Producto · Detección de fraude

Cada operación fraudulenta llega desde algún sitio.

Ironchip puntúa cada alta, login y transferencia según el lugar, el terminal y el comportamiento, y retiene las que no encajan. Para banca y fintech, sin un paso más para el cliente que opera desde donde siempre.

Operaciones puntuadas ahora mismo

Login · Bilbao · 08:52Lugar habitual, terminal conocido · riesgo 6Permitida
Transferencia 2.400 € · Madrid · 09:15Firma del domicilio del cliente · riesgo 18Permitida
Alta de beneficiario · 11:03VPN comercial por primera vez · riesgo 61Factor extra
Transferencia 9.800 € · 11:07SIM de otro país y viaje imposible · riesgo 94Retenida

La operación legítima se repite en los mismos lugares.

Cada operación del cliente deja un punto. Nuestra tecnología aprende sus lugares habituales y puntúa cada nueva operación contra ellos: el punto que no encaja es el que se retiene.

Un motor de reglas que habla el idioma de tu equipo de fraude.

Cada operación recibe una puntuación según de dónde llega, con qué dispositivo y cómo se comporta. Las reglas son de la entidad: se crean y se ajustan desde la consola, sin esperar a un despliegue.

  • Operación originada en un país de la lista GAFI.
  • Red anónima: TOR, VPN comercial o proxy residencial.
  • Discrepancia entre la firma radioeléctrica, el GPS y el país de la SIM.
  • GPS falseado o un desplazamiento imposible entre dos operaciones.
  • Proveedor de acceso de alto riesgo o dirección IP en lista negra.
  • Lugar desde el que ya se confirmaron ataques anteriores.
  • Aplicaciones maliciosas conocidas en el terminal.
  • Un depurador enganchado a la app mientras se opera.
  • Sistema modificado: root, jailbreak o emulador.
  • Terminal en lista negra o modelo habitual en campañas de fraude.
  • Sistema operativo sin parches de seguridad recientes.
  • Itinerancia que no casa con los viajes del cliente.
  • eSIM virtual activada justo antes de operar.
  • El idioma del sistema cambia sin que cambien el terminal ni el lugar.
  • Transferencia ordenada mientras hay una llamada en curso o un desvío activo.
  • Un mismo terminal operando para más de tres clientes.
  • Ráfagas de conexiones en ventanas de pocos minutos.
  • Secuencias que calcan campañas ya identificadas.

Se puntúan el alta, el login, el KYC, cada transferencia y cualquier cambio de datos o de configuración de la cuenta.

Anatomía de una evaluación, de la señal a la decisión.

Cada operación pasa por tres fases en milisegundos. Este es un informe real del motor, con los identificadores cambiados.

  1. 01
    Recoger

    El SDK lee el entorno del terminal en el momento de operar: posición GPS, red, operador, modelo y sistema, idioma y estado de la app.

  2. 02
    Entender

    El motor contrasta la posición GPS con la firma radioeléctrica y con la IP, y la pone junto al historial del cliente: cuántas veces ha operado, desde dónde, con qué terminal y con qué red.

  3. 03
    Interceptar

    Cada familia de fraude suma su puntuación, el resultado se explica en una frase y tu sistema decide: dejar pasar, pedir otro factor o retener.

TransferenciaBanca móvil · 10:42:18

Recoger

  • TerminalAndroid 14 · Samsung
  • Red4G · IP 203.0.113.45
  • GPS± 12 m

Entender

  • Firma radioeléctricaCalle Elcano, Bilbao
  • GPSCoincide
  • IPMadrid · VPN de hosting
  • Cliente312 operaciones · visto ayer
  • TerminalNuevo para este cliente
  • Llamada en cursoSí
  • App instaladaControl remoto conocida

Interceptar

  • Toma de cuenta70
  • Manipulación110
  • Blanqueo0
  • Alta fraudulenta0
Retenida · 180

«Vishing con terminal nuevo: el cliente está en una llamada y opera desde un dispositivo que nunca había usado, con una app de control remoto instalada».

Cada tipo de fraude, con su propia puntuación.

El motor no da un número opaco: separa el riesgo por familias para que tu equipo sepa qué está pasando y actúe en consecuencia.

Toma de cuenta (account takeover)

Alguien que no es el cliente opera con su sesión o le convence para que opere él.

  • Vishing: operación durante una llamada, con terminal o contexto nuevos.
  • Phishing: un cliente conocido estrena un terminal que ya han usado otros.
  • Viaje imposible y país o terminal nunca vistos.

Altas fraudulentas

Cuentas abiertas para defraudar desde el primer día.

  • Identidades sintéticas: un usuario nuevo sobre un terminal o un lugar ya conocidos.
  • Cuentas nuevas sobre un terminal que ya usan otros clientes.

Blanqueo y mulas

Cuentas que mueven dinero que no es suyo.

  • Clientes que operan desde lugares o contextos asociados a mulas.
  • Usuarios nuevos que aparecen en esos mismos lugares.
  • Lugares asociados a evasión fiscal.

Manipulación

El terminal o la red mienten sobre quién y dónde.

  • Root, emulador, navegador automatizado, app depurada o malware.
  • GPS falseado, TOR, VPN, proxy, hosting, relay y SIM enmascarada.

Listas y reincidencia

Lo que ya se sabe, aplicado sin esperar.

  • Países de las listas negra y gris del GAFI.
  • Listas de bloqueo propias de la entidad.
  • Cuando tu equipo confirma un fraude, su terminal, su red y su lugar quedan marcados.

Operar solo desde donde toca

Para operativas que solo deben hacerse desde una oficina, una sucursal o una agencia.

  • Operación fuera de la oficina asignada.
  • Usuario que no figura en la lista de la agencia.
  • Posición que no se puede garantizar con los datos recibidos.

Defensa activa durante la sesión.

Detectar indicadores de compromiso mientras se valida la identidad, no solo antes. Y seguir el rastro de las campañas que suplantan a la entidad.

Antimalware en tiempo real

Lo que el malware hace cuando el cliente ya está dentro.

  • Overlays: pantallas falsas superpuestas para robar credenciales y 2FA.
  • RATs: AnyDesk o TeamViewer ocultos operando en nombre del usuario.
  • Keyloggers: captura de PIN, tarjetas y claves privadas.
  • SIM swapping y sniffers de SMS de confirmación.
  • Inyección y hooking: cambio del IBAN destino en el último segundo.
Antiphishing y smishing

Escaneo continuo de internet para localizar los sites que suplantan a la entidad.

  • Análisis de vulnerabilidades de la infraestructura del atacante.
  • Captura en tiempo real de las credenciales que intentan robar.
  • Notificación inmediata para bloquear accesos y restablecer claves.
  • Detección de tarjetas comprometidas.
  • Rastreo de los canales donde se centraliza la información robada.

Hecho para el día a día del equipo de fraude.

Menos tiempo descifrando alertas, más tiempo resolviendo casos.

Gestor de casos y forenseCada caso con su terminal, su ubicación y su cronología, conservado hasta 24 meses y exportable como evidencia.
El porqué, en una fraseCada operación marcada llega explicada en lenguaje natural, sin tener que leer reglas ni puntuaciones.
Menos falsos positivosLa plataforma revisa el histórico por lotes y propone ajustes a las reglas que más ruido generan.
Reglas propuestas, nunca impuestasAnte un patrón nuevo, la plataforma propone la regla y el analista la acepta, la edita o la descarta.

Se integra en tu app y en tu motor de decisión, sin cambiar ninguno.

  1. 1
    Datasource SDK en tu app

    Librería para iOS, Android y JavaScript. Lee las señales cuando el cliente opera, sin pantallas nuevas ni permisos extra que expliquen tus clientes.

  2. 2
    Fraud Detection API desde tu backend

    Con el identificador de la operación pides el informe por HTTP, o lo recibes por webhook o WebSocket en cuanto está listo.

  3. 3
    Tu motor decide

    La puntuación y la familia de fraude entran en el BPM, el SIEM o el gestor de casos que ya usáis, con las reglas que ya tenéis.

Respuesta de la Fraud Detection API (extracto)
"intercept": {
  "score": 180,
  "account_takeover": {
    "score": 70,
    "kind": "Vishing: New device"
  },
  "tampering": {
    "score": 110,
    "kind": "Network: VPN"
  },
  "money_laundering": { "score": 0 },
  "explanation": "The user is on call and trying to make a transaction with a new device"
}
Caso de éxito · Abanca

Abanca detecta mulas y duplicados de SIM sin añadir un solo paso al cliente.

La entidad integró el Datasource SDK en su app y la Fraud Detection API en su motor de decisión. El cliente no nota nada; el equipo de fraude ve, por fin, desde dónde opera cada uno.

Leer el caso completo

Preguntas frecuentes sobre la detección de fraude

¿Cómo se detecta una cuenta mula?

Por el lugar y el contexto desde los que opera. El motor marca a los clientes que operan desde lugares o contextos ya asociados a mulas, y a los usuarios nuevos que aparecen en esos mismos lugares, aunque cada operación por separado parezca normal.

¿Cómo se frena el vishing y el fraude autorizado?

Detectando las condiciones en las que ocurre: una transferencia ordenada durante una llamada en curso, desde un terminal o un contexto nuevos, o con una aplicación de control remoto instalada. Con esas señales la operación se retiene antes de que el dinero salga.

¿Cómo se detecta un SIM swapping?

Comparando la SIM y el operador con la ubicación real del terminal. Un cambio de operador o de país de la SIM que no encaja con la firma radioeléctrica del lugar, o que coincide con un cambio de red, salta como señal de riesgo.

¿Añade pasos o fricción al cliente final?

No. El SDK lee las señales en segundo plano mientras el cliente opera, sin pantallas nuevas. Solo las operaciones de riesgo reciben un factor adicional o se retienen; el resto pasa como siempre.

¿Cómo se integra con nuestro motor de decisión?

El Datasource SDK se integra en la app iOS, Android o web, y vuestro backend pide el informe de cada operación a la Fraud Detection API por HTTP, o lo recibe por webhook o WebSocket. La puntuación y el tipo de fraude entran en vuestras reglas actuales.

Analicemos tus casos de fraude con datos reales.

Un especialista revisa tus escenarios antes de la llamada y te enseñamos la plataforma sobre tus propias operaciones.

Qué necesitamos para el piloto

  • Un entorno de pruebas de tu app móvil o web
  • Operaciones históricas anonimizadas para calibrar
  • Las reglas de fraude que aplicáis hoy
  • Un analista que valide los primeros casos