Skip to main content
Blog
Blog Attacks

Fraude con tarjeta no presente: cómo funcionan los ataques CNP y cómo prevenirlos

El fraude con tarjeta no presente causa la mayoría de las pérdidas online. Entiende cómo funcionan los ataques CNP, qué señales del navegador los delatan y qué controles los frenan.

Aug 17, 2026 7 min read
Fraude con tarjeta no presente: cómo funcionan los ataques CNP y cómo prevenirlos
Tabla de Contenidos

Resumen: captura de señales de sesión de navegador para fraude CNP

  • El punto ciego: Para cuando una transacción CNP llega al gateway, la mayor parte de la señal que expondría el fraude ya se ha ido. El gateway ve un número de tarjeta, una fecha de vencimiento, un CVV y una cadena de user agent. Esa es toda la superficie de confianza.
  • Qué captura cside: cside captura las señales de capa de navegador que separan a un cliente que regresa de un atacante con datos robados (huella de dispositivo estable, comportamiento de sesión, ausencia de VPN y proxy), y la misma captura se convierte más tarde en evidencia CE 3.0 en la pelea por el chargeback.
  • Elige tu capa: El Informe Nilson 2024 situó las pérdidas globales por fraude de tarjetas en $33.83 mil millones, con CNP ahora en la mayoría. Elige tu capa de control: 3DS traspasa la responsabilidad pero erosiona la conversión, las señales de capa de navegador no añaden fricción en transacciones que 3DS ya despejó.

¿Poco tiempo? Consulta las herramientas de evidencia de chargebacks de cside. Cubre todo lo de abajo en un solo despliegue.

La tarjeta no está en la tienda, así que el comercio no tiene PIN, ni chip, ni firma. Todo lo que ve el adquirente es un número de tarjeta, una fecha de caducidad, un CVV y los metadatos que recopile el checkout. Esa es toda la superficie de confianza del fraude con tarjeta no presente (CNP), y ahí es donde se producen la mayoría de las pérdidas del comercio electrónico.

Qué es el fraude con tarjeta no presente

El fraude CNP es cualquier transacción fraudulenta en la que no se presenta la tarjeta física en el punto de venta. Eso abarca los pagos online, los pedidos por teléfono, los pedidos por correo y las compras dentro de aplicaciones. El atacante tiene suficientes datos de la tarjeta para completar la transacción y suficiente control de la sesión para que parezca legítima ante la pasarela.

El Nilson Report de 2024 situó las pérdidas globales por fraude con tarjeta en 33.830 millones de dólares. La parte atribuible al CNP ha subido cada año desde que el chip-and-PIN dificultó el fraude físico, y ahora representa la mayoría del volumen de pérdidas en la mayoría de los grandes mercados.

De dónde viene el fraude

El fraude CNP tiene cuatro puntos de entrada habituales, y la mayoría de los comercios ven los cuatro en alguna proporción:

  • Datos de tarjeta robados usados en el checkout tras una filtración de datos, una campaña de phishing o una compra en la dark web
  • Apropiación de cuentas en la que el atacante inicia sesión en una cuenta de cliente legítima y usa la tarjeta guardada
  • Enumeración o ataques BIN en los que el atacante prueba números de tarjeta y usa los aprobados (consulta nuestra guía de ataques BIN)
  • Fraude amistoso en el que un cliente legítimo disputa una transacción válida que realmente realizó

Los controles que frenan cada punto de entrada son distintos. Un comercio que trata el fraude CNP como un único problema optimiza contra promedios y pierde en los detalles.

Lo que la pasarela de pago no puede ver

Para cuando una transacción CNP llega a tu pasarela, la mayor parte de la señal que delataría el fraude ya ha desaparecido. La pasarela ve:

  • Número de tarjeta, caducidad, CVV
  • Dirección de facturación (si se usa AVS)
  • Dirección IP
  • Metadatos básicos del dispositivo a partir del user agent del navegador

Esos datos bastan para ejecutar AVS, la coincidencia de CVV y 3-D Secure, pero no bastan para distinguir a un cliente real que vuelve de un atacante que usa datos robados en un dispositivo nuevo. Las señales que separan a ambos viven en la sesión del navegador previa al envío de la transacción.

Lo que ve el navegador

Toda transacción CNP empieza como una sesión de navegador. Antes de que el cliente pulse Pagar, el navegador ya ha producido:

  • Una huella digital de dispositivo que combina decenas de propiedades en un identificador estable
  • Señales de comportamiento: movimiento del cursor, ritmo de escritura, profundidad de desplazamiento, secuencia de interacción con los campos del formulario
  • Contexto de la sesión: origen de la referencia, páginas visitadas antes, tiempo en el sitio, historial de ediciones del carrito
  • Actividad de scripts: cada script de terceros que se cargó y qué datos tocó

Un cliente que vuelve produce una huella digital de dispositivo que coincide con un pedido anterior, patrones de comportamiento propios de un humano y un contexto de sesión que encaja con una navegación normal. Un intento de fraude CNP suele producir al menos una discrepancia, y a menudo varias.

Los controles que de verdad reducen las pérdidas por CNP

ControlEficaz contraDebilidad
3-D Secure 2.0Datos de tarjeta robados en algunos bancosFricción para el titular; no es universal
Coincidencia de AVS + CVVDatos robados en los que el atacante solo tiene el númeroLos atacantes que compraron datos de pista completa tienen ambos
Huella digital de dispositivoReincidentes en varias sesiones y tarjetasRequiere cobertura en la capa del navegador
Puntuación del comportamientoInteracción automatizada o no humanaRequiere cobertura en la capa del navegador
Reglas de velocidadEnumeración y pruebas de tarjetasSeñal tardía: ve el patrón después de que empieza
Puntuaciones antifraude de tercerosCoincidencia amplia de patronesCiegas a la señal del navegador a nivel de sesión

3-D Secure traslada la responsabilidad, pero añade fricción que erosiona la conversión. La huella digital de dispositivo y la puntuación del comportamiento no añaden fricción y te dan una señal en las transacciones que 3-D Secure deja pasar. El despliegue de Mastercard FPT ha empujado al ecosistema en esta dirección.

Dónde encaja cside

cside se sitúa en la capa del navegador en cada sesión de pago, antes de que la transacción llegue a la pasarela. La huella digital de dispositivo identifica a los clientes legítimos que vuelven y marca los dispositivos nuevos que intentan usar datos de tarjeta conocidos. La puntuación del comportamiento separa a los humanos de los ataques automatizados. La monitorización de la actividad de scripts detecta los skimmers de tipo Magecart que roban los datos de tarjeta que los atacantes usan después.

Si una transacción disputada acaba en un proceso de contracargo, la misma huella digital de dispositivo se convierte en prueba convincente de que el titular estaba en el dispositivo en el momento de la compra.

Una breve auditoría CNP para tu checkout

Tres comprobaciones te dicen dónde está la fuga:

  1. Distribución de los códigos de motivo de contracargo. Si la mayoría de tus contracargos CNP son del código de motivo 10.4 (otro fraude) o 4863 (el titular no lo reconoce), el fraude ocurre aguas arriba, probablemente datos de tarjeta robados o ATO. Si la mayoría son 10.1, 10.2, 10.3 (EMV/autorización o no recepción), el problema es probablemente de proceso o de entrega.
  2. Datos de sesión en las transacciones disputadas. Para cada disputa de los últimos 90 días, pregúntate si puedes aportar la huella digital de dispositivo, la IP y el comportamiento de sesión de esa transacción. Si la respuesta es no, no puedes defender la disputa ni separar el fraude amistoso del fraude real.
  3. Tiempo entre el checkout y la reclamación. Los clientes reales que disputan suelen reclamar en cuestión de días. El fraude amistoso tiende a aparecer entre 30 y 120 días después de la transacción. La distribución de ese retraso te dice qué mezcla tienes.

Esas tres cifras te dan un perfil de fraude más útil que cualquier puntuación de fraude agregada.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

El fraude con tarjeta no presente (CNP) es cualquier transacción fraudulenta en la que no se presenta la tarjeta física en el punto de venta. Eso abarca los pagos online, los pedidos por teléfono, los pedidos por correo y las compras dentro de aplicaciones. El atacante tiene suficientes datos de la tarjeta para completar la transacción y suficiente control de la sesión para que parezca legítima ante la pasarela. El Nilson Report de 2024 situó las pérdidas globales por fraude con tarjeta en 33.830 millones de dólares, y el CNP representa ahora la mayoría del volumen de pérdidas en la mayoría de los grandes mercados.

El fraude con tarjeta presente exige presentar físicamente una tarjeta en el punto de venta, así que el comercio dispone de los datos del chip EMV, la introducción del PIN o una firma para verificar la transacción. El chip-and-PIN hizo el fraude físico mucho más difícil, lo que empujó a los defraudadores hacia internet. Las transacciones CNP no tienen ninguna de esas señales de verificación: solo un número de tarjeta, una fecha de caducidad, un CVV y los metadatos que recopile el checkout. La superficie de confianza es mucho más pequeña, y por eso el fraude CNP ha subido cada año desde que se implantó el chip-and-PIN.

La pila de controles tiene cuatro capas: funciones de las redes de tarjetas como 3-D Secure y la coincidencia de AVS/CVV, huella digital de dispositivo en la capa del navegador para identificar a los clientes que vuelven y marcar los dispositivos nuevos, puntuación del comportamiento para separar a los humanos de la automatización, y recopilación de pruebas lista para disputas para poder defenderse del fraude amistoso. 3-D Secure traslada la responsabilidad, pero añade fricción que erosiona la conversión. Las señales de la capa del navegador no añaden fricción y aportan una señal en las transacciones que 3-D Secure deja pasar.

La huella digital de dispositivo genera un identificador estable a partir de decenas de propiedades del navegador en cada sesión de pago. Un cliente legítimo que vuelve produce una huella que coincide con un pedido anterior. Un intento de fraude CNP que usa datos robados suele producir una huella nueva que nunca ha visto al comercio. Esa discrepancia es la señal que usan las herramientas antifraude para puntuar la transacción. La misma huella se convierte después en prueba convincente en las disputas de contracargos.

Monitoriza y protege tus scripts de terceros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Empieza gratis o prueba Business con una versión de prueba de 14 días.

Interfaz del panel de cside que muestra la monitorización de scripts y el análisis de seguridad
Related Articles
Reservar una demo

¿Quieres verlo en detalle con un ingeniero?

Treinta minutos, sobre tu propio sitio. Nada de diapositivas.

Te enseñaremos:

Qué scripts de terceros se están ejecutando ahora mismo en tu sitio
En qué punto estás con los requisitos 6.4.3 y 11.6.1 de PCI DSS
Qué parte de tu tráfico son bots y agentes de IA

¿Prefieres mandarnos una pregunta?

Buscando huecos libres…

Solo humanos de verdad. Nos daríamos cuenta.

¿Problemas para reservar? Abrir el calendario en una pestaña nueva

¿Qué quieres resolver?

Cuéntanoslo en una línea y te responderemos con algo útil, no con un discurso genérico.

Solemos ayudar con:

Ver qué scripts de terceros se ejecutan en tu sitio
Evidencias para PCI DSS 6.4.3 y 11.6.1
Bots, agentes de IA y robo de cuentas

¿Prefieres reservar una hora? Elegir un hueco