Skip to main content
Blog
Blog

Prevención del fraude en ecommerce: guía práctica 2026

Guía práctica de prevención del fraude en ecommerce: los principales tipos de fraude, cómo frenar cada uno y un marco de defensa por capas.

Aug 21, 2026 Actualizado Aug 22, 2026 11 min read
Prevención del fraude en ecommerce: guía práctica 2026
Tabla de Contenidos

Si gestionas una tienda online, la prevención del fraude en ecommerce no es un único control en el paso del pago. Es un conjunto de defensas repartidas por todo el recorrido del cliente: la página de inicio de sesión, el formulario de registro, el checkout, el proceso de disputas posterior y los scripts que corren en tus páginas todo el tiempo. Los defraudadores prueban cada uno de esos puntos, casi siempre con automatización, y un stack diseñado solo para puntuar transacciones es ciego en las partes donde el ataque realmente empieza.

Esta guía recorre los cinco tipos de fraude que más cuestan a los minoristas online, cómo prevenir cada uno y cómo combinarlos en una defensa por capas en lugar de un montón de herramientas inconexas. Si buscas productos concretos y no un marco, la guía complementaria de software de prevención del fraude en ecommerce clasifica diez proveedores; esta trata de los trabajos por hacer.

Qué cuenta como fraude en ecommerce

El fraude en ecommerce es cualquier actividad que usa tu tienda para llevarse dinero, mercancía, datos o acceso a cuentas que no le corresponden al actor. La forma útil de pensarlo es según dónde ocurre en el recorrido:

  • En el inicio de sesión: apropiación de cuentas.
  • En el registro: abuso de cuentas nuevas y promociones.
  • En el checkout: card testing y fraude de pago.
  • Tras la venta: contracargos y fraude amistoso.
  • A lo largo de toda la vida de la página: Magecart y skimming del lado del cliente.

Dos hechos moldean toda la defensa. Primero, la mayor parte de esto está automatizado, así que la señal fiable más temprana es cómo se comporta una sesión y desde qué dispositivo llega, no la transacción que acaba disparando. Segundo, gran parte de la superficie de ataque vive en el navegador, donde las herramientas del servidor y del procesador de pagos no pueden ver. Esos dos hechos son la razón por la que el device intelligence y la visibilidad del lado del cliente están debajo de todo lo demás.

Apropiación de cuentas (ATO)

La apropiación de cuentas es un defraudador que inicia sesión en la cuenta de un cliente genuino, normalmente con credenciales filtradas en una brecha y reutilizadas a gran escala (credential stuffing). Una vez dentro, agotan el saldo almacenado, roban tarjetas guardadas, cambian la dirección de envío o revenden la cuenta. Javelin Strategy & Research cifró las pérdidas por apropiación de cuentas en EE. UU. en 13.500 millones de dólares en 2025, un 18% más interanual, lo que la convierte en una de las categorías más costosas de esta lista.

Cómo prevenirla. Las contraseñas por sí solas no lo lograrán, porque el atacante ya tiene una válida. La señal duradera es el dispositivo y el comportamiento de la sesión detrás del inicio de sesión:

  • El device fingerprinting detecta un inicio de sesión desde un dispositivo que tu cliente nunca ha usado y vincula muchos intentos fallidos a una sola máquina incluso con cookies borradas e IP rotativas.
  • La detección de sesiones automatizadas y bots marca las herramientas sobre las que corre el credential stuffing (Playwright, Puppeteer, Selenium y navegadores agénticos) antes de que el formulario de inicio de sesión se envíe a gran escala.
  • La detección de VPN y proxy eleva el riesgo en inicios de sesión ocultos tras conexiones anonimizadoras, incluidos los proxies residenciales que evaden las listas de reputación de IP.
  • La autenticación reforzada (un código de un solo uso, una nueva verificación) aplicada solo a las sesiones de riesgo mantiene la fricción lejos de tus clientes reales.

La clave es puntuar la sesión antes de la comprobación de credenciales, no después. Hay un análisis completo en el caso de uso de apropiación de cuentas.

Abuso de cuentas nuevas y promociones

No todo el fraude necesita una cuenta robada; a algunos solo le hacen falta muchas falsas. Los atacantes crean cuentas duplicadas o sintéticas para explotar créditos de registro, bonos de referidos, pruebas gratuitas y descuentos de primer pedido, o para preparar un fraude posterior. Rara vez genera un contracargo, así que se esconde en tus métricas de crecimiento como "nuevos usuarios" mientras agota el presupuesto de promociones.

Cómo prevenirlo. La señal reveladora es que muchas cuentas "distintas" comparten un mismo origen:

  • La correlación de dispositivos vincula cuentas creadas desde el mismo dispositivo aunque el correo, el nombre y el método de pago difieran, que es la señal más eficaz contra el farmeo de promociones.
  • La detección de incógnito y navegadores anti-detección capta las configuraciones de navegación privada y reforzadas que se usan para parecer un visitante nuevo cada vez.
  • Las reglas de velocidad por dispositivo, no solo por IP o correo, detectan ráfagas de registros que una vista solo de red se pierde.

Consulta el caso de uso de fraude de cuentas nuevas para el detalle de detección.

Card testing

El card testing es la forma en que los delincuentes validan números de tarjeta robados antes de usarlos en otro sitio. Lanzan grandes volúmenes de pequeñas autorizaciones o pedidos de bajo valor contra tu checkout, conservan las tarjetas que funcionan y descartan el resto. Aunque los cargos de prueba sean minúsculos, pagas comisiones de autorización, te arriesgas a penalizaciones de la pasarela por una tasa de rechazo alta y a menudo asumes los contracargos cuando el titular real se da cuenta.

Cómo prevenirlo. El card testing es casi totalmente automatizado y de alta velocidad, lo que lo hace detectable en la capa de sesión:

  • La detección de bots y automatización identifica los intentos de checkout con scripts que impulsan el volumen.
  • El device fingerprinting ata una ráfaga de intentos a un solo dispositivo aunque cambien los números de tarjeta y las IP.
  • Los límites de velocidad en los intentos de pago por dispositivo y por sesión frenan el bucle de pruebas.
  • CAPTCHA o autenticación reforzada solo en sesiones de riesgo rompe la automatización sin castigar a los compradores genuinos.

El caso de uso de card testing cubre el conjunto de señales en profundidad.

Contracargos y fraude amistoso

Un contracargo es un cliente que disputa un cargo con su banco. Algunos son fraude real (una tarjeta robada), pero una parte creciente es fraude amistoso: un cliente real disputa una compra legítima, ya sea por confusión genuina o deliberadamente para obtener la mercancía gratis. En cualquier caso pierdes los ingresos, la mercancía y una comisión de disputa, y demasiados contracargos amenazan tu acuerdo de procesamiento.

Cómo prevenirlo. Dos movimientos, en orden:

  • Prevén las transacciones que se convierten en contracargos. Frenar la apropiación de cuentas y el card testing aguas arriba elimina una gran parte de las disputas antes de que existan.
  • Gana las que disputes con evidencia. Para el fraude amistoso en especial, el banco quiere una prueba de que el pedido vino del dispositivo del cliente. La evidencia a nivel de dispositivo vinculada al pedido (el fingerprint, el estado de VPN o proxy y el veredicto de sesión automatizada) es lo que inclina una disputa a tu favor.

cside exporta evidencia de contracargos vinculada al mismo ID de device fingerprint, empaquetada para el proceso de representación, de modo que no tengas que reconstruir lo ocurrido a partir de los registros después.

Magecart y skimming del lado del cliente

Las otras categorías tratan de quién transacciona. Esta trata de qué corre en tu página. Los ataques tipo Magecart inyectan un script malicioso en tu checkout, a menudo a través de una dependencia de terceros comprometida (una etiqueta de analítica, una herramienta de tests A/B, un widget de chat), y roban los datos de tarjeta a medida que el cliente los escribe. Tu servidor nunca ve el robo, tu procesador de pagos nunca lo ve y el cliente completa una compra de apariencia normal.

Cómo prevenirlo. No puedes puntuar para salir de un skimmer; tienes que ver los scripts:

  • El inventario de scripts y el monitoreo de integridad te dicen qué script corre en tus páginas de pago y avisan cuando uno cambia o aparece uno nuevo.
  • El monitoreo de dependencias de terceros capta la vía de la cadena de suministro, donde el atacante compromete a un proveedor en el que confías en lugar de a tu propio código.
  • Los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 hacen obligatorios el inventario de scripts y el monitoreo de cambios en las páginas de pago, y se auditan en tu página, no en la de tu procesador.

Esta es una disciplina distinta de la puntuación de fraude, y cside la cubre con el monitoreo de scripts de seguridad del lado del cliente.

Un marco de defensa por capas

Ningún producto único detiene los cinco. Una prevención eficaz del fraude en ecommerce combina tres cosas:

  1. Una fuente de señales a nivel de navegador. Ve el dispositivo, el comportamiento de la sesión, la automatización, la conexión de VPN o proxy y los scripts de la página, antes de que se dispare la transacción. Es la capa que a la mayoría de los stacks les falta.
  2. Un motor de decisión o reglas. Consume las señales más tus datos de transacción y decide permitir, desafiar o bloquear. Puede ser una plataforma de fraude dedicada o tus propias reglas.
  3. Evidencia y cumplimiento. Es lo que usas después: paquetes de representación de contracargos y registros de monitoreo de scripts de PCI DSS para tu QSA.

El fallo habitual es comprar la capa dos y saltarse la capa uno, para luego preguntarse por qué la plataforma de puntuación sigue pasando por alto ataques automatizados e inicios de sesión desde dispositivos nuevos. El motor de puntuación es tan bueno como las señales que lo alimentan, y las señales más ricas viven en el navegador.

Dónde encaja cside

cside es un único script JavaScript propio (first-party) que aporta la capa a nivel de navegador que falta para los cinco tipos de fraude anteriores. Como se carga desde tu propio origen, no hay un dominio recolector de terceros que una lista de filtros o un atacante puedan bloquear, así que conservas señal de los visitantes preocupados por la privacidad.

  • Device intelligence. Un device fingerprint estable construido a partir de más de 250 señales de navegador, dispositivo y red por sesión, que mantiene la precisión en incógnito, con VPN y al borrar cookies. Se devuelve junto a un veredicto en tiempo real: agentes de IA y sesiones automatizadas (OpenAI Operator, Claude for Chrome, Playwright, Puppeteer, Selenium), conexiones de VPN y proxy incluidos los proxies residenciales, y modo incógnito. Ese es el insumo del que dependen todos los tipos de fraude anteriores.
  • Seguridad del lado del cliente. Inventario de scripts y monitoreo de integridad para tus páginas de pago, que es lo que piden los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 y lo que capta el skimming tipo Magecart. Esto es monitoreo de scripts, una disciplina distinta del recuento de señales de dispositivo anterior.
  • Evidencia de contracargos. Prueba a nivel de dispositivo vinculada al mismo ID de fingerprint, empaquetada para la representación.

Las señales salen de una sola integración y un solo contrato, y alimentan la plataforma de decisión que ya uses, en lugar de reemplazarla. La cobertura de dispositivos es web hoy, con SDK nativos de iOS y Android en beta (acceso anticipado) que ejecutan el mismo motor que el cliente web.

¿Qué controles deberías priorizar?

  • Pierdes cuentas por credential stuffing: empieza con device fingerprinting y detección de sesiones automatizadas en el inicio de sesión.
  • El presupuesto de promociones y referidos desaparece en usuarios falsos: correlación de dispositivos en el registro.
  • Un pico de pedidos pequeños rechazados: detección de bots y límites de velocidad por dispositivo en el checkout.
  • Los contracargos se comen el margen: prevención aguas arriba primero, y luego evidencia a nivel de dispositivo para la representación.
  • Alcance de PCI en tu checkout: inventario de scripts y monitoreo de cambios, que la puntuación de fraude nunca ve.

Ajusta el control a la pérdida que realmente estás sufriendo, coloca una fuente de señales a nivel de navegador debajo de tu plataforma de decisión y valida con tráfico real antes de comprometerte. Para una comparación proveedor por proveedor, consulta la guía de software de prevención del fraude en ecommerce.

Lecturas adicionales

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La prevención del fraude en ecommerce es la práctica de detectar y frenar la actividad fraudulenta en una tienda online antes de que se convierta en una pérdida. Abarca todo el recorrido del cliente, no solo el paso del pago: apropiación de cuentas en el inicio de sesión, cuentas nuevas falsas o abusivas en el registro, card testing automatizado en el checkout, contracargos y fraude amistoso tras la venta, y el skimming de datos de tarjeta en el navegador. Una prevención eficaz combina una fuente de señales a nivel de navegador, un motor de decisión o reglas, y evidencia que puedas usar en disputas y auditorías.

Los cinco más comunes son la apropiación de cuentas (un defraudador entra en la cuenta de un cliente real), el abuso de cuentas nuevas y promociones (cuentas falsas o duplicadas creadas para explotar ofertas de registro), el card testing (números de tarjeta robados validados con pequeñas compras automatizadas), los contracargos y el fraude amistoso (un cliente disputa un cargo legítimo) y Magecart o skimming digital (scripts maliciosos que roban datos de tarjeta en la página de pago). Cada uno empieza en un punto distinto del recorrido, por lo que ningún control único los detiene todos.

Un device fingerprint es un identificador estable construido a partir de señales del navegador, el dispositivo y la red. Vincula una sesión a un dispositivo aunque el defraudador borre las cookies, abra una ventana de incógnito o se conecte a través de una VPN. Eso permite detectar un dispositivo que controla muchas cuentas, un inicio de sesión desde un dispositivo que tu cliente nunca ha usado, o una ráfaga de intentos de card testing desde una sola máquina. cside construye un fingerprint a partir de más de 250 señales por sesión y lo devuelve junto con un veredicto de fraude, de modo que el identificador llega con una decisión ya asociada.

Puede reducirlos y ayudarte a ganar los que dispute. Prevenir la apropiación de cuentas y el card testing elimina una gran parte de las transacciones que más tarde se convierten en contracargos. Para las disputas que quedan, la evidencia a nivel de dispositivo vinculada al pedido (el device fingerprint, el estado de VPN o proxy y el veredicto de sesión automatizada) es lo que el banco quiere ver. cside exporta evidencia de contracargos vinculada al mismo ID de fingerprint, para que puedas demostrar que el pedido en disputa provino de un dispositivo concreto.

No. El fraude en pagos es el coste más visible, pero gran parte del fraude en ecommerce ocurre antes y después de la transacción: credential stuffing en el inicio de sesión, cuentas falsas que agotan presupuestos de promociones, robo de puntos de fidelidad y scripts de skimming que roban datos de tarjeta directamente de la página. Tratarlo como un problema solo de pagos deja sin protección las capas de preautenticación y del lado del cliente, que es precisamente donde empiezan los ataques automatizados modernos.

La apropiación de cuentas empieza antes de la comprobación de la contraseña, así que puntúa la sesión primero en lugar de confiar en una credencial válida. El device fingerprinting detecta un inicio de sesión desde un dispositivo que tu cliente nunca ha usado y vincula muchos intentos fallidos a una sola máquina incluso con cookies borradas e IP rotativas. La detección de sesiones automatizadas capta las herramientas de credential stuffing (Playwright, Puppeteer, Selenium, navegadores agénticos), y la detección de VPN y proxy eleva el riesgo en inicios de sesión ocultos tras conexiones anonimizadoras, incluidos los proxies residenciales. Reserva la autenticación reforzada (un código de un solo uso, una nueva verificación) para las sesiones de riesgo, de modo que tus clientes reales mantengan un inicio de sesión sin fricción. cside la construye a partir de más de 250 señales por sesión y devuelve un veredicto en línea, así que la decisión de riesgo llega junto con el intento de inicio de sesión.

El abuso de promociones y cuentas nuevas rara vez genera un contracargo, así que se esconde en tus métricas de crecimiento como "nuevos usuarios" mientras agota el presupuesto de créditos de registro, referidos y descuentos de primer pedido. La señal fiable es que muchas cuentas "distintas" comparten un mismo origen. La correlación de dispositivos vincula cuentas creadas desde el mismo dispositivo aunque el correo, el nombre y el método de pago difieran, que es la señal más eficaz contra el farmeo de promociones. La detección de incógnito y navegadores anti-detección capta las configuraciones reforzadas usadas para parecer un visitante nuevo cada vez, y las reglas de velocidad por dispositivo (no solo por IP o correo) captan ráfagas de registros que una vista solo de red se pierde. Correlaciona por el dispositivo, no por la credencial, y las cuentas duplicadas se colapsan en una.

El card testing es de alto volumen, bajo valor y casi totalmente automatizado, lo que lo hace detectable en la capa de sesión antes de que se acumulen las autorizaciones. La detección de bots y automatización identifica los intentos de checkout con scripts que impulsan el volumen; los límites de velocidad por dispositivo y por sesión frenan el bucle de pruebas; y un CAPTCHA o autenticación reforzada aplicado solo a sesiones de riesgo rompe la automatización sin ralentizar a los compradores genuinos. El device fingerprinting ata una ráfaga de intentos a un solo dispositivo aunque cambien los números de tarjeta y las IP, y como ese fingerprint se construye a partir de más de 250 señales por sesión, la identidad del dispositivo se mantiene estable aunque cambie cualquier otro atributo del intento.

Magecart y el skimming digital no son un problema de puntuación, sino de visibilidad. Un script malicioso, a menudo inyectado a través de una dependencia de terceros comprometida como una etiqueta de analítica o un widget de chat, roba los datos de tarjeta a medida que el cliente los escribe, y tu servidor y tu procesador de pagos nunca ven el robo. La defensa es vigilar los propios scripts: el inventario de scripts y el monitoreo de integridad te dicen qué script corre en tus páginas de pago y avisan cuando uno cambia o aparece uno nuevo, y el monitoreo de dependencias de terceros capta la vía de la cadena de suministro. Esto es monitoreo de scripts del lado del cliente, una disciplina distinta del device fingerprinting, y es exactamente lo que los requisitos 6.4.3 y 11.6.1 de PCI DSS 4.0.1 te exigen auditar en tus propias páginas de pago, no en las de tu procesador.

Ningún producto único detiene los cinco tipos de fraude, así que una defensa eficaz combina tres cosas. Primero, una fuente de señales a nivel de navegador que ve el dispositivo, el comportamiento de la sesión, la automatización, la conexión de VPN o proxy y los scripts de la página antes de que se dispare cualquier transacción, la capa que a la mayoría de los stacks les falta. Segundo, un motor de decisión o reglas que consume esas señales más tus datos de transacción y decide permitir, desafiar o bloquear. Tercero, evidencia y cumplimiento: paquetes de representación de contracargos y registros de monitoreo de scripts de PCI DSS para tu QSA. El fallo habitual es comprar la capa de decisión y saltarse la capa de señales, para luego preguntarse por qué la puntuación sigue pasando por alto ataques automatizados e inicios de sesión desde dispositivos nuevos.

Mide la pérdida que realmente estás sufriendo, no solo un recuento de intentos bloqueados. Las medidas clave son tu tasa de contracargos y tu tasa de pérdida por fraude (el dinero perdido por fraude como parte de los ingresos), los volúmenes de intentos de apropiación de cuentas y card testing que captas frente a los que se cuelan, la tasa de falsos positivos o de rechazo de clientes buenos, la tasa de disputas ganadas en los contracargos que representas, y la parte del gasto de promociones o referidos que llega a cuentas duplicadas. Míralas juntas: una tasa de contracargos que baja junto a una tasa de rechazo que sube suele significar que estás bloqueando clientes reales, y por eso la tasa de falsos positivos debe ir junto a cada métrica de fraude que reportes.

La mayoría de los falsos positivos vienen de reglas toscas, bloquear un rango de IP entero o a todo usuario de VPN, que castigan a los clientes reales junto con los defraudadores. La solución es decidir por el dispositivo y la sesión en lugar de por un solo atributo. Un veredicto construido a partir de más de 250 señales por sesión separa a un comprador genuino con VPN de una ejecución automatizada de card testing tras la misma conexión, de modo que puedes reservar la fricción (un CAPTCHA, un código de un solo uso, una revisión manual) para las sesiones que realmente puntúan como de riesgo y dejar que el resto complete la compra sin molestias. Valida cualquier control nuevo primero con tráfico real, para ver la tasa de rechazo de clientes buenos que causaría antes de que te cueste una venta.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco