El fraude en el proceso de compra hace referencia a tácticas engañosas o no autorizadas que se emplean para robar bienes o servicios durante el proceso de transacción. La detección debe producirse antes de la confirmación del pedido, lo que significa que el riesgo debe evaluarse en tiempo real con datos incompletos.
Las pérdidas por fraude con tarjetas a nivel mundial ascendieron a 33.410 millones de dólares en 2024, lo que pone de manifiesto la necesidad de sistemas de prevención de fraude. A continuación, explicamos cómo funciona el fraude en el proceso de compra, cómo los sistemas de puntuación de fraude evalúan el riesgo en el punto de pago y cómo integrar la detección en el flujo del proceso de compra sin mermar la conversión.
De un vistazo
El fraude en el proceso de compra se centra de manera específica en el momento de la transacción. La puntuación de riesgo en tiempo real antes de la autorización es una línea de defensa eficaz.
Los motores de reglas y los modelos de machine learning funcionan mejor combinados: las reglas detectan patrones de fraude conocidos y los modelos identifican otros nuevos.
La calibración de la fricción (es decir, aplicar pasos de verificación únicamente cuando las señales de riesgo lo justifiquen) es una parte importante de la prevención de fraude efectiva.
¿Qué es el fraude en el proceso de compra?
El fraude en el proceso de compra es el uso no autorizado o abusivo de un flujo de pago para completar transacciones que el titular de la cuenta o el titular de la tarjeta nunca aprobaron. Ocurre en el momento en que los datos de las tarjetas robadas, los scripts de prueba automatizados y las cuentas comprometidas convergen en el flujo del proceso de compra.
¿Cuáles son las situaciones de fraude habituales en el proceso de compra?
El fraude en el proceso de compra se concentra en unos pocos patrones bien definidos. Cada uno tiene una firma de comportamiento clara en los datos de las transacciones.
Vulnerabilidades del proceso de compra como invitado
El proceso de compra como invitado elimina la capa de la cuenta de la transacción. No hay historial de compras, ni dirección guardada ni línea base de comportamiento, lo que lo hace atractivo para los infractores.
Las compras como invitado legítimas también suelen parecer normales a nivel de sesión: los clientes navegan, añaden partidas y pasan una cantidad de tiempo razonable en la página. Sin embargo, las transacciones fraudulentas en el proceso de compra como invitado suelen ser distintas: la duración de la sesión es breve y la navegación es mínima. Estas señales no son determinantes por sí solas, pero, en combinación, aumentan la puntuación de riesgo rápidamente.
Prueba de tarjetas en el proceso de compra
La prueba de tarjetas es una táctica basada en el volumen. Los delincuentes que adquieren datos de tarjetas robadas al por mayor necesitan saber qué tarjetas siguen activas antes de poder monetizarlas. Los flujos del proceso de compra, en particular aquellos con partidas de bajo valor o bienes digitales, conforman campos de pruebas convenientes.
La firma de comportamiento es difícil de obviar: intentos de transacciones secuenciales y rápidos, importes pequeños o números redondos, altas tasas de pagos rechazados y una velocidad de sesión que ningún ser humano podría replicar. Los scripts de prueba modernos se han vuelto más sofisticados, ya que rotan direcciones de protocolo de Internet (IP) y espacian los intentos a lo largo de intervalos más largos para mantenerse por debajo de los umbrales de velocidad simples. Por este motivo, la detección en capas es importante.
Apropiación de cuentas en la etapa de pago
El fraude por apropiación de cuentas no siempre se manifiesta en el momento del inicio de sesión. A menudo, aparece en el proceso de compra, cuando un delincuente que ya se encuentra en una cuenta legítima realiza cambios que no encajan en el historial de esta: se añade una nueva dirección de envío y se utiliza de inmediato, se introduce un número de tarjeta desde un dispositivo que nunca se ha conectado a la cuenta y se asocia un cambio de dirección de facturación a un envío urgente. De forma individual, cualquiera de estas acciones podría ser legítima. En conjunto y dentro de una misma sesión, constituyen una fuerte señal de que la persona que se encuentra en el proceso de compra no es titular de la cuenta.
¿Cómo funciona la puntuación de fraude en el flujo del proceso de compra?
Cuando un cliente efectúa un pago, un sistema de puntuación de fraude recopila las señales disponibles y produce una puntuación de riesgo.
Estas entradas suelen incluir lo siguiente:
Señales a nivel de tarjeta: Número de identificación bancaria (BIN), país, tipo de tarjeta, si la tarjeta ha aparecido antes y si la dirección de facturación coincide con la que figura en los archivos del banco emisor a través de una comprobación del servicio de verificación de direcciones (AVS).
Señales de dispositivo y sesión: Huella del dispositivo, características del navegador, geolocalización de la IP y si la IP está asociada a un proxy conocido o a una red privada virtual (VPN).
Características del pedido: Tipo de partida (los bienes digitales suelen presentar tasas de fraude más altas que los bienes físicos), valor del pedido en relación con el historial de la cuenta y correspondencia de la dirección de envío con la de facturación.
Señales de comportamiento: Tiempo en la página, ruta de navegación y la rapidez con la que el cliente ha pasado de la página de inicio al proceso de compra.
¿Cómo funciona la detección de fraude en el proceso de compra en tiempo real?
La detección en tiempo real combina motores de reglas y modelos de comportamiento para evaluar el riesgo en el momento de la transacción. Los dos enfoques tienen puntos fuertes diferentes.
Motores de reglas
Las reglas manejan una lógica determinista: si una transacción coincide con un patrón malicioso conocido, se bloquea. Son rápidas y transparentes, y permiten ver exactamente por qué se bloqueó una transacción, lo que resulta fundamental para la resolución de disputas y la investigación de falsos positivos. El inconveniente es la inflexibilidad. Es probable que una regla redactada para detectar un patrón de fraude no detecte una variante de este, a menos que se redacte otra regla. Esto significa que las reglas requieren un mantenimiento continuo a medida que cambian los patrones de ataque.
Modelos de machine learning
Los modelos de machine learning manejan la evaluación probabilística. Evalúan combinaciones de señales frente a patrones aprendidos de millones de transacciones anteriores y asignan una puntuación de probabilidad en lugar de un indicador binario. Generalizan bien en nuevos patrones de fraude sin requerir que definas de forma manual cada situación de riesgo. La contrapartida es la opacidad, ya que un resultado del modelo del «94 % de probabilidad de fraude» requiere que se interprete de un modo que no es necesario para los bloqueos basados en reglas.
Análisis del comportamiento
Las señales de comportamiento añaden una capa que, por lo general, resulta más difícil de falsificar que los puntos de datos estáticos. El hecho de copiar y pegar en los campos de pago indica que la introducción de datos se ha automatizado, lo que se denomina relleno de credenciales (los atacantes usan credenciales de inicio de sesión robadas en brechas de datos no relacionadas para apoderarse de cuentas). Completar formularios con una rapidez inusual, así como realizar movimientos erráticos del ratón y cambiar de pestaña durante el proceso de compra contribuyen a la puntuación de riesgo en formas que requieren imitar la interacción humana en tiempo real para poder eludirlas.
Juntos, estos sistemas generan puntuaciones de riesgo con la resolución suficiente como para tomar decisiones matizadas. Las transacciones dudosas deben dirigirse a revisión, en lugar de rechazarlas de forma directa.
¿Cómo se integra la puntuación de fraude en el proceso de compra?
La integración se produce a nivel de la API, entre el envío del pago y la autorización. La página del proceso de compra recopila los datos de pago, tu back end los envía a tu sistema de puntuación de fraude junto con los datos de sesión y de pedido, el sistema de puntuación devuelve una puntuación de riesgo y una acción recomendada, y la lógica de tu proceso de compra dirige la transacción en función de esto.
Aquí se muestra cómo funciona cada paso:
Pasa los datos correctos: los sistemas de puntuación de fraude son tan precisos como las señales que reciben. Si no envías los datos de la huella del dispositivo, la dirección IP y los metadatos de la sesión junto con los datos de pago, estarás desaprovechando las entradas de mayor relevancia. Muchas API de puntuación incluyen una biblioteca cliente de JavaScript que recopila los datos del dispositivo y de la sesión de forma automática.
Configura los umbrales de riesgo de manera deliberada: por lo general, los umbrales predeterminados no están calibrados para tu empresa. Un umbral apropiado para un marketplace de alto volumen y bajo margen difiere del que resultaría adecuado para un proceso de compra B2B de bajo volumen y alto valor. Configura los umbrales en función de tus objetivos de tasa de fraude y tu tolerancia a los falsos positivos. Luego, ajústalos con los datos de transacciones reales.
Crea una cola de revisión en lugar de una lista de elementos bloqueados: las transacciones que superan tu umbral de bloqueo se bloquean automáticamente, pero aquellas que se sitúan en un rango intermedio (sospechosas, pero no concluyentes) deben dirigirse a una cola para que se revisen manualmente. Bloquear de manera automática las transacciones que se encuentran en el límite eleva las tasas de falsos positivos y favorece el abandono. Aprobarlas automáticamente aumenta las pérdidas por fraude.
Monitoriza la conversión durante el proceso de compra junto con los resultados del fraude: si tu tasa de bloqueo sube pero las pérdidas por fraude no descienden proporcionalmente, es probable que tus reglas estén generando falsos positivos. Si las pérdidas por fraude aumentan a pesar de las altas tasas de bloqueo, tus umbrales podrían estar mal configurados o los infractores han aprendido a mantenerse por debajo de ellos.
¿Cuáles son las prácticas recomendadas para la prevención de fraude en el proceso de compra?
Hay algunas prácticas de mantenimiento que pueden ayudarte a mantener tu sistema de prevención de fraude en funcionamiento de un modo eficaz sin bloquear transacciones legítimas:
Mantén las reglas actualizadas: los patrones de fraude varían, por lo que una regla ajustada al comportamiento de las pruebas de tarjetas del trimestre pasado podría no detectar una variante de este trimestre. Revisa tus tasas de bloqueo y revisión con frecuencia. Actualiza las reglas cuando detectes nuevos patrones en transacciones rechazadas o disputadas.
Establece verificaciones de velocidad en múltiples identificadores en capas: las reglas de velocidad que solo comprueban las direcciones IP son fáciles de eludir. Establécelas en forma de capas sobre la huella del dispositivo, la dirección de correo electrónico y el BIN de la tarjeta, ya que un estafador que rote las IP seguirá activando una regla de velocidad por dispositivo o por correo electrónico.
Retroalimenta la puntuación con señales posteriores a las transacciones: los patrones de contracargos, los abusos en los reembolsos y las tasas de excepciones en las entregas revelan el fraude que pasó desapercibido en el proceso de compra. Emplea estos factores para actualizar tus reglas y la configuración de las puntuaciones, ya que la puntuación de fraude mejora con los ciclos de retroalimentación.
Segmenta los umbrales por tipo de pedido: los bienes digitales, las tarjetas regalo y los pedidos de envío urgente tienden a presentar tasas de fraude más elevadas. Aplica umbrales más estrictos a estos tipos de pedidos, en lugar de utilizar una puntuación uniforme en todo tu catálogo.
Cómo puede ayudarte Stripe Radar
Stripe Radar utiliza modelos de IA, entrenados a partir de los datos de la red internacional de Stripe, para detectar y prevenir el fraude. Estos modelos se actualizan continuamente con las últimas tendencias de fraude para proteger a tu empresa frente a nuevas amenazas.
Stripe también ofrece Radar for Fraud Teams que permite a los usuarios añadir reglas personalizadas para hacer frente a situaciones de fraude específicas de sus empresas y acceder a información avanzada sobre fraudes.
Radar puede ayudar a tu empresa para:
Prevenir pérdidas por fraude: Stripe procesa más de un billón de dólares en pagos al año. Esta escala permite a Radar detectar y prevenir el fraude con precisión, lo que te ahorra dinero.
Aumenta los ingresos: los modelos de IA de Radar se entrenan con datos reales sobre disputas, información de clientes, datos de navegación y mucho más. Esto permite a Radar identificar transacciones de riesgo y reducir los falsos positivos, lo que aumenta tus ingresos.
Ahorra tiempo: Radar está integrado en Stripe y no requiere ninguna línea de código para su configuración. También puedes supervisar tu rendimiento en materia de fraude, escribir reglas y mucho más en una única plataforma, lo que aumenta la eficiencia.
Obtén más información sobre Stripe Radar o empieza hoy mismo.
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.