Detección de imágenes fraudulentas en Discord: por qué dejó de funcionar el bloqueo por coincidencia exacta
Los estafadores reutilizan las mismas imágenes fraudulentas con pequeños retoques para evitar ser detectados. A continuación te explicamos cómo el sistema antiefraude de Airwavy utiliza el «perceptual hashing» para detectar imágenes fraudulentas recortadas, redimensionadas y subidas de nuevo en cualquier servidor.

Si gestionas un servidor de Discord, sea del tamaño que sea, seguro que has visto la misma estafa tres o cuatro veces. Un regalo falso de Nitro. Un sorteo de criptomonedas con un temporizador de cuenta atrás. Una captura de pantalla de una página de «verificación» que lleva a donde no debería. La cuenta que lo publica tampoco suele ser una cuenta desechable. Se trata de un miembro real cuya cuenta fue comprometida hace una hora.
La imagen apenas varía de un servidor a otro. El archivo sí.
Esa diferencia es el problema con la forma en que la mayoría de las herramientas gestionan la detección de imágenes fraudulentas en Discord, y subsanarla es el objetivo en torno al cual se ha diseñado el sistema antiefraude de Airwavy.
La misma estafa, cien archivos diferentes
Los estafadores reutilizan imágenes porque crear una falsificación convincente requiere esfuerzo, mientras que volver a publicar una solo lleva unos segundos. La misma imagen de un sorteo de criptomonedas se difunde por docenas de servidores en un solo día.
Lo que cambian es el archivo. Vuelve a guardarla en un formato diferente y cada byte cambia. Recorta dos píxeles del borde. Cambia el tamaño del lienzo de 1920 de ancho a 1900. Haz una captura de pantalla de la captura de pantalla. Nada de eso cambia lo que ve un ser humano. Todo ello cambia el archivo por completo.
Esto no es casual. Se hace específicamente para eludir la detección que se basa en la coincidencia exacta de archivos.
Lo que comprueba realmente un hash exacto
La mayoría de los sistemas de bloqueo de «imágenes maliciosas conocidas» funcionan con un hash criptográfico, algo así como SHA-256. Se toma el archivo, se procesa con la función y se obtiene una cadena fija como resultado. El mismo archivo de entrada, la misma cadena de salida, siempre.
Esa propiedad es lo que lo hace inútil en este caso. Los hash criptográficos están diseñados de tal forma que cambiar un solo bit produce un resultado completamente diferente. Eso es una ventaja cuando se comprueba que una descarga no ha sido manipulada. Es un inconveniente cuando se intenta reconocer una imagen.
Así que un servidor bloquea una imagen fraudulenta. El estafador la vuelve a subir con un pequeño cambio. Nuevo archivo, nuevo hash, no hay coincidencia, el mensaje se envía. La lista de bloqueo era precisa más o menos el tiempo que se tarda en abrir un editor de imágenes.
El hash perceptual se basa en el aspecto de la imagen
Airwavy identifica las imágenes fraudulentas mediante el hash perceptual. Un hash perceptual describe la estructura visual de una imagen en lugar de sus bytes. Dos archivos que a simple vista parecen iguales producen huellas que se asemejan mucho entre sí, incluso cuando los datos subyacentes no tienen nada en común.
Una copia que haya sido recomprimida, recortada por los bordes o redimensionada sigue coincidiendo con la huella digital original. Para burlar este sistema, el estafador tiene que cambiar el aspecto real de la imagen, y en ese momento ya no está reutilizando su gráfico fraudulento. Está creando uno nuevo.
Esta capa no es un modelo que intuya la intención. Se trata de una comparación de huellas digitales, lo cual es importante a la hora de comparar herramientas, ya que el comportamiento es predecible. Una imagen de estafa conocida y sus casi duplicados quedan detectados, y se puede razonar por qué.
Una sola confirmación protege todos los servidores
Cuando los moderadores confirman que un incidente es una estafa, Airwavy conserva la imagen como registro de prueba duradero. La huella digital permanece. Pasa a formar parte de una red de reconocimiento que crece cada vez que se confirma una estafa en cualquier lugar de la plataforma.
En la práctica, una oleada de estafas que afecta a un servidor grande el lunes por la mañana ya ha sido reconocida para cuando llega al tuyo el lunes por la tarde. Te beneficias del trabajo de moderación que no has tenido que realizar.
El equipo de Airwavy también mantiene un panel global de inteligencia sobre amenazas que recopila los incidentes de estafa confirmados en todos los servidores. El reconocimiento no se limita a un solo servidor. Si así fuera, cada comunidad aprendería la misma lección por separado y cada campaña tendría una nueva oportunidad en cada una de ellas.
Lo que ve tu equipo de moderadores cuando se marca algo
La detección es solo la mitad del proceso. Una marca sobre la que nadie puede actuar no es más que una línea en el registro.
Cuando el sistema antestafa marca un mensaje, Airwavy envía una alerta estructurada a tu equipo con:
el usuario marcado
el canal en el que se publicó
una puntuación de confianza
la evidencia específica que justifica la señalización, por ejemplo, que el mensaje coincide con un patrón de estafa conocido
botones de un solo clic para «Advertir», «Suspender temporalmente», «Expulsar» y «Bloquear»
Tus moderadores ven por qué se ha producido la señalización y actúan al respecto sin salir de Discord. Sin necesidad de un segundo panel de control, sin tener que copiar ID de usuario por todas partes, sin debates en el chat del equipo sobre si realmente se trata de una estafa mientras el mensaje permanece en el canal general.
La puntuación de confianza y la línea de evidencia están ahí a propósito. Una moderación automática que no explique por qué ha actuado enseña al personal a ignorarla o a confiar en ella ciegamente, y ambas opciones acaban saliendo mal a la larga.
Lo que esto no hace
Ser claro sobre los límites. El hash perceptual reconoce las imágenes de las que tiene una huella digital. Un gráfico de estafa genuinamente nuevo que nadie ha confirmado todavía no tiene una huella digital con la que compararlo. Alguien tiene que verlo primero. Esa es la desventaja de cualquier sistema basado en el reconocimiento, y cualquiera que te diga que su herramienta no tiene esa desventaja te está vendiendo algo.
Lo que cambia es la economía. Volver a publicar una imagen de estafa conocida deja de funcionar, y producir una falsificación nueva y convincente para cada campaña cuesta mucho más esfuerzo que recortar un borde.
Activarla
La protección contra estafas forma parte del conjunto de herramientas de moderación de Airwavy y se puede configurar desde el panel de control junto con la moderación automática, la protección contra ataques masivos y el registro de actividades. Tú eliges cómo se muestran las alertas a tu personal y dónde se envían.
Si estás evaluando un bot antestafa para Discord, hay una pregunta que vale la pena plantearse sobre cada opción de tu lista. Pregunta qué ocurre cuando el estafador vuelve a subir la imagen recortada. Si la respuesta es que el hash del archivo cambia y el bloqueo deja de funcionar sin avisar, ya sabes cómo acabará eso para tus miembros.
Si tu objetivo es detener los bots de estafas de criptomonedas en Discord antes de que alguien haga clic en el enlace, la coincidencia exacta nunca te iba a permitir lograrlo.
Añade Airwavy a tu servidor o abre tu configuración antiefraude en el panel de control.
