Índice
ToggleLas cuentas de Mule superan el proceso de KYC. Ahí radica todo el problema.
Una cuenta de «mula de dinero» se abre con un nombre real, un documento real y un rostro real. Todas las comprobaciones que se han diseñado para el proceso de alta pasan sin problemas, porque nada de la identidad es falso. El fraude no está en la identidad, sino en la relación entre las cuentas, y esa es una capa que la mayoría de los sistemas de alta nunca tienen en cuenta.
Este artículo aborda los requisitos para la detección de cuentas «mule», explica por qué los dos controles en los que más confían los bancos no logran detectar el patrón y analiza cómo la identificación biométrica cambia el panorama. Concluye con el mercado mexicano, donde un reciente cambio normativo lo hace realidad.
Los deepfakes son cada vez más sofisticados, lo que aumenta el riesgo de fraude y manipulación de la identidad en entornos digitales. Descargue nuestra guía de 10 pasos para aprender a detectar amenazas de forma temprana y proteger su organización con prácticas recomendadas de eficacia probada.
Qué es una cuenta «mula» y los tres tipos que hay que tener en cuenta a la hora de detectarlas
Una cuenta «mula» recibe fondos procedentes de actividades ilícitas y los transfiere a otros destinos, cortando así el rastro entre el delito y el dinero. A través de ellas pasan los beneficios del fraude, los pagos procedentes de estafas y el dinero blanqueado.
La magnitud del fenómeno no es insignificante. En la novena edición de la operación europea «Money Mule Action», llevada a cabo en 2023, las fuerzas del orden, coordinadas por Europol, identificaron a 10.759 «mulas» y a 474 reclutadores en un solo ciclo operativo, lo que dio lugar a 1.013 detenciones. En la operación participaron, además, un total de 2.822 bancos e instituciones financieras. Y esos son solo los que se han detectado.
Las cuentas «mule» proceden de tres fuentes diferentes, y no todas son igual de difíciles de detectar.
Los «mulas» reclutados son personas reales que aceptan prestar su identidad, normalmente a cambio de una pequeña cantidad de dinero. Los materiales informativos de Europol señalan que los recién llegados a un país y las personas con dificultades económicas son objetivos frecuentes, a los que a menudo se contacta a través de anuncios de empleo falsos en Internet. La cuenta es realmente suya.
Los «mulas» coaccionados o inconscientes son personas cuya identidad se utiliza sin su consentimiento informado, a menudo mediante ofertas de trabajo falsas o estafas sentimentales. Europol describe el reclutamiento a través de anuncios de puestos de trabajo como «agente de transferencia de dinero», mediante publicidad en línea y a través de aplicaciones de mensajería. La documentación es legítima y la persona está presente en el proceso de incorporación.
Las identidades sintéticas combinan datos reales con otros inventados para crear una persona que no existe, pero que supera los controles de documentación. Son las más difíciles de detectar y las que se multiplican, ya que el mismo perfil inventado puede reproducirse con variaciones, en lugar de tener que crearse desde cero cada vez.
Lo que une a las tres es el volumen. Las redes de «mulas» no abren una sola cuenta, sino docenas o cientos, a menudo en la misma entidad y, con frecuencia, en cuestión de semanas. Esa repetición es la señal detectable.
Por qué la supervisión de transacciones detecta tarde las cuentas de «mulas»
La supervisión de transacciones está diseñada para detectar movimientos anómalos de fondos. Funciona y es imprescindible. Sin embargo, por su propia naturaleza, se trata de un control de reacción tardía.
Para que se active una regla, la cuenta debe existir, tener fondos y haber realizado una transferencia. Para cuando la alerta llega al analista, los fondos ya se han transferido en muchas ocasiones, por lo que resulta difícil recuperarlos una vez que el proceso se ha puesto en marcha.
Los operadores de «mulas» también adaptan su comportamiento para mantenerse por debajo de los umbrales establecidos. Las cantidades se mantienen por debajo de los límites de notificación, las transferencias se reparten entre varias cuentas y se intercalan períodos de inactividad antes de utilizar la cuenta. Una red de cuarenta cuentas, cada una de las cuales mueve cantidades modestas, resulta mucho menos visible para un motor de reglas que una sola cuenta que mueva el mismo total.
La supervisión de las transacciones es el control adecuado para el dinero. Sin embargo, no es el control adecuado para el conjunto de cuentas.
Por qué la verificación 1:1 no permite detectar redes de cuentas «mula»
La mayor parte de la verificación de identidad durante el proceso de alta se realiza de forma individual. El sistema compara la selfie con la foto del documento y responde a una única pregunta: ¿es esta persona la que aparece en este documento?
Esa es una pregunta muy útil. Evita el fraude documental y la suplantación de identidad. Sin embargo, tampoco puede detectar las redes de «mulas», y el motivo es de carácter estructural, más que una cuestión de precisión.
Una verificación 1:1 evalúa una solicitud de forma aislada. No tiene constancia de las demás solicitudes. Si una misma persona abre seis cuentas utilizando seis identidades auténticas que le han pagado para que preste, cada verificación arroja un resultado positivo correcto. Si un operador de identidades sintéticas utiliza la misma imagen facial en doce perfiles falsos, todas y cada una de las verificaciones se superan, ya que en cada caso la selfie coincide realmente con el documento que tiene delante.
El sistema está respondiendo a la pregunta que se le ha formulado. La pregunta está incompleta.
Cómo la identificación biométrica 1:N cambia la detección de cuentas de «mula»
La pregunta que falta es otra: ¿hemos visto antes este rostro, con otro nombre?
Para responder a esta pregunta se requiere una identificación 1:N, en la que una nueva muestra biométrica se compara con toda la población registrada, en lugar de compararse con un único documento. Para eso se ha diseñado un ABIS, es decir, un sistema automatizado de identificación biométrica.
Durante el proceso de alta, el efecto es inmediato. Los datos biométricos del solicitante se comparan con los de los clientes actuales y con los de solicitudes anteriores. Si la misma persona aparece con una segunda identidad, el sistema lo detecta antes de que se abra la cuenta, en lugar de después de que se haya transferido el dinero.
Esto es la deduplicación, y modifica el aspecto de cada uno de los tres tipos de «mulas». Vale la pena precisar cuáles son, ya que la deduplicación no afecta a todos ellos por igual.
Detección del fraude de identidad sintética
Aquí es donde la búsqueda 1:N destaca más. Los perfiles creados tienen que reutilizar algo. Generar una única cara convincente ya no resulta costoso, pero mantener la coherencia de una cara, un documento y un historial de datos en docenas de perfiles y a lo largo del tiempo es un problema distinto, y la reutilización entre perfiles es precisamente lo que detecta la búsqueda 1:N.
Granjas de cuentas y inscripciones repetidas
Cuando una misma persona se registra con más de una identidad —lo cual constituye el patrón característico de una «granja de cuentas»—, la deduplicación lo detecta en el segundo intento, en lugar de en el cuadragésimo. Esto es así independientemente de que las identidades sean sintéticas, prestadas o robadas.
Corrientes reclutadas y coaccionadas: lo que la deduplicación no alcanza
Si una «mula» reclutada abre una cuenta a su nombre, utilizando su propio documento auténtico, nada en el proceso de alta lo señalará como sospechoso. La persona es real, el documento es auténtico, el rostro coincide y el registro es legítimo en el momento en que se produce. La deduplicación no cambia eso, y un proveedor que afirme lo contrario está exagerando la función de ese control.
Lo que sí se aplica es una forma diferente de utilizar la misma tecnología. La verificación biométrica en el momento de la transacción exige que el titular de la cuenta esté físicamente presente cuando se transfieren fondos, lo que rompe el esquema en el que una persona abre una cuenta y otra la gestiona a distancia. No detecta el reclutamiento. Lo que hace es eliminar la utilidad de la cuenta.
Reutilización entre canales
Una misma persona que se presente en una sucursal, en una aplicación y a través de un canal asociado con identificadores diferentes pasa desapercibida para cualquier sistema de control que trate esos canales por separado. Una galería biométrica compartida permite realizar una única consulta, siempre que la entidad cuente con la base jurídica y el marco de gobernanza necesarios para mantener y consultar dicha galería.
Una nota sobre el alcance. Las operaciones de Europol llegan a las redes de «mulas» gracias a la puesta en común de información de inteligencia entre instituciones y más allá de las fronteras. No todas las jurisdicciones lo permiten, y algunas lo prohíben deliberadamente. Cuando el intercambio de información está restringido, la deduplicación se lleva a cabo dentro del propio registro de una institución: el alcance es más limitado, pero la información está disponible en tiempo real en el momento del registro, en lugar de a posteriori.
Obtenga una demostración personalizada de nuestra plataforma biométrica sin contacto y compruebe cómo se adapta a su caso de uso específico.
Implementación de la deduplicación biométrica en el proceso de alta
La incorporación de una relación 1:N a un flujo de incorporación plantea cuestiones de ingeniería y gobernanza que conviene tener en cuenta a la hora de planificar.
La calidad de la captura determina la calidad de la búsqueda. Una búsqueda 1:N en una galería extensa es mucho más sensible a la calidad de la muestra que una comparación 1:1. Una iluminación deficiente, el desenfoque por movimiento y una baja resolución provocan que se pasen por alto coincidencias. La captura debe controlarse en el momento de la recogida, en el propio dispositivo, en lugar de corregirse posteriormente.
La autenticación de actividad real debe ser la base. Una búsqueda 1:N en una muestra que se haya inyectado o presentado desde una pantalla ofrece una respuesta fiable sobre un dato erróneo. La detección de ataques de presentación, probada según la norma ISO/IEC 30107-3, y la detección de ataques de inyección son requisitos previos, no elementos opcionales. Cuando un proveedor cite resultados de evaluación, pregunte en qué condiciones se llevó a cabo dicha evaluación.
El procesamiento en el propio dispositivo resulta útil en tres aspectos. Mantener la captura y el procesamiento inicial en el teléfono reduce el volumen de datos biométricos en tránsito, mantiene la latencia lo suficientemente baja como para que la verificación se realice dentro del flujo de alta y permite que el proceso se complete incluso cuando la conectividad es inestable. Para las entidades que operan en zonas rurales o en mercados con una cobertura de red irregular, se trata de un requisito de cobertura más que de una optimización.
La gobernanza debe definirse antes de la implementación. Los plazos de conservación, la redacción del consentimiento, la finalidad declarada de la base de datos, la base jurídica para realizar búsquedas en una población existente y el proceso de revisión humana en caso de coincidencia deben acordarse de antemano con los equipos jurídicos y de protección de datos. No se trata de trámites burocráticos que se realizan tras la creación del sistema. En varias jurisdicciones, los datos biométricos se clasifican como datos personales sensibles, y la búsqueda en una población registrada con fines de prevención del fraude tiene una finalidad distinta a la autenticación de un cliente. Diferente finalidad, diferente fundamento jurídico, diferente divulgación. Una coincidencia es una señal de investigación, no un veredicto, y el proceso que la rodea debe reflejarlo.
El reconocimiento multimodal amplía los límites. El reconocimiento facial por sí solo es viable. El reconocimiento facial combinado con la huella dactilar ofrece un resultado de deduplicación considerablemente más sólido, sobre todo a escala nacional, y sirve de alternativa cuando una de las modalidades no se puede utilizar.
Detección de cuentas «mule» en virtud de la nueva normativa biométrica de la CNBV de México
México ofrece un ejemplo concreto de este cambio, ya que el marco normativo fue el primero en adaptarse.
El 1 de julio de 2026, la Comisión Nacional Bancaria y de Valores publicó en el Diario Oficial de la Federación una resolución por la que se modifican las disposiciones generales aplicables a las entidades de crédito en lo que respecta a la verificación de la identidad en las operaciones bancarias presenciales. Hasta entonces, dichas disposiciones solo reconocían la huella dactilar como método de verificación biométrica para dichas operaciones. La resolución añade la biometría facial, exige la verificación con los registros del Instituto Electoral, la Secretaría de Relaciones Exteriores u otra autoridad fiscal o federal mexicana que preste un servicio similar, con una coincidencia mínima del 90 por ciento, y sustituye el anexo técnico que regula la captura biométrica. Entró en vigor el 2 de julio de 2026, y se concedió a las entidades un plazo máximo de 90 días hábiles para adaptarse.
La resolución también permite a las entidades crear sus propias bases de datos biométricas de clientes, siempre que cuenten con la infraestructura específica, el cifrado y los controles de acceso adecuados. Las entidades deben notificar al supervisor cuando comiencen o dejen de utilizar dicha base de datos. Queda prohibido vender, transferir, compartir o intercambiar dichas bases de datos entre entidades o con terceros, y las consultas solo podrán realizarse en la propia base de datos de cada entidad. Por el momento, la base de datos se limita a datos de huellas dactilares y faciales, hasta que la Comisión publique las especificaciones técnicas para otros tipos de datos biométricos.
Lo que se deduce a primera vista es el cumplimiento normativo. Las instituciones necesitan la captura facial en los procesos presenciales que antes se basaban en documentos, huellas dactilares y revisiones manuales.
La segunda interpretación es de carácter arquitectónico y requiere una matización que debe quedar claramente establecida. La resolución enmarca estas bases de datos en torno a la autenticación de los clientes. No exige, ni autoriza por sí misma, la búsqueda 1:N para la prevención del fraude ni la reutilización de una credencial para otros fines. Se trata de fines distintos y, en virtud de la legislación mexicana en materia de protección de datos, los datos biométricos son datos personales sensibles, por lo que un fin adicional requiere su propia base jurídica, su propia mención en la política de privacidad y su propio consentimiento expreso. El cumplimiento de la resolución no implica automáticamente dichos fines.
Lo que la resolución sí deja es un registro biométrico coherente de la base de clientes, en poder de la propia entidad, elaborado según un estándar técnico definido. Ese registro es la condición previa para la deduplicación. Que se convierta en tal es una decisión independiente, que debe tomarse de forma deliberada y documentarse con asesoramiento jurídico antes de la primera inscripción, y no después.
Una entidad que considere este requisito como un mero trámite implementará el sistema de captura facial, satisfará al supervisor y, aun así, seguirá sin poder determinar si una misma persona es titular de cuentas a nombre de tres personas diferentes. Una entidad que defina adecuadamente la finalidad en la fase de diseño tendrá esa respuesta a su disposición.
El plazo es el mismo para ambos. La flexibilidad posterior, en cambio, no lo es.
Por dónde empezar con la detección de cuentas «mule»
La detección de cuentas «mule» es más un problema de secuenciación que un problema tecnológico. La supervisión de transacciones seguirá haciendo lo que mejor sabe hacer. Lo que se interpone antes de ella determina cuánto llega hasta ella.
Tres preguntas que debes plantear a tu equipo:
- Si hoy una misma persona abriera cuentas con tres identidades diferentes, ¿en qué momento nos daríamos cuenta?
- ¿Disponemos de un registro biométrico lo suficientemente coherente en todos los canales como para realizar búsquedas en él, y de una finalidad declarada que abarque dichas búsquedas?
- ¿Es nuestro proceso de captura lo suficientemente sólido como para que un resultado 1:N sea fiable?
Si la respuesta a la primera pregunta es «cuando se transfiere el dinero», la brecha se encuentra en el proceso de alta, y se trata de una cuestión relacionada con la capa de identidad.
Habla con nuestro equipo sobre cómo evaluar una plataforma de identidad digital y sobre cómo encaja ABIS en tu arquitectura de incorporación de nuevos usuarios.
Obtenga una demostración personalizada de nuestra plataforma biométrica sin contacto y compruebe cómo se adapta a su caso de uso específico.
Referencias
Europol: el rastro documental acaba en penas de cárcel para 1.013 «mulas» de dinero; resultados de la Operación Europea contra las «Mulas» de Dinero (EMMA 9), 2023. https://www.europol.europa.eu/media-press/newsroom/news/paper-trail-ends-in-jail-time-for-1-013-money-mules
Federación Bancaria Europea: El rastro documental acaba en penas de cárcel para 1.013 «mulas» de dinero. https://www.ebf.eu/ebf-media-centre/paper-trail-ends-in-jail-time-for-1-013-money-mules-2-822-banks-and-financial-institutions-join-forces-with-law-enforcement-agencies-in-global-effort-against-money-laundering/
Comisión Nacional Bancaria y de Valores, Resolución por la que se modifican las Disposiciones de carácter general aplicables a las instituciones de crédito, Diario Oficial de la Federación, 1 de julio de 2026. https://dof.gob.mx/nota_detalle.php?codigo=5792307&fecha=01%2F07%2F2026
Basham, Ringe y Correa, «Resolución por la que se modifican las disposiciones generales aplicables a las entidades de crédito», julio de 2026. https://basham.com.mx/en/resolution-amending-the-general-provisions-applicable-to-credit-institutions/
Infobae, «Los bancos mexicanos ya pueden identificar mediante reconocimiento facial», 8 de julio de 2026. https://www.infobae.com/mexico/2026/07/08/los-bancos-mexicanos-ya-pueden-identificar-con-el-rostro-para-quien/
ISO/IEC 30107-3:2023, Tecnología de la información. Detección de ataques de presentación biométrica. Parte 3: Ensayos y elaboración de informes. https://www.iso.org/standard/79520.html


