Skip to main content
Blog
Blog

¿Qué es la apropiación de cuentas (ATO)? Definición, patrones de ataque y prevención

La apropiación de cuentas es uno de los vectores de fraude en línea más comunes. Descubre qué es, sus patrones de ataque y cómo detenerla en el navegador.

Aug 13, 2026 7 min read
¿Qué es la apropiación de cuentas (ATO)? Definición, patrones de ataque y prevención
Tabla de Contenidos

Resumen: qué es account takeover

  • Qué es: Un atacante entra en una cuenta legítima y la monetiza: vaciando saldo, cambiando envío, arbitrajeando puntos de lealtad, estafas de tarjetas de regalo.
  • Tres caminos comunes de entrada: credential stuffing, kits de phishing con bypass MFA Evilginx, y SIM swap para vencer SMS OTP.
  • Detecta en cada etapa: velocidad e inteligencia de dispositivo en login, anomalía de sesión en app, huella de dispositivo en checkout.

¿Poco tiempo? Consulta la detección de robo de cuentas de cside. Cubre todo lo de abajo en un solo despliegue.

An account takeover — the attacker's four steps

La definición

La apropiación de cuentas es el acceso no autorizado a la cuenta de un usuario legítimo por parte de un atacante que no es el propietario legítimo de la cuenta. El atacante no se registró con una identidad falsa (eso sería fraude de cuentas nuevas). La cuenta pertenece a una persona real. El atacante obtuvo las credenciales o la sesión para controlarla.

Una vez dentro, el atacante puede:

  • Completar transacciones usando los métodos de pago registrados
  • Extraer valor almacenado: puntos de fidelidad, saldos de tarjetas de regalo, créditos
  • Leer o robar datos: información personal, comunicaciones, historial financiero
  • Cambiar la configuración de la cuenta para dejar fuera al usuario real
  • Usar la cuenta como punto de partida para más ataques

Las principales vías de ataque

La apropiación de cuentas no suele empezar rompiendo el sistema de autenticación. Empieza obteniendo credenciales a través de canales más fáciles.

Credential stuffing: los atacantes toman pares de usuario/contraseña de filtraciones de datos públicas y los prueban en muchos sitios, apostando a que los usuarios reutilizan contraseñas. Es el vector de apropiación de cuentas de mayor volumen porque los datos de filtraciones son baratos y abundantes. Consulta nuestra guía detallada sobre detección y prevención de credential stuffing.

Phishing: los atacantes engañan a los usuarios para que introduzcan sus credenciales en un sitio falso. Los kits de phishing modernos apuntan a los códigos MFA y las cookies de sesión, no solo a las contraseñas.

Secuestro de sesión: los atacantes roban cookies de sesión activas del navegador del usuario y se hacen pasar por él sin necesitar credenciales. Consulta nuestro artículo sobre robo de cookies, secuestro de sesión y ataques pass-the-cookie.

Evasión de MFA: los ataques de SIM swap, el prompt bombing, la fatiga de MFA y los ataques adversary-in-the-middle vencen al segundo factor.

Ingeniería social del personal de soporte: los atacantes llaman o escriben al equipo de soporte haciéndose pasar por el usuario, usando datos personales filtrados para responder a las preguntas de verificación.

En qué se diferencia la apropiación de cuentas de otros fraudes

La apropiación de cuentas se diferencia del fraude de creación de cuentas (registro falso) y del fraude de card testing en lo que el atacante hace con la cuenta:

Tipo de fraudeLa cuenta empiezaEl atacante usa la cuenta para
Apropiación de cuentasUsuario legítimoExtraer valor de una cuenta existente
Abuso de creación de cuentasIdentidad falsaAbusar de promociones, blanqueo o spam
Card testing / cardingPago como invitadoProbar números de tarjeta robados
Fraude amistosoUsuario legítimoDisputar sus propias transacciones válidas

Los controles varían según la categoría. Consulta nuestra comparación entre compartición de cuentas y apropiación de cuentas para conocer la distinción concreta entre la apropiación de cuentas y la compartición de cuentas, que a menudo se confunden.

ATO signals — where the attacker leaks

Señales de detección

La detección eficaz de la apropiación de cuentas combina señales de tres capas:

Capa de autenticación

  • Velocidad de inicios de sesión fallidos por usuario, IP o dispositivo
  • Inicio de sesión exitoso desde una nueva geografía
  • Horarios de inicio de sesión fuera del patrón normal de la cuenta
  • Tasa de éxito de los desafíos MFA por debajo del punto de referencia histórico de la cuenta

Capa de navegador y dispositivo

  • Huella de dispositivo que no coincide con los dispositivos históricos de la cuenta
  • Viaje imposible: inicio de sesión desde una ubicación incompatible con la última ubicación conocida
  • Patrones de comportamiento durante la sesión (ritmo de escritura, movimiento del cursor) que no coinciden con los puntos de referencia históricos
  • Características de la sesión compatibles con automatización o acceso mediante scripts

Capa de acciones de negocio

  • Cambio de contraseña inmediatamente después del inicio de sesión
  • Restablecimiento de MFA o cambio de método
  • Cambio de la dirección registrada
  • Adición de un método de pago
  • Transacción grande o inusual

Los sistemas de detección más sólidos combinan las tres. Las señales de red por sí solas se pierden demasiado porque los atacantes rotan IP a bajo coste. Las señales de acciones de negocio por sí solas detectan el abuso demasiado tarde.

Detección de viaje imposible

El viaje imposible es una de las señales individuales más fuertes de apropiación de cuentas: dos sesiones autenticadas en la misma cuenta desde ubicaciones geográficas que no podrían alcanzarse en el tiempo transcurrido. Un usuario que inicia sesión desde Londres a las 09:00 UTC y desde Kuala Lumpur a las 10:30 UTC es imposible, a menos que se teletransporte.

La detección requiere cuidado, ya que las VPN, los escritorios en la nube y las redes móviles pueden producir falsos positivos. Consulta nuestra guía qué es la detección de viaje imposible para conocer la implementación concreta.

Agentes de IA y apropiación de cuentas

Los agentes de IA pueden usarse para llevar a cabo la apropiación de cuentas a escala. Un agente que controla un navegador real puede intentar credential stuffing de forma más convincente que un bot con scripts, completar las solicitudes de MFA si se ha manipulado al usuario mediante ingeniería social y ejecutar el abuso posterior al inicio de sesión antes de que el usuario lo note. Consulta cómo los agentes de IA rompen la seguridad de las cuentas para conocer los patrones de ataque emergentes.

Manual de prevención

Los controles que de verdad reducen el riesgo de apropiación de cuentas:

  1. Limita la tasa de autenticación: pon un tope a los inicios de sesión fallidos por IP, por dispositivo y por cuenta
  2. MFA en todos los lugares donde se pueda aplicar: con resistencia al MFA bombing y al SIM swap
  3. Huella de dispositivo: vincula las sesiones a los dispositivos y marca las discrepancias
  4. Puntuación de comportamiento: detecta la firma de automatización durante el inicio de sesión y las acciones posteriores
  5. Integridad de la sesión: credenciales de sesión vinculadas al dispositivo donde sea compatible
  6. Monitorización de viaje imposible: detecta la inverosimilitud geográfica
  7. Controles de acciones posteriores al inicio de sesión: verificación adicional para acciones de alto riesgo como el cambio de contraseña, el restablecimiento de MFA y las transacciones grandes
  8. Monitorización de filtraciones de credenciales: comprueba las contraseñas de los usuarios contra corpus de filtraciones conocidas en el inicio de sesión

Para un manual más profundo, consulta la guía de detección en la capa del navegador y la guía de selección de las mejores soluciones de prevención de apropiación de cuentas.

An ATO attempt intercepted in cside

Dónde encaja cside

cside produce la huella de dispositivo y la puntuación de comportamiento de las que depende la detección de apropiación de cuentas. Cada sesión de inicio de sesión se puntúa contra el conjunto histórico de dispositivos y el punto de referencia de comportamiento de la cuenta. El viaje imposible, la discrepancia de dispositivo y las firmas de automatización se activan en tiempo real para que la lógica de negocio pueda aplicar autenticación reforzada, bloquear la sesión o marcarla para revisión.

Las mismas señales alimentan el resto del stack antifraude. La huella que detecta hoy un intento de apropiación de cuentas es la misma huella que mañana aporta pruebas de contracargos.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

La apropiación de cuentas, o ATO, es el acceso no autorizado a la cuenta de un usuario legítimo por parte de un atacante. El atacante usa la cuenta para fraude financiero, robo de datos, extracción de puntos de fidelidad o como trampolín hacia más ataques. La apropiación de cuentas es uno de los vectores de fraude en línea más comunes. El estudio Javelin Identity Fraud Study de 2024 atribuyó unos 23.000 millones de dólares en pérdidas en EE. UU. a la apropiación de cuentas en un solo año. Los atacantes suelen obtener las credenciales de filtraciones de datos, phishing o credential stuffing en lugar de romper directamente el sistema de autenticación.

Las vías más comunes son: el credential stuffing (probar pares de usuario/contraseña robados en muchos sitios), el phishing (engañar al usuario para que introduzca sus credenciales en un sitio falso), el SIM swap o la evasión de MFA (vencer al segundo factor), el secuestro de sesión (robar una cookie de sesión activa) y la ingeniería social del personal de soporte. Cada vía tiene señales defensivas distintas. El credential stuffing es el ataque de mayor volumen porque los datos de filtraciones son baratos y abundantes, mientras que el secuestro de sesión es de menor volumen pero más dañino cuando tiene éxito.

Las señales de detección incluyen: inicio de sesión desde un nuevo dispositivo o geografía (viaje imposible), patrones de comportamiento inusuales durante la sesión (acciones con scripts, escritura uniforme), discrepancia de la huella de dispositivo respecto a los dispositivos históricos de la cuenta, velocidad elevada de inicios de sesión desde una sola IP o dispositivo y acciones inusuales después del inicio de sesión (cambio de contraseña, restablecimiento de MFA, retirada de fondos). La detección más sólida combina la huella de dispositivo en la capa del navegador con la puntuación de comportamiento, ya que las señales exclusivamente de red se pierden demasiado.

El robo de identidad es más amplio: un atacante usa información personal robada para hacerse pasar por la víctima en varios contextos, y potencialmente abre cuentas nuevas. La apropiación de cuentas es más acotada: el atacante toma el control de una cuenta existente concreta. Ambos son delitos de datos personales, y la apropiación de cuentas suele ser un componente de un robo de identidad mayor. En los informes de fraude, la apropiación de cuentas se suele contabilizar por separado porque las defensas y el impacto en el negocio son diferentes.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco