Ataque de recaptura de pantalla: cómo detectar documentos falsos
El ataque de recaptura de pantalla fotografía un documento falso mostrado en otra pantalla. Guía forense: patrón moiré, ISO 30107-3, PAD vs IAD y marco español.

Resumir este artículo con
Un ataque de recaptura de pantalla ocurre cuando un defraudador no presenta el documento físico ante la cámara, sino una fotografía o vídeo de ese documento mostrado en otra pantalla — un móvil, una tablet o un monitor. El objetivo es hacer creer al sistema de verificación que está capturando un DNI, pasaporte o justificante original, cuando en realidad está fotografiando una reproducción digital, a menudo ya alterada con software de edición. La técnica es barata y no requiere ningún conocimiento técnico avanzado, lo que la convierte en uno de los vectores de ataque de presentación más comunes en el onboarding remoto.
Este artículo se proporciona únicamente con fines informativos y no constituye asesoramiento jurídico, financiero ni regulatorio. Las referencias normativas son exactas a la fecha de publicación. Consulte a un profesional cualificado para obtener orientación adaptada a su situación.
¿Qué es un ataque de recaptura de pantalla?
Un ataque de recaptura de pantalla es un ataque de presentación en el que la fuente fotografiada ante el sensor de la cámara no es un documento físico, sino la representación de ese documento en una pantalla digital. El defraudador edita una imagen — cambia una foto, un nombre o una fecha de nacimiento — la abre en un segundo dispositivo y fotografía esa pantalla con el teléfono usado para el onboarding.
La técnica evita dos controles habituales. Primero, elude la verificación de "documento físico con relieve" porque no hay papel real bajo la cámara. Segundo, permite reutilizar la misma imagen falsificada en múltiples intentos de fraude sin tener que reimprimir nada, lo que la hace atractiva para el fraude en serie.
Mitek documenta la recaptura de pantalla junto con las fotografías impresas como los dos vectores de ataque de presentación más frecuentes contra sistemas de verificación documental (Mitek Systems, document liveness detection). A diferencia de una máscara 3D o de un deepfake inyectado en el pipeline, no exige presupuesto ni herramientas especializadas — basta con un segundo teléfono.
PAD vs IAD: dos familias de ataque que exigen defensas distintas
La recaptura de pantalla pertenece a la familia PAD (Presentation Attack Detection), no a la familia IAD (Injection Attack Detection), y esa distinción determina qué controles la detectan. PAD cubre los ataques físicos presentados frente a la cámara — foto impresa, máscara, recaptura de pantalla. IAD cubre los ataques de software que evitan la cámara e inyectan directamente un vídeo manipulado o un deepfake en el flujo de datos del sistema.
El marco de cualificación francés ANSSI PVID exige resistencia demostrada a ambas familias de ataque, precisamente porque un sistema robusto frente a PAD puede ser completamente ciego ante IAD (LSTI, certificación PVID). Un proveedor que solo certifica PAD no protege contra un atacante que manipule el stream de vídeo antes de que llegue al sensor virtual.
| Tipo de ataque | Familia | Sofisticación requerida | Señal forense principal |
|---|---|---|---|
| Fotografía impresa | PAD | Baja | Textura 2D plana, ausencia de reflejo de papel |
| Recaptura de pantalla | PAD | Baja-moderada | Patrón moiré, reflejo LCD, marco de dispositivo visible |
| Vídeo en bucle | PAD | Moderada | Falta de respuesta a instrucción de vivacidad activa |
| Máscara 3D | PAD | Alta | Mapa de profundidad, análisis infrarrojo |
| Inyección de vídeo manipulado | IAD | Alta | Inconsistencia de metadatos de sesión, verificación de integridad del stream |
| Deepfake inyectado en tiempo real | IAD | Muy alta | Vinculación criptográfica de sesión (session binding) |
La recaptura de pantalla se sitúa en la parte baja de esta escala de sofisticación, pero justamente por eso es el ataque más frecuente en volumen: no requiere inversión y cualquier persona con dos teléfonos puede intentarlo.
El patrón moiré: la firma óptica que delata una pantalla fotografiada
Un patrón moiré aparece cuando la cámara capta una pantalla digital, porque la trama de píxeles de esa pantalla interfiere con la trama del sensor de la cámara que la fotografía, generando bandas de interferencia que no existen al fotografiar papel físico. Este efecto óptico es involuntario y prácticamente imposible de eliminar sin degradar la resolución de la imagen recapturada.
El patrón moiré está documentado como señal forense fiable para distinguir una foto de pantalla de una fotografía de un objeto físico genuino, según la investigación académica "mID: Tracing Screen Photos via Moiré Patterns" presentada en USENIX Security 2021 (USENIX Security 2021). El análisis se basa en transformadas de frecuencia espacial que detectan las bandas periódicas características, invisibles a menudo al ojo humano pero claramente medibles algorítmicamente.
La eficacia del análisis moiré depende de la resolución de captura y del ángulo entre las dos pantallas involucradas. Cuanto mayor es la resolución del sensor que fotografía la pantalla fraudulenta, más nítido resulta el patrón de interferencia — lo que, paradójicamente, hace que los teléfonos de gama alta faciliten la detección del fraude que ellos mismos permiten cometer.
¿Listo para automatizar sus verificaciones?
Piloto gratuito con sus propios documentos. Resultados en 48h.
Solicitar un piloto gratuitoReflejos, geometría de borde y profundidad: señales complementarias
La detección de recaptura de pantalla no depende de una sola señal: combina el análisis moiré con reflejos anómalos, geometría de borde y ausencia de relieve. Una pantalla LCD o OLED emite luz propia con una temperatura de color y un patrón de reflejo especular distintos de la luz reflejada por papel bajo iluminación ambiental. Los sistemas de detección de vivacidad documental analizan estos reflejos junto con la geometría de los bordes del encuadre.
El análisis conjunto de iluminación anómala y geometría de bordes inconsistente — el marco o bisel del segundo dispositivo asomando en el encuadre — complementa el patrón moiré como capa de detección de recaptura de pantalla (Mitek Systems, document liveness detection). Un documento físico genuino presenta ligera curvatura, sombra proyectada y textura de papel; una pantalla fotografiada es perfectamente plana y emite su propio brillo.
Esta combinación de señales es la misma lógica que ya cubrimos en detalle en nuestro análisis de la liveness detection en la verificación facial: reflejos especulares distintos entre piel real y pantalla LCD son la base de la detección pasiva de vivacidad facial, y el mismo principio óptico se aplica a la captura documental.
ISO/IEC 30107-3: el estándar que mide la resistencia a la recaptura
ISO/IEC 30107-3 es la norma internacional de referencia para probar y certificar sistemas de detección de ataques de presentación, incluida la resistencia a la recaptura de pantalla. Define tres métricas que sustituyen a las tasas clásicas FAR/FRR en este contexto: APCER (tasa de ataques de presentación clasificados erróneamente como auténticos), BPCER (tasa de presentaciones legítimas rechazadas por error) e IAPMR (tasa de coincidencia de ataques de impostor).
ISO/IEC 30107-3 es el estándar de referencia citado por los organismos de certificación internacionales para evaluar sistemas anti-suplantación frente a ataques de presentación (ISO, norma 30107-3). Un sistema certificado a nivel L2 debe demostrar una tasa de penetración de ataque (APCER) igual o inferior al 1% frente a ataques preparados durante varios días, lo que en la práctica incluye escenarios de recaptura de pantalla con dispositivos de calidad media.
Esta certificación no equivale a una garantía absoluta: ISO 30107-3 cubre exclusivamente los ataques de presentación (PAD), no los ataques de inyección (IAD). El marco europeo ETSI TS 119 461, que operativiza los requisitos técnicos de eIDAS 2.0 y la cartera de identidad digital europea (EUDI Wallet), exige una vinculación biométrica capaz de detectar deepfakes y ataques de inyección más allá de la certificación PAD (Entrust, eIDAS 2.0).
Marco regulatorio en España: SEPBLAC, CNMV, AEPD y Ley 10/2010
En España, la Ley 10/2010 de prevención del blanqueo de capitales obliga a las entidades sujetas a verificar la autenticidad de los documentos de identidad presentados de forma remota, sin especificar la técnica concreta a emplear. El SEPBLAC recibe las comunicaciones de operaciones sospechosas cuando un expediente de onboarding muestra indicios de manipulación documental, incluida la recaptura de pantalla detectada durante la revisión.
La CNMV supervisa a las entidades del sector financiero en el cumplimiento de sus obligaciones de diligencia debida, mientras que la AEPD fiscaliza el tratamiento de los datos biométricos capturados durante la verificación remota, ya que la comparación facial y el análisis de vivacidad procesan categorías especiales de datos personales bajo el artículo 9 del RGPD. Un proceso de detección de recaptura de pantalla debe documentarse en el registro de actividades de tratamiento junto con el resto de controles biométricos.
Ninguna de estas tres autoridades exige una técnica de detección concreta, pero el artículo 3 de la Ley 10/2010 exige medidas de diligencia debida "adecuadas al riesgo" — un estándar que la ausencia de detección de recaptura de pantalla en un flujo KYC de alto volumen difícilmente satisface, dada la baja sofisticación y el alto volumen de este vector de ataque. Los expedientes de riesgo deben registrar la señal forense detectada y la justificación de la decisión tomada, para sostener la pista de auditoría exigida por la normativa.
Cómo integrar la detección de recaptura en un flujo de verificación KYC
La detección de recaptura de pantalla funciona mejor como una capa dentro de un pipeline de verificación, no como control aislado. Un flujo bien diseñado combina el análisis óptico de recaptura (moiré, reflejos, geometría) con la inspección de metadatos y el análisis estructural del documento, porque un defraudador que supera un control suele dejar huella en otro.
CheckFile aplica un análisis multicapa — estructural, de metadatos y de coherencia entre documentos — con una capa adicional de señales de generación por IA desplegada según la configuración del cliente. Este enfoque cierra los puntos ciegos que un único método de detección deja abiertos: la ausencia de datos EXIF coherentes en la foto capturada, por ejemplo, es a menudo la primera señal complementaria al patrón moiré — un punto que desarrollamos en nuestro análisis de metadatos EXIF en documentos falsificados.
Según el informe ACFE 2024 Report to the Nations, los controles manuales de detección de fraude solo detectan el 37% de los casos y tardan una media de 87 días en identificarlos — un plazo incompatible con un onboarding digital que debe resolverse en minutos. La automatización del análisis forense, incluida la detección de recaptura de pantalla, es la única forma de cerrar ese punto ciego a la velocidad que exige el KYC remoto.
Para sectores con volúmenes de onboarding elevados — banca, financiación al consumo, leasing — la integración de esta capa de detección en el flujo de decisión reduce la exposición sin añadir fricción visible al usuario legítimo. Consulte nuestras soluciones de KYC bancario para ver cómo se integra esta detección en un flujo de decisión automatizado, y nuestra página de seguridad para el detalle de la infraestructura y certificaciones.
Lo que preguntan los equipos de cumplimiento
Los equipos de cumplimiento que evalúan proveedores de verificación documental suelen plantear preguntas recurrentes sobre este vector de ataque, incluso cuando la discusión pública en foros generalistas sobre "recaptura de pantalla" como término técnico sigue siendo escasa en España. La pregunta más habitual es cómo diferenciar, en un expediente ya cerrado, una foto tomada directamente del documento físico de una foto tomada de una pantalla que mostraba ese documento.
Otra pregunta frecuente es si la detección de recaptura de pantalla genera fricción adicional para el usuario legítimo. La respuesta depende de la implementación: los sistemas de detección pasiva, que analizan la imagen ya capturada sin requerir ninguna acción adicional del usuario, no añaden ningún paso visible al flujo de onboarding — el análisis ocurre en el servidor tras la captura estándar.
Una tercera pregunta habitual entre responsables de riesgo es si esta técnica cubre también los intentos de fraude en serie, donde el mismo documento falsificado se reutiliza en múltiples solicitudes. El análisis de coherencia entre documentos, combinado con la detección de recaptura, permite identificar patrones de reutilización que un control aislado no detectaría.
CheckFile combina estas capas de detección — moiré, metadatos, estructura documental y señales de generación por IA — dentro de una plataforma que soporta más de 3.200 tipos de documentos, 24 idiomas de OCR y 32 jurisdicciones, con un SLA de disponibilidad objetivo del 99,94%. Consulte nuestra página de tarifas para una estimación adaptada a su volumen de onboarding.
Ninguna solución alcanza una detección del 100%. CheckFile aumenta la cobertura combinando análisis estructural, revisión de metadatos y señales de generación por IA como complemento a sus controles existentes — no como sustituto de la revisión humana en los expedientes de mayor riesgo. Para profundizar en cómo se integra esta capa en un flujo completo de verificación, consulte nuestra guía de verificación de documentos.
Preguntas frecuentes
¿Qué es un ataque de recaptura de pantalla?
Es un ataque de presentación en el que el defraudador fotografía o filma un documento fraudulento mostrado en otra pantalla — un móvil o una tablet — en lugar de presentar el documento físico ante la cámara de verificación. Busca hacer pasar una reproducción digital, a menudo ya editada, por el original.
¿Cómo se detecta la recaptura de pantalla?
Principalmente mediante el análisis de patrones moiré, que aparecen cuando la trama de píxeles de una pantalla interfiere con la del sensor que la fotografía. Se complementa con el análisis de reflejos LCD anómalos, la geometría de bordes del encuadre y la ausencia de relieve o textura de papel.
¿Es lo mismo un ataque de recaptura de pantalla que un ataque de inyección?
No. La recaptura de pantalla pertenece a la familia PAD (Presentation Attack Detection), porque se presenta físicamente ante la cámara. Un ataque de inyección (IAD) evita la cámara por completo e inserta directamente un vídeo o deepfake manipulado en el flujo de datos del sistema, sin que exista ninguna presentación física que fotografiar.
¿Qué norma certifica la resistencia a la recaptura de pantalla?
ISO/IEC 30107-3 es el estándar de referencia para probar y certificar sistemas de detección de ataques de presentación, incluida la recaptura de pantalla, mediante las métricas APCER, BPCER e IAPMR. No cubre los ataques de inyección, que requieren certificaciones complementarias como ETSI TS 119 461.
¿Qué obligación tienen las entidades españolas frente a este tipo de fraude?
La Ley 10/2010 de prevención del blanqueo de capitales exige verificar la autenticidad de los documentos presentados de forma remota, sin imponer una técnica concreta. El SEPBLAC recibe las comunicaciones de operaciones sospechosas y la AEPD supervisa el tratamiento de los datos biométricos implicados en la detección.
Para situar este riesgo en la oferta de CheckFile, consulte nuestro enfoque de detección de IA y deepfake.
Manténgase informado
Reciba nuestros análisis de cumplimiento y guías prácticas en su correo.