Detección en tiempo real
Cómo se detectan las cuentas mula en transferencias interbancarias
Señales de comportamiento y grafos de relación en el momento de la ordenación
Publicado por el equipo de análisis de MuleTrace AI · Lectura de 7 minutos
La mayoría de los sistemas antifraude revisan lo que ya ocurrió. Cierran el día, consolidan movimientos y recién ahí marcan cuentas sospechosas. Para entonces el dinero ya cruzó dos o tres bancos y el titular receptor cambió de manos. El enfoque que describimos acá parte de otro punto: la ordenación misma de la transferencia, ese instante en que el banco emisor todavía puede frenar la operación sin que el cliente note una demora.
Qué se mira en los primeros milisegundos
Cuando un usuario confirma una transferencia interbancaria, el sistema arma un vector con datos que llegan a distinta velocidad. Algunos son inmediatos: identificador de dispositivo, versión de la app, IP aproximada, hora exacta. Otros tardan un poco más: historial de la cuenta receptora, antigüedad del CBU, cantidad de titulares vinculados. La detección temprana exige modelos que trabajen con esa asimetría sin esperar el dato completo.
- Patrón de dispositivo: emuladores, granjas de teléfonos o sesiones que rotan de hardware entre operaciones.
- Huella biométrica: coincidencias parciales con perfiles ya marcados, aunque el nombre y el documento sean distintos.
- Historial de la cuenta receptora: edad del CBU, número de transferencias entrantes en las últimas horas, dispersión posterior.
- Velocidad de salida: cuánto tarda el dinero en abandonar la cuenta destino hacia un tercer banco.
Grafos de relación, no listas negras
Una cuenta mula rara vez actúa sola. Forma parte de un grafo donde los nodos son cuentas, dispositivos y perfiles biométricos, y las aristas son transferencias, inicios de sesión compartidos o coincidencias de huella. Cuando una cuenta se quema, el grafo muestra qué otros nodos estuvieron cerca. Eso permite anticipar el siguiente movimiento antes de que ocurra, en lugar de esperar la denuncia del cliente estafado.
El costo de este enfoque es la dependencia de datos que a veces no existen. Un cliente nuevo, sin historial, con un teléfono recién comprado, se parece demasiado a un perfil sintético. Ahí es donde el modelo tiene que distinguir entre "no sé nada de esta cuenta" y "esta cuenta se comporta como una mula".
Los falsos positivos más frecuentes aparecen en cuentas nómina: cobran un sueldo, transfieren casi todo el mismo día a otra cuenta propia y dejan saldo bajo. El patrón se parece al de una mula que dispersa, pero el contexto no. Por eso los umbrales se calibran por segmento: antigüedad de la cuenta, tipo de ingreso, relación previa con el banco receptor.
Calibración por segmento
Un mismo modelo se comporta de forma muy distinta según el tipo de cliente. En banca retail, con muchos movimientos pequeños, conviene priorizar precisión sobre recall: bloquear a un usuario legítimo cuesta más que dejar pasar una operación dudosa que se puede revisar después. En banca corporativa, con montos altos y pocas operaciones, la lógica se invierte. La calibración no es un ajuste fino al final del desarrollo; es una decisión de producto que define qué fraude se está dispuesto a tolerar.
En la práctica, los equipos que mejor resultado obtienen combinan tres cosas: un modelo que corre en la ventana de ordenación, un grafo que se actualiza en tiempo real y una capa de revisión humana para los casos donde el modelo no está seguro. Ninguna de las tres funciona sola.