El synthetic identity theft, conocido en español como robo de identidad sintética, es una modalidad de fraude en la que el delincuente no necesita hacerse pasar exactamente por una persona real. En su lugar, combina datos auténticos con información inventada para construir una identidad que parece legítima.
Puede utilizar, por ejemplo, un dato real perteneciente a otra persona junto con un nombre, dirección, teléfono o correo electrónico falsos. El resultado es una identidad que puede superar determinados controles automáticos porque algunas de sus piezas son auténticas. La FTC estadounidense lleva años documentando esta modalidad y señala precisamente que puede ser difícil de detectar para las propias personas cuyos datos han sido utilizados. FTC: Synthetic Identity

No es lo mismo que robar una identidad completa
En un robo de identidad convencional, el delincuente intenta utilizar la identidad de una persona real: su nombre, sus cuentas, sus tarjetas o sus credenciales. En el fraude de identidad sintética ocurre algo distinto.
| Robo de identidad tradicional | Identidad sintética |
|---|---|
| Se utiliza una identidad real. | Se crea una identidad nueva combinando datos. |
| El nombre de la víctima suele coincidir. | El nombre puede ser completamente inventado. |
| La víctima puede detectar movimientos desconocidos. | Puede no existir una cuenta claramente vinculada a la víctima. |
| El fraude puede ser visible rápidamente. | La actividad puede desarrollarse durante un periodo prolongado. |
La diferencia es importante porque una persona puede no encontrar una cuenta abierta directamente a su nombre y, aun así, uno de sus datos personales estar siendo utilizado dentro de otra identidad.
¿Cómo se construye una identidad sintética?
El proceso puede comenzar con información personal obtenida de filtraciones de datos, documentos expuestos, redes sociales, phishing u otras fuentes. El delincuente combina posteriormente esos datos con información inventada.
Un ejemplo sencillo sería una identidad ficticia formada por un nombre inexistente, una dirección inventada y un número de identificación que pertenece realmente a otra persona. No significa que esa persona haya solicitado el producto fraudulento: uno de sus datos simplemente ha sido incorporado a una identidad diferente.
La Reserva Federal estadounidense describe el fraude de identidad sintética como la creación de una identidad utilizando una combinación de información real y ficticia para obtener un beneficio económico. También señala que los controles tradicionales no siempre consiguen identificar estas identidades. Federal Reserve: Synthetic Identity Fraud
El problema de los datos que parecen correctos
Una de las principales dificultades está en que los sistemas antifraude suelen analizar numerosas señales para decidir si una solicitud resulta coherente.
- Nombre y fecha de nacimiento.
- Dirección y teléfono.
- Historial financiero.
- Información del dispositivo.
- Comportamiento durante la solicitud.
- Relación entre diferentes cuentas y operaciones.
El problema aparece cuando algunas de esas señales son auténticas y otras no. Un sistema puede encontrar información que coincide con bases de datos existentes y no detectar inmediatamente que el conjunto pertenece a una identidad artificial.
Además, la apertura digital de cuentas ha aumentado la importancia de los controles automatizados. La Reserva Federal señala que el fraude relacionado con nuevas cuentas se ha vuelto más difícil de detectar debido, entre otros factores, a la disponibilidad de información personal y al uso de tecnologías más sofisticadas. Federal Reserve: New Account Fraud
¿Por qué puede tardar tanto en descubrirse?
Una identidad sintética puede no generar inmediatamente una señal evidente. En algunos casos, el objetivo es conseguir primero que esa identidad desarrolle un historial aparentemente normal antes de intentar obtener productos financieros de mayor valor.
Esto crea un problema para los sistemas basados exclusivamente en reglas: una operación aislada puede parecer normal, mientras que la combinación de muchas operaciones a lo largo del tiempo revela un patrón sospechoso.
La detección moderna necesita muchas señales
Por este motivo, las entidades financieras utilizan cada vez más sistemas que combinan diferentes tipos de información en lugar de depender de una única comprobación. Entre las señales que pueden analizarse están la identidad proporcionada, el dispositivo utilizado, el comportamiento durante el proceso de alta y las operaciones posteriores.
La Reserva Federal explica que los enfoques multicapa pueden combinar verificación de identidad, análisis del dispositivo y monitorización de transacciones para mejorar la detección del fraude. Federal Reserve: Digital Risk Signals
¿Cómo puede afectar a una persona real?
El principal riesgo es que determinados datos personales terminen asociados a una identidad que la víctima no reconoce. Las consecuencias pueden aparecer tiempo después, por ejemplo mediante una solicitud de crédito inesperada, una comunicación de una entidad financiera o información incorrecta relacionada con sus datos.
La FTC advierte que una de las particularidades del fraude sintético es precisamente que puede ser más difícil para las víctimas descubrir que su información está siendo utilizada, porque no necesariamente se está utilizando su identidad completa. FTC: Identity Theft Conference

Señales que conviene vigilar
- Recibir comunicaciones financieras relacionadas con productos que nunca se solicitaron.
- Detectar información personal incorrecta en registros financieros.
- Encontrar solicitudes o cuentas que no se reconocen.
- Recibir facturas o notificaciones asociadas a servicios desconocidos.
- Descubrir que determinados datos personales aparecen vinculados a información que no corresponde.
Qué hacer si sospechas que tus datos están siendo utilizados
Lo primero es no ignorar una comunicación financiera que no reconozcas. Conviene contactar directamente con la entidad utilizando sus canales oficiales y solicitar información sobre la solicitud o cuenta relacionada con tus datos.
También es recomendable conservar correos, cartas, capturas de pantalla y cualquier referencia relacionada con el incidente. Si existe una cuenta o producto financiero fraudulento, la entidad puede necesitar documentación para investigarlo y corregir la información.
La mejor defensa es detectar la anomalía antes de que crezca
El robo de identidad sintética demuestra que protegerse no consiste únicamente en evitar que alguien robe una contraseña. Los datos personales aislados también pueden tener valor cuando se combinan con otra información.
Por eso es importante limitar la información personal que se publica, desconfiar de solicitudes inesperadas de datos, utilizar contraseñas únicas y activar medidas de autenticación adicionales cuando estén disponibles. También conviene revisar periódicamente las comunicaciones financieras y actuar rápidamente ante cualquier cuenta o solicitud que no se reconozca.
La dificultad del synthetic identity theft está precisamente en su apariencia: no siempre se trata de una identidad completamente falsa ni completamente real. Es una combinación de ambas, y esa zona intermedia es la que puede dificultar su detección.