Skip to main content
Blog
Blog Attacks

Ataque de carding: qué es y cómo detectar la automatización que lo impulsa

Un ataque de carding prueba a escala números de tarjeta robados o generados en tu checkout. Entiende el ataque, detecta la firma en el navegador y detenlo.

Aug 17, 2026 7 min read
Ataque de carding: qué es y cómo detectar la automatización que lo impulsa
Tabla de Contenidos

Resumen: defensa contra carding en la capa del navegador

  • El coste oculto: Los equipos de fraude suelen contar las pérdidas por carding como las transacciones fraudulentas exitosas, pero un solo ataque que produzca 5.000 rechazos y 50 aprobaciones puede desencadenar comisiones de pasarela de cinco cifras antes de que llegue el primer chargeback.
  • Qué hace cside: cside corre en el checkout, captura la huella del dispositivo junto con señales conductuales y de scripts por sesión, y marca campos de tarjeta rellenados por pegado o script, tiempos por debajo del segundo entre carga y envío, y envíos repetidos con distintas tarjetas desde un mismo dispositivo.
  • Cuándo urge: Si tu adquirente abre conversación sobre el Excessive Chargeback Program o el Fraud Monitoring Program, tienes días y no meses para añadir señal en la capa del navegador antes de que la próxima oleada llegue desde un conjunto de IPs rotado.

¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.

Un ataque de carding es lo que ocurre cuando alguien con un lote de números de tarjeta quiere saber cuáles siguen funcionando. Apunta la automatización al checkout de un comercio y lo bombardea con transacciones de bajo valor hasta que aparecen los números válidos. Cada transacción aceptada se marca para revenderla o para un fraude mayor más adelante. Cada transacción rechazada sigue costándole al comercio una comisión de pasarela.

Cómo es un ataque de carding

El bucle central es simple. Un atacante carga una lista de números de tarjeta en un script, apunta ese script a un checkout y espera las aprobaciones. Los números de tarjeta provienen de una filtración de datos, una compra en la dark web o una generación algorítmica dentro de un rango BIN válido. Los checkouts se eligen porque son baratos de atacar: checkout como invitado, protección antibot débil, importe mínimo de transacción bajo.

Dos variantes importan a nivel operativo:

  • Card testing en un comercio legítimo, donde el atacante solo quiere validar tarjetas y no le importa el producto del comercio
  • Carding para mercancía, donde el atacante usa tarjetas validadas para comprar artículos revendibles como tarjetas regalo, electrónica y SKU de alta liquidez

El primer patrón inunda tu checkout con transacciones diminutas. El segundo usa tu inventario como mecanismo de blanqueo. Cuando la automatización está impulsada por IA en lugar de programada con scripts, las defensas son las mismas pero el ataque parece más humano. Consulta nuestra guía sobre cómo bloquear agentes de IA que prueban tarjetas de crédito.

El coste no es solo el fraude

Los comercios suelen subestimar el daño total del carding porque solo cuentan las transacciones fraudulentas que prosperan. El coste real es el siguiente:

CosteDónde impacta
Comisiones de autorización de pasarela en cada intentoExtracto bancario, mensual
Contracargos por el fraude que prosperaDe 30 a 120 días tras el ataque
Comisiones de contracargo por disputaAdemás de la transacción revertida
Programas de monitorización de las redes de tarjetasExcessive Chargeback Program, Fraud Monitoring Program
Pérdida de la cuenta de comercioSi los ratios superan el umbral demasiado tiempo
Daño reputacional con el adquirenteTarifas de procesamiento más altas en las negociaciones

Un ataque de carding que produce 5.000 rechazos y 50 aprobaciones puede generar comisiones de pasarela de cinco cifras antes de que llegue el primer contracargo. Por eso la indemnización de contracargos con el nuevo ratio VAMP no sustituye a detener el ataque en el navegador.

Cómo detectar el carding desde la capa del navegador

Las herramientas antifraude del lado del servidor ven el flujo de transacciones. Eso es tarde. El ataque tiene una firma mucho más temprana en la capa del navegador, y es casi idéntica cada vez:

  • Sesión abierta, checkout cargado, sin navegación orgánica previa
  • Campos de la tarjeta rellenados pegando o por script, no con pulsaciones de teclas
  • Sin movimiento del cursor entre campos
  • Menos de un segundo entre la carga de la página y el envío
  • Envíos repetidos desde el mismo device fingerprint con distintos números de tarjeta
  • Ratio de aprobación frente a rechazo invertido respecto a lo normal (normalmente 90% o más de rechazos)

Una sola de esas señales no basta. Dos o tres juntas, sostenidas a lo largo de una sesión, son un ataque de carding. Este es el mismo perfil de señales que detecta los ataques BIN y otros abusos de enumeración.

Cómo detener el fraude por card testing: el conjunto de controles

El fraude por card testing y el carding son el mismo ataque, así que la defensa es la misma. Los controles anticarding se dividen en tres niveles:

  1. Reduce el incentivo. Sube el importe mínimo de transacción. Restringe el checkout como invitado para las categorías de tarjeta más usadas en carding (tarjetas regalo, SKU de alta liquidez). Exige la creación de cuenta para las transacciones de mayor riesgo.
  2. Añade fricción a la automatización. La puntuación de comportamiento, el device fingerprinting y los límites de velocidad en la capa del navegador detectan la automatización sin penalizar a los clientes reales.
  3. Limita la tasa en la pasarela. No es una defensa de primera línea, pero sirve como último recurso. Los atacantes rotan IP de forma barata, así que los límites de tasa basados solo en IP no bastan.

3-D Secure ayuda con algunos tipos de tarjeta al trasladar la responsabilidad al emisor, pero no reduce el volumen de tráfico de tu checkout ni tus comisiones de pasarela. Las señales de comportamiento y de dispositivo reducen ambas cosas.

Dónde encaja cside

cside se ejecuta en la página de checkout y captura el device fingerprint, las señales de comportamiento y la actividad de scripts en cada sesión. Cuando el perfil de una sesión coincide con el carding (envío automatizado, sin interacción humana, intentos repetidos con varias tarjetas), cside puede marcar la sesión antes de que se envíe la transacción.

El mismo device fingerprint sigue funcionando después del ataque. Cada transacción de un cliente real se identifica y se recuerda, así que los clientes que vuelven no encuentran fricción y los dispositivos nuevos que prueban números de tarjeta ya validados se marcan. Cuando los atacantes consiguen pasar, el device fingerprinting para pruebas de contracargo contundentes usa la misma señal como prueba en las disputas.

Triaje posterior al ataque

Si tu checkout ya ha sufrido un ataque de carding, tres acciones en las primeras 72 horas contienen el daño:

  1. Activa el seguimiento de sesiones en la capa del navegador en el checkout para poder identificar las sesiones del mismo atacante si vuelve.
  2. Extrae la lista de transacciones que prosperaron durante la ventana del ataque y márcalas para una monitorización de contracargos de mayor riesgo durante los próximos 90 días.
  3. Habla con tu adquirente. Algunos se ofrecerán a revisar la ventana del ataque y reducir el ratio de transacciones excesivas si puedes demostrar que fue un ataque y no tráfico normal.

Es probable que el ataque vuelva en unos días desde un conjunto de IP distinto. Los controles que añadas en esa ventana son los que detienen la siguiente oleada.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Un ataque de carding es lo que ocurre cuando alguien con un lote de números de tarjeta quiere saber cuáles siguen funcionando. Apunta la automatización al checkout de un comercio y lo bombardea con transacciones de bajo valor hasta que aparecen los números válidos. Cada transacción aceptada se marca para revenderla o para un fraude mayor más adelante. Cada transacción rechazada sigue costándole al comercio una comisión de pasarela. Los números de tarjeta provienen de una filtración de datos, una compra en la dark web o una generación algorítmica dentro de un rango BIN válido.

Los términos se solapan mucho. El card testing suele referirse al acto concreto de ejecutar transacciones pequeñas para validar si un número de tarjeta está activo. Carding se usa a menudo como una etiqueta más amplia para todo el ecosistema: comprar datos de tarjetas robadas, probarlos y usarlos para comprar bienes revendibles. En la práctica, los equipos antifraude usan los términos de forma intercambiable. Las defensas son las mismas en cualquier caso.

El coste real es mucho mayor que las simples transacciones fraudulentas. Los comercios pagan comisiones de autorización de la pasarela en cada intento, contracargos por el fraude que sí prospera, comisiones de contracargo por cada disputa y posibles multas del Excessive Chargeback Program de Visa o del Fraud Monitoring Program de Mastercard si los ratios se mantienen por encima del umbral. Un ataque de carding que produce 5.000 rechazos y 50 aprobaciones puede generar comisiones de pasarela de cinco cifras antes de que llegue el primer contracargo.

Los controles anticarding se dividen en tres niveles. Primero, reduce el incentivo subiendo los importes mínimos de transacción y restringiendo el checkout como invitado para los SKU de alta liquidez. Segundo, añade fricción a la automatización con device fingerprinting en la capa del navegador, puntuación de comportamiento y límites de velocidad. Tercero, limita la tasa en la pasarela como último recurso. El device fingerprinting es el control de mayor impacto porque los ataques de carding dependen de una identidad de dispositivo estable para funcionar a escala.

El fraude por card testing se detiene con el mismo conjunto de tres niveles que se usa contra el carding, porque son el mismo ataque. Reduce el incentivo subiendo los importes mínimos de transacción y restringiendo el checkout como invitado para los SKU de alta liquidez. Añade fricción a la automatización en la capa del navegador con device fingerprinting, puntuación de comportamiento y límites de velocidad que detectan los envíos automatizados antes de que lleguen a la pasarela. Limita la tasa en la pasarela como último recurso. Los controles de la capa del navegador hacen la mayor parte del trabajo, porque el card testing depende de ejecutar muchos intentos desde automatización que el device fingerprint y las señales de comportamiento exponen en los primeros envíos.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco