillo puso a México como ejemplo de coordinación: bancos y fintech han entendido que el defraudador no ataca a una sola entidad sino a varias a la vez, y por eso desarrollaron mayor cooperación sectorial.
La prevención efectiva, en su visión, exige articular tres ejes: regulación, privacidad de datos y secreto bancario. Sin esa coordinación, cada institución termina cubriendo un tramo del problema y el resto queda libre.
Incode, por su parte, fue reconocida como Leader en el Gartner Magic Quadrant for Identity Verification por tercer año consecutivo en 2026, según el comunicado publicado en Businesswire. La compañía dice procesar más de 7.000 millones de verificaciones de identidad en su red de confianza y trabajar con clientes que incluyen bancos, telcos, neobancos y marketplaces globales.
¿Qué significa esto para tu startup?
El relato de Incode dibuja un mapa útil para founders que operan o planean entrar a Brasil, Colombia, México o Perú:
- Trata tu mapa de fraude como regional, no local. Si te expandes a Brasil, asume que el vector que veas allí llegará a México en seis a ocho semanas vía Colombia. Tu backlog de seguridad debe planificarlo, no reaccionar a posteriori.
- Combina biometría con verificación contra fuentes gubernamentales. El match contra bases oficiales (como el DMV que ya opera Incode en EE.UU.) es hoy una de las líneas de defensa que más rápido evolucionan frente a deepfakes. No te quedes solo en liveness o documentos.
- Mide la asimetría de costos. Si a un atacante le cuesta US$20 y 30 minutos superar tu verificación actual, según Socure, tu presupuesto defensivo tiene que partir de ese dato. Gastar menos en verificación que lo que le cuesta al criminal falsificar es perder por goleada.
En un entorno donde el fraude ya viaja entre países a velocidad de semanas, la diferencia entre una fintech que sobrevive y una que se quema en onboarding no está solo en el modelo de negocio: está en cuánto tarda tu equipo en cerrar una vulnerabilidad nueva.
Fuentes
- La ruta del fraude financiero en América Latina: de Brasil a Colombia y México en pocas semanas
- Incode Named a Leader in the 2026 Gartner Magic Quadrant for Identity Verification
- Incode Launches GovFaceMatch, the First Solution to Match Biometrics Against US Government Records
- 25% of Financial Institutions Report Suspected or Confirmed Deepfake Incidents
- Crypto impersonation scams grew 1,400% as AI supercharged fraud
- GOP Financial Services report cites AI as both fraud accelerator and preventer
👥 ¿Quieres ir más allá de la noticia?
En nuestra comunidad discutimos las tendencias, compartimos oportunidades y nos ayudamos entre emprendedores. Sin humo, solo acción.
👥 Unirme a la comunidad














