El fraude de creación de cuentas es uno de los tipos de fraude más difíciles de detectar porque no siempre parece fraude a primera vista. Ataca tu flujo de onboarding mediante identidades robadas o sintéticas y campañas de registro automatizadas que sondean tu pila de verificación hasta encontrar un punto débil. A continuación, analizaremos cómo funciona el fraude de creación de cuentas, en qué se diferencia de amenazas relacionadas como el robo de cuentas y el abuso de promociones, y cómo implementar medidas preventivas sin obstaculizar a los usuarios legítimos.
Destacados
El fraude de creación de cuentas utiliza señales de identidad robadas, sintéticas o fabricadas para crear cuentas que parecen legítimas el tiempo suficiente para extraer valor de tu plataforma.
Una detección eficaz depende de la combinación de señales de inteligencia de dispositivos, análisis de comportamiento, enriquecimiento de identidades y detección de anomalías.
La prevención funciona mejor cuando se aplica progresivamente durante el onboarding, la fricción es proporcional al riesgo y las cuentas se supervisan de forma continua tras su creación.
¿Qué es el fraude de creación de cuentas?
El fraude de creación de cuentas se produce cuando alguien crea una cuenta usando señales de identidad robadas, sintéticas o fabricadas para acceder a algo valioso y luego desaparece. Estas tácticas a veces pueden eludir los sistemas de verificación de identidad del cliente, lo que deja a las empresas expuestas a ataques. El objetivo podría ser un bono de bienvenida, una línea de crédito, una prueba gratuita con un método de pago asociado o la capacidad de mover dinero a través de tu plataforma.
¿Cómo funciona el fraude de creación de cuentas?
El fraude de creación de cuentas puede seguir uno de varios patrones reconocibles. Cada uno está diseñado para establecer una presencia aparentemente legítima en tu plataforma antes de que el actor fraudulento extraiga valor.
Estos son los tipos más comunes de fraude de creación de cuentas:
Fraude de identidad sintética: un actor fraudulento ensambla un perfil utilizando un número de identificación fiscal real, combinado con un nombre y una fecha de nacimiento fabricados, y luego genera credibilidad lentamente antes de extraer valor.
Fraude de identidad robada: las credenciales de una persona real se obtienen a partir de una filtración de datos o un mercado de credenciales. Se abre una cuenta sin su conocimiento, se extrae valor y la víctima lo descubre únicamente cuando llega un aviso de cobro o su puntuación crediticia cae.
Cuentas de mulas de dinero:A veces se captan personas reales bajo falsos pretextos para abrir cuentas que reciben y reenvían fondos ilícitos. Esto oculta el flujo de dinero de los actores fraudulentos.
Registros automatizados por bots: las campañas automatizadas pueden probar miles de credenciales para tu flujo de onboarding, buscando combinaciones que permitan el paso de cuentas fraudulentas. Un aumento repentino en los registros fallidos suele preceder a una oleada de registros satisfactorios.
¿Cómo se relaciona el fraude de creación de cuentas con el robo de cuentas y otras amenazas?
El fraude de creación de cuentas es distinto del robo de cuentas y otras amenazas, ya que cada tipo de fraude requiere una defensa específica. A continuación se presentan los riesgos de fraude adicionales relacionados con cuentas que debes conocer:
Robo de cuentas: este método tiene como objetivo las cuentas existentes obteniendo credenciales mediante phishing, relleno de credenciales o mercados de fraude.
Relleno de credenciales: el relleno de credenciales es la prueba automatizada de pares de nombres de usuario y contraseñas, obtenidos de filtraciones de datos no relacionadas, contra su página de inicio de sesión. Las cuentas comprometidas pueden utilizarse como plantillas para la construcción de identidades sintéticas.
Abuso de pruebas gratuitas y promociones: Se refiere a la creación de múltiples cuentas para reclamar un bono de bienvenida de forma repetida. El actor fraudulento podría utilizar distintas identidades reales.
Fraude por contracargo: el fraude por contracargo se produce cuando un cliente legítimo disputa un cargo que autorizó.
Estas amenazas de fraude suelen actuar conjuntamente con el fraude de creación de cuentas para maximizar el beneficio económico.
¿Cuáles son las señales de alerta del fraude de creación de cuentas?
Para identificar el fraude de creación de cuentas, es necesario buscar ciertas señales. Las señales de advertencia que figuran a continuación se organizan según el nivel de tu infraestructura en el que se detectarían
En la capa de dispositivo y red
Discrepancia de dirección IP: la ubicación indicada no coincide con la dirección de protocolo de internet (IP) o la conexión se dirige a través de una red privada virtual (VPN), un proxy o un centro de datos.
Reutilización de huella de dispositivo: la misma huella aparece en múltiples creaciones recientes de cuentas.
Indicadores de automatización: la configuración del navegador o del dispositivo sugiere scripting: resolución de pantalla incoherente, interfaces previstas de programación de aplicaciones (API) del navegador ausentes o zona horaria no coincidente.
Velocidad de registro: un alto volumen de cuentas nuevas se origina desde el mismo dispositivo o rango de IP en un corto período de tiempo.
En la capa de identidad
Correo electrónico desechable: la dirección se creó horas antes de la creación de cuenta o pertenece a un dominio de uso temporal conocido.
Incoherencias de identidad: el nombre, la dirección y la fecha de nacimiento no coinciden de forma coherente con fuentes de datos externas.
Anomalías de dirección: la dirección enviada corresponde a un servicio de reenvío de correo, un solar vacío o una ubicación asociada a fraude previo.
En la capa de comportamiento
Cumplimentación de formularios casi instantánea: los campos se completan más rápido de lo que cualquier persona puede escribir, sin ningún comportamiento de duda o corrección.
Sin sesión orgánica: el registro provino de una ruta de referencia inusual sin ningún patrón de navegación previo.
Acción de alto valor inmediata: la cuenta intenta añadir un método de pago o iniciar una transferencia antes de cualquier comportamiento normal de calentamiento.
A nivel agregado
Velocidad de creación: se produce un aumento repentino de nuevas cuentas creadas desde una geografía o grupo de dispositivos específica.
Patrón elevado de fallos seguidos de éxitos: una alta tasa de fallos en la verificación de identidad va seguida de ligeras variaciones y reintentos.
¿Cómo puedes detectar el fraude de creación de cuentas?
La detección del fraude de creación de cuentas funciona mejor cuando se combinan señales. Estas técnicas pueden mejorar la detección:
Inteligencia de dispositivos: la huella de un dispositivo captura la combinación de atributos del navegador, el hardware, el sistema operativo y la red que hacen que un dispositivo sea único. La mayoría de los ataques automatizados son detectables.
Análisis de comportamiento: los usuarios reales interactúan con los formularios de forma diferente a los bots. Señales como el tiempo entre pulsaciones de teclas, los patrones de movimiento del ratón y si el usuario copió y pegó en un campo son difíciles de falsificar a escala.
Enriquecimiento de identidad: validar los datos de identidad enviados comparándolos con señales externas ayuda a determinar si una combinación de señales corresponde a una persona real.
Detección de anomalías: un registro que parece legítimo a primera vista podría ser claramente fraudulento en el contexto de una oleada de registros similares. La supervisión en tiempo real de picos de volumen, concentraciones geográficas y anomalías en el grupo de dispositivos puede detectar campañas de abuso.
Puntuación de riesgo: en lugar de tomar una decisión binaria de aprobación o rechazo en el registro, una puntuación de riesgo te permite dirigir las cuentas a diferentes flujos.
¿Cómo prevenir el fraude de creación de cuentas sin bloquear registros legítimos?
El objetivo es hacer que el fraude sea lo suficientemente costoso como para que los atacantes busquen otro objetivo. A continuación se explica cómo prevenir el fraude de creación de cuentas sin penalizar a los usuarios reales:
Límite de frecuencia y defensas contra bots: los tests de Turing públicos completamente automatizados para diferenciar ordenadores y humanos (CAPTCHAs), la detección invisible de bots y los límites de frecuencia de registro por dirección IP y dispositivo pueden detener los ataques automatizados antes de que generen datos útiles de tu pila de verificación.
Fricción progresiva: calibra la profundidad de verificación según la puntuación de riesgo. Un registro de bajo riesgo desde un dispositivo conocido y un perfil de identidad coherente puede pasar directamente, mientras que un registro de alto riesgo se redirige a verificación telefónica o carga de documentos.
Verificación escalonada: el comportamiento inicial de la cuenta debe activar comprobaciones adicionales de identidad. Una cuenta que supera el onboarding inicial pero intenta inmediatamente añadir tres métodos de pago e iniciar una retirada probablemente debería recibir una petición de verificación.
Supervisión posterior a la creación: el fraude no siempre se manifiesta de inmediato. Supervisa las nuevas cuentas para detectar patrones de comportamiento que se correlacionen con fraude posterior, como secuencias de acciones específicas, tiempos de sesión inusuales y cambios inmediatos de perfil.
Cómo puede ayudarte Stripe Radar
Stripe Radar utiliza modelos de IA, entrenados a partir de los datos de la red internacional de Stripe, para detectar y prevenir el fraude. Estos modelos se actualizan continuamente con las últimas tendencias de fraude para proteger a tu empresa frente a nuevas amenazas.
Stripe también ofrece Radar for Fraud Teams que permite a los usuarios añadir reglas personalizadas para hacer frente a situaciones de fraude específicas de sus empresas y acceder a información avanzada sobre fraudes.
Estos son algunos de los beneficios de trabajar con Radar:
Prevenir pérdidas por fraude: Stripe procesa más de un billón de dólares en pagos al año. Esta escala permite a Radar detectar y prevenir el fraude con precisión, lo que te ahorra dinero.
Aumenta los ingresos: los modelos de IA de Radar se entrenan con datos reales sobre disputas, información de clientes, datos de navegación y mucho más. Esto permite a Radar identificar transacciones de riesgo y reducir los falsos positivos, lo que aumenta tus ingresos.
Ahorra tiempo: Radar está integrado en Stripe y no requiere ninguna línea de código para su configuración. También puedes supervisar tu rendimiento en materia de fraude, escribir reglas y mucho más en una única plataforma, lo que aumenta la eficiencia.
Obtén más información sobre Stripe Radar o empieza hoy mismo.
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, la adecuación o la vigencia de la información incluida en el artículo. Busca un abogado o un asesor fiscal profesional y con licencia para ejercer en tu jurisdicción si necesitas asesoramiento para tu situación particular.