Resumen: captura de señales de sesión de navegador para fraude CNP
- El punto ciego: Para cuando una transacción CNP llega al gateway, la mayor parte de la señal que expondría el fraude ya se ha ido. El gateway ve un número de tarjeta, una fecha de vencimiento, un CVV y una cadena de user agent. Esa es toda la superficie de confianza.
- Qué captura cside: cside captura las señales de capa de navegador que separan a un cliente que regresa de un atacante con datos robados (huella de dispositivo estable, comportamiento de sesión, ausencia de VPN y proxy), y la misma captura se convierte más tarde en evidencia CE 3.0 en la pelea por el chargeback.
- Elige tu capa: El Informe Nilson 2024 situó las pérdidas globales por fraude de tarjetas en $33.83 mil millones, con CNP ahora en la mayoría. Elige tu capa de control: 3DS traspasa la responsabilidad pero erosiona la conversión, las señales de capa de navegador no añaden fricción en transacciones que 3DS ya despejó.
¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.
La tarjeta no está en la tienda, así que el comercio no tiene PIN, ni chip, ni firma. Todo lo que ve el adquirente es un número de tarjeta, una fecha de caducidad, un CVV y los metadatos que recopile el checkout. Esa es toda la superficie de confianza del fraude con tarjeta no presente (CNP), y ahí es donde se producen la mayoría de las pérdidas del comercio electrónico.
Qué es el fraude con tarjeta no presente
El fraude CNP es cualquier transacción fraudulenta en la que no se presenta la tarjeta física en el punto de venta. Eso abarca los pagos online, los pedidos por teléfono, los pedidos por correo y las compras dentro de aplicaciones. El atacante tiene suficientes datos de la tarjeta para completar la transacción y suficiente control de la sesión para que parezca legítima ante la pasarela.
El Nilson Report de 2024 situó las pérdidas globales por fraude con tarjeta en 33.830 millones de dólares. La parte atribuible al CNP ha subido cada año desde que el chip-and-PIN dificultó el fraude físico, y ahora representa la mayoría del volumen de pérdidas en la mayoría de los grandes mercados.
De dónde viene el fraude
El fraude CNP tiene cuatro puntos de entrada habituales, y la mayoría de los comercios ven los cuatro en alguna proporción:
- Datos de tarjeta robados usados en el checkout tras una filtración de datos, una campaña de phishing o una compra en la dark web
- Apropiación de cuentas en la que el atacante inicia sesión en una cuenta de cliente legítima y usa la tarjeta guardada
- Enumeración o ataques BIN en los que el atacante prueba números de tarjeta y usa los aprobados (consulta nuestra guía de ataques BIN)
- Fraude amistoso en el que un cliente legítimo disputa una transacción válida que realmente realizó
Los controles que frenan cada punto de entrada son distintos. Un comercio que trata el fraude CNP como un único problema optimiza contra promedios y pierde en los detalles.
Lo que la pasarela de pago no puede ver
Para cuando una transacción CNP llega a tu pasarela, la mayor parte de la señal que delataría el fraude ya ha desaparecido. La pasarela ve:
- Número de tarjeta, caducidad, CVV
- Dirección de facturación (si se usa AVS)
- Dirección IP
- Metadatos básicos del dispositivo a partir del user agent del navegador
Esos datos bastan para ejecutar AVS, la coincidencia de CVV y 3-D Secure, pero no bastan para distinguir a un cliente real que vuelve de un atacante que usa datos robados en un dispositivo nuevo. Las señales que separan a ambos viven en la sesión del navegador previa al envío de la transacción.
Lo que ve el navegador
Toda transacción CNP empieza como una sesión de navegador. Antes de que el cliente pulse Pagar, el navegador ya ha producido:
- Una huella digital de dispositivo que combina decenas de propiedades en un identificador estable
- Señales de comportamiento: movimiento del cursor, ritmo de escritura, profundidad de desplazamiento, secuencia de interacción con los campos del formulario
- Contexto de la sesión: origen de la referencia, páginas visitadas antes, tiempo en el sitio, historial de ediciones del carrito
- Actividad de scripts: cada script de terceros que se cargó y qué datos tocó
Un cliente que vuelve produce una huella digital de dispositivo que coincide con un pedido anterior, patrones de comportamiento propios de un humano y un contexto de sesión que encaja con una navegación normal. Un intento de fraude CNP suele producir al menos una discrepancia, y a menudo varias.
Los controles que de verdad reducen las pérdidas por CNP
| Control | Eficaz contra | Debilidad |
|---|---|---|
| 3-D Secure 2.0 | Datos de tarjeta robados en algunos bancos | Fricción para el titular; no es universal |
| Coincidencia de AVS + CVV | Datos robados en los que el atacante solo tiene el número | Los atacantes que compraron datos de pista completa tienen ambos |
| Huella digital de dispositivo | Reincidentes en varias sesiones y tarjetas | Requiere cobertura en la capa del navegador |
| Puntuación del comportamiento | Interacción automatizada o no humana | Requiere cobertura en la capa del navegador |
| Reglas de velocidad | Enumeración y pruebas de tarjetas | Señal tardía: ve el patrón después de que empieza |
| Puntuaciones antifraude de terceros | Coincidencia amplia de patrones | Ciegas a la señal del navegador a nivel de sesión |
3-D Secure traslada la responsabilidad, pero añade fricción que erosiona la conversión. La huella digital de dispositivo y la puntuación del comportamiento no añaden fricción y te dan una señal en las transacciones que 3-D Secure deja pasar. El despliegue de Mastercard FPT ha empujado al ecosistema en esta dirección.
Dónde encaja cside
cside se sitúa en la capa del navegador en cada sesión de pago, antes de que la transacción llegue a la pasarela. La huella digital de dispositivo identifica a los clientes legítimos que vuelven y marca los dispositivos nuevos que intentan usar datos de tarjeta conocidos. La puntuación del comportamiento separa a los humanos de los ataques automatizados. La monitorización de la actividad de scripts detecta los skimmers de tipo Magecart que roban los datos de tarjeta que los atacantes usan después.
Si una transacción disputada acaba en un proceso de contracargo, la misma huella digital de dispositivo se convierte en prueba convincente de que el titular estaba en el dispositivo en el momento de la compra.
Una breve auditoría CNP para tu checkout
Tres comprobaciones te dicen dónde está la fuga:
- Distribución de los códigos de motivo de contracargo. Si la mayoría de tus contracargos CNP son del código de motivo 10.4 (otro fraude) o 4863 (el titular no lo reconoce), el fraude ocurre aguas arriba, probablemente datos de tarjeta robados o ATO. Si la mayoría son 10.1, 10.2, 10.3 (EMV/autorización o no recepción), el problema es probablemente de proceso o de entrega.
- Datos de sesión en las transacciones disputadas. Para cada disputa de los últimos 90 días, pregúntate si puedes aportar la huella digital de dispositivo, la IP y el comportamiento de sesión de esa transacción. Si la respuesta es no, no puedes defender la disputa ni separar el fraude amistoso del fraude real.
- Tiempo entre el checkout y la reclamación. Los clientes reales que disputan suelen reclamar en cuestión de días. El fraude amistoso tiende a aparecer entre 30 y 120 días después de la transacción. La distribución de ese retraso te dice qué mezcla tienes.
Esas tres cifras te dan un perfil de fraude más útil que cualquier puntuación de fraude agregada.








