Skip to main content
Blog
Blog

Software de detección de multicuentas: frena el abuso de bonos y el fraude de referidos

El software de detección de multicuentas vincula cuentas a una misma huella de dispositivo y frena el abuso de bonos y el fraude de referidos.

Aug 04, 2026 6 min read
Software de detección de multicuentas: frena el abuso de bonos y el fraude de referidos
Tabla de Contenidos

Resumen: pila de detección multi-cuenta para cuentas maduradas

  • La verificación es barata: La verificación de email y SIM es un listón bajo. Las bandejas desechables y las SIMs de prepago son tan baratas que cincuenta cuentas con cincuenta identificadores distintos siguen apuntando al mismo portátil.
  • Qué devuelve cside: cside construye una huella de dispositivo desde más de 250 señales del navegador que sobrevive a la limpieza de cookies, ventanas de incógnito y cambios de VPN, y devuelve tanto un ID de dispositivo estable como el número de cuentas ya vinculadas dentro de la ventana temporal que elijas.
  • Cómo actuar: Si los bonos de bienvenida de iGaming o los pagos por referidos SaaS financian discretamente el café de un solo operador, mete la señal en una regla de elegibilidad retardada. Si aún tienes el enlace basado en IP en el roadmap, cancélalo.

¿Poco tiempo? Consulta la detección de fraude en el registro en tiempo real de cside. Cubre todo lo de abajo en un solo despliegue.

El multi-accounting consiste en que una sola persona gestiona varias cuentas en la misma plataforma para reclamar un bono, una recompensa por referidos o una oferta promocional más de una vez. El software de detección de multicuentas vincula esas cuentas a un mismo operador para que puedas frenar el abuso antes de que salga el pago.

El atacante usa un correo, un número de teléfono y un método de pago nuevos para cada cuenta, por eso las verificaciones de identidad por sí solas no detectan el patrón. La huella de dispositivo es distinta. Procede de señales de hardware y del navegador que el atacante no puede cambiar rotando credenciales, así que se mantiene constante en las cincuenta cuentas y las vincula entre sí.

HerramientaSeñal utilizadaDetecta multicuentas del mismo dispositivoFunciona entre sesiones de incógnitoPlan gratuito
csideHuella de hardware a nivel de navegadorSí, 1,000 llamadas API/mes
Verificación de correo/teléfonoValidación de documento de identidadNo, los identificadores desechables la sorteanN/DVariable
Vinculación por IPCorrelación de direcciones IPParcial, las IP compartidas causan falsos positivosNoVariable

Dónde causa más daño el multi-accounting

El iGaming y los casinos online son el sector de mayor exposición. Los bonos de bienvenida, las tiradas gratis y las ofertas de igualación de depósito existen para captar clientes nuevos. Un solo operador que crea decenas de cuentas para reclamar cada oferta de bienvenida varias veces convierte un coste de captación en una pérdida directa. La lógica económica es simple: si el bono vale más que el coste de crear una cuenta, el multi-accounting da beneficio.

El SaaS con programas de referidos se enfrenta a otra versión del mismo ataque. Si un bono por referido paga 50 $ por cada usuario nuevo referido, una persona que crea cuentas para referirse a sí misma y cobrar por cada referido está sacando dinero directamente del presupuesto de referidos.

Las fintech y los neobancos con bonos por cuenta nueva (créditos de registro, cashback en las primeras transacciones) sufren multi-accounting de grupos organizados que tratan la creación de cuentas como una operación de ingresos.

En todos estos casos la jugada del atacante es la rotación de identidad: un correo nuevo, un número de teléfono nuevo, un método de pago nuevo para cada cuenta. Una verificación que solo comprueba si un correo o un teléfono es válido no tiene forma de saber que la misma persona, en el mismo portátil, abrió cincuenta cuentas.

cside: huella de dispositivo para vincular multicuentas

La detección de multicuentas de cside construye una huella de dispositivo estable a partir de más de 250 señales del navegador durante cada sesión de registro. Esa huella resiste el borrado de cookies, las ventanas de incógnito y el uso de VPN, los trucos de evasión en los que se apoyan los operadores de multicuentas, porque procede del hardware físico: la salida de renderizado de la GPU, las métricas de fuentes, la entropía de canvas, el comportamiento de WebGL y el contexto de audio.

Cuando la misma huella aparece en más de una cuenta, cside marca el vínculo. Devuelve un ID de huella de dispositivo estable para la sesión, una señal de si esa huella ya se ha visto en otras cuentas y el número de cuentas asociadas a ella dentro de una ventana temporal que tú defines.

Tu plataforma decide qué hacer con esa señal: retrasar la elegibilidad de bonos para las cuentas nuevas en dispositivos vinculados, pedir verificación adicional antes de una promoción de alto valor o bloquear el registro directamente cuando el dispositivo ya está vinculado a una cuenta marcada.

La detección funciona de forma pasiva. Un usuario legítimo que abre una única cuenta desde su propio dispositivo no ve ninguna fricción adicional. Solo aparecen en la señal los registros que provienen de dispositivos ya asociados a otras cuentas.

Verificación de correo y teléfono

La verificación de correo y teléfono confirma que la persona que se registra controla la dirección de correo o el número de teléfono que introdujo. Es una base útil frente al multi-accounting de bajo esfuerzo de actores maliciosos ocasionales que usan identificadores obviamente falsos.

No hace nada contra quien dispone de direcciones de correo desechables o tarjetas SIM de prepago, ambas baratas y muy usadas por las operaciones de multicuentas. Alguien que registra cincuenta cuentas con cincuenta correos distintos desde un solo portátil pasa de largo la verificación de correo sin problema. La huella de dispositivo es el control que atrapa ese escenario.

Vinculación de cuentas por IP

La vinculación por IP marca las cuentas que se registran desde la misma dirección IP. Detecta algunos casos, sobre todo ataques ejecutados desde una única máquina con IP estática, pero en la práctica produce tanto falsos positivos como falsos negativos.

Falsos positivos: los hogares, las oficinas y las residencias de estudiantes comparten direcciones IP. Si marcas todas las cuentas de una misma IP, atrapas a los operadores de multicuentas junto con usuarios legítimos que simplemente comparten conexión.

Falsos negativos: las VPN y los proxies residenciales cambian la IP aparente en cada sesión. Un operador que rota conexiones VPN obtiene una IP nueva para cada registro y elude por completo la vinculación por IP.

La huella de dispositivo evita ambos modos de fallo. La huella solo cambia cuando cambia el dispositivo físico.

Lecturas relacionadas

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

El fraude de multicuentas consiste en que una sola persona crea varias cuentas en una plataforma para reclamar bonos, recompensas por referidos u ofertas promocionales más de una vez. Aparece sobre todo en el iGaming, en el SaaS con programas de referidos y en las fintech con bonos por cuenta nueva.

El atacante rota credenciales de identidad (direcciones de correo, números de teléfono, métodos de pago) para parecer usuarios distintos mientras opera desde un único dispositivo físico.

La huella de dispositivo construye un identificador estable a partir de señales de hardware del navegador (renderizado de GPU, métricas de fuentes, entropía de canvas, salida de WebGL) que persisten pese a los cambios de correo, el borrado de cookies, el modo incógnito y el uso de VPN. Cuando varios registros producen la misma huella, se vinculan a un mismo operador físico sin importar qué credenciales de identidad se usaron.

cside expone la señal de cuentas vinculadas a través de su API en el momento del registro, para que tu plataforma pueda actuar antes de aprobar la cuenta.

Los operadores sofisticados pueden intentar evadir la huella usando un dispositivo físico distinto por cuenta, como un grupo de smartphones baratos o máquinas virtuales. Eso eleva mucho el coste operativo, porque cada dispositivo que genera una huella distinta necesita su propia máquina física o un entorno virtual bien aislado.

Para las muchas operaciones de multicuentas que funcionan a escala desde un puñado de máquinas, la huella de dispositivo sigue siendo muy eficaz.

Depende del contexto. Para la elegibilidad de bonos, retrasar o añadir verificación a las cuentas nuevas en dispositivos vinculados suele bastar para romper la rentabilidad del ataque sin bloquear a usuarios reales.

Para casos de mayor riesgo, como un dispositivo ya asociado a una cuenta marcada o baneada, bloquear el registro directamente es lo apropiado. cside devuelve la señal; tu plataforma define la política de respuesta.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco