Compartir
Publicado en
6/8/26 3:50 pm

Fraude agéntico: 3 señales de una empresa fachada

Descubra las soluciones de CIAL y transforme la gestión de datos de sus proveedores.
Solicitar una demo
Fraude agéntico: 3 señales de una empresa fachada

Fraude agéntico: 3 señales de una empresa fachada

Recibes una orden de compra de una empresa que no conocías. Razón social registrada, RFC activo, sitio web decente, un director con perfil de LinkedIn y foto profesional. Todo cuadra. Tres semanas después, el anticipo salió y la empresa no existe.

Ese escenario dejó de ser artesanal. El fraude agéntico, ejecutado por sistemas de IA que operan casi sin intervención humana, pasó del 3% de los ataques en 2024 al 40% de los intentos de fraude detectados en 2026, según Ricardo Amper, fundador de Incode, en entrevista con El Cronista. Su proyección para los siguientes 18 a 24 meses es 90%. Y ubica a México entre los mercados de mayor riesgo del mundo, junto con Brasil y Colombia.

Lo que cambió es el volumen. El engaño de siempre, ejecutado a una escala que antes ningún defraudador podía sostener.

En 2 minutos: lo esencial

  • El fraude agéntico usa agentes de IA autónomos para crear identidades corporativas falsas y ejecutar el engaño de punta a punta, sin operador humano en cada paso.
  • Pasó de 3% a 40% de los intentos de fraude detectados entre 2024 y 2026 (Incode).
  • El tráfico agéntico creció 450% durante 2025 y en América Latina el 48.3% del fraude ya involucra identidades sintéticas (LexisNexis Risk Solutions, Cybercrime Report 2026).
  • Tres señales prácticas delatan a una empresa fachada: cero historial verificable, contactos sin trayectoria pública y urgencia que salta pasos del proceso.
  • La defensa está en un proceso de verificación con datos externos y un criterio humano que decide dónde frenar, no en sumar horas de revisión manual.

Qué es el fraude agéntico

El fraude agéntico es el uso de agentes de inteligencia artificial autónomos para planear y ejecutar un fraude completo: crear la empresa fachada, generar los perfiles de sus supuestos ejecutivos, redactar la correspondencia comercial, sostener la negociación y cobrar. A diferencia del fraude asistido por IA, donde una persona usa la herramienta como apoyo, aquí el sistema encadena las acciones por su cuenta y solo escala a un humano cuando algo se sale del guion.

La diferencia operativa para tu empresa está en la escala. Un defraudador humano podía sostener tres o cuatro conversaciones comerciales creíbles a la vez. Un agente sostiene cientos, cada una con documentación coherente y respuestas inmediatas.

Los datos de mercado acompañan esa lectura. El Cybercrime Report 2026 de LexisNexis Risk Solutions, construido sobre 116 mil millones de transacciones analizadas entre enero y diciembre de 2025, reporta un aumento de 450% en tráfico agéntico y de 59% en ataques de bots maliciosos. Las identidades sintéticas ya son el 11% del fraude global, con un crecimiento de ocho veces interanual. En América Latina el porcentaje sube a 48.3%.

Señal #1: existe en papel, pero no tiene historial verificable

Razón social registrada, RFC activo, domicilio fiscal cargado. Y del otro lado: sin número D-U-N-S, sin historial de pagos con otros proveedores, sin vínculos corporativos rastreables, sin registro de operación anterior a los últimos meses.

Una empresa real deja rastro comercial aunque sea joven: alguien le vendió, alguien le facturó, alguien le dio crédito. Una empresa fachada solo deja rastro administrativo, porque el trámite es lo único que ocurrió.

En México ese patrón tiene métrica pública. El SAT agregó 903 empresas fantasma a su lista negra durante el primer semestre de 2026, según reportó Expansión, y suspendió 7,300 certificados de sello digital en el mismo periodo. En la última década, 11,771 RFC quedaron registrados como EFOS definitivos.

Qué revisar en concreto: antigüedad real de operación, existencia de un identificador único como el número D-U-N-S, referencias comerciales de terceros y presencia o ausencia en los listados del artículo 69-B del SAT.

Señal #2: los contactos no tienen trayectoria pública

Correos de dominio genérico en lugar de dominio corporativo. Ejecutivos que no aparecen en ningún registro profesional, cámara, colegio o directorio del sector. Un domicilio que no corresponde al giro declarado: una operación de manufactura pesada dada de alta en un despacho de oficinas virtuales.

Los perfiles clonados con IA se ven reales. Foto coherente, historial laboral plausible, hasta publicaciones. Lo que no resisten es el cruce: ese nombre no aparece en la empresa anterior que dice haber trabajado, la empresa anterior no lo reconoce, y no hay una sola mención suya fuera del perfil que él mismo creó.

El costo de no revisar subió. Según el mismo reporte de Incode, el phishing generado con IA convierte 4.5 veces mejor que el escrito por una persona, y los pagos a proveedores de servicios de fraude con IA crecieron cerca de 1,900% desde 2021.

Señal #3: la urgencia es inusual y el proceso salta pasos

Presión para cerrar antes de validar documentos. Anticipo solicitado sin contrato firmado. Resistencia a compartir información corporativa básica que cualquier empresa formal entrega sin problema: estados financieros, referencias, estructura accionaria, comprobante de domicilio.

La urgencia es la herramienta más barata del defraudador porque ataca el proceso, no el dato. No necesita falsificar mejor si logra que nadie revise.

Y ojo con la variante que más duele: el trato urgente no siempre viene de un desconocido. Puede venir de un proveedor tuyo cuyo correo fue comprometido, con una solicitud de cambio de cuenta bancaria a mitad de un ciclo de pago normal.

Verificación manual y verificación con datos: qué cambia

  • Identidad de la contraparte. Manual: se confía en lo que la empresa declara en el formulario de alta. Con datos: se contrasta contra un identificador único y estable, y contra fuentes externas.
  • Estructura corporativa. Manual: cada registro vive aislado y nadie ve al grupo detrás. Con datos: matriz, filiales y sucursales vinculadas en un árbol corporativo.
  • Historial de pago. Manual: se pide referencia y se llama a los teléfonos que el propio prospecto entregó. Con datos: comportamiento de pago reportado por terceros que ya le vendieron.
  • Listas regulatorias. Manual: consulta puntual el día del alta, que caduca sola. Con datos: monitoreo continuo con alerta cuando el estatus cambia.
  • Tiempo del equipo. Manual: días por expediente y un cuello de botella que empuja a saltarse pasos cuando hay prisa. Con datos: el análisis llega armado y la discusión es sobre la decisión.

Protocolo de 5 pasos para verificar antes de firmar

Este método adapta el modelo de gobernanza human-at-the-helm que Jay DePaul, Chief Cyber Security and Technology Risk Officer de Dun & Bradstreet, publicó en abril de 2026, aplicado a la verificación de contrapartes.

  1. Define la intención antes que el trámite. Qué decisión estás tomando: extender crédito, dar de alta un proveedor crítico, adelantar un pago. El nivel de verificación lo fija el tamaño de la exposición, no el formato del expediente.
  2. Convierte esa intención en límites explícitos. Qué monto puede aprobarse con verificación básica, cuál exige reporte comercial completo, y qué condiciones disparan escalamiento obligatorio a un humano. Escritos, no sobreentendidos.
  3. Instrumenta en lugar de aprobar caso por caso. Revisar cada operación a mano no escala cuando el volumen sube. Lo que sí escala es medir señales: proveedores nuevos por mes, cuántos pasan sin historial verificable, cuántos cambios de cuenta bancaria se aceptaron y en cuánto tiempo.
  4. Prueba el proceso contra casos incómodos. Toma tres expedientes reales que hoy están aprobados y córrelos otra vez con criterio de fraude. Lo que salga te dice dónde apretar el control, no un manual.
  5. Documenta la decisión, no solo el resultado. Quién aprobó, con qué información y bajo qué criterio. Cuando algo falla, la trazabilidad es la diferencia entre corregir el proceso y buscar culpables.

Por qué la supervisión humana pesa más con IA agéntica

DePaul plantea el punto con precisión: un modelo de gobernanza que asume el sello de un revisor en cada acción no escala cuando los sistemas ejecutan cientos de acciones en minutos. La respuesta que propone es mover al humano del centro del flujo al timón: fijar la intención, definir los límites, observar el desempeño y responder por el resultado.

Ese planteamiento sirve en las dos direcciones. Del lado defensivo, tu equipo de crédito o de compras necesita reglas y alertas, no un revisor heroico. Del lado ofensivo, es exactamente la lógica que ya usa quien monta el fraude: define el objetivo, deja correr al agente y solo interviene cuando hay fricción.

Marcos como el NIST AI Risk Management Framework, con su estructura de gobernar, mapear, medir y gestionar, y el AI Act de la Unión Europea, ya empujan en esa dirección para el uso de IA. La misma disciplina aplica al proceso que decide con quién haces negocio.

Cómo CIAL Dun & Bradstreet verifica a tu contraparte

CIAL Dun & Bradstreet es el socio exclusivo de D&B en América Latina, con acceso al Data Cloud que reúne más de 500 millones de registros de empresas en el mundo, cada uno con su número D-U-N-S, su árbol corporativo y su información comercial verificada.

Para el problema de este artículo eso se traduce en dos frentes:

  • CIAL360 Supplier para el alta y la homologación de proveedores. El flujo de evaluación identifica empresas envueltas en actividades ilegales, corre reportes de más de 100 proveedores a la vez y elimina la recopilación manual de documentos. Box, cliente de la plataforma, reporta a través de su Head de Operaciones Estratégicas de Compras y Suministros una reducción de más del 78% en sus tiempos de ciclo de onboarding de proveedores.
  • Compliance Intelligence para el monitoreo continuo. Vigila el estatus regulatorio de tu cartera de terceros y avisa cuando cambia, en lugar de que lo descubras al cerrar el ejercicio.

Si el proceso que quieres ordenar es el de alta y evaluación, empieza por la due diligence paso a paso y por la diferencia entre KYC y KYB.

Preguntas frecuentes

¿Qué es el fraude agéntico?

Es el fraude ejecutado por agentes de inteligencia artificial autónomos, que planean y encadenan las acciones del engaño sin que una persona intervenga en cada paso: crear la empresa fachada, generar los perfiles de sus ejecutivos, sostener la negociación y cobrar. Se diferencia del fraude asistido por IA en que aquí el sistema opera solo y escala a un humano únicamente ante fricción.

¿Cuánto creció el fraude agéntico?

Pasó del 3% de los ataques en 2024 al 40% de los intentos de fraude detectados en 2026, de acuerdo con Ricardo Amper, fundador de Incode, citado por El Cronista en julio de 2026. Su proyección es que alcance el 90% en los siguientes 18 a 24 meses. El Cybercrime Report 2026 de LexisNexis Risk Solutions, por su parte, registró un alza de 450% en tráfico agéntico durante 2025.

¿Cómo saber si una empresa es fachada?

Tres señales concentran la mayoría de los casos: existe en papel pero no tiene historial comercial verificable (sin número D-U-N-S, sin historial de pagos, sin vínculos corporativos rastreables); sus contactos no tienen trayectoria pública comprobable fuera de los perfiles que ellos mismos crearon; y el proceso avanza con urgencia inusual, pidiendo anticipos antes de firmar y resistiéndose a entregar información corporativa básica.

¿Por qué el RFC activo no basta para verificar a una empresa?

Porque el RFC acredita un registro administrativo, no una operación real. Una empresa fachada se da de alta igual que cualquier otra. La prueba está en el rastro comercial de terceros: quién le vendió, quién le dio crédito, cómo pagó. En México, el SAT sumó 903 empresas fantasma a su lista negra solo en el primer semestre de 2026, todas con RFC en su momento.

¿Qué es el modelo human-at-the-helm y por qué importa aquí?

Es el modelo de gobernanza de IA que planteó Jay DePaul, de Dun & Bradstreet, en abril de 2026. Propone que las personas fijen la intención, definan los límites, observen el desempeño y respondan por el resultado, en lugar de aprobar cada acción individual, porque la aprobación caso por caso no escala frente a sistemas que ejecutan cientos de acciones en minutos. Aplicado a verificación de contrapartes, significa reglas claras y alertas en lugar de un revisor que lo mira todo.

¿Qué hago si un proveedor pide cambiar su cuenta bancaria a mitad de un ciclo de pago?

Detén el pago y confirma por un canal distinto al que llegó la solicitud, usando un teléfono que ya tenías registrado, no el que viene en el correo. Este es uno de los vectores más comunes de fraude por correo corporativo comprometido, y la verificación por segundo canal lo corta casi por completo.

Verifica antes de comprometerte

Antes de cerrar con una empresa que no conoces, revisa qué puedes comprobar de ella hoy con tu proceso actual: estructura corporativa, historial de pagos y vínculos comerciales. Si tres de esas respuestas dependen de lo que el propio prospecto te declaró, ahí está el hueco. Pide una demo de CIAL360 Supplier y corre tu padrón actual contra fuentes externas.

Fuentes

Nuestra base de datos de 60 millones de empresas en América Latina nos permite proporcionarle materiales ricos y actualizados sobre el mercado.

¡Gracias! Tu solicitud ha sido recibida​.
¡Ups! Algo salió mal al enviar el formulario.