Resumen: detección de cuentas falsas con huella de dispositivo
- La verificación por email y el CAPTCHA se siguen presentando como defensa contra cuentas falsas, pero ambos confirman un endpoint y no a una persona, y un fraude que ha resuelto CAPTCHA 500 veces lo resolverá con la misma facilidad en la cuenta 501.
- Javelin reporta 13.500 millones de dólares en pérdidas por account takeover en Estados Unidos en 2025, con 6 millones de víctimas, un 18% más interanual; cside analiza más de 250 señales por sesión incluidas entropía de canvas, WebGL, entropía de la lista de fuentes y huella del handshake TLS para ligar un dispositivo a muchos registros incluso a través de proxies residenciales.
- Antes de tu próximo ciclo de promociones, decide si la huella de dispositivo sin cookies bajo un análisis documentado de interés legítimo es un intercambio más justo que pagar valor transferido, comisiones de mula y cobros de puntos sobre cuentas que solo parecen distintas en la capa del endpoint.
La detección de cuentas falsas es la práctica de atrapar registros fraudulentos en el momento del alta, antes de que una cuenta se use para abuso de bonos, multicuenta o como mula en una cadena de fraude. La verificación por correo y el CAPTCHA no bastan por sí solos, porque ambos confirman un endpoint en lugar de a la persona que hay detrás.
El control que de verdad funciona vincula muchos registros a un único dispositivo físico, sin importar cuántas direcciones de correo o IP rote el operador.
Por qué fallan la verificación por correo y el CAPTCHA
Tanto la verificación por correo como el CAPTCHA confirman un endpoint, no a una persona. Ninguno puede detectar a un defraudador que ya ha creado cientos de cuentas, porque cada nuevo registro supera ambas comprobaciones de forma aislada, sin ningún vínculo con sesiones anteriores.
La verificación por correo solo te dice que una bandeja de entrada existe y es accesible para quien se está registrando. No te dice quién es esa persona, si es su primera cuenta ni si la bandeja se creó hace tres minutos con un servicio de correo desechable. Los proveedores de correo temporal generan direcciones sintácticamente válidas en segundos, superan la validación de formato estándar y reciben el mensaje de confirmación. El paso de verificación se completa, la cuenta se crea y el operador pasa a la siguiente.
El CAPTCHA confirma que una persona resolvió un reto en el momento del registro. No dice nada sobre si esa persona es un usuario nuevo legítimo o un defraudador que ya ha abierto 200 cuentas a mano. El CAPTCHA se creó para bloquear bots. No tiene ningún mecanismo para atrapar el multicuenta de operadores humanos que trabajan a lo largo de cientos de sesiones.
El patrón de registros múltiples
Un fingerprint de dispositivo expone el patrón que la verificación por correo y el CAPTCHA no pueden ver. El dispositivo subyacente es la constante. La dirección de correo, la dirección IP, el perfil de navegador y la marca de tiempo del registro varían todos. El dispositivo no.
Cuando un defraudador crea 100 cuentas falsas, usa 100 direcciones de correo distintas, 100 direcciones IP distintas extraídas de una red de proxies residenciales y varía las horas de registro para evitar los disparadores de velocidad. Cada registro individual parece legítimo de forma aislada. Ninguna señal por sí sola cruza un umbral.
El fingerprint de dispositivo une los 100 registros. El resultado del renderizado de canvas, el comportamiento de WebGL y la entropía de la lista de fuentes se mantienen consistentes a lo largo de las sesiones aunque el resto de variables sean diferentes. El patrón se hace visible en la capa del dispositivo cuando es invisible en cualquier otra capa. Un mismo dispositivo creando muchas cuentas es una señal de fraude potente que ningún otro dato de registro puede producir.
El ecosistema de fraude que alimentan las cuentas falsas
13.500 millones de dólares en pérdidas por apropiación de cuentas en EE. UU. en 2025, un 18 % más interanual. Fuente: Javelin Strategy & Research, estudio de fraude de identidad de 2026
| Año | Pérdidas por apropiación de cuentas en EE. UU. |
|---|---|
| 2024 (estimado) | ~11.400 millones de dólares |
| 2025 | 13.500 millones de dólares |
Javelin Strategy & Research informa de 13.500 millones de dólares en pérdidas por apropiación de cuentas en EE. UU. en 2025, que afectaron a 6 millones de víctimas, un 18 % más interanual. El Verizon Data Breach Investigations Report 2026 constató que las credenciales robadas aparecen en el 39 % de todas las filtraciones de datos, y las cuentas falsas son la infraestructura que monetiza muchas de esas credenciales. Reciben valor transferido, canalizan fondos robados y acumulan puntos o créditos antes de retirar el dinero.
Una cuenta falsa rara vez es el objetivo final. Es el punto de entrada a una cadena de fraude de varias etapas, y bloquear las cuentas falsas en el alta rompe esa cadena en su punto más barato.
Detectar los navegadores anti-detección
Los operadores sofisticados usan navegadores anti-detección, herramientas que falsean los fingerprints del navegador sobrescribiendo el resultado del canvas, los parámetros de WebGL y otras señales para que cada sesión parezca venir de un dispositivo distinto. Están diseñados específicamente para derrotar al fingerprinting.
cside analiza más de 250 señales por sesión, incluidos los patrones de entropía de canvas, el resultado del renderizado de WebGL, la entropía de la lista de fuentes y el fingerprinting TLS TLS handshake fingerprint. La combinación de estas señales no es algo que la mayoría de las configuraciones de navegadores anti-detección puedan parchear con limpieza.
La entropía de canvas es especialmente resistente al falseo a escala. Un fingerprint de canvas falso y convincente necesita una manipulación consistente a nivel de hardware o una coordinación cuidadosa de muchos parámetros de renderizado a la vez. Los navegadores anti-detección que sobrescriben el resultado del canvas tienden a producir distribuciones de entropía características que difieren de las poblaciones de navegadores genuinos, y esa discrepancia es una de las señales en las que se apoya la capa anti-detección de cside.
El fingerprinting TLS TLS handshake fingerprint opera en la capa de red, por debajo de las propias API del navegador. Las herramientas anti-detección que se centran en las API accesibles desde JavaScript no alteran las firmas del handshake TLS que captura TLS handshake fingerprint.
cside Signup Shield: detección en el registro
cside Signup Shield construye un fingerprint de dispositivo pasivo en el momento del registro. Quien se registra no ve ningún paso ni reto adicional; el fingerprint procede del propio entorno del navegador durante la sesión de alta.
cside devuelve ese fingerprint a tu sistema como un ID de dispositivo, una puntuación de riesgo y un veredicto en tiempo real que marca las sesiones de multicuenta y de navegadores anti-detección. Tu motor de reglas lo consume en tiempo real y aplica lo que tu política exija: bloquear, retar, marcar en la sombra o dejar pasar.
La detección de registros múltiples funciona tanto de forma retrospectiva como en directo. Si un dispositivo que ha creado tres cuentas en los últimos 30 días vuelve para crear una cuarta, la señal de multicuenta se dispara en el registro, antes de que la cuenta exista en tu sistema.
cside funciona como fingerprinting de dispositivos sin cookies. La base jurídica habitual es el interés legítimo del RGPD del Reino Unido y del RGPD de la UE, aplicado a la prevención del fraude, y el fingerprinting sin cookies con ese fin no suele requerir un aviso de consentimiento. Aun así, tu equipo jurídico debería revisar tu implementación concreta frente a tu política de privacidad.
Lecturas adicionales
- Signup Shield - bloquea la creación de cuentas falsas y generada por IA en el registro
- Detección de fraude por apropiación de cuentas - detecta la actividad fraudulenta después del alta
- Multicuenta - impide que un solo operador gestione muchas cuentas








