En general, se considera que las carteras digitales son muy seguras porque protegen los datos de pago del usuario mediante tokenización, una capa de seguridad adicional que ayuda a reducir el riesgo de fraude. Pero incluso con esta protección adicional, el fraude con carteras digitales sigue siendo posible. Un actor malicioso podría agregar la información de una tarjeta robada a su propia cartera móvil, aprovechar las credenciales de tarjeta tokenizadas o apoderarse de la cuenta de una cartera digital para acceder a los métodos de pago almacenados de una víctima. Además, las transacciones fraudulentas pueden ser difíciles de detectar para las empresas, ya que lucen idénticas a las compras legítimas.
A continuación, exploraremos el fraude con carteras digitales, incluidos los tipos más comunes. Veremos cómo ayuda la tokenización a proteger los pagos con cartera digital, por qué las empresas aún pueden ser vulnerables a pesar de la seguridad adicional y qué tipo de soluciones preventivas pueden ayudar.
Puntos clave
El fraude con carteras digitales es un tipo de fraude de pagos en el que los actores maliciosos usan tácticas, como ingeniería social y phishing, para obtener acceso a las cuentas almacenadas en una cartera digital.
La tokenización cifra los datos de las tarjetas de crédito y débito, pero no confirma que la persona que usa la cartera digital sea el verdadero titular de la cuenta.
Las empresas aún pueden absorber el costo del fraude con carteras digitales debido a la pérdida de bienes y a las disputas, incluso cuando el actor fraudulento obtuvo acceso en otra parte.
Tomar medidas para prevenir el fraude con carteras digitales, como adoptar soluciones de protección contra fraudes y entender cómo funcionan los tipos comunes de estafas con carteras digitales, puede reducir la probabilidad de exposición.
¿Qué es el fraude con carteras digitales?
El fraude con carteras digitales es un tipo de fraude de pagos. Ocurre cuando alguien usa una cartera móvil para realizar pagos con credenciales que no tiene permiso para usar. Un actor fraudulento podría robar los datos de la tarjeta —incluidos el número de tarjeta, el código de valor de verificación de la tarjeta (CVV) y la fecha de vencimiento— y agregarlos a una nueva cartera digital, de manera similar al fraude con tarjeta no presente (CNP). O bien, podrían apoderarse de una cuenta de cartera digital existente y de los métodos de pago almacenados del titular de la cuenta (p. ej., Apple Pay, Google Pay) para realizar compras fraudulentas.
Dado que las transacciones realizadas por actores fraudulentos pasan por un proceso de seguridad legítimo, puede ser difícil para tu empresa notar un pago con cartera digital no autorizado. Para cuando el pago llega a ti, generalmente incluye un token válido (es decir, un número de tarjeta sustituto seguro y estático), un criptograma de transacción (es decir, un código dinámico de un solo uso para verificar el pago) y un código de acceso o autenticación biométrica.
Sin embargo, a pesar de cierto riesgo de fraude, los pagos realizados con carteras digitales en general se consideran más seguros que las transacciones con tarjeta de crédito.
¿Cuáles son los tipos más comunes de fraude con carteras digitales?
A continuación, se presentan los tipos más comunes de fraude con carteras digitales.
Ataques de suplantación de identidad (phishing)
Los ataques de phishing ocurren cuando los actores fraudulentos usan correos electrónicos o mensajes engañosos que imitan a instituciones legítimas para engañar a los titulares de la cuenta y hacer que compartan información confidencial. Estos ataques apuntan a los datos de tarjetas de crédito, los números de cuenta, los datos personales y las contraseñas.
Ingeniería social
La ingeniería social ocurre cuando los actores maliciosos usan tácticas de manipulación que apelan a las emociones humanas a fin de engañar a las víctimas para que compartan información confidencial de inicio de sesión. Por ejemplo, un actor malicioso podría llamar a una persona, haciéndose pasar por un representante de su institución financiera, y afirmar que su cartera digital fue hackeada. Podría crear un falso sentido de urgencia para que la víctima proporcione contraseñas, códigos de verificación, etc.
Intercambio de módulo de identidad del suscriptor (SIM)
El intercambio de SIM ocurre cuando un actor fraudulento obtiene una tarjeta SIM y engaña a un operador de telefonía móvil para que transfiera el número de teléfono de la persona objetivo a dicha tarjeta. Al interceptar llamadas y mensajes de texto que contienen información confidencial (p. ej., contraseñas de un solo uso), el actor fraudulento puede obtener el control de la cartera digital de la víctima.
Explotación de un número de cuenta principal del dispositivo (DPAN)
Si el sistema de pagos de tu empresa es hackeado, un actor fraudulento podría exponer el DPAN de tu cliente (es decir, el token específico de su dispositivo), pero no podrá acceder al número de tarjeta real que está detrás de este. Sin embargo, si el actor fraudulento también robó el dispositivo asociado, podría explotar el DPAN para realizar pagos fraudulentos desde la cartera digital del cliente.
¿Cómo previene la tokenización el fraude con carteras digitales?
Durante la tokenización de pagos, las carteras digitales reemplazan los números confidenciales de las tarjetas con códigos generados de manera aleatoria, o tokens. Aunque los tokens se comportan como números reales, no tienen ningún valor si son robados. Después de que un cliente realiza un pago, tu empresa solo almacena el token, mientras que los datos de la tarjeta reales se envían a un proveedor de servicios de tokenización (TSP) (generalmente tu proveedor de servicios de pago) y se almacenan en una base de datos centralizada conocida como «bóveda».
Para mayor seguridad, cada transacción de cartera digital también utiliza un código dinámico y único, o criptograma. Si un actor fraudulento captura los datos de la transacción, estos serán inutilizables, ya que el criptograma es un código de un solo uso y ya habrá vencido.
Muchas carteras digitales también utilizan autenticación biométrica, como el reconocimiento facial o de huellas dactilares. Esto añade una capa de protección más allá de un número de identificación personal (PIN) para el usuario y hace que sea difícil para cualquier persona que no sea el titular de la cuenta autorizar un pago.
¿Existen brechas en la seguridad de las carteras digitales?
En general, se considera que las carteras digitales son menos propensas al fraude que los pagos con tarjeta, pero aún es posible que haya brechas de seguridad. Por ejemplo, los actores fraudulentos podrían usar ingeniería social durante el proceso de aprovisionamiento para obtener las credenciales de inicio de sesión y configurar cuentas en carteras digitales nuevas. Además, los dispositivos del cliente también pueden verse comprometidos si un actor fraudulento conoce el código de acceso del dispositivo o logra agregar sus propios datos biométricos.
¿Cómo están expuestas las empresas al fraude con carteras digitales?
Tu empresa puede estar expuesta al fraude con carteras digitales antes de la confirmación de compra tan pronto como un actor fraudulento logre evadir las medidas de seguridad estándares en la capa de aprovisionamiento. Además, si alguien usa la cartera digital robada para pagar una compra, a menudo la transacción es indistinguible de las transacciones con cartera digital legítimas. Eso puede dificultar que tu empresa note los pagos sospechosos. Es posible que también debas gestionar reclamos por disputas y contracargos, lo que puede provocar una pérdida de ingresos.
Cómo puede ayudar Stripe Radar
Stripe Radar ayuda a detectar fraudes y desbloquear el crecimiento, mediante IA entrenada con datos de la red global de Stripe. Radar ayuda a proteger a tu empresa del fraude durante todo el ciclo de vida del cliente antes de que afecte tus resultados finales, a la vez que te ayuda a aprobar más clientes y pagos legítimos.
Radar permite que tu empresa logre lo siguiente:
Evita las pérdidas por fraude: la IA de Radar aprende de más de USD 1.9 billones en transacciones anuales a través de la red global de Stripe, lo que le ayuda a identificar y bloquear patrones de fraude que las empresas individuales podrían no detectar por sí solas.
Unifica la protección contra ataques de fraude en constante evolución: Radar reúne la protección contra el fraude en transacciones, el fraude de cuentas y el abuso de clientes en una sola solución, para que obtengas una protección unificada en los principales tipos de fraude.
Adáptate a medida que evoluciona el fraude: Radar se adapta continuamente a los patrones de fraude cambiantes, desde el abuso de primera parte hasta las transacciones de agentes, lo que ayuda a proteger tu empresa contra las amenazas emergentes.
Trabaja con tu pila de software actual: usa Radar con los pagos de Stripe sin necesidad de integración, o accede a la inteligencia de Radar a través de las API programables, independientemente de que proceses pagos en Stripe o no.
Obtén más información sobre Stripe Radar o empieza a utilizarlo hoy mismo.
Preguntas frecuentes sobre el fraude con carteras digitales
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.