AtaquesCarruselNacionales

Nueva modalidad de fraude usaría app SoyYo para capturar datos biométricos de clientes bancarios

Delincuentes estarían utilizando la aplicación de identidad digital SoyYo para capturar registros biométricos faciales de clientes de Bancolombia y vaciar sus cuentas. Según testimonios recopilados por MuchoHacker.lol, al menos siete personas habrían sido víctimas de esta modalidad en Medellín, que combina suplantación telefónica, ingeniería social y presunto uso de inteligencia artificial para clonar voces.

El enganche: bloqueos provocados y llamadas falsas

El modus operandi comienza con un paso que genera confianza a partir del miedo. Según explicó a MuchoHacker.lol un abogado que representa a dos de las víctimas y asesora otros cinco casos similares, los delincuentes primero provocan bloqueos repetidos en la cuenta bancaria de la víctima.

“Ellos empiezan a ensayar usuarios y claves, y la cuenta se bloquea”, relató el abogado César Mejía. La persona va al banco, desbloquea su cuenta, y al poco tiempo vuelve a quedar bloqueada. Este patrón se repite varias veces.

Esta es la evidencia de la cuenta en Whastapp que suplanta a Seguridad Bancolombia. Al menos uno de los ataques se realizaron desde un celular que inicia con 322. Los demás números no se comparten por seguridad.

Días después, la víctima recibe una llamada de quienes se identifican como “Seguridad Bancolombia”. Según narraron las víctimas, los delincuentes ya conocen los datos personales del usuario: número de cédula, historial de bloqueos y otros detalles que les permiten aparentar legitimidad.

MuchoHacker.lol obtuvo evidencia de que los atacantes utilizan un perfil falso de contacto con el nombre “Seguridad Bancolombiaa” —con doble ‘a’—, el número +57 322 XXX XXXX, un correo que simula ser del banco y una dirección en Medellín.

No está claro cómo los atacantes habrían obtenido los nombres de usuario de las cuentas bancarias. El abogado señaló que en Bancolombia el acceso no se realiza con número de cédula sino con un usuario personalizado, lo que sugiere posibles filtraciones o métodos de obtención que no han sido determinados.

Acusan a la App Soy Yo

Una vez que se ganan la confianza de la víctima, los delincuentes le solicitan descargar la aplicación SoyYo — Identidad Digital.

SoyYo es una plataforma de identidad digital que permite a los ciudadanos validar su identidad mediante biometría facial para realizar trámites, pagos y verificar la confiabilidad de terceros en operaciones digitales. La aplicación fue creada por tres de los bancos más grandes de Colombia: Bancolombia, Davivienda y Banco de Bogotá, según la empresa desarrolladora Pragma. En febrero de 2024, Redeban anunció la adquisición de los activos de SoyYo con el objetivo de fortalecer sus soluciones antifraude y potenciar la seguridad de las transacciones que procesa, según reportó La República.

Según el abogado, los atacantes dirigen a la víctima a una videollamada por WhatsApp donde comparten pantalla. “Le dicen a la persona que mire fijamente, que voltee un poquito para la derecha, y lo que están haciendo es capturando el rostro en el registro de la aplicación”, explicó.

De esta forma, los delincuentes presuntamente obtendrían el registro biométrico facial de la víctima a través de la propia plataforma de autenticación. Con esas credenciales biométricas, podrían acceder a la cuenta bancaria y realizar operaciones sin autorización.

El 13 de febrero nos comunicamos con Pragma para contarles sobre la acusación sobre el app pero no obtuvimos respuesta.

MuchoHacker.lol hizo una prueba sencilla y básica para determinar si es posible sacar una cuenta en Soy yo gracias a la imagen que se proyecta desde un celular y los resultados fueron negativos. El app no reconoció la foto selfie que pide el app para sacar una cuenta.

Bancolombia está promocionando el uso de la App como parte de los métodos de autentificación ante la entidad financiera.

Nos comunicamos con Bancolombia para conocer su opinión sobre el tema pero como es cosutmbre no hubo respuesta.

Clonación de voz con inteligencia artificial

El esquema, según cuentan los afectados, no se limita a la captura del rostro. Según los testimonios, los delincuentes también habrían grabado la conversación telefónica para extraer muestras de voz. Durante la llamada, hacen preguntas aparentemente inocuas: cuáles son sus pasatiempos, qué le gusta hacer en vacaciones, cuáles son sus actividades favoritas.

“Pero son como recogiendo la voz”, indicó el abogado. Con ese material, los atacantes presuntamente utilizarían herramientas de inteligencia artificial para clonar la voz de la víctima.

El abogado describió un caso en el que una clienta no cayó en la trampa del registro biométrico facial. Sin embargo, como los delincuentes habían grabado la llamada, llamaron a la sucursal virtual telefónica de Bancolombia haciéndose pasar por ella con su voz clonada.

Los atacantes habrían contado además con una lista de preguntas de seguridad que el sistema de la sucursal virtual utiliza para verificar identidad. Según el abogado, esa información “la tuvieron que obtener internamente”, aunque no fue posible confirmar esta afirmación de manera independiente.

Testimonio de una víctima: la cuenta quedó vacía

Una de las víctimas, cuya identidad se mantiene en reserva, relató a MuchoHacker.lol cómo fue engañada.

Los delincuentes la contactaron haciéndose pasar por el área de seguridad del banco y le indicaron que debía descargar la aplicación SoyYo para “autenticar su identidad” como parte de un proceso de “desvinculación” de dispositivos.

“Me dicen que entre a la Play Store, que descargue la aplicación SoyYo, que me registre”, contó. La aplicación le solicitó confirmación biométrica facial. Después de completar el registro, los atacantes la hicieron esperar mientras reportaban avances ficticios: “Va en el 3%, en el 5%, en el 10%”.

Cuando empezó a recibir notificaciones de transferencias, los delincuentes le aseguraron que se trataba de “validaciones del sistema”. Al cuestionar la situación, le dijeron que no podían terminar el proceso ese día y que la llamarían al siguiente.

“Yo cuelgo la llamada y me doy cuenta de los otros mensajes. Me habían dejado la cuenta vacía”, relató la víctima.

Al día siguiente, los mismos delincuentes la llamaron desde otro número para intentar continuar con el supuesto procedimiento. La víctima los confrontó y la llamada se cortó.

La paradoja de SoyYo

La situación plantea una paradoja inquietante. SoyYo fue diseñada precisamente para prevenir la suplantación de identidad y fortalecer la seguridad digital. La aplicación, que según su propia descripción permite “validar tu identidad digital a través de biometría facial”, es ampliamente publicitada por las entidades financieras colombianas.

“Hay mucha publicidad de esa aplicación”, observó el abogado. “Bancolombia ha venido diciendo: regístrese en SoyYo, que ahí tiene la centralización de su perfil biométrico. Entonces el delincuente llama, engaña, y la persona confía porque conoce la aplicación por la publicidad”.

El problema se agrava cuando la propia entidad bancaria legítima utiliza los mismos mecanismos. Una de las víctimas relató que después del fraude, Bancolombia la llamó genuinamente desde su área de seguridad y le pidió autenticarse a través de SoyYo. “Ella dijo: ‘No, estoy viendo un déjà vu, tienen el mismo repertorio que ustedes'”, contó el abogado. La clienta optó por ir directamente a una oficina física.

MuchoHacker.lol no pudo determinar si la aplicación SoyYo tiene alguna vulnerabilidad que facilite este tipo de explotación o si los delincuentes simplemente aprovechan el proceso legítimo de registro para capturar datos biométricos durante videollamadas manipuladas. Se intentó contactar a SoyYo (ahora parte de Redeban) y a Bancolombia para obtener su posición, sin obtener respuesta al momento de la publicación.

El 19 de enero de 2026 a las 7:06 de la noche enviamos a un correo electrónico a Redeban con una lista detallada de preguntas. Antes de publicar este artículo se comunicaron con nosotros para informarnos que “en cuanto tengamos las respuestas, te las comunicaremos oportunamente”, al pedir cuándo sería concretamente, no precisaron. Ante la gravedad del asunto, MuchoHacker.lol tomó la decisión editorial de publicar basados en el interés público.

¿Qué hacer ante este tipo de llamadas?

El abogado fue enfático en su recomendación: “Si el usuario recibe una llamada de ese tipo, lo primero que tiene que hacer es pedir nombre e identificación del funcionario, colgar y llamar directamente a las líneas oficiales de Bancolombia”.

Señaló que en otros países los bancos tienen líneas verificables que los clientes reconocen como oficiales. “Acá como uno no sabe, lo llaman de Seguridad Bancolombia, y uno no tiene forma de verificar”, indicó.

Las víctimas habrían presentado las denuncias correspondientes ante las autoridades. MuchoHacker.lol continuará haciendo seguimiento a estos casos y a la respuesta de las entidades involucradas.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *