Skip to main content

Serra: la bestia de los pequeños mordiscos

Los ataques de card testing pasan desapercibidos: transacciones diminutas y repetidas, intentos de bajo importe y reintentos rápidos hasta encontrar un método de pago válido.

Has capturado a Serra. Tu siguiente pista del rastro está desbloqueada al final de esta página.

La Serra, o pez sierra, caza a sus presas con golpes pequeños y repetidos de su aleta en forma de hoja. Los card testers bombardean tu checkout de la misma manera, enviando pequeñas transacciones para probar sus intentos de fraude.

Cómo prevenir el ataque de Serra

El card testing es la forma en que los estafadores validan números de tarjeta robados. Scripts automatizados envían muchas transacciones pequeñas y de bajo importe a través de tu checkout, normalmente desde bots que rotan IPs y huellas de navegador, y cada aprobación confirma una tarjeta activa que puede revenderse o usarse para fraudes mayores. Como cada intento parece un pago fallido inofensivo, el ataque suele durar días antes de que alguien lo note.

El daño va más allá de las transacciones de prueba: comisiones de autorización por intento, contracargos y una tasa de aprobación en descenso con tu procesador de pagos. Las defensas que solo cuentan solicitudes no lo detectan. Una prevención eficaz va más allá de los límites de velocidad e inspecciona el comportamiento del navegador, las señales de automatización, los patrones de sesión y las anomalías del flujo de pago.

Carta de bestiario de Serra: la criatura pez sierra que representa los ataques de card testing

Lista de prevención

  • Vigila las tasas de autorizaciones fallidas por sesión, tarjeta e IP: los picos de rechazos de bajo importe son la señal más temprana.
  • Inspecciona el comportamiento del navegador y las señales de automatización, no solo el número de solicitudes. Los bots de card testing rotan IPs más rápido de lo que los límites de velocidad pueden seguir.
  • Detecta navegadores headless y frameworks de automatización antes de que el tráfico llegue al paso de pago.
  • Desafía o limita las sesiones sospechosas de forma selectiva en lugar de añadir fricción para todos los clientes.
  • Revisa los scripts que se ejecutan en tu checkout: el código de terceros comprometido puede filtrar datos de tarjetas junto con el tráfico de pruebas.

Señales de riesgo y cómo responder

Muchos intentos de pago de bajo importe

Qué puede indicar Card testing automatizado
Respuesta Desafiar, bloquear o limitar las sesiones sospechosas

Fallos repetidos con distintas tarjetas

Qué puede indicar Enumeración de credenciales y pagos
Respuesta Detectar patrones de comportamiento repetidos

Huellas de navegador similares

Qué puede indicar Intentos impulsados por bots
Respuesta Combinar señales del lado del cliente y del servidor

Picos repentinos en el checkout

Qué puede indicar Abuso coordinado
Respuesta Alertar, segmentar y revisar las fuentes de tráfico

Cómo se ve en cside

Panel de AI Agent Detection de cside mostrando el desglose de tráfico, fuentes de automatización y sesiones sospechosas

Tráfico automatizado y señales de sesión

cside revela agentes en la nube, navegadores headless y sesiones sospechosas: el tráfico automatizado detrás del card testing.

Panel de PCI DSS de cside mostrando los cambios semanales de scripts y cabeceras de seguridad en las páginas de pago

Monitoreo de scripts y cabeceras del checkout

Monitoreo continuo de los scripts y las cabeceras de seguridad de tus páginas de pago, con seguimiento semanal de cambios.

Siguiente pista del rastro

La siguiente criatura espera cerca. Usa la pista de abajo para encontrarla y escanea su carta para continuar.

Dos árboles se alzan juntos como vecinos. Una roca descansa en la base de uno de ellos, donde te espera tu criatura.

Por favor, deja la caja exactamente donde la encontraste para que el siguiente jugador también pueda encontrarla. Coge una carta y vuelve a poner el resto.

Reservar una demo