Resumen: defensa contra carding en la capa del navegador
- El coste oculto: Los equipos de fraude suelen contar las pérdidas por carding como las transacciones fraudulentas exitosas, pero un solo ataque que produzca 5.000 rechazos y 50 aprobaciones puede desencadenar comisiones de pasarela de cinco cifras antes de que llegue el primer chargeback.
- Qué hace cside: cside corre en el checkout, captura la huella del dispositivo junto con señales conductuales y de scripts por sesión, y marca campos de tarjeta rellenados por pegado o script, tiempos por debajo del segundo entre carga y envío, y envíos repetidos con distintas tarjetas desde un mismo dispositivo.
- Cuándo urge: Si tu adquirente abre conversación sobre el Excessive Chargeback Program o el Fraud Monitoring Program, tienes días y no meses para añadir señal en la capa del navegador antes de que la próxima oleada llegue desde un conjunto de IPs rotado.
¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.
Un ataque de carding es lo que ocurre cuando alguien con un lote de números de tarjeta quiere saber cuáles siguen funcionando. Apunta la automatización al checkout de un comercio y lo bombardea con transacciones de bajo valor hasta que aparecen los números válidos. Cada transacción aceptada se marca para revenderla o para un fraude mayor más adelante. Cada transacción rechazada sigue costándole al comercio una comisión de pasarela.
Cómo es un ataque de carding
El bucle central es simple. Un atacante carga una lista de números de tarjeta en un script, apunta ese script a un checkout y espera las aprobaciones. Los números de tarjeta provienen de una filtración de datos, una compra en la dark web o una generación algorítmica dentro de un rango BIN válido. Los checkouts se eligen porque son baratos de atacar: checkout como invitado, protección antibot débil, importe mínimo de transacción bajo.
Dos variantes importan a nivel operativo:
- Card testing en un comercio legítimo, donde el atacante solo quiere validar tarjetas y no le importa el producto del comercio
- Carding para mercancía, donde el atacante usa tarjetas validadas para comprar artículos revendibles como tarjetas regalo, electrónica y SKU de alta liquidez
El primer patrón inunda tu checkout con transacciones diminutas. El segundo usa tu inventario como mecanismo de blanqueo. Cuando la automatización está impulsada por IA en lugar de programada con scripts, las defensas son las mismas pero el ataque parece más humano. Consulta nuestra guía sobre cómo bloquear agentes de IA que prueban tarjetas de crédito.
El coste no es solo el fraude
Los comercios suelen subestimar el daño total del carding porque solo cuentan las transacciones fraudulentas que prosperan. El coste real es el siguiente:
| Coste | Dónde impacta |
|---|---|
| Comisiones de autorización de pasarela en cada intento | Extracto bancario, mensual |
| Contracargos por el fraude que prospera | De 30 a 120 días tras el ataque |
| Comisiones de contracargo por disputa | Además de la transacción revertida |
| Programas de monitorización de las redes de tarjetas | Excessive Chargeback Program, Fraud Monitoring Program |
| Pérdida de la cuenta de comercio | Si los ratios superan el umbral demasiado tiempo |
| Daño reputacional con el adquirente | Tarifas de procesamiento más altas en las negociaciones |
Un ataque de carding que produce 5.000 rechazos y 50 aprobaciones puede generar comisiones de pasarela de cinco cifras antes de que llegue el primer contracargo. Por eso la indemnización de contracargos con el nuevo ratio VAMP no sustituye a detener el ataque en el navegador.
Cómo detectar el carding desde la capa del navegador
Las herramientas antifraude del lado del servidor ven el flujo de transacciones. Eso es tarde. El ataque tiene una firma mucho más temprana en la capa del navegador, y es casi idéntica cada vez:
- Sesión abierta, checkout cargado, sin navegación orgánica previa
- Campos de la tarjeta rellenados pegando o por script, no con pulsaciones de teclas
- Sin movimiento del cursor entre campos
- Menos de un segundo entre la carga de la página y el envío
- Envíos repetidos desde el mismo device fingerprint con distintos números de tarjeta
- Ratio de aprobación frente a rechazo invertido respecto a lo normal (normalmente 90% o más de rechazos)
Una sola de esas señales no basta. Dos o tres juntas, sostenidas a lo largo de una sesión, son un ataque de carding. Este es el mismo perfil de señales que detecta los ataques BIN y otros abusos de enumeración.
Cómo detener el fraude por card testing: el conjunto de controles
El fraude por card testing y el carding son el mismo ataque, así que la defensa es la misma. Los controles anticarding se dividen en tres niveles:
- Reduce el incentivo. Sube el importe mínimo de transacción. Restringe el checkout como invitado para las categorías de tarjeta más usadas en carding (tarjetas regalo, SKU de alta liquidez). Exige la creación de cuenta para las transacciones de mayor riesgo.
- Añade fricción a la automatización. La puntuación de comportamiento, el device fingerprinting y los límites de velocidad en la capa del navegador detectan la automatización sin penalizar a los clientes reales.
- Limita la tasa en la pasarela. No es una defensa de primera línea, pero sirve como último recurso. Los atacantes rotan IP de forma barata, así que los límites de tasa basados solo en IP no bastan.
3-D Secure ayuda con algunos tipos de tarjeta al trasladar la responsabilidad al emisor, pero no reduce el volumen de tráfico de tu checkout ni tus comisiones de pasarela. Las señales de comportamiento y de dispositivo reducen ambas cosas.
Dónde encaja cside
cside se ejecuta en la página de checkout y captura el device fingerprint, las señales de comportamiento y la actividad de scripts en cada sesión. Cuando el perfil de una sesión coincide con el carding (envío automatizado, sin interacción humana, intentos repetidos con varias tarjetas), cside puede marcar la sesión antes de que se envíe la transacción.
El mismo device fingerprint sigue funcionando después del ataque. Cada transacción de un cliente real se identifica y se recuerda, así que los clientes que vuelven no encuentran fricción y los dispositivos nuevos que prueban números de tarjeta ya validados se marcan. Cuando los atacantes consiguen pasar, el device fingerprinting para pruebas de contracargo contundentes usa la misma señal como prueba en las disputas.
Triaje posterior al ataque
Si tu checkout ya ha sufrido un ataque de carding, tres acciones en las primeras 72 horas contienen el daño:
- Activa el seguimiento de sesiones en la capa del navegador en el checkout para poder identificar las sesiones del mismo atacante si vuelve.
- Extrae la lista de transacciones que prosperaron durante la ventana del ataque y márcalas para una monitorización de contracargos de mayor riesgo durante los próximos 90 días.
- Habla con tu adquirente. Algunos se ofrecerán a revisar la ventana del ataque y reducir el ratio de transacciones excesivas si puedes demostrar que fue un ataque y no tráfico normal.
Es probable que el ataque vuelva en unos días desde un conjunto de IP distinto. Los controles que añadas en esa ventana son los que detienen la siguiente oleada.








