Entrevistas

Faryam Asif, Director de Tecnología en Shufti – Serie de Entrevistas

mm
Añade Securities.io a tus fuentes preferidas en Google

Faryam Asif, Director de Tecnología en Shufti es un ejecutivo tecnológico especializado en verificación de identidad impulsada por IA, prevención de fraude y incorporación digital segura. Desde que se unió a Shufti como desarrollador de software en 2018, ha progresado a través de múltiples roles de liderazgo antes de convertirse en Director de Tecnología en 2025, supervisando la estrategia tecnológica de la empresa y el desarrollo de su plataforma global de verificación de identidad. También se desempeña como Director de Desarrollo en Programmers Force, aportando una amplia experiencia en ingeniería de software, desarrollo de productos y liderazgo tecnológico.

Shufti es una plataforma global de verificación de identidad y cumplimiento que ofrece soluciones de KYC, KYB, AML y prevención de fraude impulsadas por IA para instituciones financieras, fintechs, plataformas de criptomonedas, mercados y otras industrias reguladas. Operando en más de 240 países y territorios, la empresa combina verificación biométrica, autenticación de documentos, detección de vivacidad y análisis de riesgo impulsado por IA para ayudar a las organizaciones a agilizar la incorporación de clientes, cumplir con los requisitos regulatorios y defenderse contra fraudes digitales cada vez más sofisticados.

Te uniste a Shufti en 2018 como desarrollador de software y desde entonces has ayudado a construir y escalar la infraestructura de verificación de identidad de la empresa en una plataforma global. ¿Cómo ha evolucionado la naturaleza del fraude de identidad durante ese período y qué cambios te han sorprendido más desde la perspectiva del liderazgo tecnológico?

Cuando me uní a Shufti en 2018 como desarrollador de software, la mayoría de los intentos de fraude todavía eran relativamente manuales. Nos enfrentábamos a documentos editados, ataques de presentación y técnicas de suplantación bastante básicas. En los últimos siete años, he visto cómo el fraude ha evolucionado de algo que requería un esfuerzo y experiencia significativos a algo que puede generarse bajo demanda usando IA.

Lo que más me ha sorprendido no es solo lo sofisticado que se ha vuelto el fraude, sino lo accesible que se ha vuelto. La IA generativa ha democratizado efectivamente el fraude. Capacidades que antes requerían habilidades especializadas ahora están disponibles a través de herramientas de nivel de consumo. Como destacamos en nuestro Deepfake Fraud Index, el fraude está comportándose cada vez más como software: una vez que puede automatizarse, puede escalar rápidamente.

Dos desarrollos destacan. El primero son los ataques de inyección, donde los atacantes eluden completamente la cámara y alimentan contenido sintético directamente en una transmisión de verificación. El segundo es el auge de las identidades sintéticas, donde se crean personas generadas por IA a gran escala para abusar de los sistemas de incorporación, obtener servicios financieros o facilitar el lavado de dinero. La línea entre contenido genuino y sintético se ha vuelto significativamente más difícil de trazar, y ese cambio ha transformado fundamentalmente la forma en que debe abordarse la verificación de identidad.

El Deepfake Fraud Index de Shufti proyecta que los deepfakes de documentos podrían aumentar casi un 3.900 % en 2026, convirtiéndolos en la categoría de fraude impulsado por IA de más rápido crecimiento. ¿Qué factores están impulsando este crecimiento explosivo y por qué los estafadores están apuntando cada vez más a los documentos en lugar de a rostros o transmisiones de video?

Nuestro Deepfake Fraud Index proyecta que los deepfakes de documentos aumenten casi un 3.900 % en 2026, convirtiéndolos en la categoría de fraude impulsado por IA de más rápido crecimiento. El crecimiento está impulsado por dos fuerzas: el rápido avance de la IA generativa y la creciente accesibilidad de herramientas que permiten a casi cualquiera crear documentos falsos convincentes.

Lo que antes requería habilidades de edición especializadas ahora puede lograrse mediante herramientas impulsadas por IA capaces de generar pasaportes, licencias de conducir, facturas de servicios, extractos bancarios y otros documentos de incorporación realistas. Al mismo tiempo, muchos sistemas de verificación heredados todavía dependen en gran medida del OCR y la coincidencia de plantillas. Pueden leer el texto y validar un diseño, pero a menudo tienen dificultades para determinar si el documento en sí es auténtico.

Los estafadores están apuntando a los documentos porque representan la vía de menor resistencia. Vencer a un sistema moderno de detección de vivacidad requiere superar múltiples capas de detección, mientras que muchos flujos de trabajo de documentos siguen dependiendo de técnicas de validación relativamente simples. Además, un documento manipulado a menudo puede reutilizarse en múltiples instituciones y procesos de incorporación, proporcionando un retorno de inversión mucho mayor para los atacantes.

El crecimiento que estamos viendo es, en última instancia, una reflexión de la economía del fraude. Los atacantes apuntan consistentemente al control más débil en un proceso de verificación, y para muchas organizaciones, los documentos siguen siendo ese eslabón más débil.

El informe identifica a las identidades sintéticas como la categoría más grande de fraude impulsado por IA, representando más del 40 % de la actividad de fraude de IA. ¿Por qué las identidades sintéticas se han convertido en un vector de ataque tan eficaz y qué las hace particularmente peligrosas para las instituciones financieras y las plataformas de criptomonedas?

Las identidades sintéticas se han vuelto efectivas porque explotan una debilidad fundamental en muchos sistemas de verificación: parecen legítimas cuando los puntos de datos individuales se evalúan de forma aislada.

Históricamente, las identidades sintéticas a menudo combinaban información real y fabricada. Lo que cada vez vemos más ahora son identidades generadas por IA construidas alrededor de rostros y personas sintéticas que nunca existieron. Nuestro Deepfake Fraud Index encontró que las identidades sintéticas representan el 42,3 % de la actividad de fraude impulsado por IA, convirtiéndolas en la categoría más grande de fraude de identidad impulsado por IA hoy en día.

Para las instituciones financieras, fintechs y plataformas de criptomonedas, el riesgo es significativo porque una incorporación exitosa a menudo brinda acceso inmediato a valor financiero. Una vez que una identidad sintética entra en el ecosistema, puede usarse para abrir cuentas, acceder a crédito, reclamar incentivos, mover fondos o facilitar actividades de lavado de dinero.

Lo que hace que las identidades sintéticas sean particularmente peligrosas es su persistencia. El fraude tradicional a menudo se detecta rápidamente porque involucra a una víctima real. Las identidades sintéticas pueden permanecer activas durante meses o incluso años antes de ser descubiertas. Cuando se detectan, ya pueden haberse producido pérdidas financieras sustanciales, y a menudo no hay una persona real detrás de la cuenta a la que perseguir.

Los intercambios de criptomonedas, plataformas de activos digitales y empresas fintech a menudo dependen en gran medida de la incorporación remota. ¿Qué sectores consideras que están actualmente más expuestos al fraude de identidad impulsado por IA y dónde siguen subestimando la amenaza las organizaciones?

Los sectores más expuestos son aquellos que combinan una incorporación totalmente remota con acceso inmediato a valor financiero. Eso incluye intercambios de criptomonedas, plataformas de activos digitales, bancos digitales, fintechs, prestamistas en línea, proveedores de compra ahora y paga después y operadores de iGaming.

El factor común es que superar con éxito la incorporación brinda acceso a dinero, crédito, billeteras, infraestructura de pagos o activos transferibles. Eso crea un fuerte incentivo para los atacantes.

Donde las organizaciones siguen subestimando la amenaza es en su dependencia de supuestos de verificación heredados. Muchas todavía operan bajo la creencia de que si un documento coincide con una plantilla conocida, debe ser genuino. Esa suposición es cada vez más peligrosa en una era donde la IA puede generar documentos altamente convincentes a gran escala.

Más allá de los sectores de alto riesgo tradicionales, también creo que los mercados, plataformas de economía gig y proveedores de finanzas integradas están subestimando su exposición. A medida que las herramientas de fraude se vuelven más accesibles, cualquier plataforma que dependa del establecimiento de confianza remota se convierte en un objetivo potencial.

Muchas empresas siguen confiando en la verificación basada en selfies como medida de seguridad principal. Tu informe sostiene que una única comprobación de selfie ya no es suficiente. ¿Qué vulnerabilidades existen en los flujos de incorporación tradicionales y cómo debería ser la verificación de identidad moderna en 2026?

Una sola selfie ya no es suficiente porque la IA puede generar rostros humanos realistas bajo demanda. Si la incorporación depende principalmente de una comprobación de selfie, las organizaciones pueden tener una visibilidad limitada sobre si están interactuando con una persona real, una suplantación o una identidad completamente sintética.

Los flujos de incorporación tradicionales siguen siendo vulnerables a ataques de presentación, reproducciones de video, deepfakes, intercambios de rostros, ataques de inyección e identidades sintéticas que combinan rostros generados por IA con documentos manipulados. Los atacantes ya no intentan engañar a un solo control; están diseñando ataques específicamente para explotar debilidades en todo el proceso de incorporación.

La verificación de identidad moderna debe ser en capas. En lugar de depender de una sola señal, las organizaciones deben combinar tecnologías certificadas anti-suplantación como la detección de vivacidad iBeta Nivel 3, coincidencia facial, verificación de documentos, detección de ataques de inyección, inteligencia de dispositivos, análisis de comportamiento y verificación de bases de datos autorizadas cuando estén disponibles.

El objetivo no es simplemente determinar si alguien parece real. El objetivo es establecer si la identidad misma es genuina, confiable y está vinculada de manera constante a una persona real a través de múltiples señales independientes.

La tecnología deepfake avanza rápidamente junto con los modelos de IA generativa. ¿Los sistemas de detección de fraude están manteniendo el ritmo, o estamos entrando en un período donde los atacantes tienen una ventaja temporal sobre los defensores?

Esto es, sin duda, una carrera armamentista, y sería cauteloso con cualquiera que afirme que la batalla ya se ha ganado.

Los atacantes ciertamente se benefician del rápido ritmo de la innovación en IA y la creciente disponibilidad de herramientas generativas. Las organizaciones que dependen de tecnologías de verificación heredadas ya están en desventaja. En esos entornos, los atacantes a menudo tienen la ventaja.

Al mismo tiempo, los sistemas de detección modernos están evolucionando rápidamente. En toda la industria, los enfoques forenses avanzados están siendo cada vez más efectivos para identificar contenido generado por IA al analizar artefactos de generación, señales de integridad de captura, patrones de compresión, inconsistencias biométricas y procedencia criptográfica.

La realidad es que ninguna de las partes tiene una ventaja permanente. El éxito depende de la adaptabilidad. La prevención del fraude ya no puede depender de controles estáticos; requiere modelos de detección en constante evolución capaces de responder a nuevas técnicas de ataque a medida que surgen.

El informe destaca tres métodos de ataque principales: ataques de presentación, ataques de inyección y creación de identidades sintéticas. ¿Cuál de estos vectores de ataque te preocupa más y por qué?

Si tuviera que elegir uno, sería la creación de identidades sintéticas.

Los ataques de presentación y los ataques de inyección son amenazas serias, pero las identidades sintéticas generan un problema más profundo y persistente porque atacan la capa de identidad misma. El objetivo no es simplemente eludir una sesión de verificación; es establecer una identidad fraudulenta capaz de operar dentro del ecosistema financiero durante un período prolongado.

Una vez que una identidad sintética se incorpora con éxito, puede usarse para obtener crédito, crear cuentas de mula, mover fondos ilícitos, explotar incentivos y facilitar delitos financieros más amplios. En muchos casos, estas identidades permanecen sin ser detectadas durante largos períodos porque no hay una víctima real que denuncie el fraude.

Lo que más me preocupa es la escalabilidad. Combinadas con la IA generativa y los sistemas de incorporación automatizados, las identidades sintéticas pueden crearse y desplegarse en gran número, creando riesgos sistémicos para instituciones financieras, fintechs y plataformas de criptomonedas.

A medida que los activos digitales se vuelven más comunes y la supervisión regulatoria aumenta a nivel mundial, ¿cómo ves que el fraude de identidad impulsado por IA impacte los requisitos de cumplimiento de Conoce a tu Cliente (KYC) y de Prevención de Lavado de Dinero (AML)?

El fraude impulsado por IA está acelerando el cambio de la verificación única hacia la evaluación continua de la confianza.

Históricamente, el KYC a menudo se veía como un ejercicio de incorporación. Ese enfoque se vuelve menos efectivo cuando las identidades sintéticas, los deepfakes y los documentos generados por IA pueden pasar potencialmente las verificaciones iniciales. Cada vez más, las organizaciones necesitan monitorear la confianza a lo largo del ciclo de vida del cliente.

En la práctica, esto significa un mayor énfasis en el análisis de comportamiento, la monitorización de transacciones, la inteligencia de dispositivos, la revisión continua de sanciones y personas políticamente expuestas (PEP), y la correlación de riesgos entre cuentas. Los programas de cumplimiento deberán evaluar continuamente si una cuenta sigue siendo confiable después de la incorporación.

También creo que los reguladores exigirán cada vez más a las organizaciones que demuestren no solo que una identidad fue verificada, sino cómo se verificó. La auditabilidad de los controles de identidad, incluida la evidencia de que los riesgos de fraude generados por IA fueron considerados y mitigados activamente, se convertirá en una parte cada vez más importante de los marcos de cumplimiento de KYC y AML.

Los reguladores de todo el mundo están comenzando a abordar los riesgos asociados con el contenido generado por IA y el fraude de identidad digital. ¿Qué cambios regulatorios esperas que tengan el mayor impacto en las instituciones financieras, fintechs y empresas de criptomonedas en los próximos años?

Los reguladores están comenzando a ir más allá de tratar el fraude generado por IA como un problema general de ciberseguridad y lo están abordando directamente. Un ejemplo importante es la Ley de IA de la UE, que introduce obligaciones de transparencia respecto al contenido generado y manipulado por IA. Espero que surjan marcos similares a nivel global a medida que los reguladores reconozcan que los deepfakes y las identidades sintéticas crean riesgos que van más allá de la gestión tradicional del fraude.

También espero requisitos más estrictos en torno a la seguridad biométrica, la detección de ataques de presentación y los controles anti-suplantación. Normas como iBeta y los marcos de evaluación relacionados con NIST probablemente desempeñarán un papel más importante en la demostración de cumplimiento y la efectividad de la gestión de riesgos.

Al mismo tiempo, regulaciones de privacidad como GDPR y CCPA seguirán impulsando a la industria hacia la minimización de datos y modelos de verificación de identidad que preserven la privacidad. Esto podría acelerar la adopción de billeteras de identidad digital, credenciales reutilizables y modelos de verificación basados en atributos que permitan a las organizaciones verificar reclamaciones específicas sin recopilar datos personales innecesarios.

El resultado será un entorno regulatorio más maduro donde la seguridad, la privacidad y la confianza deben abordarse simultáneamente.

Mirando hacia adelante de tres a cinco años, ¿crees que la industria de verificación de identidad finalmente ganará la carrera armamentista contra el fraude de IA generativa, o la confianza digital requerirá un modelo completamente nuevo más allá de las verificaciones de identidad tradicionales?

No creo que la industria derrote el fraude de IA generativa utilizando solo la verificación tradicional basada en documentos. La tecnología seguirá mejorando y los atacantes seguirán adaptándose. Confiar únicamente en la verificación de documentos y selfies probablemente no será suficiente.

Lo que sí creo es que la confianza digital está evolucionando hacia un modelo más amplio y resiliente. El KYC tradicional seguirá siendo importante, pero cada vez más será respaldado por identidades digitales confiables, biometría, inteligencia de dispositivos, análisis de comportamiento, credenciales criptográficas y monitorización continua de riesgos.

Ya estamos viendo elementos de este futuro a través de programas de identidad digital respaldados por gobiernos, credenciales reutilizables y ecosistemas de identidad digital confiables. En lugar de verificar repetidamente al mismo individuo usando documentos en papel, las organizaciones dependerán cada vez más de redes de identidad confiables que ofrezcan una mayor garantía con menos fricción.

El futuro de la confianza digital se construirá sobre múltiples capas de garantía que trabajen juntas. La IA generativa no está eliminando la confianza digital; está obligando a la industria a construir una versión más fuerte y resiliente de la misma. Las organizaciones que tengan éxito serán aquellas que evalúen continuamente la confianza a lo largo del ciclo de vida del cliente en lugar de depender de un solo evento de verificación.

Gracias por la excelente entrevista, los lectores que deseen obtener más información deberían visitar Shufti.

Antoine es un visionario futurista y la fuerza impulsora detrás de Securities.io, una plataforma fintech de vanguardia centrada en invertir en tecnologías disruptivas. Con una profunda comprensión de los mercados financieros y las tecnologías emergentes, le apasiona cómo la innovación redefinirá la economía global. Además de fundar Securities.io, Antoine lanzó Unite.AI, un destacado medio de noticias que cubre los avances en IA y robótica. Conocido por su enfoque visionario, Antoine es un líder de opinión reconocido dedicado a explorar cómo la innovación moldeará el futuro de las finanzas.