Skip to main content
Blog
Blog Attacks

¿Qué es un ataque BIN? Cómo detectar y frenar las pruebas de tarjetas automatizadas

Un ataque BIN prueba miles de números de tarjeta robados o generados en tu checkout. Detecta su firma en el navegador y frénalo antes de que te cueste.

Aug 14, 2026 6 min read
¿Qué es un ataque BIN? Cómo detectar y frenar las pruebas de tarjetas automatizadas
Tabla de Contenidos

Resumen: detección de ataques BIN en la capa del navegador

  • Por qué fallan los controles: Rotar IPs y desafíos CAPTCHA baratos se venden como la respuesta a la enumeración BIN, pero Visa atribuye alrededor de 1.100 millones de dólares en pérdidas del ecosistema a este ataque en un solo año, así que los controles habituales claramente no están cumpliendo.
  • Qué hace cside: cside captura la huella del dispositivo, la puntuación conductual y la actividad de scripts de cada sesión de checkout, y marca puntuaciones planas, ausencia de movimiento del cursor y envíos de formulario a velocidad sobrehumana antes de que la transacción salga del navegador hacia la pasarela.
  • Revisa tus registros: Si en tus últimos 30 días hay sesiones con más de cinco números de tarjeta distintos y una tasa de rechazo superior al 90%, tu pasarela te está facturando intentos de autorización sobre un ataque que solo detecta después de gastar tu dinero.

¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.

Los atacantes no prueban las tarjetas robadas a mano. Ejecutan un script automatizado que bombardea el checkout de un comercio con miles de transacciones de bajo valor en pocos minutos. Cada aprobación exitosa le entrega al delincuente un número de tarjeta validado que vale la pena revender o reutilizar. Si tu adquirente ve un pico de rechazos de bajo valor procedentes de un conjunto reducido de sesiones, eres el objetivo de un ataque BIN.

Qué es realmente un ataque BIN

Un Bank Identification Number son los primeros seis a ocho dígitos de una tarjeta de crédito o débito, e identifica al banco emisor y al esquema de la tarjeta. Los atacantes que obtienen o generan de forma algorítmica números de tarjeta dentro de un rango BIN válido usan la automatización para averiguar qué números están activos.

La mecánica es consistente en todos los ataques que hemos visto en la capa del navegador:

  1. Un script recorre números de tarjeta candidatos dentro de un rango BIN válido.
  2. Cada candidato se envía como una transacción pequeña, a menudo de $0.01 a $1.00, contra el checkout de un comercio.
  3. Cualquier tarjeta que devuelva aprobada queda marcada para reutilizarla en un intento de fraude de mayor valor más adelante.

Visa rastrea este mismo ataque con el nombre de ataque de enumeración y le ha atribuido cerca de 1.100 millones de dólares en pérdidas del ecosistema en un solo año. Mastercard lo señala dentro de sus informes de Fraud and Chargeback Reduction y ha estado desplegando Fraud Protection Technologies específicamente para contrarrestar la enumeración.

Por qué eligen a ciertos comercios

Los atacantes de BIN eligen checkouts donde la automatización sale barata. Tres propiedades suelen colocar a un comercio en lo alto de esa lista:

  • Checkout como invitado, sin barrera de inicio de sesión
  • Poca o ninguna fricción para bots más allá de un CAPTCHA básico
  • Importe mínimo de transacción muy bajo, de modo que los intentos pasan por debajo de las reglas antifraude

Los comercios pequeños absorben la mayor parte del volumen porque sus controles son más ligeros. Los grandes comercios también pagan un precio real: comisiones de la pasarela en cada intento, contracargos en los intentos exitosos y multas a nivel de red si la proporción de tráfico de enumeración sube lo suficiente.

La firma en la capa del navegador

Un ataque BIN resulta inconfundible si puedes ver la sesión, no solo la transacción. Seis patrones aparecen juntos:

  • Docenas o cientos de intentos de envío desde una sola sesión, dispositivo o IP en una ventana corta
  • Números de tarjeta secuenciales dentro de un mismo rango BIN
  • Ratios de rechazo frente a aprobación por encima del 90%
  • La misma huella de dispositivo probando muchas tarjetas distintas
  • Sin movimiento del cursor, sin scroll, sin ediciones del carrito, solo envío puro de formularios
  • Tiempos más regulares de lo que cualquier humano podría producir

Las herramientas antifraude del lado del servidor que solo ven el flujo de transacciones detectan este ataque cuando ya ha pasado. La capa del navegador ve la firma de la automatización antes de que la transacción llegue a la pasarela. Esta es la misma señal que atrapa a los agentes de prueba de tarjetas impulsados por IA. Consulta nuestra guía sobre cómo bloquear agentes de IA que prueban tarjetas de crédito para el caso en el que la automatización es un agente impulsado por un LLM en lugar de un bot con script.

Controles que realmente funcionan

ControlQué detieneImpacto realista
Huella de dispositivoIntentos repetidos desde el mismo dispositivo, incluso con rotación de IPAlto
Puntuación de comportamientoInteracción con script frente a humana en el checkoutAlto
Límites de velocidad en la capa del navegadorEnvíos rápidos desde un solo dispositivo o sesiónMedio
Límites de tasa por IP en la pasarelaInundación directa desde una IPBajo; los atacantes rotan las IP
CAPTCHAAutomatización básicaBajo; los bots modernos saltan reCAPTCHA de forma barata
Lista de bloqueo de BINRangos BIN abusados conocidosMedio y reactivo

La huella de dispositivo está en lo más alto porque los ataques BIN dependen de una identidad de dispositivo estable para funcionar a escala. Rotar las IP es trivial para un atacante. Rotar las huellas de dispositivo de una manera que además engañe a los modelos de comportamiento, no lo es.

Dónde encaja cside

cside captura la huella de dispositivo, las señales de comportamiento y la actividad de los scripts desde el navegador en cada sesión de checkout. Cuando una sesión muestra patrones de automatización (puntuación de comportamiento plana, sin movimiento natural del puntero, envíos de formularios más rápidos de lo que un humano podría teclear), cside puede marcarla antes de que la transacción salga del navegador.

La misma huella de dispositivo también se convierte en evidencia utilizable en el pequeño porcentaje de transacciones de ataques BIN que tienen éxito y acaban disputadas. Mira cómo funciona la huella de dispositivo para la prueba de tarjetas cuando llegan las disputas.

Qué hacer esta semana

Si no estás seguro de si un ataque BIN ya ha aterrizado en tu checkout, tres comprobaciones te lo dicen rápido:

  1. Extrae los últimos 30 días de datos de autorización de tu pasarela y cuenta las sesiones con más de cinco números de tarjeta distintos intentados. Ese es tu volumen de intentos de enumeración.
  2. Compara el ratio de rechazos de esas sesiones con la media del sitio. Cualquier cosa por encima del 90% es enumeración.
  3. Comprueba si alguna de esas sesiones procesó con éxito una transacción. Si es así, espera un contracargo en los próximos 30 a 60 días.

Si los dos primeros números son altos y no puedes ver la señal de la capa del navegador, dependes por completo de las reglas antifraude de tu pasarela, y tu pasarela solo ve el ataque después de haber gastado tu dinero.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Un ataque BIN es una prueba de tarjetas automatizada que recorre números de tarjeta candidatos dentro de un rango válido de Bank Identification Number y envía cada uno al checkout de un comercio para ver qué números devuelven una aprobación. Los números aprobados quedan marcados para reutilizarlos en fraudes de mayor valor más adelante. Visa llama a este mismo ataque un ataque de enumeración y le ha atribuido cerca de 1.100 millones de dólares en pérdidas del ecosistema en un solo año.

El ataque tiene una firma consistente en la capa del navegador: docenas o cientos de intentos de transacción desde una sola sesión, números de tarjeta secuenciales dentro de un mismo rango BIN, ratios de rechazo frente a aprobación por encima del 90%, la misma huella de dispositivo probando muchas tarjetas distintas y una planitud de comportamiento sin scroll ni movimiento del cursor. Las herramientas antifraude del lado del servidor ven el ataque en el flujo de transacciones, pero solo después de que ya se han cobrado las comisiones. La detección en la capa del navegador ve la firma de la automatización antes del envío.

La huella de dispositivo es el control con mayor apalancamiento porque los ataques BIN dependen de una identidad de dispositivo estable para funcionar a escala. Rotar las IP es trivial para los atacantes, pero rotar las huellas de dispositivo de una manera que además engañe a los modelos de comportamiento no lo es. Combina la huella de dispositivo con la puntuación de comportamiento en la página de checkout, los límites de velocidad en la capa del navegador y los límites de tasa por IP en la pasarela como respaldo. El CAPTCHA ralentiza la automatización básica, pero los bots modernos saltan la mayoría de los desafíos.

Se solapan mucho. Un ataque BIN es una forma específica de prueba de tarjetas que recorre números dentro de un rango BIN conocido. Las pruebas de tarjetas, en un sentido más amplio, abarcan cualquier intento automatizado de validar si un número de tarjeta está activo. Ambos usan las mismas defensas en la capa del navegador. Consulta nuestra guía sobre cómo bloquear agentes de prueba de tarjetas impulsados por IA para el caso específico en el que la automatización es un agente de IA en lugar de un bot con script.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco