Resumen: detección de ataques de enumeración con IA ante VAMP y EFM
- Las reglas de velocidad fallan: Los comercios todavía confían en las reglas de velocidad y la reputación de IP para frenar el carding. Visa dice que los ataques de enumeración provocan 1.100 millones de dólares en pérdidas anuales por fraude, y el 33% de las cuentas enumeradas sufre fraude en un plazo de cinco días. Una sola campaña de IA con 10.000 tarjetas en 48 horas validó 600 tarjetas a un ritmo de unas 200 por hora.
- Umbrales de cumplimiento: Visa VAMP marca a los comercios que superan un 20% de ratio de enumeración, Mastercard EFM empieza a imponer multas de 500 dólares en el segundo mes por encima del 0,50% de fraude-a-ventas CNP, y el ECP se activa con 100 o más contracargos y 150 puntos básicos. cside atrapa a los carders de IA en la capa del navegador, donde las herramientas tradicionales fallaron en 8 de cada 10 pruebas controladas.
- Respuesta graduada: Si una sesión muestra un riesgo elevado, aplícale un CAPTCHA de comportamiento antes de que cargue el formulario de pago. Si la huella reaparece entre sesiones, pon el dispositivo en lista negra. Si un clúster de huellas comparte ritmo y rutas de checkout, bloquea el clúster entero en lugar de ir uno a uno.
¿Poco tiempo? Consulta la detección de agentes de IA de cside. Cubre todo lo de abajo en un solo despliegue.
Puntos clave
- Los bots de prueba de tarjetas rotan rápidamente entre credenciales de tarjeta robadas en las páginas de pago. El objetivo es probar un gran volumen de tarjetas hasta que una funcione y permita completar una transacción fraudulenta.
- A diferencia de los bots tradicionales de prueba de tarjetas, los basados en agentes de IA pueden razonar y usar navegadores sigilosos para evitar la detección.
- Detectar agentes de IA fraudulentos exige analizar señales de red, de navegador y, sobre todo, de comportamiento, combinadas con la actividad en la página.
- Existen herramientas especializadas (como cside o DataDome) que detectan estos bots monitorizando el entorno de ejecución del navegador y las señales de huella, ayudando a las organizaciones a frenar este vector de fraude antes en el proceso.
Qué es la prueba de tarjetas con IA

La prueba de tarjetas con IA es el uso de automatización impulsada por IA para comprobar si credenciales de tarjeta de pago robadas son válidas frente a flujos reales de checkout de un comercio. A diferencia de los bots de carding tradicionales que operan mediante llamadas API sin procesar o peticiones HTTP sencillas, los agentes de prueba de tarjetas con IA usan sesiones de navegador reales que ejecutan JavaScript, interactúan con los elementos de un formulario e imitan el comportamiento humano en el checkout.
Una operación de prueba de tarjetas suele funcionar por etapas:
- Obtener un lote de credenciales de tarjeta robadas (de filtraciones de datos, comprado en mercados de la dark web o generado algorítmicamente)
- Encontrar un sitio de comercio con un flujo de checkout que permita validar tarjetas con cargos pequeños o nulos: los formularios de donación, las pruebas gratuitas y las compras de importe mínimo bajo son objetivos habituales
- Ejecutar sesiones automatizadas contra el checkout, probando cada credencial hasta lograr una validación exitosa
- Usar las tarjetas validadas para fraude de mayor valor en otros sitios o venderlas como "verificadas" en el mercado criminal
Los testers de tarjetas impulsados por IA añaden una capa de sofisticación conductual: varían el ritmo de las transacciones, simulan actividad de navegación antes del checkout y ajustan su comportamiento según las respuestas de la puntuación antifraude para evitar activar la detección.
Cómo detectar la prueba de tarjetas impulsada por agentes de IA

Detectar este vector de fraude se reduce a un fingerprinting avanzado, sumado a medidas específicas de detección de agentes de IA.
Detectar agentes de IA
- Señales de red, de navegador y de comportamiento para identificar agentes de IA: la base para atrapar a los testers de tarjetas con IA es primero identificar que una sesión está siendo controlada por un agente de IA. Esto implica analizar indicadores a nivel de red, como la detección de proxies y la huella TLS, artefactos a nivel de navegador propios de los marcos de automatización, y patrones de comportamiento en la forma en que la sesión interactúa con la página.
Desglosamos las señales concretas que usa cside para identificar el tráfico de agentes de IA en nuestra guía para bloquear agentes de IA en tu sitio web. Para un análisis en profundidad de las señales del navegador que exponen específicamente a los agentes de prueba de tarjetas, consulta Cómo bloquear agentes de prueba de tarjetas con IA. Cuando llegues a la fase de evaluación de proveedores, nuestra guía sobre cómo evaluar soluciones de detección de agentes de IA para tu stack antifraude repasa los criterios que importan.
Identificar el comportamiento fraudulento de agentes (prueba de tarjetas)
- Combina la detección de agentes con la actividad en la página. Una vez que sabes que una sesión es un agente de IA, el siguiente paso es identificar la intención de probar tarjetas. El comportamiento al rellenar formularios es una de las señales más fuertes. Probar siete números de tarjeta distintos en poco tiempo, o repetir los valores de CVV diez veces en la misma tarjeta, no es un comportamiento humano normal. La diferencia con los agentes de IA es que pueden razonar y no siempre siguen patrones lineales, lo que dificulta aplicarles límites de velocidad (rate limiting).
Cuando esas señales de comportamiento se combinan con otras alertas, como una VPN detectada o un entorno de huella con inconsistencias, la puntuación de riesgo sube.
En una herramienta de proveedor, como la detección de agentes de IA de cside, varias señales se combinan en una puntuación de riesgo. Esto te ayuda a identificar las sesiones sospechosas de estar probando tarjetas y a decidir tu acción de aplicación (bloqueo o lista negra).
Ejemplo: cómo se desarrolla un ataque de prueba de tarjetas con IA
Imagina una empresa de comercio electrónico de tamaño medio que vende electrónica de consumo, con unas 50.000 transacciones al mes y un flujo de checkout estándar.
- Selección del objetivo. El atacante identifica el sitio porque tiene checkout de invitado, acepta compras de tarjetas regalo de bajo valor (desde 5 USD) y devuelve respuestas claras de éxito o fallo en los intentos de pago.
- Configuración de la infraestructura. El atacante despliega una flota de agentes de IA usando un marco de automatización de navegador. Cada agente se ejecuta dentro de una instancia real de Chromium con una IP de proxy residencial única y una huella de dispositivo aleatoria. El atacante carga 10.000 números de tarjeta robados.
- La campaña de prueba. Durante 48 horas, los agentes navegan por el sitio, añaden una tarjeta regalo de 5 USD al carrito e introducen un número de tarjeta robado en el checkout. Las tarjetas que funcionan se marcan como "activas". Los intentos fallidos rotan a una nueva IP y huella. La flota prueba unas 200 tarjetas por hora, espaciando las transacciones para evitar activar los umbrales de velocidad.
- El daño. De las 10.000 tarjetas probadas, 600 se validan con éxito. Esas tarjetas verificadas se revenden con sobreprecio o se usan para compras de alto valor en otros sitios.
Por qué la detección tradicional falla frente a los testers de tarjetas con IA
La detección de fraude tradicional se basa en reglas de velocidad, reputación de IP, huella de dispositivo y comparación de user-agent. Los agentes de prueba de tarjetas con IA los burlan a todos.
- Reglas de velocidad: los testers de tarjetas con IA espacian las transacciones para evitar activar umbrales basados en velocidad.
- Reputación de IP: rotan entre redes de proxies residenciales con historiales de IP limpios.
- Huella de dispositivo: presentan una huella nueva y realista en cada sesión, en lugar de reutilizar siempre la misma.
- Inspección de user-agent y cabeceras: se ejecutan dentro de sesiones de navegador reales con cabeceras estándar indistinguibles del tráfico legítimo de Chrome.
El coste en fraude de la prueba de tarjetas

Según Visa, los ataques de enumeración (el término que usan las redes de tarjetas para la prueba de tarjetas) son responsables de 1.100 millones de dólares en pérdidas anuales por fraude, y el 33% de las cuentas enumeradas sufre fraude dentro de los cinco días posteriores a verse comprometidas.
- El Programa de Monitorización del Adquirente (VAMP) de Visa incluye un ratio de enumeración dedicado. Si más del 20% de las transacciones de un comercio se marcan como ataques de enumeración, el comercio entra en el programa. Para comercios con más de 300.000 intentos de enumeración marcados en un mes y un 20% o más del volumen, Visa los clasifica en el nivel "excesivo".
- El programa Excessive Fraud Merchant (EFM) de Mastercard monitoriza los ratios de fraude a ventas sin presencia de tarjeta (CNP). Cuando el ratio de un comercio supera el 0,50% en transacciones CNP, las multas empiezan en 500 dólares en el segundo mes y escalan a partir de ahí. El Excessive Chargeback Program (ECP) añade otra capa: 100 o más contracargos con 150 puntos básicos o más en un solo mes activa la inscripción.
Una sola campaña de prueba, como la del ejemplo de comercio electrónico anterior, puede llevar a un comercio de un estado de cumplimiento a un programa de monitorización. Salir de él exige tres meses consecutivos sin incidencias, y las multas se acumulan durante todo ese tiempo.
Estrategias de aplicación frente a la prueba de tarjetas impulsada por agentes de IA
Una vez que puedas identificar las sesiones sospechosas de probar tarjetas, necesitas una estrategia de aplicación que equilibre detener el fraude con minimizar la fricción para los clientes legítimos.
- Desafío antes del formulario de pago. Las sesiones con puntuaciones de riesgo elevadas deben enfrentarse a un desafío de verificación antes de llegar a los campos de pago, no después. Un CAPTCHA de comportamiento que exija una interacción humana genuina añade una capa que los agentes de IA no pueden resolver a la perfección sin delatarse. Este es el punto de intervención de mayor impacto, porque detiene el intento de prueba antes de que se envíe ningún dato de tarjeta.
- Pon al visitante en lista negra. Si se sospecha actividad de prueba de tarjetas en un dispositivo concreto, ese dispositivo puede añadirse a una lista negra para evitar fraude repetido.
- Correlaciona y bloquea entre sesiones. Las operaciones de prueba de tarjetas ejecutan muchas sesiones desde la misma infraestructura subyacente. La correlación de sesiones que identifica patrones coordinados, como clústeres de huella coincidentes, ritmo de comportamiento compartido y rutas de checkout superpuestas, detecta operaciones que el análisis de sesiones individuales podría pasar por alto. Cuando se identifica un clúster, la aplicación se puede dirigir a toda la operación en lugar de ir a la caza de sesiones una por una.









