Skip to main content
Blog
Blog

Cómo prevenir el fraude por compartición de cuentas (guía completa para empresas)

La compartición de cuentas le cuesta a las organizaciones miles de millones en pérdidas de ingresos. Esta guía cubre métodos de prevención como límites de dispositivos y sesiones, además de consejos estratégicos.

Apr 22, 2026 22 min read
Guía completa: Cómo prevenir el fraude por compartición de cuentas - cside - portada del blog

TL;DR

  • La compartición de cuentas ocurre cuando los usuarios comparten voluntariamente sus credenciales de acceso con personas que no han pagado. Va desde el uso compartido casual en el hogar hasta la reventa de credenciales.
  • La compartición de cuentas le cuesta a las plataformas de streaming miles de millones de dólares cada año y representa una oportunidad directa para que los productos SaaS recuperen ingresos.
  • Una estrategia de defensa típica: MFA para dificultar los inicios de sesión simultáneos, límites de dispositivos y límites de sesiones simultáneas que bloquean múltiples sesiones activas.
  • Los equipos usan una combinación de herramientas: los proveedores de fingerprinting (p. ej., cside) recopilan señales (viaje imposible, múltiples dispositivos) que activan mecanismos de defensa como un desafío de MFA (p. ej., Okta) o una pantalla de actualización dentro de la aplicación mediante código desarrollado internamente.

Qué es la compartición de cuentas

Gráfico: Definición de fraude por compartición de cuentas - cside

La compartición de cuentas ocurre cuando varias personas usan una única cuenta de pago, normalmente compartiendo credenciales de acceso. Es distinta del robo de cuentas, donde el acceso se obtiene sin el conocimiento del titular. En la compartición de cuentas, el titular es consciente de ello y la intención suele ser ahorrar dinero con una suscripción o servicio compartido.

La compartición de cuentas adopta muchas formas, desde las más inocentes hasta las más organizadas:

  • Compartición en el hogar: familia, parejas, compañeros de piso. La forma más extendida. Netflix estimó que 100 millones de hogares compartían contraseñas antes de que aplicaran restricciones en 2023.
  • Compartición en el trabajo: equipos que comparten un único inicio de sesión de SaaS entre varias personas para evitar los costes por puesto. La contraseña vive en un canal de Slack o en un documento compartido. A menudo no es intencionado, pero viola los términos de licencia y supone una pérdida de ingresos para las empresas.
  • Mercados de compartición de cuentas: un vector comercial en crecimiento. Sitios web como Sharesub y Spliiit permiten a los titulares de cuentas compartir su acceso a cambio de dinero en un mercado. Aunque la intención de la mayoría de los usuarios es ahorrar unos euros en su presupuesto, esto abre la puerta al robo fraudulento de credenciales y a la compartición abusiva de cuentas.

Métodos probados para prevenir la compartición de cuentas

1. MFA (Autenticación Multifactor)

  • El MFA añade un segundo paso de verificación (código SMS, aplicación de autenticación, enlace por correo electrónico) al iniciar sesión. Disuade de forma natural la compartición porque el titular de la cuenta debe intervenir cada vez que alguien inicia sesión. Es especialmente eficaz en entornos empresariales donde SSO + MFA puede reemplazar por completo la necesidad de credenciales compartidas.
  • Limitaciones: Si el titular de la cuenta completa el MFA una vez en el dispositivo de un amigo, esa sesión puede persistir. Un MFA excesivo también añade fricción al usuario legítimo en cada nuevo inicio de sesión.

2. Monitorización de sesiones simultáneas

  • La monitorización de sesiones simultáneas rastrea el número de sesiones activas al mismo tiempo en la misma cuenta. Demasiadas sesiones activas en una cuenta puede indicar compartición. Piensa en servicios de streaming como Netflix y Disney+, que limitan el acceso simultáneo según el nivel del plan.
  • Cómo implementar la monitorización de sesiones simultáneas: La mayoría de los equipos lo construyen ellos mismos. Una configuración típica: almacena las sesiones activas en el servidor (p. ej., Redis), indexadas por ID de usuario. En cada nuevo inicio de sesión, tu backend comprueba cuántas sesiones están activas. Si el recuento supera el límite, cierra la más antigua o lanza un desafío de MFA. Plataformas de autenticación como Auth0 o Firebase ofrecen algunas funciones de gestión de sesiones, pero la lógica de umbrales y la respuesta de UX suelen ser lo suficientemente específicas del producto como para que el código personalizado sea la mejor opción.
  • La monitorización de sesiones simultáneas es diferente de los límites de dispositivos. Rastrea cuántas sesiones están activas al mismo tiempo, no cuántos dispositivos tienen acceso.

Una nota práctica sobre los umbrales: no establezcas el límite en uno. Un único usuario puede tener una sesión abierta en su portátil, su teléfono y una pestaña del navegador sin cerrar. Detectar sesiones simultáneas de forma repetida o en combinación con otras señales (distintas ubicaciones) es un indicador mucho más sólido.

3. Límites de dispositivos

  • Rastrea los IDs de dispositivos únicos por cuenta. Establece un número máximo de dispositivos reconocidos por cuenta. Permite un número configurable (por ejemplo, 3 dispositivos en una ventana de 30 días). Cuando se alcanza el límite, exige al usuario que elimine un dispositivo antes de añadir uno nuevo, o activa un desafío de verificación.
  • Cómo implementar los límites de dispositivos: Necesitarás una herramienta de fingerprinting que devuelva un ID de dispositivo persistente. Tu backend almacena y rastrea esos IDs por cuenta, comprobando el recuento en cada inicio de sesión. Luego integras esas señales en mecanismos de respuesta como un desafío de verificación a través de tu herramienta de MFA o una pantalla de "gestiona tus dispositivos" en tu aplicación.

4. Señales de fingerprinting

  • El fingerprinting de navegador y dispositivo recopila decenas de señales (resolución de pantalla, sistema operativo, VPN/proxy, fuentes, zona horaria, etc.) y las resuelve en un ID de visitante persistente. Este ID se mantiene entre sesiones, en modo incógnito, con el almacenamiento borrado y con uso de VPN.
  • Ciertas combinaciones de estas señales en bruto indican que se está produciendo una compartición de cuentas. Por ejemplo: viaje imposible (la misma cuenta en dos ciudades a 5.000 km de distancia en menos de una hora sin uso de VPN), anomalías de múltiples dispositivos (este usuario normalmente accede desde dos dispositivos de confianza y de repente añade 3 nuevos en una semana) y señales de comportamiento.
  • Cuando se detectan patrones sospechosos, los equipos pueden desafiar el inicio de sesión (verificación escalonada) o bloquear la sesión por completo.

El fingerprinting es la base que hace más precisos los límites de dispositivos y las comprobaciones de sesiones simultáneas. La mayoría de las empresas se apoyan en el fingerprinting para combatir la compartición abusiva de cuentas en paralelo con otros vectores de fraude como el robo de cuentas, el multi-accounting y la actividad de bots.

Las restricciones basadas en IP se quedan cortas para la compartición de cuentas

La detección basada en IP (marcar cuentas a las que se accede desde demasiadas direcciones IP distintas) fue uno de los primeros enfoques para resolver este problema, pero tiene debilidades significativas.

  • Los actores maliciosos y los usuarios legítimos inician sesión a través de VPN o proxies que enmascaran su IP y ubicación reales.
  • Los usuarios legítimos generan falsos positivos al iniciar sesión desde el trabajo, casa, redes móviles y mientras viajan.

Se necesitan señales más avanzadas. La detección más eficaz combina datos de IP con huellas de dispositivo, señales de comportamiento y geolocalización, ya que ninguna señal individual debe ser el único factor de decisión.

Cómo los equipos acceden a las señales que detectan la compartición de cuentas

Infografía: Señales para detectar el fraude por compartición de cuentas - cside

Hay dos caminos bien trazados aquí. El primero: comprar una suite antifraude completa como Sift o Forter. Son completas pero caras, las configuraciones no siempre son flexibles y acabas pagando por muchas capacidades que no tienen nada que ver con la compartición de cuentas.

El segundo camino: conectar señales de fingerprinting en bruto de una herramienta como cside o Castle a tu stack de fraude. Los IDs de dispositivos, la geolocalización, la detección de VPN y los datos de comportamiento se entregan a través de una API o webhook. Tu equipo conecta esas señales a herramientas de MFA, gestión de sesiones, flujos de UX dentro de la aplicación, lógica de sesión o cualquier pipeline que se adapte a tu objetivo. Este camino ofrece más control y flexibilidad. Los proveedores de fingerprinting suelen tener combinaciones curadas que alertan de inmediato sobre una posible compartición de cuentas de forma predeterminada.

Compartición de cuentas vs. robo de cuentas

La compartición de cuentas y el robo de cuentas se apoyan en señales de detección similares, pero son problemas fundamentalmente distintos.

  • Compartición de cuentas = voluntaria. El titular de la cuenta entrega sus credenciales a otra persona y ambas partes saben lo que está ocurriendo.
  • Robo de cuentas = no autorizado. Un atacante obtiene acceso sin el conocimiento del propietario, normalmente mediante phishing, relleno de credenciales o secuestro de sesión.

Esta distinción importa para la detección: muchas de las mismas señales (nuevo dispositivo, nueva ubicación, patrones de sesión inusuales) aparecen en ambos escenarios. Pero la respuesta debe ser completamente diferente. La compartición de cuentas requiere un prompt de actualización, mientras que el robo de cuentas requiere la terminación de la sesión, el restablecimiento de credenciales y una alerta de seguridad.

El robo de cuentas le costó a los consumidores 15.600 millones de dólares en 2024. Para un análisis más profundo sobre la prevención del robo de cuentas específicamente, consulta nuestra guía para detener el fraude por robo de cuentas.

Herramientas populares para la prevención de la compartición de cuentas

Juan Combariza
Growth Marketer Juan Combariza

Researching & writing about client side security.

FAQ

Frequently Asked Questions

Combina fingerprinting de dispositivos, límites de sesiones simultáneas y desafíos de MFA en un marco de aplicación por capas. Comienza con avisos suaves y prompts de actualización. Escala hacia desafíos de verificación y límites de sesión.

Monitorea múltiples IDs de dispositivos por cuenta, sesiones activas simultáneas desde distintas ubicaciones y patrones de viaje imposible. El fingerprinting de dispositivos proporciona las señales más fiables porque identifica la máquina independientemente de la IP, la VPN o los cambios de red.

No. El MFA es un buen punto de partida que disuade de forma natural la compartición de cuentas al hacer el inicio de sesión más difícil. Sin embargo, un usuario que comparte su código MFA (o aprueba una notificación push) elude el MFA por completo.

No. Las VPN, el acceso a tu aplicación desde distintas ubicaciones de trabajo y los viajes hacen que las direcciones IP sean poco fiables para distinguir cuentas compartidas de un uso legítimo desde múltiples ubicaciones. La detección basada en IP genera demasiados falsos positivos como para aplicarla con confianza.

El fingerprinting de cside recopila más de 102 señales de navegador y dispositivo, incluyendo el renderizador de GPU, fuentes instaladas, huella de audio, dispositivos multimedia y atributos a nivel de sistema operativo. Estas señales se resuelven en un ID de visitante persistente que se mantiene estable entre navegadores y sesiones en la misma máquina, independientemente de la IP o las cookies.

Sí. cside ofrece una API de fingerprinting que devuelve un ID de dispositivo persistente y datos de señales en bruto a través de una API REST y webhooks. Los desarrolladores integran un fragmento de JavaScript ligero, y la API devuelve inteligencia de dispositivo que puede usarse para aplicar límites de sesión, marcar nuevos dispositivos o activar desafíos de MFA.

Usa datos de fingerprinting en bruto cuando necesites una detección flexible y controlada por el desarrollador que se integre en tu flujo de autenticación existente. Usa una suite antifraude completa cuando necesites un sistema llave en mano con reglas integradas, pero espera costes más elevados y menos control sobre la configuración.

Las empresas suelen combinar herramientas de cuatro categorías: MFA para la verificación de inicio de sesión, fingerprinting de dispositivos para obtener datos en bruto que activen mecanismos de defensa, código desarrollado internamente para la gestión de sesiones y, en algunos casos, suites antifraude completas.

Mantén un almacén de sesiones en el servidor indexado por ID de usuario (en una herramienta como Redis o un almacén de datos similar). En cada inicio de sesión, comprueba el número de sesiones activas. Si el recuento supera el límite del plan, rechaza la nueva sesión o fuerza el cierre de sesión de la más antigua.

Integra una herramienta de fingerprinting que devuelva un ID de dispositivo persistente en cada carga de página o inicio de sesión. Almacena el ID del dispositivo vinculado a la cuenta de usuario en tu backend. Cuando el número de IDs de dispositivos únicos supere el límite permitido, activa una acción de aplicación. Puede ser un desafío de MFA o una pantalla de actualización.

La compartición de cuentas es voluntaria. El titular de la cuenta entrega conscientemente sus credenciales a otra persona. El robo de cuentas no está autorizado. Un actor malicioso obtiene acceso mediante credenciales robadas, phishing o secuestro de sesión. Las señales de detección son similares, pero la intención y la estrategia de respuesta son diferentes.

Sí. El Considerando 47 del RGPD reconoce la prevención del fraude como interés legítimo, lo que permite el fingerprinting de dispositivos con fines de seguridad sin requerir consentimiento explícito.

Monitorea y Asegura tus Scripts de Terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comienza gratis, o prueba Business con una prueba de 14 días.

Interfaz del panel de cside mostrando monitoreo de scripts y análisis de seguridad
Related Articles
Reservar una demo