Si gestionas una tienda online, la prevención del fraude en ecommerce no es un único control en el paso del pago. Es un conjunto de defensas repartidas por todo el recorrido del cliente: la página de inicio de sesión, el formulario de registro, el checkout, el proceso de disputas posterior y los scripts que corren en tus páginas todo el tiempo. Los defraudadores prueban cada uno de esos puntos, casi siempre con automatización, y un stack diseñado solo para puntuar transacciones es ciego en las partes donde el ataque realmente empieza.
Esta guía recorre los cinco tipos de fraude que más cuestan a los minoristas online, cómo prevenir cada uno y cómo combinarlos en una defensa por capas en lugar de un montón de herramientas inconexas. Si buscas productos concretos y no un marco, la guía complementaria de software de prevención del fraude en ecommerce clasifica diez proveedores; esta trata de los trabajos por hacer.
Qué cuenta como fraude en ecommerce
El fraude en ecommerce es cualquier actividad que usa tu tienda para llevarse dinero, mercancía, datos o acceso a cuentas que no le corresponden al actor. La forma útil de pensarlo es según dónde ocurre en el recorrido:
- En el inicio de sesión: apropiación de cuentas.
- En el registro: abuso de cuentas nuevas y promociones.
- En el checkout: card testing y fraude de pago.
- Tras la venta: contracargos y fraude amistoso.
- A lo largo de toda la vida de la página: Magecart y skimming del lado del cliente.
Dos hechos moldean toda la defensa. Primero, la mayor parte de esto está automatizado, así que la señal fiable más temprana es cómo se comporta una sesión y desde qué dispositivo llega, no la transacción que acaba disparando. Segundo, gran parte de la superficie de ataque vive en el navegador, donde las herramientas del servidor y del procesador de pagos no pueden ver. Esos dos hechos son la razón por la que el device intelligence y la visibilidad del lado del cliente están debajo de todo lo demás.
Apropiación de cuentas (ATO)
La apropiación de cuentas es un defraudador que inicia sesión en la cuenta de un cliente genuino, normalmente con credenciales filtradas en una brecha y reutilizadas a gran escala (credential stuffing). Una vez dentro, agotan el saldo almacenado, roban tarjetas guardadas, cambian la dirección de envío o revenden la cuenta. Javelin Strategy & Research cifró las pérdidas por apropiación de cuentas en EE. UU. en 13.500 millones de dólares en 2025, un 18% más interanual, lo que la convierte en una de las categorías más costosas de esta lista.
Cómo prevenirla. Las contraseñas por sí solas no lo lograrán, porque el atacante ya tiene una válida. La señal duradera es el dispositivo y el comportamiento de la sesión detrás del inicio de sesión:
- El device fingerprinting detecta un inicio de sesión desde un dispositivo que tu cliente nunca ha usado y vincula muchos intentos fallidos a una sola máquina incluso con cookies borradas e IP rotativas.
- La detección de sesiones automatizadas y bots marca las herramientas sobre las que corre el credential stuffing (Playwright, Puppeteer, Selenium y navegadores agénticos) antes de que el formulario de inicio de sesión se envíe a gran escala.
- La detección de VPN y proxy eleva el riesgo en inicios de sesión ocultos tras conexiones anonimizadoras, incluidos los proxies residenciales que evaden las listas de reputación de IP.
- La autenticación reforzada (un código de un solo uso, una nueva verificación) aplicada solo a las sesiones de riesgo mantiene la fricción lejos de tus clientes reales.
La clave es puntuar la sesión antes de la comprobación de credenciales, no después. Hay un análisis completo en el caso de uso de apropiación de cuentas.
Abuso de cuentas nuevas y promociones
No todo el fraude necesita una cuenta robada; a algunos solo le hacen falta muchas falsas. Los atacantes crean cuentas duplicadas o sintéticas para explotar créditos de registro, bonos de referidos, pruebas gratuitas y descuentos de primer pedido, o para preparar un fraude posterior. Rara vez genera un contracargo, así que se esconde en tus métricas de crecimiento como "nuevos usuarios" mientras agota el presupuesto de promociones.
Cómo prevenirlo. La señal reveladora es que muchas cuentas "distintas" comparten un mismo origen:
- La correlación de dispositivos vincula cuentas creadas desde el mismo dispositivo aunque el correo, el nombre y el método de pago difieran, que es la señal más eficaz contra el farmeo de promociones.
- La detección de incógnito y navegadores anti-detección capta las configuraciones de navegación privada y reforzadas que se usan para parecer un visitante nuevo cada vez.
- Las reglas de velocidad por dispositivo, no solo por IP o correo, detectan ráfagas de registros que una vista solo de red se pierde.
Consulta el caso de uso de fraude de cuentas nuevas para el detalle de detección.
Card testing
El card testing es la forma en que los delincuentes validan números de tarjeta robados antes de usarlos en otro sitio. Lanzan grandes volúmenes de pequeñas autorizaciones o pedidos de bajo valor contra tu checkout, conservan las tarjetas que funcionan y descartan el resto. Aunque los cargos de prueba sean minúsculos, pagas comisiones de autorización, te arriesgas a penalizaciones de la pasarela por una tasa de rechazo alta y a menudo asumes los contracargos cuando el titular real se da cuenta.
Cómo prevenirlo. El card testing es casi totalmente automatizado y de alta velocidad, lo que lo hace detectable en la capa de sesión:
- La detección de bots y automatización identifica los intentos de checkout con scripts que impulsan el volumen.
- El device fingerprinting ata una ráfaga de intentos a un solo dispositivo aunque cambien los números de tarjeta y las IP.
- Los límites de velocidad en los intentos de pago por dispositivo y por sesión frenan el bucle de pruebas.
- CAPTCHA o autenticación reforzada solo en sesiones de riesgo rompe la automatización sin castigar a los compradores genuinos.
El caso de uso de card testing cubre el conjunto de señales en profundidad.
Contracargos y fraude amistoso
Un contracargo es un cliente que disputa un cargo con su banco. Algunos son fraude real (una tarjeta robada), pero una parte creciente es fraude amistoso: un cliente real disputa una compra legítima, ya sea por confusión genuina o deliberadamente para obtener la mercancía gratis. En cualquier caso pierdes los ingresos, la mercancía y una comisión de disputa, y demasiados contracargos amenazan tu acuerdo de procesamiento.
Cómo prevenirlo. Dos movimientos, en orden:
- Prevén las transacciones que se convierten en contracargos. Frenar la apropiación de cuentas y el card testing aguas arriba elimina una gran parte de las disputas antes de que existan.
- Gana las que disputes con evidencia. Para el fraude amistoso en especial, el banco quiere una prueba de que el pedido vino del dispositivo del cliente. La evidencia a nivel de dispositivo vinculada al pedido (el fingerprint, el estado de VPN o proxy y el veredicto de sesión automatizada) es lo que inclina una disputa a tu favor.
cside exporta evidencia de contracargos vinculada al mismo ID de device fingerprint, empaquetada para el proceso de representación, de modo que no tengas que reconstruir lo ocurrido a partir de los registros después.
Magecart y skimming del lado del cliente
Las otras categorías tratan de quién transacciona. Esta trata de qué corre en tu página. Los ataques tipo Magecart inyectan un script malicioso en tu checkout, a menudo a través de una dependencia de terceros comprometida (una etiqueta de analítica, una herramienta de tests A/B, un widget de chat), y roban los datos de tarjeta a medida que el cliente los escribe. Tu servidor nunca ve el robo, tu procesador de pagos nunca lo ve y el cliente completa una compra de apariencia normal.
Cómo prevenirlo. No puedes puntuar para salir de un skimmer; tienes que ver los scripts:
- El inventario de scripts y el monitoreo de integridad te dicen qué script corre en tus páginas de pago y avisan cuando uno cambia o aparece uno nuevo.
- El monitoreo de dependencias de terceros capta la vía de la cadena de suministro, donde el atacante compromete a un proveedor en el que confías en lugar de a tu propio código.
- Los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 hacen obligatorios el inventario de scripts y el monitoreo de cambios en las páginas de pago, y se auditan en tu página, no en la de tu procesador.
Esta es una disciplina distinta de la puntuación de fraude, y cside la cubre con el monitoreo de scripts de seguridad del lado del cliente.
Un marco de defensa por capas
Ningún producto único detiene los cinco. Una prevención eficaz del fraude en ecommerce combina tres cosas:
- Una fuente de señales a nivel de navegador. Ve el dispositivo, el comportamiento de la sesión, la automatización, la conexión de VPN o proxy y los scripts de la página, antes de que se dispare la transacción. Es la capa que a la mayoría de los stacks les falta.
- Un motor de decisión o reglas. Consume las señales más tus datos de transacción y decide permitir, desafiar o bloquear. Puede ser una plataforma de fraude dedicada o tus propias reglas.
- Evidencia y cumplimiento. Es lo que usas después: paquetes de representación de contracargos y registros de monitoreo de scripts de PCI DSS para tu QSA.
El fallo habitual es comprar la capa dos y saltarse la capa uno, para luego preguntarse por qué la plataforma de puntuación sigue pasando por alto ataques automatizados e inicios de sesión desde dispositivos nuevos. El motor de puntuación es tan bueno como las señales que lo alimentan, y las señales más ricas viven en el navegador.
Dónde encaja cside
cside es un único script JavaScript propio (first-party) que aporta la capa a nivel de navegador que falta para los cinco tipos de fraude anteriores. Como se carga desde tu propio origen, no hay un dominio recolector de terceros que una lista de filtros o un atacante puedan bloquear, así que conservas señal de los visitantes preocupados por la privacidad.
- Device intelligence. Un device fingerprint estable construido a partir de más de 250 señales de navegador, dispositivo y red por sesión, que mantiene la precisión en incógnito, con VPN y al borrar cookies. Se devuelve junto a un veredicto en tiempo real: agentes de IA y sesiones automatizadas (OpenAI Operator, Claude for Chrome, Playwright, Puppeteer, Selenium), conexiones de VPN y proxy incluidos los proxies residenciales, y modo incógnito. Ese es el insumo del que dependen todos los tipos de fraude anteriores.
- Seguridad del lado del cliente. Inventario de scripts y monitoreo de integridad para tus páginas de pago, que es lo que piden los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 y lo que capta el skimming tipo Magecart. Esto es monitoreo de scripts, una disciplina distinta del recuento de señales de dispositivo anterior.
- Evidencia de contracargos. Prueba a nivel de dispositivo vinculada al mismo ID de fingerprint, empaquetada para la representación.
Las señales salen de una sola integración y un solo contrato, y alimentan la plataforma de decisión que ya uses, en lugar de reemplazarla. La cobertura de dispositivos es web hoy, con SDK nativos de iOS y Android en beta (acceso anticipado) que ejecutan el mismo motor que el cliente web.
¿Qué controles deberías priorizar?
- Pierdes cuentas por credential stuffing: empieza con device fingerprinting y detección de sesiones automatizadas en el inicio de sesión.
- El presupuesto de promociones y referidos desaparece en usuarios falsos: correlación de dispositivos en el registro.
- Un pico de pedidos pequeños rechazados: detección de bots y límites de velocidad por dispositivo en el checkout.
- Los contracargos se comen el margen: prevención aguas arriba primero, y luego evidencia a nivel de dispositivo para la representación.
- Alcance de PCI en tu checkout: inventario de scripts y monitoreo de cambios, que la puntuación de fraude nunca ve.
Ajusta el control a la pérdida que realmente estás sufriendo, coloca una fuente de señales a nivel de navegador debajo de tu plataforma de decisión y valida con tráfico real antes de comprometerte. Para una comparación proveedor por proveedor, consulta la guía de software de prevención del fraude en ecommerce.








