# Más de 1.100 comercios fraudulentos y 590 infecciones Magecart marcan el nuevo mapa del fraude de pagos en América Latina

> El cibercrimen financiero en América Latina no perdió intensidad en los últimos dos años: cambió de forma

- URL: https://sectorial.co/informativa-bancario/100-comercios-fraudulentos-590-infecciones-magecart-marcan/
- Publicado: 2026-09-21 · Actualizado: 2026-09-21
- Sección: Banca y Fintech
- Autor: Carlos Escobar

---

El cibercrimen financiero en América Latina no perdió intensidad en los últimos dos años: cambió de forma. El desplazamiento va desde la venta masiva de tarjetas robadas hacia el compromiso directo de los comercios y el abuso de la infraestructura de pagos, en plena expansión de los pagos digitales. Según el Reporte de la Infraestructura Financiera del Banco de la República, durante 2025 continuó la profundización de los pagos electrónicos al por menor y las transferencias inmediatas a través de Bre-B alcanzaron un volumen equivalente a 2,5 veces el de las transferencias interbancarias tradicionales. El sector financiero concentra el interés de los atacantes por dos razones: los datos que custodia, que lo vuelven objetivo prioritario de robo de credenciales, malware y ransomware y elevan el monto de los rescates, y la confianza, cuyo deterioro termina empujando a los clientes hacia la competencia.

## Banca y Fintech: análisis y cifras

La lectura proviene de la presentación de Austin Merritt, Senior Technical Marketing Manager de Recorded Future, compañía adquirida por Mastercard que opera hoy como su brazo de ciberinteligencia, durante el Latam Fintech Market 2026. El análisis regional del fraude entre el cuarto trimestre de 2024 y el segundo de 2026 se apoya en tres indicadores: más de 2 millones de tarjetas robadas en venta en la dark web en el pico de finales de 2024, a los que se suman entre 2,2 y 3,2 millones de registros por trimestre en canales abiertos y en Telegram; más de 590 infecciones de tipo Magecart en el segundo trimestre de 2026, código inyectado en el comercio electrónico que captura la tarjeta al momento del pago; y más de 1.100 comercios fraudulentos que simulan negocios legítimos para validar tarjetas. En el agregado global, la economía del fraude movió cerca de US$1 billón el año pasado y se proyecta en US$15,6 billones para 2029: si el fraude y el cibercrimen fueran una economía nacional, ocuparían el tercer lugar del mundo, detrás de Estados Unidos y China. El ransomware sigue una curva similar: de US$75.000 millones a US$275.000 millones en 2031, según IBM, Cybercrime Magazine y Datos Insights.

Detrás de esa aceleración hay un factor transversal: la inteligencia artificial, que permite ejecutar ingeniería social, phishing y suplantación de empresas con mayor verosimilitud y a mayor escala, mientras el 63,0% de las organizaciones no cuenta con políticas de gobernanza de IA o apenas está desarrollándolas. Del lado defensivo, el expositor identificó tres presiones simultáneas: un volumen de datos inmanejable, la escasez de talento agravada por la rotación y ataques progresivamente más sofisticados. En Colombia la exposición ya es medible: según Asobancaria, en el primer semestre de 2025 se registraron 218.031 reclamaciones por fraude en canales financieros, y el estudio Fraude en Colombia de DataCrédito Experian indica que el 36,6% de los ciudadanos afirma haber sido víctima directa en los últimos doce meses. A esa presión se suma la regulatoria: la Ley Estatutaria 2573 de 2026, vigente desde su promulgación en mayo en materia de protocolos de seguridad, obliga a entidades financieras, operadores de telecomunicaciones y comercios a reforzar la verificación de identidad, suspender el cobro de obligaciones adquiridas de forma fraudulenta y devolver los recursos cuando se incumplan esos protocolos, cuya reglamentación y actualización vence en noviembre.

A esa presión se suma la regulatoria: la Ley Estatutaria 2573 de 2026, vigente desde su promulgación en mayo en materia de protocolos de seguridad, obliga a entidades financieras, operadores de telecomunicaciones y comercios a reforzar la verificación de identidad, suspender el cobro de obligaciones adquiridas de forma fraudulenta y devolver los recursos cuando se incumplan esos protocolos, cuya reglamentación y actualización vence en noviembre.

Desde Sectorial se considera que el hallazgo relevante no es el crecimiento del fraude, sino su reubicación: si el punto de fuga se trasladó al comercio, al proveedor y al canal abierto donde los datos se negocian antes de ser usados, el monitoreo del perímetro propio y de los plásticos ya bloqueados deja de ser suficiente. La asimetría es de escala: una empresa de más de 5.000 empleados administra en promedio 371 aplicaciones SaaS y un centro de operaciones de seguridad procesa cerca de 5.000 alertas diarias, cifras que hacen inviable responder con más analistas a una ofensiva automatizada. Para el mercado colombiano, donde la adopción de pagos digitales avanza más rápido que la maduración de los equipos de seguridad, el efecto es doble: mayor gasto en inteligencia de amenazas y automatización, y un traslado del costo del fraude hacia la entidad por vía de esa norma, que deberá reflejarse en provisiones y en el rediseño de la vinculación digital.

Los usuarios interesados en el seguimiento financiero y de riesgo operativo del sector pueden consultar el [Índice de Desempeño](https://sectorial.co/producto/riesgo-sectorial/)Sectorial, disponible en la plataforma.

**También te puede interesar:**

[81 % de las entidades bancarias en Colombia ya usa inteligencia artificial para algún proceso](https://sectorial.co/informativa-bancario/86-entidades-bancarias-colombia-ya-usa-inteligencia/)

[Estas son las prioridades que proponen los banqueros para que Colombia crezca](https://sectorial.co/informativa-bancario/estas-son-las-prioridades-que-proponen-los-banqueros-para-que-colombia-crezca/)

---

Fuente: Sectorial — inteligencia sectorial y análisis de mercado de Colombia (https://sectorial.co/).
Recursos para agentes: https://sectorial.co/llms.txt · https://sectorial.co/llms-full.txt · https://sectorial.co/agents.md · https://sectorial.co/desarrolladores/
