Una cuenta fraudulenta creada hoy puede permanecer inactiva durante semanas antes de que se use para vaciar un programa de referidos, ciclar tarjetas de regalo o estratificar transacciones a través de identidades sintéticas. Para cuando el patrón se vuelve visible, la atribución clara ya desapareció y el daño está hecho. Las empresas estiman que el 3 % de sus ingresos totales de comercio electrónico se pierde por fraude cada año. Las herramientas de prevención de fraude en cuentas nuevas son sistemas de software diseñados para detectar cuentas falsas en el momento de su creación. Varían en calidad de señal, adaptabilidad y la solidez con la que resisten los ataques.
A continuación, explicaremos qué hacen estas herramientas, qué diferencia a las buenas de las adecuadas y cómo realizar una evaluación justa para comparar herramientas de prevención de fraude en cuentas nuevas.
Destacados
Las herramientas de prevención de fraude en cuentas nuevas estratifican inteligencia de dispositivos, biometría del comportamiento y señales de red para puntuar cada intento de creación de una cuenta antes de que exista la cuenta.
Para evaluar estas herramientas, analiza el manejo de falsos positivos, la transparencia y el rendimiento del modelo frente a atacantes adaptativos.
Una prueba de valor rigurosa ejecuta ambas herramientas simultáneamente contra el mismo tráfico y mide la tasa de detección, la tasa de falsos positivos y el impacto en la conversión de manera conjunta.
¿Qué son las herramientas de prevención de fraude en cuentas nuevas?
Las herramientas de prevención de fraude en cuentas nuevas son sistemas de software que evalúan los intentos de creación de una cuenta en tiempo real y devuelven una señal de riesgo antes de que exista la cuenta. Estas herramientas suelen ubicarse entre tu flujo de registro y la base de datos de usuarios, y evalúan cada intento según datos del dispositivo, señales de comportamiento, atributos de identidad e inteligencia a nivel de red.
Estas herramientas buscan combatir el fraude en cuentas nuevas, que ocurre cuando alguien crea una cuenta con datos de identidad fabricados, robados o sintéticos. En lugar de tomar el control de una cuenta existente, explotan la plataforma de una empresa desde el primer día. El actor fraudulento puede reclamar bonificaciones de bienvenida, eludir límites de gastos, lavar dinero a través de cuentas por capas o establecer una base para abusos futuros.
¿Cómo funcionan las herramientas de prevención de fraude en cuentas nuevas?
Estas herramientas estratifican múltiples mecanismos de detección para construir un panorama de cada intento de creación de una cuenta. Estas son las tácticas que utilizan:
Inteligencia de dispositivos
Cuando un usuario llega a tu página de registro, un fragmento de JavaScript o un kit de desarrollo de software (SDK) móvil genera una huella digital del dispositivo y captura la versión del navegador, la resolución de pantalla, las fuentes instaladas y docenas de otros atributos. La herramienta utiliza esta información para generar un identificador estable. El objetivo es reconocer cuándo el mismo dispositivo físico crea múltiples cuentas, incluso después de que el usuario borre las cookies o cambie de navegador.
Biometría del comportamiento
Captura cómo los usuarios interactúan con el formulario, lo cual incluye el ritmo de escritura, los patrones de movimiento del mouse, el tiempo que pasan en cada campo y si usan la tecla Tab para desplazarse entre los campos o hacen clic. Los humanos completan los formularios de formas únicas e inconsistentes.
Análisis de red y velocidad
Analiza la dirección de protocolo de Internet (IP), el tipo de conexión y si las señales se agrupan de manera sospechosa. La creación de mil cuentas desde la misma subred /24 (una configuración de red común) en 20 minutos es una señal obvia, pero una herramienta más sofisticada correlaciona las huellas digitales de los dispositivos en todos los clientes, de modo que reconoce un dispositivo que creó cuentas fraudulentas en otras tres plataformas antes de llegar a la tuya.
Enriquecimiento de señales de identidad
Contrasta los datos enviados (como la dirección de correo electrónico, el número de teléfono y la dirección física) con bases de datos de patrones de fraude conocidos. Este mecanismo verifica puntos de datos como la antigüedad del dominio de correo electrónico y si el número de teléfono apareció en redes de fraude anteriores.
Puntuación en tiempo real
Estas señales alimentan un modelo que devuelve una puntuación de riesgo, generalmente de 0 a 100 o de 0 a 1, antes de que la cuenta se escriba en tu base de datos. Tu plataforma usa esa puntuación para aprobar, indicar una revisión o solicitar una verificación reforzada.
¿Qué se debe buscar cuando se evalúan las herramientas de prevención de fraude en cuentas nuevas?
Muchas empresas ofrecen herramientas de prevención de fraude en cuentas nuevas. Los siguientes puntos diferencian a las buenas de las adecuadas:
Calidad de señal y amplitud de red
Una herramienta que solo ve tu tráfico tiene una visión limitada del panorama de amenazas. En cambio, las que operan en muchas plataformas acumulan señales de consorcio. Ya vieron antes un dispositivo o un patrón de correo electrónico, aunque tú no lo hayas hecho. Pregúntales a los proveedores qué tan grande es su red, qué sectores abarca y si los datos del consorcio son de participación voluntaria o automática.
Tasa de falsos positivos y su manejo
El bloqueo de un usuario legítimo durante la creación de una cuenta puede ser costoso porque pierdes ese cliente y, según tu categoría, es posible que no puedas recuperarlo. Solicita las tasas de falsos positivos para diferentes tipos de tráfico (p. ej., usuarios móviles, internacionales o de red privada virtual [VPN]); necesitas más que cifras agregadas. Luego, pregunta cómo la herramienta maneja los casos atípicos, si es posible crear reglas de exención o si el modelo es una caja negra.
Transparencia
Cuando se marca una cuenta, tu equipo necesita entender por qué. La frase «Puntuación de riesgo alta» es demasiado genérica. Las herramientas eficaces muestran las señales clave con claridad para que los analistas puedan tomar decisiones fundamentadas y tus reglas mejoren con el tiempo.
Integración de verificación reforzada
Las herramientas deben integrarse sin problemas en tu pila de software de verificación reforzada, ya sea un flujo de código de acceso de un solo uso (OTP), un proveedor de verificación de documentos o una cola de revisión manual. Pregunta cómo funciona esa transición, quién la mantiene y qué ocurre cuando tu proveedor de verificación reforzada no está disponible.
Ciclos de comentarios y elaboración de informes
Si no hay un mecanismo de comentarios que te permita marcar los casos de fraude confirmados o los falsos positivos para que eso influya en el modelo, este perderá su calibración.
¿Cómo las decisiones de integración y despliegue afectan la elección de tu herramienta de prevención de fraude en cuentas nuevas?
La forma de integración que eliges determina tu plazo, cobertura y mantenimiento continuo más que casi cualquier otro factor. Las herramientas pueden ofrecer dos caminos: un SDK del lado del cliente, como JavaScript para la web y bibliotecas nativas para iOS y Android, o una llamada a una interfaz de programación de aplicaciones (API) del lado del servidor. Las configuraciones efectivas usan ambas opciones.
Debes tener en cuenta lo siguiente:
Latencia: solicita los números de latencia del percentil 95 al 99. Asegúrate de no estar mirando promedios porque pueden ocultar cuánto tardan las solicitudes más lentas. Esto garantiza que captures el rendimiento más lento en el mundo real, no solo el promedio.
Cobertura móvil: si muchas de tus cuentas nuevas llegan a través de aplicaciones móviles, confirma que los SDK móviles se mantienen, se actualizan con regularidad y son consistentes en la calidad de señal con la versión web.
Umbrales de verificación reforzada: determina quién controla la lógica que decide cuándo escalar a una verificación reforzada. Si reside en la plataforma del proveedor, has cambiado flexibilidad por conveniencia. Pero si puedes definir tus propias reglas sobre la puntuación de riesgo, tú conservas el control.
Comportamiento alternativo: si tu servicio de puntuación de riesgo no está disponible, necesitarás un plan de contingencia. Tu flujo de creación de cuentas podría fallar de forma abierta, de modo que todas pasan, o podría fallar de forma cerrada, de modo que todas quedan bloqueadas. Lo que elijas depende de tu tolerancia al riesgo, pero debes conocer tu valor predeterminado y si puedes configurarlo.
¿Qué tan bien funcionan las herramientas de prevención de fraude en cuentas nuevas en condiciones reales de ataque?
La evaluación de una herramienta de prevención de fraude durante el tráfico normal es sencillo. Es más difícil saber cómo se comporta cuando alguien intenta evadirla.
Busca estas funcionalidades para mantenerte protegido frente a ataques dinámicos:
Detección adaptativa de adversarios
Las operaciones de fraude sofisticadas ponen a prueba tus defensas antes de lanzar un gran ataque. Pueden crear una pequeña cantidad de cuentas para detectar tus puntos débiles y, luego, según lo que encuentren, ajustar sus herramientas para cambiar las huellas digitales de los dispositivos, rotar los proxies o ralentizar la actividad para imitar tiempos humanos. Pregunta a los proveedores cómo responde el modelo cuando los atacantes se adaptan y con qué rapidez se recalibra.
Cobertura de navegadores sin interfaz gráfica y emuladores
Los navegadores sin interfaz gráfica y los dispositivos móviles emulados son estándares en los conjuntos de herramientas de fraude modernos. Pregunta a los proveedores cómo su inteligencia de dispositivos maneja estos casos y si las tasas de detección se mantienen frente a herramientas como Playwright, Puppeteer o emuladores de Android.
Rendimiento durante un pico de tráfico
Pregunta si el servicio de puntuación puede mantenerse a la par si el punto de conexión de creación de cuenta recibe 50,000 solicitudes en cinco minutos, o si la latencia se degradará hasta el punto de perder visibilidad.
Soporte operativo durante un ataque
Algunos proveedores ofrecen un equipo de respuesta dedicado cuando estás bajo ataque, pero es posible que otros no hagan. Asegúrate de saber cuál estás comprando antes de que lo necesites.
SLA de confiabilidad
Una garantía de tiempo de actividad del 99.9 % suena sólida hasta que te das cuenta de que equivale a aproximadamente 8.7 horas de tiempo de inactividad al año. Por lo general, un acuerdo de nivel de servicio (SLA) confiable incluye detalles sobre las ventanas de mantenimiento planificado y la frecuencia histórica de incidentes, así como compromisos contractuales.
¿Qué requisitos de seguridad y privacidad deben cumplir las herramientas de prevención de fraude en cuentas nuevas?
Las herramientas de prevención de fraude procesan una gran cantidad de datos confidenciales, lo que crea una superficie de cumplimiento de la normativa. Esto es lo que debes buscar para minimizar las exigencias de ese cumplimiento y el riesgo en general:
Minimización de los datos
La herramienta debe recopilar solo lo que necesita y nada más. Solicita un diccionario de datos que incluya qué atributos se recopilan, dónde se almacenan y por cuánto tiempo se conservan. Los períodos de retención pueden variar, y si se maneja información relacionada con la identidad, cuanto más corto, mejor.
Residencia geográfica de los datos
Si operas en el EEE, debes saber dónde se procesan y almacenan los datos. Algunos proveedores enrutan todas las señales a través de la infraestructura de EE. UU., mientras que otros ofrecen procesamiento regional. Esto afecta tu postura de cumplimiento de la normativa del Reglamento General de Protección de Datos (RGPD).
Registros de auditoría
Necesitas un registro completo de cada decisión de riesgo, que incluya qué señales estaban presentes, qué puntuación se devolvió y qué acción se tomó. Esto es importante para las investigaciones internas, las investigaciones reglamentarias y la auditoría de los modelos.
Postura de seguridad del proveedor
La certificación Tipo II de Controles de Sistemas y Organizaciones (SOC) 2 es un punto de partida, no un diferenciador. Pregunta sobre la frecuencia de las pruebas de penetración, las políticas de divulgación de vulnerabilidades y cómo el proveedor gestiona un incidente de seguridad que involucre datos de los clientes.
¿Cómo se ejecuta una prueba de valor para comparar herramientas de prevención de fraude en cuentas nuevas?
Antes de invitar a los proveedores, escribe los patrones de fraude que quieres detectar. Luego, realiza pruebas paralelas si es posible. Ejecuta una evaluación en modo sombra en la que ambas herramientas puntúen el mismo tráfico de forma simultánea con el fin de tener una comparación directa para el análisis. La prueba del proveedor A durante 30 días y posteriormente la del proveedor B durante otros 30 días no permite comparar el mismo entorno de fraude.
A partir de ahí, analiza las siguientes métricas:
Tasa de detección sobre casos de fraude confirmados
Esto requiere un conjunto de datos etiquetado o un período de revisión retroactiva. Si no tienes uno, créalo antes de que comience la evaluación; de lo contrario, medirás la confianza del proveedor, en lugar de su precisión.
Tasa de falsos positivos en la creación de cuentas legítimas
Mide estos datos por segmentos de tráfico, no de forma agregada. Una herramienta que rinde bien en general podría tener una tasa de falsos positivos para la creación de cuentas internacionales mediante el móvil, lo que importa mucho si ese es un mercado de crecimiento para ti.
Impacto en la conversión
Realiza un seguimiento de qué porcentaje de usuarios reales llega a un flujo de verificación reforzada y cuántos abandonan. La fricción tiene costos, y una herramienta con una tasa de detección un poco menor, pero con una conversión notablemente mejor, podría ser la decisión correcta, según tu negocio.
Involucra a tu equipo de operaciones en este proceso de evaluación. Ese equipo te dirá cosas que una evaluación técnica no detecta, como si la interfaz soporta la presión, si el razonamiento es lo suficientemente claro para tomar decisiones rápidas, o si el ciclo de retroalimentación funciona en la práctica.
Cómo puede ayudar Stripe Radar
Stripe Radar utiliza modelos de IA para detectar y prevenir fraudes. Estos modelos, entrenados con datos de la red global de Stripe, se actualizan continuamente en función de las últimas tendencias de fraude, lo cual mantiene a tu empresa protegida a medida que evoluciona.
Stripe también ofrece Radar para Equipos de Fraude, que permite a los usuarios agregar reglas personalizadas que abordan escenarios de fraude específicos de sus empresas y acceder a información avanzada sobre fraude.
Radar puede ayudar a tu empresa a lograr lo siguiente:
Prevenir pérdidas por fraude: Stripe procesa más de $1 billón en pagos al año. Este crecimiento permite que Radar detecte y prevenga el fraude con precisión y ahorre dinero.
Aumentar los ingresos: los modelos de IA de Radar se entrenan con datos reales de disputas, información de clientes, datos de navegación y más. Esto permite que Radar identifique transacciones de riesgo y reduzca falsos positivos, lo que aumenta tus ingresos.
Ahorrar tiempo: Radar se integra en Stripe y no necesita líneas de código para su configuración. También puedes controlar el rendimiento del fraude, escribir reglas y mucho más en una sola plataforma, lo que aumenta la eficiencia.
Obtén más información sobre Stripe Radar o empieza a utilizarlo hoy.
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.