Skip to main content
Blog
Blog Attacks

Fraude de Cuentas Nuevas: Qué Es, los Principales Tipos y Cómo Funciona la Detección

El fraude de cuentas nuevas (NAF) es el fraude cometido mediante una cuenta recién abierta. Existen tres formas: fraude de identidad sintética, manipulación de identidad real y creación de cuentas falsas, cada una explotando una brecha diferente en los controles de registro estándar.

Jul 18, 2026 8 min read
Fraude de Cuentas Nuevas: Qué Es, los Principales Tipos y Cómo Funciona la Detección

Resumen: fraude de nuevas cuentas en 2026

  • Tres formas: identidad sintética (fabricada), identidad robada (víctima real), y abuso de bonos o pruebas (email desechable).
  • El stack de detección: continuidad de huella de dispositivo, reputación de email y teléfono, velocidad conductual, correlación entre cuentas.
  • Atraparlo en el signup es mucho más barato que remediarlo después. Post-signup pagas en chargebacks y reputación.

A new-account fraud attempt in four steps

¿Qué es el fraude de cuentas nuevas?

El fraude de cuentas nuevas (NAF) ocurre cuando un defraudador abre una cuenta usando una identidad fabricada, robada o desechable, en lugar de comprometer una existente. Se distingue del secuestro de cuentas (ATO): el ATO ataca una cuenta establecida después del hecho, mientras que el NAF ataca el propio registro. La ventana de detección es diferente, lo que significa que las señales relevantes están en la interacción de registro, no en el comportamiento posterior al inicio de sesión.

El término lo usan analistas de fraude, instituciones financieras y empresas de pagos como la categoría paraguas para tres patrones de ataque distintos.

Los tres tipos de fraude de cuentas nuevas

TipoIdentidad utilizadaObjetivos principalesObjetivo principal
Fraude de identidad sintéticaFabricada o mezcla real+fabricadaBancos, prestamistas, fintechAcumular crédito y luego desaparecer
Manipulación de identidad realIdentidad robada realCualquier producto financiero con KYCExtraer valor con el nombre de la víctima
Creación de cuentas falsasDatos de contacto desechables o generadosSaaS, juegos, comercio electrónico, fintechAbuso de bonificaciones, acceso a pruebas, multi-cuentas

Fraude de identidad sintética

El fraude de identidad sintética construye una identidad nueva en lugar de robar una existente. Un método habitual combina un número de la Seguridad Social real -a menudo de un menor o de alguien con poco historial crediticio- con un nombre, fecha de nacimiento y dirección inventados. La identidad resultante puede superar muchas verificaciones estándar porque un elemento es real.

Tras abrir una cuenta, los defraudadores de identidad sintética suelen construir un historial de pagos durante meses, aumentando gradualmente los límites de crédito. En el momento de máximo crédito disponible, ejecutan un "bust-out": retiran todo el crédito disponible y abandonan la cuenta. El Banco de la Reserva Federal de Nueva York identificó el fraude de identidad sintética como una de las formas de delito financiero de más rápido crecimiento en el sistema de pagos de EE. UU. en una investigación que se ha convertido en la referencia estándar para el sector crediticio. Las pérdidas se concentran en el crédito al consumo no garantizado, pero el ataque se ha extendido a cualquier producto financiero que dependa de la verificación de identidad en el proceso de incorporación.

Manipulación de identidad real

La manipulación de identidad real usa una identidad completa y real -obtenida a través de una filtración de datos, una campaña de phishing o la dark web- para abrir nuevas cuentas a nombre de la víctima sin su conocimiento. La víctima descubre el fraude cuando recibe un extracto, cuando una verificación crediticia señala nuevas cuentas, o cuando empieza la actividad de cobro de deudas que no contrajo.

New-account fraud signals — what cside sees at signup

El reto para la detección es que la identidad en sí es legítima. Los controles de verificación estándar -comprobaciones en bureaux de crédito, autenticación basada en conocimiento- pueden superarse porque el defraudador presenta información precisa sobre la persona real. La detección debe provenir de señales externas a los datos de identidad: comportamiento del dispositivo, patrones de interacción en el registro e infraestructura de email que no coinciden con el historial de la persona real cuya identidad se está utilizando.

Creación de cuentas falsas

La creación de cuentas falsas utiliza datos de contacto desechables o generados -direcciones de email temporales, números de teléfono temporales, información personal sintética- para abrir cuentas con el único propósito de extraer valor de la plataforma. Los objetivos varían: bonos de registro, períodos de prueba gratuita, recompensas por referidos o ventajas de múltiples cuentas en juegos. La cuenta no se construye para parecer un usuario real a lo largo del tiempo; se crea y se usa en una ventana corta.

La creación organizada de cuentas falsas opera a escala. Un único operador puede crear cientos de cuentas falsas en horas combinando frameworks de automatización, navegadores anti-detect y redes de proxies residenciales. Cada herramienta del stack derrota una capa de detección específica: el navegador anti-detect rota las huellas digitales del dispositivo para que cada registro parezca provenir de un dispositivo diferente; el proxy residencial rota las direcciones IP para que cada registro parezca provenir de una conexión doméstica diferente; el framework de automatización inyecta patrones de comportamiento de ratón y teclado para que la interacción parezca humana a nivel de formulario.

Dónde fallan los controles de registro tradicionales

La seguridad estándar del registro se apoya en tres categorías de señales: verificación de email, verificación de teléfono y reputación de IP. Cada una cubre un vector del ataque.

La verificación de email confirma que un buzón puede recibir mensajes. No confirma que el registrante sea humano, que el dominio pertenezca a un negocio real, ni que el buzón no sea temporal. La infraestructura de email desechable nueva -dominios registrados en la última semana, aprovisionados para una campaña de fraude- supera las listas de bloqueo de dominios porque estas cubren proveedores conocidos, no proveedores nuevos.

La verificación de teléfono mediante SMS OTP confirma que una SIM puede recibir mensajes. No confirma que la SIM pertenezca al registrante. Las APIs de números de teléfono temporales que aprovisionan un número, reciben un código de verificación y descartan el número a continuación están disponibles comercialmente y derrotan el OTP por SMS en la capa de creación de cuentas.

Las comprobaciones de reputación de IP señalan puntos de salida de VPN conocidos y rangos de centros de datos. Las redes de proxies residenciales enrutan el tráfico a través de conexiones residenciales legítimas, por lo que los registros desde un proxy residencial son indistinguibles de los de un consumidor real con conexión doméstica de banda ancha.

La brecha es el propio navegador. Ninguno de estos tres controles ve lo que ocurre en el navegador en el momento del registro. Un atacante que use un dominio de email desechable novedoso, enrute a través de un proxy residencial y presente una huella digital de dispositivo limpia desde un navegador anti-detect supera las tres categorías de señales simultáneamente.

A blocked synthetic signup in cside

Qué aporta la detección en la capa del navegador

La detección en la capa del navegador funciona durante la propia interacción de registro, antes de que se envíen las señales de identidad. Observa el entorno de ejecución del navegador -donde operan las herramientas anti-detect y los frameworks de automatización- en lugar de los datos de identidad que esas herramientas presentan.

Las señales disponibles en esta capa existen independientemente de los identificadores que rotan los defraudadores:

  • Señales del contexto de ejecución: las herramientas de navegadores anti-detect dejan rastros en el entorno de ejecución de JavaScript que son detectables incluso cuando su suplantación de las APIs individuales de fingerprinting tiene éxito. La herramienta ocupa el entorno de ejecución de formas que los navegadores genuinos no hacen.
  • Señales de comportamiento: el tiempo de interacción, los patrones de trayectoria del ratón y el ritmo de relleno de formularios distinguen el comportamiento automatizado de la interacción humana genuina, incluso cuando la automatización se ha ajustado para imitar patrones humanos.
  • Consistencia del dispositivo entre sesiones: la correlación de señales del dispositivo entre sesiones de registro de la misma infraestructura identifica campañas coordinadas incluso cuando cada registro individual parece independiente.

Signup Shield se despliega como un único fragmento de JavaScript de primera parte en el registro. Sin proxy, sin cambios DNS -funciona en la página de registro activa en los navegadores reales de los visitantes. Produce un veredicto de confianza a nivel de sesión antes de que se complete la creación de la cuenta, dando a los equipos de fraude y crecimiento la opción de bloquear, marcar o intensificar la verificación de un registro sospechoso antes de que la cuenta exista.

Para un análisis más detallado de las técnicas específicas que usan los atacantes y los controles que detienen la creación de cuentas falsas en cada capa, consulta cómo prevenir la creación de cuentas falsas. Para el fraude de múltiples cuentas específicamente en fintech y SaaS, incluyendo el fingerprinting de dispositivos y la inteligencia de dominio de email aplicada a poblaciones de cuentas existentes, consulta detección de fraude de múltiples cuentas.

Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

El fraude de cuentas nuevas (NAF) es el fraude cometido a través de una cuenta recién abierta, a diferencia del secuestro de cuentas (ATO), que compromete una cuenta existente. El NAF se divide en tres categorías: fraude de identidad sintética (identidades fabricadas o mezcladas), manipulación de identidad real (credenciales robadas usadas para abrir cuentas nuevas) y creación de cuentas falsas (datos de contacto desechables combinados con automatización). Cada una explota una brecha diferente en los controles de registro estándar.

El secuestro de cuentas (ATO) compromete una cuenta legítima existente, normalmente mediante credential stuffing, phishing o robo de sesión. El fraude de cuentas nuevas abre una cuenta fraudulenta desde cero: el ataque ocurre en el momento del registro o antes, no tras la autenticación. Esto adelanta la ventana de detección: las señales más relevantes están en la propia interacción de registro, no en el comportamiento posterior al inicio de sesión.

El fraude de identidad sintética consiste en crear una identidad ficticia combinando datos reales y fabricados, por ejemplo, un número de la Seguridad Social real emparejado con un nombre y fecha de nacimiento inventados. Las identidades sintéticas pueden superar las verificaciones estándar porque un elemento de la identidad es legítimo. El Banco de la Reserva Federal de Nueva York ha identificado el fraude de identidad sintética como una de las formas de delito financiero de más rápido crecimiento en el sistema de pagos de EE. UU.

El fraude de apertura de cuentas es el uso de credenciales de identidad robadas o fabricadas para abrir una cuenta financiera -cuenta bancaria, tarjeta de crédito, préstamo o producto fintech- sin el conocimiento de la persona real cuya identidad se utilizó. Es una subcategoría del fraude de cuentas nuevas que afecta específicamente a productos financieros regulados, donde puede dañar el historial crediticio de la persona real y generar pérdidas significativas para la institución.

La creación organizada de cuentas falsas combina infraestructura de email desechable, APIs de números de teléfono temporales, navegadores anti-detect que rotan huellas digitales de dispositivos y redes de proxies residenciales que rotan direcciones IP. Los frameworks de automatización simulan interacciones de registro similares a las humanas. Cada herramienta ataca una capa de detección específica: el email desechable derrota las listas de bloqueo de dominios, el navegador anti-detect derrota el fingerprinting de dispositivos, el proxy residencial derrota las comprobaciones de reputación de IP y el framework de automatización derrota los desafíos de comportamiento.

La detección en la capa del navegador funciona durante la propia interacción de registro, observando el entorno de ejecución del navegador donde operan las herramientas anti-detect y los frameworks de automatización. Ve señales que los controles del lado del servidor no pueden: la presencia de herramientas anti-detect, el contexto de ejecución de la automatización, la consistencia del dispositivo entre sesiones y los patrones de comportamiento que distinguen la interacción genuina del usuario del comportamiento automatizado. Esto cierra la brecha de detección que explotan el email desechable y la rotación de IP, proporcionando una señal que existe independientemente de los identificadores que rotan los defraudadores.

Monitoriza y Asegura tus Scripts de Terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comienza gratis, o prueba Business con una prueba de 14 días.

Interfaz del panel de cside mostrando monitorización de scripts y análisis de seguridad
Related Articles
Reservar una demo