Skip to content
Guía10 min de lectura

Ataques adversarios contra la IA de detección de fraude

Los ataques adversarios buscan engañar a los modelos de IA que detectan fraude documental. Técnicas reales, el vacío regulatorio de IA en México y defensas multicapa.

El equipo CheckFile
El equipo CheckFile·
Illustration for Ataques adversarios contra la IA de detección de fraude — Guía

Resumir este artículo con

Una nómina falsificada no necesita ser perfecta para superar un control automatizado: basta un patrón de ruido calibrado, invisible para el ojo humano, para que un clasificador de fraude cambie su veredicto de "sospechoso" a "conforme". No es ciencia ficción: es el mecanismo documentado detrás de los ejemplos adversarios, conocido en la investigación de aprendizaje automático desde 2013 y hoy reconocido internacionalmente como una vulnerabilidad de ciberseguridad, aunque en México ninguna ley obligue todavía, de forma expresa, a los proveedores de IA a mitigarla.

Este artículo se proporciona únicamente con fines informativos y no constituye asesoramiento legal, financiero o regulatorio. Las referencias normativas son exactas a la fecha de publicación. Consulte a un profesional cualificado para obtener asesoramiento adaptado a su situación.

Un ataque adversario contra un sistema de verificación documental manipula deliberadamente una imagen, un archivo o una secuencia de solicitudes a una API para que el modelo de IA subyacente produzca una decisión errónea, a menudo sin que la manipulación sea visible al inspeccionar el archivo de forma manual. Este artículo explica las tres familias de ataques documentadas contra sistemas de visión artificial y biometría, qué exige —y qué vacíos deja— hoy la normativa mexicana a los sistemas de alto riesgo, y por qué las arquitecturas de un solo modelo siguen siendo estructuralmente vulnerables.

Qué es realmente un ataque adversario contra la verificación documental

Un ataque adversario explota una debilidad matemática de las redes neuronales: una perturbación pequeña y dirigida de la entrada, invisible o casi invisible para un humano, puede cambiar la salida del modelo hacia la clase que desea el atacante. La taxonomía del NIST, actualizada en marzo de 2025, agrupa los ataques contra la IA predictiva en tres categorías: evasión en la inferencia, envenenamiento de los datos de entrenamiento, y ataques de privacidad contra el propio modelo, incluyendo extracción e inversión (NIST AI 100-2e2025, Adversarial Machine Learning: A Taxonomy and Terminology of Attacks and Mitigations, marzo de 2025, nist.gov). Es una referencia técnica internacional, no una norma mexicana, pero es el estándar que un proveedor serio usa para documentar este riesgo exista o no una ley local que lo exija.

La investigación académica demostró ya en 2019 que un parche físico impreso, colocado sobre o cerca de un documento o un rostro, basta para engañar a un sistema de reconocimiento facial de producción (ArcFace) en condiciones reales, sin acceso al modelo subyacente (AdvHat, arXiv:1908.08705). Estudios posteriores encontraron que estas perturbaciones se transfieren parcialmente entre distintos detectores de vitalidad de huellas dactilares: un atacante no necesita conocer el modelo exacto objetivo para construir un ataque eficaz (Marrone & Sansone, Pattern Recognition Letters, 2021).

Tres familias de ataques aplicadas al fraude documental

Tipo de ataque Momento objetivo Ejemplo concreto contra un flujo documental Funciona cuando...
Ejemplo adversario (evasión) Inferencia, en el control Ruido de píxeles calibrado en la foto de una nómina alterada para que el clasificador la puntúe como conforme El control depende de un único modelo sin validación cruzada
Envenenamiento (poisoning) Entrenamiento continuo Inyección progresiva de falsos "casos limpios" en un bucle de retroalimentación que alimenta un reentrenamiento automatizado El pipeline no rastrea la procedencia de los datos inyectados
Extracción de modelo (model stealing) Confidencialidad del modelo Consultas repetidas a una API de verificación para reconstruir su comportamiento y calibrar un ataque fuera de línea La API no limita la frecuencia ni detecta patrones de sondeo

Lo que la normativa mexicana exige hoy a los sistemas de verificación documental de alto riesgo

México no cuenta, a la fecha de publicación, con una ley general que obligue a los proveedores de IA a alcanzar un nivel de exactitud, solidez o resistencia frente a ataques adversarios, a diferencia del artículo 15 del Reglamento europeo de IA. Hay iniciativas en el Congreso —la Ley Nacional para Regular el Uso de la Inteligencia Artificial, presentada en el Senado en febrero de 2026, y una reforma constitucional para facultarlo a legislar en la materia— pero ninguna se ha aprobado ni publicado en el Diario Oficial de la Federación. Es un vacío real: no existe hoy una obligación legal que exija demostrar resistencia frente a ejemplos adversarios, envenenamiento o extracción de modelo.

Eso no deja al sistema fuera de todo marco normativo; la supervisión pasa por dos vías indirectas. La primera es antilavado: la LFPIORPI (Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita) obliga a identificar clientes en "Actividades Vulnerables", supervisada por la UIF (Unidad de Inteligencia Financiera) y, para entidades reguladas, por la CNBV (Comisión Nacional Bancaria y de Valores) y circulares de Banxico para fintechs. Exige que el proceso de verificación exista y funcione, pero no fija un estándar técnico de robustez para el modelo que lo ejecuta.

La segunda vía es la protección de datos, con un cambio reciente que el equipo de cumplimiento debe conocer. La LFPDPPP (Ley Federal de Protección de Datos Personales en Posesión de los Particulares) sigue vigente, pero su autoridad de supervisión cambió: tras una reforma constitucional del 28 de noviembre de 2024, nuevas leyes de transparencia y datos personales se promulgaron por decreto el 20 de marzo de 2025, y el INAI dejó de existir formalmente el 9 de mayo de 2025. Sus funciones pasaron a Transparencia para el Pueblo, órgano desconcentrado de la Secretaría Anticorrupción y Buen Gobierno, activo desde el 12 de mayo de 2025 (transparencia.gob.mx), sin la facultad que tenía el INAI de promover acciones de inconstitucionalidad. En síntesis: la robustez frente a ataques adversarios es hoy, en México, diligencia debida frente al proveedor, no una obligación exigible por una autoridad de IA dedicada.

Lo que preguntan los equipos de cumplimiento en foros especializados

Los debates entre profesionales de cumplimiento y seguridad IT en México vuelven sobre dos cuestiones. ¿Puede una perturbación invisible al ojo engañar a un modelo en producción, y no solo a un prototipo de laboratorio? Sí: el parche físico de AdvHat se probó con éxito contra un sistema de reconocimiento facial ya desplegado. ¿La ausencia de una Ley General de IA exime de responsabilidad a una empresa si su proveedor es vulnerado? No: la responsabilidad sigue existiendo vía LFPIORPI ante la UIF y la CNBV si falla la identificación, y vía LFPDPPP si hay filtración de datos; solo falta un estándar técnico de IA al que remitirse.

Por qué una arquitectura multicapa resiste mejor que un modelo único

Un ataque adversario está diseñado para engañar a un modelo específico en una tarea específica; no se transfiere a capas de detección heterogéneas que analizan señales distintas. El ruido de píxeles calibrado para superar un clasificador de imágenes no afecta una verificación de metadatos EXIF, un análisis tipográfico, ni un cruce de importes con un registro externo.

CheckFile analiza sus expedientes y señala indicios de contenido generado o manipulado por IA como complemento a sus controles existentes, con una detección basada en análisis multicapa (estructural, metadatos, coherencia entre documentos) en lugar de depender solo de la salida de un clasificador de imágenes. En la práctica, esto se traduce en una capa adicional de señales de generación por IA desplegada según la configuración del cliente, junto con análisis forense de contenido generado por IA disponible como opción, según el nivel de riesgo sectorial: un ataque eficaz contra una señal aún debe superar controles independientes que no comparten la misma superficie matemática de ataque. CheckFile no afirma neutralizar todo ataque adversario conocido o futuro; es una capa entre varias, sobre un alcance de más de 3.200 tipos de documentos y 32 jurisdicciones.

La revisión manual solo detecta el 37 % de los documentos fraudulentos y tarda una media de 87 días en identificar un esquema ya en marcha, un plazo que da al atacante tiempo de sobra para calibrar e iterar un ataque contra un control de una sola capa (ACFE, Report to the Nations 2024). Por eso las técnicas de detección de fraude documental con IA combinan sistemáticamente varias señales en lugar de aislar una sola.

Los equipos que quieran situar esta amenaza en el panorama más amplio encontrarán las técnicas de fabricación —GAN, modelos de difusión, texto redactado por LLM— en cómo la IA genera documentos falsos, mientras que C2PA y el marcado de agua por IA no detienen los documentos falsos explica por qué los estándares de procedencia tampoco bastan. Los equipos bancarios de KYC y las entidades de financiación y leasing son los primeros expuestos a este tipo de evasión.

Para profundizar en la metodología en su conjunto, consulte la guía completa de verificación de documentos.

¿Listo para automatizar sus verificaciones?

Piloto gratuito con sus propios documentos. Resultados en 48h.

Solicitar un piloto gratuito

Preguntas frecuentes

¿Puede un ataque adversario engañar a cualquier sistema de IA de verificación documental?

No de forma universal. Está calibrado para un modelo y una tarea concretos, y se transfiere mal a capas que analizan señales distintas —metadatos, estructura, coherencia entre documentos—. Un sistema que depende de un único clasificador de imágenes es estructuralmente más vulnerable que una arquitectura multiseñal.

¿Existe en México una ley que obligue a los proveedores de IA a protegerse frente a estos ataques?

No todavía. A la fecha de publicación no existe una ley general de IA equivalente al artículo 15 del Reglamento europeo. Hay iniciativas en el Congreso en distintas etapas de discusión, pero ninguna se ha aprobado ni publicado en el Diario Oficial de la Federación.

¿Debe una empresa mexicana esperar a que exista una Ley General de IA para protegerse de los ataques adversarios?

No. Ausencia de ley no es ausencia de riesgo: las técnicas descritas ya son explotables hoy, y la responsabilidad ante un fallo de verificación sigue existiendo vía LFPIORPI y LFPDPPP aunque no haya un estándar técnico de IA dedicado.

¿Qué autoridad supervisa hoy la protección de datos personales que maneja un sistema de verificación documental en México?

Desde el 9 de mayo de 2025, cuando el INAI dejó de existir, esa función la ejerce Transparencia para el Pueblo, órgano de la Secretaría Anticorrupción y Buen Gobierno. Para antilavado, la supervisión corresponde a la UIF y, en entidades reguladas, también a la CNBV.

¿La detección multicapa elimina por completo el riesgo de ataques adversarios?

No, ninguna combinación de controles elimina un riesgo de forma absoluta. La multicapa reduce la superficie de ataque al obligar a engañar simultáneamente a varias señales independientes en lugar de a un único clasificador, aumentando el coste y la complejidad de un ataque exitoso.

¿Listo para evaluar cómo resisten sus controles documentales? Hable con el equipo de CheckFile sobre una configuración adaptada a su perfil de riesgo, consulte nuestro enfoque de seguridad o compare planes y precios. Para señales de generación por IA, detección de deepfake e IA presenta nuestro enfoque como complemento a sus controles.

Manténgase informado

Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.

¿Listo para automatizar sus verificaciones?

Piloto gratuito con sus propios documentos. Resultados en 48h.