# Cada operación fraudulenta llega desde algún sitio.

> Money mule, SIM swapping, fraude autorizado y malware en sesión para banca y fintech. SDK móvil y web y API HTTP.

URL: https://www.ironchip.com/fraude

Producto · Detección de fraude


Ironchip puntúa cada alta, login y transferencia según el lugar, el terminal y el comportamiento, y retiene las que no encajan. Para banca y fintech, sin un paso más para el cliente que opera desde donde siempre.

[Hablar con un experto](https://www.ironchip.com/solicitar-demo) Ver una evaluación

_Operaciones puntuadas en tiempo real._

## La operación legítima se repite en los mismos lugares.

Cada operación del cliente deja un punto. Nuestra tecnología aprende sus lugares habituales y puntúa cada nueva operación contra ellos: el punto que no encaja es el que se retiene.

### Un motor de reglas que habla el idioma de tu equipo de fraude.

Cada operación recibe una puntuación según de dónde llega, con qué dispositivo y cómo se comporta. Las reglas son de la entidad: se crean y se ajustan desde la consola, sin esperar a un despliegue.

- Operación originada en un país de la lista GAFI.
- Red anónima: TOR, VPN comercial o proxy residencial.
- Discrepancia entre la firma radioeléctrica, el GPS y el país de la SIM.
- GPS falseado o un desplazamiento imposible entre dos operaciones.
- Proveedor de acceso de alto riesgo o dirección IP en lista negra.
- Lugar desde el que ya se confirmaron ataques anteriores.

- Aplicaciones maliciosas conocidas en el terminal.
- Un depurador enganchado a la app mientras se opera.
- Sistema modificado: root, jailbreak o emulador.
- Terminal en lista negra o modelo habitual en campañas de fraude.
- Sistema operativo sin parches de seguridad recientes.
- Itinerancia que no casa con los viajes del cliente.

- eSIM virtual activada justo antes de operar.
- El idioma del sistema cambia sin que cambien el terminal ni el lugar.
- Transferencia ordenada mientras hay una llamada en curso o un desvío activo.
- Un mismo terminal operando para más de tres clientes.
- Ráfagas de conexiones en ventanas de pocos minutos.
- Secuencias que calcan campañas ya identificadas.

Se puntúan el alta, el login, el KYC, cada transferencia y cualquier cambio de datos o de configuración de la cuenta.

## Anatomía de una evaluación, de la señal a la decisión.

Cada operación pasa por tres fases en milisegundos. Este es un informe real del motor, con los identificadores cambiados.

1. **Recoger**: El SDK lee el entorno del terminal en el momento de operar: posición GPS, red, operador, modelo y sistema, idioma y estado de la app.
2. **Entender**: El motor contrasta la posición GPS con la firma radioeléctrica y con la IP, y la pone junto al historial del cliente: cuántas veces ha operado, desde dónde, con qué terminal y con qué red.
3. **Interceptar**: Cada familia de fraude suma su puntuación, el resultado se explica en una frase y tu sistema decide: dejar pasar, pedir otro factor o retener.

**Transferencia**: Banca móvil · 10:42:18

Recoger

- Terminal **Android 14 · Samsung**
- Red **4G · IP 203.0.113.45**
- GPS **± 12 m**

Entender

- Firma radioeléctrica **Calle Elcano, Bilbao**
- GPS **Coincide**
- IP **Madrid · VPN de hosting**
- Cliente **312 operaciones · visto ayer**
- Terminal **Nuevo para este cliente**
- Llamada en curso **Sí**
- App instalada **Control remoto conocida**

Interceptar

- Toma de cuenta **70**
- Manipulación **110**
- Blanqueo **0**
- Alta fraudulenta **0**

«Vishing con terminal nuevo: el cliente está en una llamada y opera desde un dispositivo que nunca había usado, con una app de control remoto instalada».

## Cada tipo de fraude, con su propia puntuación.

El motor no da un número opaco: separa el riesgo por familias para que tu equipo sepa qué está pasando y actúe en consecuencia.

### Toma de cuenta (account takeover)

Alguien que no es el cliente opera con su sesión o le convence para que opere él.

- Vishing: operación durante una llamada, con terminal o contexto nuevos.
- Phishing: un cliente conocido estrena un terminal que ya han usado otros.
- Viaje imposible y país o terminal nunca vistos.

### Altas fraudulentas

Cuentas abiertas para defraudar desde el primer día.

- Identidades sintéticas: un usuario nuevo sobre un terminal o un lugar ya conocidos.
- Cuentas nuevas sobre un terminal que ya usan otros clientes.

### Blanqueo y mulas

Cuentas que mueven dinero que no es suyo.

- Clientes que operan desde lugares o contextos asociados a mulas.
- Usuarios nuevos que aparecen en esos mismos lugares.
- Lugares asociados a evasión fiscal.

### Manipulación

El terminal o la red mienten sobre quién y dónde.

- Root, emulador, navegador automatizado, app depurada o malware.
- GPS falseado, TOR, VPN, proxy, hosting, relay y SIM enmascarada.

### Listas y reincidencia

Lo que ya se sabe, aplicado sin esperar.

- Países de las listas negra y gris del GAFI.
- Listas de bloqueo propias de la entidad.
- Cuando tu equipo confirma un fraude, su terminal, su red y su lugar quedan marcados.

### Operar solo desde donde toca

Para operativas que solo deben hacerse desde una oficina, una sucursal o una agencia.

- Operación fuera de la oficina asignada.
- Usuario que no figura en la lista de la agencia.
- Posición que no se puede garantizar con los datos recibidos.

## Defensa activa durante la sesión.

Detectar indicadores de compromiso mientras se valida la identidad, no solo antes. Y seguir el rastro de las campañas que suplantan a la entidad.

Antimalware en tiempo real

### Lo que el malware hace cuando el cliente ya está dentro.

- **Overlays:** pantallas falsas superpuestas para robar credenciales y 2FA.
- **RATs:** AnyDesk o TeamViewer ocultos operando en nombre del usuario.
- **Keyloggers:** captura de PIN, tarjetas y claves privadas.
- **SIM swapping** y sniffers de SMS de confirmación.
- **Inyección y hooking:** cambio del IBAN destino en el último segundo.

Antiphishing y smishing

### Escaneo continuo de internet para localizar los sites que suplantan a la entidad.

- Análisis de vulnerabilidades de la infraestructura del atacante.
- Captura en tiempo real de las credenciales que intentan robar.
- Notificación inmediata para bloquear accesos y restablecer claves.
- Detección de tarjetas comprometidas.
- Rastreo de los canales donde se centraliza la información robada.

## Hecho para el día a día del equipo de fraude.

Menos tiempo descifrando alertas, más tiempo resolviendo casos.

**Gestor de casos y forense**: Cada caso con su terminal, su ubicación y su cronología, conservado hasta 24 meses y exportable como evidencia.

**El porqué, en una frase**: Cada operación marcada llega explicada en lenguaje natural, sin tener que leer reglas ni puntuaciones.

**Menos falsos positivos**: La plataforma revisa el histórico por lotes y propone ajustes a las reglas que más ruido generan.

**Reglas propuestas, nunca impuestas**: Ante un patrón nuevo, la plataforma propone la regla y el analista la acepta, la edita o la descarta.

## Se integra en tu app y en tu motor de decisión, sin cambiar ninguno.

1. **Datasource SDK en tu app**: Librería para iOS, Android y JavaScript. Lee las señales cuando el cliente opera, sin pantallas nuevas ni permisos extra que expliquen tus clientes.
2. **Fraud Detection API desde tu backend**: Con el identificador de la operación pides el informe por HTTP, o lo recibes por webhook o WebSocket en cuanto está listo.
3. **Tu motor decide**: La puntuación y la familia de fraude entran en el BPM, el SIEM o el gestor de casos que ya usáis, con las reglas que ya tenéis.

Respuesta de la Fraud Detection API (extracto)

```
"intercept": {
  "score": 180,
  "account_takeover": {
    "score": 70,
    "kind": "Vishing: New device"
  },
  "tampering": {
    "score": 110,
    "kind": "Network: VPN"
  },
  "money_laundering": { "score": 0 },
  "explanation": "The user is on call and trying to make a transaction with a new device"
}
```


Caso de éxito · Abanca

### Abanca detecta mulas y duplicados de SIM sin añadir un solo paso al cliente.

La entidad integró el Datasource SDK en su app y la Fraud Detection API en su motor de decisión. El cliente no nota nada; el equipo de fraude ve, por fin, desde dónde opera cada uno. [Leer el caso completo](https://www.ironchip.com/casos/abanca)

## Preguntas frecuentes sobre la detección de fraude

### ¿Cómo se detecta una cuenta mula?

Por el lugar y el contexto desde los que opera. El motor marca a los clientes que operan desde lugares o contextos ya asociados a mulas, y a los usuarios nuevos que aparecen en esos mismos lugares, aunque cada operación por separado parezca normal.

### ¿Cómo se frena el vishing y el fraude autorizado?

Detectando las condiciones en las que ocurre: una transferencia ordenada durante una llamada en curso, desde un terminal o un contexto nuevos, o con una aplicación de control remoto instalada. Con esas señales la operación se retiene antes de que el dinero salga.

### ¿Cómo se detecta un SIM swapping?

Comparando la SIM y el operador con la ubicación real del terminal. Un cambio de operador o de país de la SIM que no encaja con la firma radioeléctrica del lugar, o que coincide con un cambio de red, salta como señal de riesgo.

### ¿Añade pasos o fricción al cliente final?

No. El SDK lee las señales en segundo plano mientras el cliente opera, sin pantallas nuevas. Solo las operaciones de riesgo reciben un factor adicional o se retienen; el resto pasa como siempre.

### ¿Cómo se integra con nuestro motor de decisión?

El Datasource SDK se integra en la app iOS, Android o web, y vuestro backend pide el informe de cada operación a la Fraud Detection API por HTTP, o lo recibe por webhook o WebSocket. La puntuación y el tipo de fraude entran en vuestras reglas actuales.

## Analicemos tus casos de fraude con datos reales.

Un especialista revisa tus escenarios antes de la llamada y te enseñamos la plataforma sobre tus propias operaciones.

[Hablar con un experto](https://www.ironchip.com/solicitar-demo) [Documentación del SDK](https://docs.ironchip.com)
