Ataque de recaptura de pantalla: cómo detectar documentos falsos en México
El ataque de recaptura de pantalla fotografía un documento falso mostrado en otra pantalla. Guía forense: patrón moiré, ISO 30107-3, PAD vs IAD y la reforma CUB de la CNBV en México.

Resumir este artículo con
Un ataque de recaptura de pantalla ocurre cuando un defraudador no presenta el documento físico ante la cámara, sino una fotografía o vídeo de ese documento mostrado en otra pantalla — un celular, una tablet o un monitor. El objetivo es hacer creer al sistema que está capturando una credencial para votar (INE), un pasaporte o un comprobante original, cuando en realidad fotografía una reproducción digital, a menudo ya alterada con software de edición. La técnica es barata y no requiere conocimiento técnico avanzado, lo que la convierte en uno de los vectores de ataque de presentación más comunes en el onboarding remoto — el fraude que la reforma de julio de 2026 a la CUB busca frenar al exigir biometría facial certificada.
Este artículo se proporciona únicamente con fines informativos y no constituye asesoramiento jurídico, financiero ni regulatorio. Las referencias normativas son exactas a la fecha de publicación. Consulte a un profesional cualificado para obtener orientación adaptada a su situación.
¿Qué es un ataque de recaptura de pantalla?
Un ataque de recaptura de pantalla es un ataque de presentación en el que la fuente fotografiada ante el sensor no es un documento físico, sino la representación de ese documento en una pantalla digital. El defraudador edita una imagen — cambia una foto, un nombre o una fecha de nacimiento —, la abre en un segundo dispositivo y fotografía esa pantalla con el teléfono usado para el onboarding.
La técnica evita dos controles habituales. Primero, elude la verificación de "documento físico con relieve" porque no hay papel real bajo la cámara. Segundo, permite reutilizar la misma imagen falsificada en múltiples intentos de fraude sin tener que reimprimir nada, lo que la hace atractiva para el fraude en serie.
Mitek documenta la recaptura de pantalla junto con las fotografías impresas como los dos vectores de ataque de presentación más frecuentes contra sistemas de verificación documental (Mitek Systems, document liveness detection). A diferencia de una máscara 3D o de un deepfake inyectado en el pipeline, no exige presupuesto ni herramientas especializadas: basta un segundo teléfono.
PAD vs IAD: dos familias de ataque que exigen defensas distintas
La recaptura de pantalla pertenece a la familia PAD (Presentation Attack Detection), no a la familia IAD (Injection Attack Detection), y esa distinción determina qué controles la detectan. PAD cubre los ataques físicos frente a la cámara — foto impresa, máscara, recaptura de pantalla. IAD cubre los ataques de software que evitan la cámara e inyectan directamente un vídeo manipulado o un deepfake en el flujo de datos.
El marco de cualificación francés ANSSI PVID exige resistencia demostrada a ambas familias de ataque, precisamente porque un sistema robusto frente a PAD puede ser completamente ciego ante IAD (LSTI, certificación PVID). No es una norma mexicana, pero sirve de referencia comparada: un proveedor que solo certifica PAD no protege contra un atacante que manipule el stream de vídeo antes de que llegue al sensor virtual.
| Tipo de ataque | Familia | Sofisticación requerida | Señal forense principal |
|---|---|---|---|
| Fotografía impresa | PAD | Baja | Textura 2D plana, ausencia de reflejo de papel |
| Recaptura de pantalla | PAD | Baja-moderada | Patrón moiré, reflejo LCD, marco de dispositivo visible |
| Vídeo en bucle | PAD | Moderada | Falta de respuesta a instrucción de vivacidad activa |
| Máscara 3D | PAD | Alta | Mapa de profundidad, análisis infrarrojo |
| Inyección de vídeo manipulado | IAD | Alta | Inconsistencia de metadatos de sesión, verificación de integridad del stream |
| Deepfake inyectado en tiempo real | IAD | Muy alta | Vinculación criptográfica de sesión (session binding) |
La recaptura de pantalla se sitúa en la parte baja de esta escala, pero justamente por eso es el ataque más frecuente en volumen: no requiere inversión y cualquier persona con dos teléfonos puede intentarlo.
El patrón moiré: la firma óptica que delata una pantalla fotografiada
Un patrón moiré aparece cuando la cámara capta una pantalla digital, porque la trama de píxeles de esa pantalla interfiere con la trama del sensor que la fotografía, generando bandas de interferencia inexistentes al fotografiar papel físico. Este efecto óptico es involuntario y prácticamente imposible de eliminar sin degradar la resolución de la imagen recapturada.
El patrón moiré está documentado como señal forense fiable para distinguir una foto de pantalla de una fotografía de un objeto físico genuino, según la investigación académica "mID: Tracing Screen Photos via Moiré Patterns" presentada en USENIX Security 2021 (USENIX Security 2021). El análisis se basa en transformadas de frecuencia espacial que detectan las bandas periódicas características, invisibles a menudo al ojo humano pero claramente medibles algorítmicamente.
La eficacia del análisis moiré depende de la resolución de captura y del ángulo entre las dos pantallas. Cuanto mayor es la resolución del sensor que fotografía la pantalla fraudulenta, más nítido resulta el patrón de interferencia — lo que, paradójicamente, hace que los teléfonos de gama alta faciliten la detección del fraude que ellos mismos permiten cometer.
¿Listo para automatizar sus verificaciones?
Piloto gratuito con sus propios documentos. Resultados en 48h.
Solicitar un piloto gratuitoReflejos, geometría de borde y profundidad: señales complementarias
La detección de recaptura de pantalla no depende de una sola señal: combina el análisis moiré con reflejos anómalos, geometría de borde y ausencia de relieve. Una pantalla LCD u OLED emite luz propia, con una temperatura de color y un patrón de reflejo especular distintos de la luz reflejada por papel bajo iluminación ambiental.
El análisis conjunto de iluminación anómala y geometría de bordes inconsistente — el marco o bisel del segundo dispositivo asomando en el encuadre — complementa el patrón moiré como capa de detección (Mitek Systems, document liveness detection). Un documento físico genuino presenta ligera curvatura, sombra proyectada y textura de papel; una pantalla fotografiada es perfectamente plana y emite su propio brillo.
Esta combinación de señales es la misma lógica que cubrimos en nuestro análisis de la liveness detection en la verificación facial: reflejos especulares distintos entre piel real y pantalla LCD son la base de la detección pasiva de vivacidad facial, y el mismo principio óptico se aplica a la captura documental.
ISO/IEC 30107-3: el estándar que ahora exige la CNBV para pruebas de vida
ISO/IEC 30107-3 es la norma internacional de referencia para probar y certificar sistemas de detección de ataques de presentación, incluida la recaptura de pantalla. Define tres métricas que sustituyen a las tasas clásicas FAR/FRR: APCER (ataques clasificados erróneamente como auténticos), BPCER (presentaciones legítimas rechazadas por error) e IAPMR (coincidencia de ataques de impostor).
En México, esta norma dejó de ser una referencia puramente técnica el 1 de julio de 2026, cuando la CNBV publicó en el Diario Oficial de la Federación una resolución que reforma la Circular Única de Bancos (CUB) para incorporar la biometría facial como método oficial de identificación de clientes bancarios (DOF, resolución CNBV sobre biometría facial). La reforma entró en vigor el 2 de julio, con 90 días hábiles de plazo para que las entidades adecuen sus sistemas.
La contratación remota bajo la Ley Fintech exige autenticación del documento INE por OCR, validación en tiempo real ante el RENAPO (Registro Nacional de Población e Identidad), captura biométrica facial con prueba de vida ISO 29794-5, firma electrónica avanzada, grabación KYC por vídeo en debida diligencia ampliada (DDA) y pista de auditoría completa. Frente a la suplantación — fotos, vídeos, máscaras o deepfakes, incluida la recaptura de pantalla — esa prueba de vida debe certificarse bajo ISO/IEC 30107-3, el estándar que mide la resistencia a este ataque. El mandato de integración biométrica del CURP contra el RENAPO, vigente desde febrero de 2026, extiende la exigencia a toda entidad bajo supervisión de la CNBV con onboarding digital, incluidas las ITF de la Ley Fintech.
Esta certificación no equivale a una garantía absoluta: ISO 30107-3 cubre exclusivamente los ataques de presentación (PAD), no los de inyección (IAD). Como referencia comparada, el marco europeo ETSI TS 119 461, que operativiza eIDAS 2.0, exige una vinculación biométrica capaz de detectar deepfakes e inyecciones más allá de la certificación PAD (Entrust, eIDAS 2.0).
Marco regulatorio en México: UIF, CNBV y LFPIORPI
En México, la LFPIORPI (Ley Federal para la Prevención e Identificación de Operaciones con Recursos de Procedencia Ilícita) obliga a las entidades financieras y a las Actividades Vulnerables a verificar la autenticidad de los documentos presentados de forma remota, sin especificar la técnica. La UIF recibe los Reportes de Operaciones Sospechosas cuando un expediente de onboarding muestra indicios de manipulación documental, incluida la recaptura de pantalla detectada durante la revisión.
La CNBV supervisa a las entidades financieras en su diligencia debida — y, desde julio de 2026, en la adopción de biometría facial certificada bajo la reforma a la CUB —, mientras que el INAI fiscaliza el tratamiento de los datos biométricos capturados en la verificación remota conforme a la LFPDPPP, pues la comparación facial procesa datos personales sensibles.
Fuera de la banca, ninguna de estas autoridades exige una técnica de detección concreta frente a la recaptura de pantalla, pero la reforma a la CUB cambia ese panorama al anclar ISO 30107-3 directamente al texto regulatorio — algo que la LFPIORPI, centrada en un estándar de diligencia debida "adecuada al riesgo", nunca hizo de forma explícita. Esa ausencia de mandato técnico no reduce la exposición, dada la baja sofisticación y el alto volumen de este vector de ataque. Los expedientes de riesgo deben registrar la señal forense y la justificación de la decisión, para sostener la pista de auditoría exigida.
Cómo integrar la detección de recaptura en un flujo de verificación KYC
La detección de recaptura de pantalla funciona mejor como una capa dentro de un pipeline, no como control aislado. Un flujo bien diseñado combina el análisis óptico (moiré, reflejos, geometría) con la inspección de metadatos, la validación ante el RENAPO y el análisis estructural del documento, porque un defraudador que supera un control suele dejar huella en otro.
CheckFile aplica un análisis multicapa — estructural, de metadatos y de coherencia entre documentos — con una capa adicional de señales de generación por IA desplegada según la configuración del cliente. Este enfoque cierra los puntos ciegos que un único método deja abiertos: la ausencia de datos EXIF coherentes es a menudo la primera señal complementaria al patrón moiré — un punto que desarrollamos en nuestro análisis de metadatos EXIF en documentos falsificados.
Según el informe ACFE 2024 Report to the Nations, los controles manuales de detección de fraude solo detectan el 37% de los casos y tardan una media de 87 días en identificarlos — un plazo incompatible con un onboarding que debe resolverse en minutos. La automatización del análisis forense, incluida la detección de recaptura de pantalla, es la única forma de cerrar ese punto ciego a la velocidad que exige el KYC remoto mexicano.
Para sectores con volúmenes de onboarding elevados — banca, financiamiento al consumo, arrendamiento (leasing) — integrar esta capa en el flujo de decisión reduce la exposición sin añadir fricción visible al usuario legítimo. Consulte nuestras soluciones de KYC bancario y nuestra página de seguridad para el detalle de la infraestructura y certificaciones.
Lo que preguntan los equipos de cumplimiento
Los equipos de cumplimiento que evalúan proveedores de verificación documental suelen plantear preguntas recurrentes sobre este vector, aunque la discusión pública sobre "recaptura de pantalla" como término técnico sigue siendo escasa en México. La pregunta más habitual: cómo diferenciar, en un expediente ya cerrado, una foto del documento físico de una foto tomada de una pantalla que mostraba ese documento.
Otra pregunta frecuente es si la detección de recaptura de pantalla genera fricción adicional para el usuario legítimo. Depende de la implementación: los sistemas de detección pasiva, que analizan la imagen ya capturada sin requerir ninguna acción del usuario, no añaden ningún paso visible al flujo — el análisis ocurre en el servidor tras la captura estándar.
Una tercera pregunta habitual entre responsables de riesgo es si esta técnica cubre también el fraude en serie, donde el mismo documento falsificado se reutiliza en múltiples solicitudes. El análisis de coherencia entre documentos, combinado con la detección de recaptura, identifica patrones de reutilización que un control aislado no detectaría.
CheckFile combina estas capas — moiré, metadatos, estructura documental y señales de generación por IA — en una plataforma con más de 3.200 tipos de documentos, 24 idiomas de OCR y 32 jurisdicciones, con un SLA objetivo del 99,94%. Consulte nuestra página de tarifas para una estimación adaptada a su volumen.
Ninguna solución alcanza una detección del 100%. CheckFile aumenta la cobertura combinando análisis estructural, metadatos y señales de generación por IA como complemento a los controles existentes — no como sustituto de la revisión humana en los expedientes de mayor riesgo. Para profundizar, consulte nuestra guía de verificación de documentos.
Preguntas frecuentes
¿Qué es un ataque de recaptura de pantalla?
Es un ataque de presentación en el que el defraudador fotografía o filma un documento fraudulento mostrado en otra pantalla — un celular o una tablet — en lugar de presentar el documento físico ante la cámara de verificación. Busca hacer pasar una reproducción digital, a menudo ya editada, por el original.
¿Cómo se detecta la recaptura de pantalla?
Principalmente mediante el análisis de patrones moiré, que aparecen cuando la trama de píxeles de una pantalla interfiere con la del sensor que la fotografía. Se complementa con el análisis de reflejos LCD anómalos, la geometría de bordes del encuadre y la ausencia de relieve o textura de papel.
¿Es lo mismo un ataque de recaptura de pantalla que un ataque de inyección?
No. La recaptura de pantalla pertenece a la familia PAD, porque se presenta físicamente ante la cámara. Un ataque de inyección (IAD) evita la cámara por completo e inserta directamente un vídeo o deepfake manipulado en el flujo de datos, sin presentación física que fotografiar.
¿Qué norma certifica la resistencia a la recaptura de pantalla?
ISO/IEC 30107-3 es el estándar de referencia para probar y certificar sistemas de detección de ataques de presentación, incluida la recaptura de pantalla, mediante las métricas APCER, BPCER e IAPMR. Desde julio de 2026, la reforma de la CNBV a la CUB la exige explícitamente para la prueba de vida facial bancaria. No cubre los ataques de inyección, que requieren certificaciones complementarias como ETSI TS 119 461.
¿Qué obligación tienen las entidades mexicanas frente a este tipo de fraude?
La LFPIORPI exige verificar la autenticidad de los documentos presentados de forma remota, sin imponer una técnica concreta; desde julio de 2026, la reforma de la CNBV a la CUB sí exige explícitamente biometría facial certificada ISO/IEC 30107-3 en la banca. La UIF recibe las comunicaciones de operaciones sospechosas y el INAI supervisa el tratamiento de los datos biométricos implicados.
Para situar este riesgo en la oferta de CheckFile, consulte nuestro enfoque de detección de IA y deepfake.
Manténgase informado
Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.