Skip to main content
Blog
Blog

Cómo prevenir candidatos de empleo falsos: guía paso a paso para 2026

Cómo prevenir candidatos de empleo falsos: verifica la identidad, lee las señales de dispositivo y red durante la solicitud y detecta las alertas.

Aug 21, 2026 Actualizado Aug 22, 2026 9 min read
Cómo prevenir candidatos de empleo falsos: guía paso a paso para 2026
Tabla de Contenidos

La contratación se ha vuelto remota primero, y el fraude en la contratación también. Un candidato de empleo falso ya no es solo alguien que infló su currículum. A menudo es una identidad fabricada o robada, una entrevista respondida por un sustituto o, en los casos más organizados, un operador patrocinado por un Estado que trabaja desde otro país aparentando estar en tu ciudad. Si quieres saber cómo prevenir candidatos de empleo falsos, la respuesta honesta es que ninguna comprobación lo logra por sí sola. Hay que superponer verificación de identidad, inteligencia de dispositivo y un proceso disciplinado para que un candidato falso tenga que vencer las tres a la vez.

Esta guía explica cómo detectan hoy las empresas a los candidatos falsos, los pasos concretos para prevenirlos, las alertas que conviene escalar y dónde encaja la inteligencia de dispositivo en la propia solicitud.

Por qué los candidatos de empleo falsos son un problema creciente

Tres fuerzas empeoraron esto a la vez. El trabajo remoto eliminó el momento presencial que antes exponía a un impostor. La IA generativa hizo convincentes los currículums, cartas de presentación, fotos e incluso vídeos en directo fabricados. Y grupos organizados lo convirtieron en un negocio.

El ejemplo más documentado es el esquema de trabajadores de TI norcoreanos. Los operadores se postulan a puestos de ingeniería remotos en empresas occidentales usando identidades robadas o fabricadas, y luego trabajan desde fuera del país aparentando ser locales. El manual tiene piezas reconocibles:

  • Una granja de portátiles. Un facilitador, a menudo radicado en el país objetivo, recibe el portátil de la empresa y lo mantiene encendido en su casa, de modo que la dirección de envío y la ubicación en red parecen nacionales. Nuestro artículo sobre qué es una granja de portátiles explica la mecánica.
  • Una VPN o proxy para enmascarar el origen. El operador real se conecta a través de una VPN, un proxy o un proxy residencial para que su ubicación de red coincida con la ubicación declarada de la identidad falsa en lugar de la suya.
  • Software de control remoto. Herramientas como el escritorio remoto o utilidades para compartir pantalla permiten al operador en el extranjero manejar el portátil nacional, de modo que el tráfico parece local aunque la persona no lo esté.
  • Suplantadores de entrevistas y deepfakes. Otra persona más fluida puede hacer la entrevista, o un intercambio de rostro en tiempo real sustituye al candidato ante la cámara.

Las autoridades de EE. UU., incluidos el FBI y el Departamento de Justicia, han emitido avisos reiterados sobre este esquema, y no se limita a actores estatales: bandas de fraude ordinarias usan las mismas herramientas para colocar a personas no cualificadas en puestos remunerados o para meter un pie dentro de una empresa. Para más información sobre el ángulo estatal concreto, consulta nuestro artículo sobre actores norcoreanos que intentan infiltrarse en empresas tecnológicas.

¿Cómo detectan las empresas a los candidatos de empleo falsos?

La detección funciona cuando dejas de depender de una sola señal. Los equipos que atrapan falsos de forma fiable combinan tres capas:

  1. Verificación de identidad. Confirma que la persona es real y que coincide con sus documentos y su historial declarado.
  2. Inteligencia de dispositivo y red. Lee cómo se conecta realmente el candidato, máquina virtual, VPN o proxy, navegador antidetección, software de control remoto, un dispositivo tras muchas identidades, durante la solicitud y la entrevista.
  3. Controles de proceso. Vídeo en directo, reverificaciones sin previo aviso y cruce de direcciones y datos de contacto, todo a cargo de una persona que sabe qué aspecto tiene una discrepancia.

Un candidato fabricado suele poder vencer una capa. Vencer las tres, de forma consistente y durante todo un ciclo de contratación, es mucho más difícil. El resto de esta guía trata de cómo construir esas capas.

Cómo prevenir candidatos de empleo falsos, paso a paso

Paso 1: Verifica la identidad de verdad, no solo sobre el papel

Pide identificación oficial y verifícala con un proveedor de verificación de documentos en lugar de examinar un escaneo a ojo. Contrasta el nombre y la foto con una comprobación de vídeo en directo, no con una selfie estática que podría reutilizarse. Cruza los datos que da el candidato, correo, teléfono, dirección y perfiles profesionales, y desconfía cuando un historial profesional no pueda corroborarse en ninguna fuente independiente del propio currículum.

Paso 2: Lee las señales de dispositivo y red durante la solicitud

Esta es la capa que la mayoría de los procesos de contratación se saltan, y es la que atrapa los casos organizados. Cuando un candidato rellena tu formulario o accede a tu portal de solicitudes, la sesión lleva señales sobre el entorno en el que se ejecuta. Vigilar esas señales revela pronto las pistas clásicas:

  • Una sesión que se ejecuta dentro de una máquina virtual, una forma habitual de simular un entorno limpio y desechable.
  • Una conexión que pasa por una VPN o proxy, incluidos los proxies residenciales, de modo que el origen de red ya no coincide con la ubicación declarada.
  • Un navegador antidetección o el modo incógnito diseñados para vencer el rastreo y mezclar muchas identidades.
  • Software de control remoto operando el equipo, la firma de una configuración de granja de portátiles manejada desde el extranjero.
  • Un dispositivo tras muchas solicitudes, donde varios candidatos "distintos" se remontan a un único equipo.

Ninguna de estas señales es una condena por sí sola, un candidato real podría usar una VPN corporativa, pero cada una es motivo para mirar con más atención antes de invertir tiempo del reclutador. El objetivo es sacar a la luz automáticamente las sesiones sospechosas para que una persona revise las correctas.

Paso 3: Vigila las alertas en el proceso

Forma a reclutadores y responsables de contratación para que noten los patrones que producen los falsos:

  • Renuencia a encender la cámara, o un vídeo que parece manipulado o desincronizado con el audio.
  • Respuestas que llegan con retraso, como si un suplantador retransmitiera la pregunta a alguien fuera de cámara.
  • Una ubicación declarada que contradice el origen de red, la zona horaria de sus respuestas o su horario laboral.
  • La petición de enviar el portátil a una dirección distinta de la del domicilio registrado.
  • Datos de pago, como un banco o un enrutamiento de nómina, que no coinciden con la ubicación declarada.

Paso 4: Controla el entorno de la entrevista

Usa vídeo interactivo en directo en lugar de respuestas pregrabadas. Haz preguntas impredecibles y específicas del contexto que un sustituto entrenado no pueda ensayar, y pide al candidato que haga pequeñas acciones del mundo real ante la cámara. Si una sesión de entrevista en directo muestra software de control remoto o una conexión VPN, trátalo como motivo para reverificar la identidad en el momento en lugar de seguir adelante.

Paso 5: Refuerza la incorporación y el equipamiento

El esquema no termina con la oferta. Envía el equipo solo a una dirección de domicilio verificada y confirma la recepción con una videollamada en directo desde esa ubicación. Vigila las herramientas de acceso remoto instaladas en el portátil de empresa de un nuevo empleado en los primeros días. Mantén la misma supervisión de dispositivo y red más allá del primer día, porque el punto en el que un candidato falso se convierte en un empleado falso es exactamente donde muchos controles se detienen.

Una lista rápida de alertas

Escala a una revisión humana más detallada cuando veas cualquiera de estas señales durante la solicitud o la entrevista:

SeñalQué puede indicar
Conexión VPN, proxy o proxy residencialOrigen enmascarado para coincidir con una ubicación falsa
Máquina virtual detectadaEntorno desechable y simulado
Software de control remoto / pantalla compartida activoEquipo manejado por alguien en otro lugar (granja de portátiles)
El origen de red contradice la ubicación declaradaEl candidato no está donde afirma
Un dispositivo en varias identidadesUn único operador manejando muchas personas
Evitación de la cámara o desincronización de labiosSuplantador de entrevista o deepfake en tiempo real
La dirección de envío del portátil difiere del domicilioFacilitador de granja de portátiles recibiendo el equipo

Cualquier fila aislada puede tener una explicación inocente. Dos o más juntas rara vez la tienen.

Dónde encaja la inteligencia de dispositivo de cside

cside es un único fragmento de JavaScript propio (first-party) que te aporta la capa de dispositivo y red de este proceso. Añádelo a tu web de empleo, tu formulario de solicitud o tu portal de contratación y leerá la sesión mientras el candidato está en ella, sin un recopilador aparte que un bloqueador de anuncios pueda eliminar, y sin cambios en tu DNS ni en la ruta de tu tráfico.

Para el cribado de candidatos, cside recopila más de 250 señales de navegador, dispositivo y red por sesión y devuelve un veredicto junto a un ID de dispositivo estable. En la práctica, eso significa que puede marcar, durante la solicitud:

  • Sesiones que pasan por VPN y proxies, incluidos los proxies residenciales que sortean las listas de reputación de IP, para que un origen enmascarado no pase inadvertido.
  • Máquinas virtuales, navegadores antidetección e incógnito, entornos creados para parecer limpios y desechables.
  • Indicios de software de control remoto, el sello de una configuración de granja de portátiles operada desde otro país.
  • Un único dispositivo que envía muchas identidades distintas, para que una banda de fraude con decenas de personas aparezca como un solo equipo.

Como el veredicto llega con el ID de dispositivo, una investigación manual y lenta se convierte en un filtro temprano: las sesiones claramente sospechosas se marcan para que las revise un reclutador y el resto avanza. cside está pensado justo para este caso de uso en la página de comprobación de candidatos, y complementa, en lugar de sustituir, tus controles de verificación de identidad y de entrevista. Para profundizar en la categoría de software, consulta software de detección de fraude de candidatos.

La inteligencia de dispositivo es una de tres capas. Combinada con una verdadera verificación de identidad y un proceso de entrevista atento, convierte la prevención de candidatos de empleo falsos en un proceso repetible en lugar de una captura afortunada.

Lecturas adicionales

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

Las empresas detectan candidatos falsos combinando la verificación de identidad con señales de la propia solicitud y entrevista. Las comprobaciones de identidad confirman que la persona es real y coincide con sus documentos. La inteligencia de dispositivo y red revela cómo se conecta el candidato: si la sesión se ejecuta dentro de una máquina virtual, a través de una VPN o proxy que oculta su origen real, o bajo software de control remoto que permite a alguien en otro lugar operar el equipo. Los controles de proceso añaden vídeo en directo, reverificaciones sin previo aviso y el cruce de datos de contacto. Ninguna comprobación basta por sí sola; el enfoque fiable es superponer identidad, inteligencia de dispositivo y criterio humano para que un candidato falso tenga que vencer las tres a la vez.

Los trabajadores de TI norcoreanos suelen postularse con identidades robadas o fabricadas y trabajan desde fuera del país aparentando ser locales, a menudo usando la vivienda de un facilitador radicado en el país objetivo como granja de portátiles, una VPN para enmascarar su ubicación real y herramientas de acceso remoto para operar ese portátil desde el extranjero. Prevenirlos significa detectar esas señales: verificar la identidad contra documentos oficiales y vídeo en directo, vigilar conexiones cuyo origen de red no coincida con la ubicación declarada, marcar sesiones que pasen por VPN, proxies, máquinas virtuales o software de control remoto, y tratar las discrepancias entre currículum, geolocalización de IP y direcciones de pago o envío como motivo para ir más despacio. Autoridades de EE. UU., incluidos el FBI y el Departamento de Justicia, han emitido avisos reiterados sobre este esquema, por lo que un proceso de selección documentado y por capas es ya una expectativa mínima.

Las alertas más fuertes son las incoherencias que un candidato real no produciría: una conexión que pasa por una VPN, proxy o máquina virtual durante la solicitud; un origen de red que contradice la ubicación declarada; renuencia a encender la cámara o un vídeo que parece manipulado; audio que se desfasa de los labios como si un suplantador estuviera retransmitiendo la entrevista; la petición de enviar el portátil de trabajo a una dirección distinta de la del domicilio registrado; e identidades o currículums repetidos vinculados a un mismo dispositivo. Cualquiera de estas señales puede tener una explicación inocente, así que la idea no es rechazar automáticamente, sino escalar a una revisión humana más detallada.

Sí. La huella digital de dispositivo lee las características del navegador, el dispositivo y la red de la sesión mientras el candidato rellena el formulario o accede al portal, de modo que puede marcar una máquina virtual, una conexión VPN o proxy, un navegador antidetección, el modo incógnito o un único dispositivo que envía muchas identidades distintas, todo antes de que un reclutador haya dedicado tiempo al candidato. cside recopila más de 250 señales por sesión desde un único fragmento de JavaScript propio (first-party) y devuelve un veredicto junto al ID de dispositivo, lo que convierte una investigación manual y lenta en un filtro temprano que muestra las sesiones sospechosas para que las revise una persona.

Los suplantadores de entrevistas (cuando alguien distinto del candidato responde a las preguntas) y los deepfakes en tiempo real se contrarrestan con vídeo interactivo en directo en lugar de respuestas pregrabadas, preguntas impredecibles que un sustituto entrenado no pueda ensayar y pidiendo al candidato que realice acciones sencillas del mundo real ante la cámara. Las señales de dispositivo y red también ayudan: una sesión que pasa por software de control remoto o una VPN durante una entrevista en directo es motivo para volver a verificar la identidad en el momento. Combinar a un entrevistador atento con inteligencia de dispositivo hace mucho más difícil que un suplantador o un rostro sintético superen todo el proceso.

Sí. La inteligencia de dispositivo y red se ejecuta de forma pasiva en segundo plano en el formulario de solicitud o el portal de contratación, así que los candidatos genuinos rellenan el formulario como siempre y nunca ven un paso adicional. cside es un único fragmento de JavaScript propio (first-party) que lee la sesión mientras el candidato está en ella y devuelve un veredicto, de modo que solo las sesiones marcadas reciben una revisión humana más detallada mientras el resto avanza sin cambios. La fricción se queda donde debe estar: en el pequeño número de sesiones sospechosas, no en todo el embudo de candidatos.

Una sola señal nunca debería rechazar a nadie de forma automática, porque un candidato real puede estar detrás de una VPN corporativa, trabajar mientras viaja o simplemente valorar su privacidad. La forma de mantener bajos los falsos positivos es tratar cada señal como una entrada, no como un veredicto, y escalar solo cuando las señales se acumulan: una VPN más una máquina virtual más software de control remoto más un origen de red que contradice la ubicación declarada es una imagen muy distinta de una VPN aislada. cside devuelve más de 250 señales por sesión y un veredicto combinado en lugar de un sí o no sobre un único atributo, de modo que una persona revisa las sesiones realmente sospechosas en vez de penalizar a candidatos normales que cuidan su privacidad.

La selección de dispositivo y red se añade allí donde ya están los candidatos: el sitio de empleo, el formulario de solicitud o el portal del candidato. cside se implementa como un único fragmento de JavaScript propio (first-party) sin cambios de DNS ni un recolector aparte, así que convive con tu sistema de seguimiento de candidatos (ATS) existente en lugar de sustituirlo. El veredicto y el ID de dispositivo estable que devuelve pueden mostrarse a los reclutadores junto al registro del candidato, de modo que las sesiones sospechosas se marcan dentro del flujo que tu equipo ya utiliza en vez de en una herramienta separada.

Un proceso repetible superpone varias comprobaciones. Verifica la identidad oficial con un proveedor de verificación de documentos en lugar de mirar un escaneo a ojo. Coteja el documento con una videollamada en directo, no con un selfie estático. Cruza correo, teléfono, dirección y perfiles profesionales para corroborarlos fuera del currículum. Lee las señales de dispositivo y red durante la solicitud para detectar máquinas virtuales, VPN, proxies y software de control remoto. Usa preguntas de entrevista en directo e impredecibles que un sustituto no pueda ensayar. Envía el equipo solo a una dirección verificada confirmada ante la cámara. Ningún paso basta por sí solo, pero juntos obligan a un candidato falso a vencer identidad, inteligencia de dispositivo y criterio humano al mismo tiempo.

Ambos dejan rastros detectables en la sesión. Una máquina virtual expone características del navegador y del entorno del dispositivo que difieren del hardware real, por lo que los defraudadores prefieren las VM como entornos limpios y desechables. Las herramientas de control remoto y de compartir pantalla cambian el comportamiento de la sesión y son la firma de una granja de portátiles en la que alguien en el extranjero opera una máquina doméstica. La huella digital de dispositivo lee estas características mientras el candidato está en el formulario o el portal y las marca, de modo que un reclutador sabe que la máquina está virtualizada u operada en remoto antes de dedicar tiempo al candidato y no después.

Sí. Las solicitudes desde un navegador móvil están cubiertas por el mismo fragmento web propio (first-party) que filtra las sesiones de escritorio. Para los flujos de contratación que se ejecutan dentro de una app nativa, cside también ofrece SDK nativos para iOS y Android, actualmente en beta, que ejecutan el mismo motor: las mismas más de 250 señales que el cliente web más señales que solo una app puede ver, como la detección de emuladores y la manipulación de aplicaciones. Los SDK móviles son de acceso anticipado, así que el acceso se gestiona bajo solicitud. Juntos hacen que un candidato falso no pueda simplemente cambiar a un teléfono para eludir una selección limitada al escritorio.

Una discrepancia entre la ubicación del currículum y el origen de red de la sesión es una de las señales más fuertes en el esquema de trabajadores de TI norcoreanos y en las redes de fraude comunes, pero no es una prueba por sí sola, porque las VPN y los viajes producen el mismo efecto. Trátala como motivo para ir más despacio y verificar, no para rechazar automáticamente: reconfirma la identidad en una videollamada en directo, haz preguntas específicas de la ubicación y comprueba si la conexión también muestra una VPN, proxy, máquina virtual o software de control remoto. Cuando la discrepancia de geolocalización se suma a esas señales, o a una dirección de envío del portátil distinta del domicilio, escala a una revisión más detallada antes de hacer una oferta.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco