Skip to main content
Blog
Blog Attacks

Bots de prueba de tarjetas basados en agentes de IA | Cómo detenerlos

Los agentes de prueba de tarjetas con IA usan navegadores reales para validar credenciales robadas a escala. Aprende a detectarlos y bloquearlos antes de que se complete el pago.

May 15, 2026 10 min read
Portada oscura de cside con puntos sobre bloquear bots de prueba de tarjetas con IA
Tabla de Contenidos

Resumen: detección de ataques de enumeración con IA ante VAMP y EFM

  • Las reglas de velocidad fallan: Los comercios todavía confían en las reglas de velocidad y la reputación de IP para frenar el carding. Visa dice que los ataques de enumeración provocan 1.100 millones de dólares en pérdidas anuales por fraude, y el 33% de las cuentas enumeradas sufre fraude en un plazo de cinco días. Una sola campaña de IA con 10.000 tarjetas en 48 horas validó 600 tarjetas a un ritmo de unas 200 por hora.
  • Umbrales de cumplimiento: Visa VAMP marca a los comercios que superan un 20% de ratio de enumeración, Mastercard EFM empieza a imponer multas de 500 dólares en el segundo mes por encima del 0,50% de fraude-a-ventas CNP, y el ECP se activa con 100 o más contracargos y 150 puntos básicos. cside atrapa a los carders de IA en la capa del navegador, donde las herramientas tradicionales fallaron en 8 de cada 10 pruebas controladas.
  • Respuesta graduada: Si una sesión muestra un riesgo elevado, aplícale un CAPTCHA de comportamiento antes de que cargue el formulario de pago. Si la huella reaparece entre sesiones, pon el dispositivo en lista negra. Si un clúster de huellas comparte ritmo y rutas de checkout, bloquea el clúster entero en lugar de ir uno a uno.

¿Poco tiempo? Consulta la detección de agentes de IA de cside. Cubre todo lo de abajo en un solo despliegue.

Puntos clave

  • Los bots de prueba de tarjetas rotan rápidamente entre credenciales de tarjeta robadas en las páginas de pago. El objetivo es probar un gran volumen de tarjetas hasta que una funcione y permita completar una transacción fraudulenta.
  • A diferencia de los bots tradicionales de prueba de tarjetas, los basados en agentes de IA pueden razonar y usar navegadores sigilosos para evitar la detección.
  • Detectar agentes de IA fraudulentos exige analizar señales de red, de navegador y, sobre todo, de comportamiento, combinadas con la actividad en la página.
  • Existen herramientas especializadas (como cside o DataDome) que detectan estos bots monitorizando el entorno de ejecución del navegador y las señales de huella, ayudando a las organizaciones a frenar este vector de fraude antes en el proceso.

Qué es la prueba de tarjetas con IA

Definición de prueba de tarjetas con IA

La prueba de tarjetas con IA es el uso de automatización impulsada por IA para comprobar si credenciales de tarjeta de pago robadas son válidas frente a flujos reales de checkout de un comercio. A diferencia de los bots de carding tradicionales que operan mediante llamadas API sin procesar o peticiones HTTP sencillas, los agentes de prueba de tarjetas con IA usan sesiones de navegador reales que ejecutan JavaScript, interactúan con los elementos de un formulario e imitan el comportamiento humano en el checkout.

Una operación de prueba de tarjetas suele funcionar por etapas:

  1. Obtener un lote de credenciales de tarjeta robadas (de filtraciones de datos, comprado en mercados de la dark web o generado algorítmicamente)
  2. Encontrar un sitio de comercio con un flujo de checkout que permita validar tarjetas con cargos pequeños o nulos: los formularios de donación, las pruebas gratuitas y las compras de importe mínimo bajo son objetivos habituales
  3. Ejecutar sesiones automatizadas contra el checkout, probando cada credencial hasta lograr una validación exitosa
  4. Usar las tarjetas validadas para fraude de mayor valor en otros sitios o venderlas como "verificadas" en el mercado criminal

Los testers de tarjetas impulsados por IA añaden una capa de sofisticación conductual: varían el ritmo de las transacciones, simulan actividad de navegación antes del checkout y ajustan su comportamiento según las respuestas de la puntuación antifraude para evitar activar la detección.

Cómo detectar la prueba de tarjetas impulsada por agentes de IA

Capas de detección de prueba de tarjetas con IA

Detectar este vector de fraude se reduce a un fingerprinting avanzado, sumado a medidas específicas de detección de agentes de IA.

Detectar agentes de IA

  • Señales de red, de navegador y de comportamiento para identificar agentes de IA: la base para atrapar a los testers de tarjetas con IA es primero identificar que una sesión está siendo controlada por un agente de IA. Esto implica analizar indicadores a nivel de red, como la detección de proxies y la huella TLS, artefactos a nivel de navegador propios de los marcos de automatización, y patrones de comportamiento en la forma en que la sesión interactúa con la página.

Desglosamos las señales concretas que usa cside para identificar el tráfico de agentes de IA en nuestra guía para bloquear agentes de IA en tu sitio web. Para un análisis en profundidad de las señales del navegador que exponen específicamente a los agentes de prueba de tarjetas, consulta Cómo bloquear agentes de prueba de tarjetas con IA. Cuando llegues a la fase de evaluación de proveedores, nuestra guía sobre cómo evaluar soluciones de detección de agentes de IA para tu stack antifraude repasa los criterios que importan.

Identificar el comportamiento fraudulento de agentes (prueba de tarjetas)

  • Combina la detección de agentes con la actividad en la página. Una vez que sabes que una sesión es un agente de IA, el siguiente paso es identificar la intención de probar tarjetas. El comportamiento al rellenar formularios es una de las señales más fuertes. Probar siete números de tarjeta distintos en poco tiempo, o repetir los valores de CVV diez veces en la misma tarjeta, no es un comportamiento humano normal. La diferencia con los agentes de IA es que pueden razonar y no siempre siguen patrones lineales, lo que dificulta aplicarles límites de velocidad (rate limiting).

Cuando esas señales de comportamiento se combinan con otras alertas, como una VPN detectada o un entorno de huella con inconsistencias, la puntuación de riesgo sube.

En una herramienta de proveedor, como la detección de agentes de IA de cside, varias señales se combinan en una puntuación de riesgo. Esto te ayuda a identificar las sesiones sospechosas de estar probando tarjetas y a decidir tu acción de aplicación (bloqueo o lista negra).

Ejemplo: cómo se desarrolla un ataque de prueba de tarjetas con IA

Imagina una empresa de comercio electrónico de tamaño medio que vende electrónica de consumo, con unas 50.000 transacciones al mes y un flujo de checkout estándar.

  • Selección del objetivo. El atacante identifica el sitio porque tiene checkout de invitado, acepta compras de tarjetas regalo de bajo valor (desde 5 USD) y devuelve respuestas claras de éxito o fallo en los intentos de pago.
  • Configuración de la infraestructura. El atacante despliega una flota de agentes de IA usando un marco de automatización de navegador. Cada agente se ejecuta dentro de una instancia real de Chromium con una IP de proxy residencial única y una huella de dispositivo aleatoria. El atacante carga 10.000 números de tarjeta robados.
  • La campaña de prueba. Durante 48 horas, los agentes navegan por el sitio, añaden una tarjeta regalo de 5 USD al carrito e introducen un número de tarjeta robado en el checkout. Las tarjetas que funcionan se marcan como "activas". Los intentos fallidos rotan a una nueva IP y huella. La flota prueba unas 200 tarjetas por hora, espaciando las transacciones para evitar activar los umbrales de velocidad.
  • El daño. De las 10.000 tarjetas probadas, 600 se validan con éxito. Esas tarjetas verificadas se revenden con sobreprecio o se usan para compras de alto valor en otros sitios.

Por qué la detección tradicional falla frente a los testers de tarjetas con IA

La detección de fraude tradicional se basa en reglas de velocidad, reputación de IP, huella de dispositivo y comparación de user-agent. Los agentes de prueba de tarjetas con IA los burlan a todos.

  • Reglas de velocidad: los testers de tarjetas con IA espacian las transacciones para evitar activar umbrales basados en velocidad.
  • Reputación de IP: rotan entre redes de proxies residenciales con historiales de IP limpios.
  • Huella de dispositivo: presentan una huella nueva y realista en cada sesión, en lugar de reutilizar siempre la misma.
  • Inspección de user-agent y cabeceras: se ejecutan dentro de sesiones de navegador reales con cabeceras estándar indistinguibles del tráfico legítimo de Chrome.

cside descubrió que las herramientas de detección tradicionales no detectaron a los agentes de IA en 8 de cada 10 pruebas controladas.

El coste en fraude de la prueba de tarjetas

Coste en fraude de la prueba de tarjetas con IA

Según Visa, los ataques de enumeración (el término que usan las redes de tarjetas para la prueba de tarjetas) son responsables de 1.100 millones de dólares en pérdidas anuales por fraude, y el 33% de las cuentas enumeradas sufre fraude dentro de los cinco días posteriores a verse comprometidas.

  • El Programa de Monitorización del Adquirente (VAMP) de Visa incluye un ratio de enumeración dedicado. Si más del 20% de las transacciones de un comercio se marcan como ataques de enumeración, el comercio entra en el programa. Para comercios con más de 300.000 intentos de enumeración marcados en un mes y un 20% o más del volumen, Visa los clasifica en el nivel "excesivo".
  • El programa Excessive Fraud Merchant (EFM) de Mastercard monitoriza los ratios de fraude a ventas sin presencia de tarjeta (CNP). Cuando el ratio de un comercio supera el 0,50% en transacciones CNP, las multas empiezan en 500 dólares en el segundo mes y escalan a partir de ahí. El Excessive Chargeback Program (ECP) añade otra capa: 100 o más contracargos con 150 puntos básicos o más en un solo mes activa la inscripción.

Una sola campaña de prueba, como la del ejemplo de comercio electrónico anterior, puede llevar a un comercio de un estado de cumplimiento a un programa de monitorización. Salir de él exige tres meses consecutivos sin incidencias, y las multas se acumulan durante todo ese tiempo.

Estrategias de aplicación frente a la prueba de tarjetas impulsada por agentes de IA

Una vez que puedas identificar las sesiones sospechosas de probar tarjetas, necesitas una estrategia de aplicación que equilibre detener el fraude con minimizar la fricción para los clientes legítimos.

  • Desafío antes del formulario de pago. Las sesiones con puntuaciones de riesgo elevadas deben enfrentarse a un desafío de verificación antes de llegar a los campos de pago, no después. Un CAPTCHA de comportamiento que exija una interacción humana genuina añade una capa que los agentes de IA no pueden resolver a la perfección sin delatarse. Este es el punto de intervención de mayor impacto, porque detiene el intento de prueba antes de que se envíe ningún dato de tarjeta.
  • Pon al visitante en lista negra. Si se sospecha actividad de prueba de tarjetas en un dispositivo concreto, ese dispositivo puede añadirse a una lista negra para evitar fraude repetido.
  • Correlaciona y bloquea entre sesiones. Las operaciones de prueba de tarjetas ejecutan muchas sesiones desde la misma infraestructura subyacente. La correlación de sesiones que identifica patrones coordinados, como clústeres de huella coincidentes, ritmo de comportamiento compartido y rutas de checkout superpuestas, detecta operaciones que el análisis de sesiones individuales podría pasar por alto. Cuando se identifica un clúster, la aplicación se puede dirigir a toda la operación en lugar de ir a la caza de sesiones una por una.
Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

La prueba de tarjetas con IA usa automatización de navegador impulsada por IA para comprobar credenciales de pago robadas frente a flujos reales de checkout de un comercio. A diferencia de los bots de carding tradicionales que usan peticiones HTTP o scripts sencillos, los testers de tarjetas con IA se ejecutan dentro de navegadores reales, imitan el comportamiento humano, varían su ritmo y se adaptan a las respuestas del sistema antifraude. Son mucho más difíciles de detectar con las herramientas antifraude tradicionales del lado del servidor.

Los testers de tarjetas con IA usan redes de proxies residenciales con reputación de IP limpia y varían el ritmo de las transacciones para evitar los umbrales de velocidad. Rotan las sesiones entre distintas direcciones IP, huellas de dispositivo e instancias de navegador. Los controles pensados para bots que se mueven rápido y usan IPs conocidas como maliciosas no detectan operaciones de prueba de tarjetas con IA bien configuradas.

Las señales clave incluyen la rotación rápida de números de tarjeta (probar varias tarjetas en poco tiempo), intentos repetidos de CVV sobre la misma tarjeta, y patrones de navegación o de escritura que no coinciden con el comportamiento humano. Los agentes de IA pueden razonar y evitar patrones lineales, pero la cadencia de clics y las secuencias de interacción con los formularios siguen delatándolos. Cuando esas señales de comportamiento se combinan con una VPN detectada o inconsistencias en el entorno de huella, la puntuación de riesgo sube considerablemente.

Aplica un desafío (CAPTCHA de comportamiento, prompt 3DS) cuando las señales de comportamiento estén elevadas pero no sean concluyentes, ya que la sesión podría ser un checkout legítimo muy rápido. Aplica un bloqueo duro cuando las señales tengan alta confianza y la sesión muestre características coordinadas (el mismo clúster de huella que sesiones marcadas previamente, adaptación de comportamiento a los controles antifraude). Una respuesta gradual reduce los falsos positivos en checkouts legítimos rápidos.

Las pruebas de tarjetas que tienen éxito y se convierten en transacciones generan contracargos cuando el titular real de la tarjeta disputa el cargo. Los contracargos cuestan a los comercios el importe de la transacción, comisiones por contracargo y tiempo operativo de procesamiento. Las tasas altas de contracargos activan programas de monitorización de las redes de tarjetas, como el VAMP de Visa (que incluye un ratio de enumeración específico) y el EFM de Mastercard, que pueden derivar en multas crecientes y, en última instancia, restringir tu capacidad de procesar pagos. Visa estima que los ataques de enumeración causan 1.100 millones de dólares en pérdidas por fraude al año a nivel global.

El Programa de Monitorización del Adquirente (VAMP) de Visa incluye un ratio de enumeración que marca a los comercios cuando más del 20% de sus transacciones se identifican como prueba de tarjetas. El programa Excessive Fraud Merchant (EFM) de Mastercard monitoriza los ratios de fraude a ventas sin presencia de tarjeta (CNP) con un umbral del 0,50%. Ambos programas imponen multas escalonadas y exigen que los comercios reduzcan sus niveles de fraude durante tres meses consecutivos para poder salir del programa.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco