Fraude de nuevas cuentas: métodos de detección, señales de alerta y prevención

Radar
Radar

Descubre cómo combatir el fraude con la eficacia de la red de Stripe.

Más información 
  1. Introducción
  2. ¿Qué es el fraude de nuevas cuentas?
  3. ¿Cómo funciona el fraude de nuevas cuentas?
  4. ¿Cómo se relaciona el fraude de nuevas cuentas con la usurpación de cuentas y otras amenazas?
  5. ¿Cuáles son las señales de alerta del fraude de nuevas cuentas?
    1. En la capa de dispositivos y red
    2. En la capa de identidad
    3. En la capa de comportamiento
    4. A nivel agregado
  6. ¿Cómo detectar el fraude de nuevas cuentas?
  7. ¿Cómo prevenir el fraude de nuevas cuentas sin bloquear registros legítimos?
  8. Cómo puede ayudar Stripe Radar

El fraude de nuevas cuentas es uno de los tipos de fraude más difíciles de detectar porque no siempre parece fraude a primera vista. Apunta al flujo de onboarding mediante identidades robadas o sintéticas y campañas de registro automatizadas que sondean tu pila de verificación hasta encontrar una brecha. A continuación, se explica cómo funciona el fraude de nuevas cuentas, en qué se diferencia de amenazas relacionadas como la usurpación de cuentas y el abuso de promociones, y cómo implementar medidas preventivas sin obstaculizar a los usuarios legítimos.

Destacados

  • El fraude de nuevas cuentas usa señales de identidad robadas, sintéticas o fabricadas para crear cuentas que parecen legítimas el tiempo suficiente como para obtener beneficios de la plataforma.

  • Una detección eficaz depende de combinar señales de inteligencia de dispositivos, análisis de comportamiento, enriquecimiento de identidad y detección de anomalías.

  • La prevención funciona mejor cuando se aplica de forma progresiva durante el onboarding, la fricción es proporcional al riesgo y las cuentas se monitorean de manera continua tras el registro.

¿Qué es el fraude de nuevas cuentas?

El fraude de nuevas cuentas ocurre cuando alguien crea una cuenta usando señales de identidad robadas, sintéticas o inventadas para acceder a algo de valor y luego desaparece. Estas tácticas pueden eludir a veces los sistemas de verificación de identidad del cliente, lo que expone a las empresas a ataques. El objetivo puede ser un bono de bienvenida, una línea de crédito, una prueba gratuita con un método de pago asociado o la posibilidad de mover dinero a través de tu plataforma.

¿Cómo funciona el fraude de nuevas cuentas?

El fraude de nuevas cuentas puede seguir uno de varios patrones reconocibles. Cada uno está diseñado para establecer una presencia aparentemente legítima en tu plataforma antes de que el actor fraudulento obtenga un beneficio.

Estos son los tipos más comunes de fraude de nuevas cuentas:

  • Fraude de identidad sintética: un actor fraudulento construye un perfil usando un número de identificación fiscal real, combinado con un nombre y una fecha de nacimiento inventados, y luego va generando credibilidad de forma gradual antes de extraer valor.

  • Fraude de identidad robada: las credenciales de una persona real se obtienen a partir de una filtración de datos o de un mercado de credenciales. Se abre una cuenta sin su conocimiento, se extrae valor y la víctima solo se entera cuando recibe un aviso de cobro o su puntuación crediticia disminuye.

  • Cuentas de mulas de dinero:: a veces se recluta a personas reales bajo falsas pretensiones para que abran cuentas que reciben y transfieren fondos ilícitos. Esto oculta el flujo de dinero de los actores fraudulentos.

  • Registros automatizados por bots: las campañas automatizadas pueden probar miles de credenciales contra su proceso de onboarding, buscando combinaciones que permitan el paso de cuentas fraudulentas. Un aumento repentino de registros fallidos suele preceder a una ola de registros exitosos.

¿Cómo se relaciona el fraude de nuevas cuentas con la usurpación de cuentas y otras amenazas?

El fraude de nuevas cuentas es diferente de la usurpación de cuentas y otras amenazas; cada tipo de fraude requiere una defensa específica. A continuación, se detallan los riesgos de fraude relacionados con cuentas que debes tener en cuenta:

  • Usurpación de cuentas: este método tiene como objetivo cuentas existentes mediante la obtención de credenciales a través de phishing, relleno de credenciales o mercados de fraude.

  • Relleno de credenciales: el relleno de credenciales es la prueba automatizada de pares de nombre de usuario y contraseña, obtenidos de filtraciones de datos no relacionadas, contra tu página de inicio de sesión. Las cuentas comprometidas pueden usarse como plantillas para la construcción de identidades sintéticas.

  • Abuso de pruebas gratuitas y promociones: se refiere a la creación de múltiples cuentas para reclamar un bono de bienvenida de forma repetida. El actor fraudulento podría usar identidades reales y distintas.

  • Fraude por contracargo: el fraude por contracargo ocurre cuando un cliente legítimo disputa un cargo que realmente autorizó.

Estas amenazas de fraude suelen combinarse con el fraude de nuevas cuentas para maximizar el beneficio económico.

¿Cuáles son las señales de alerta del fraude de nuevas cuentas?

Para detectar el fraude de nuevas cuentas, hay que observar un conjunto de señales. Las señales de alerta siguientes se organizan según la pila de software en la que se identifican.

En la capa de dispositivos y red

  • Discrepancia de dirección IP: la ubicación indicada no coincide con la dirección del Protocolo de Internet (IP) o la conexión se enruta a través de una red privada virtual (VPN), un proxy o un centro de datos.

  • Reutilización de huella de dispositivo: la misma huella aparece en múltiples creaciones de cuentas recientes.

  • Indicadores de automatización: la configuración del navegador o del dispositivo sugiere el uso de scripts: resolución de pantalla inconsistente, interfaces de programación de aplicaciones (API) de navegador esperadas ausentes o zona horaria que no coincide.

  • Velocidad de registro: un alto volumen de cuentas nuevas se origina desde el mismo dispositivo o rango de IP en un período breve.

En la capa de identidad

  • Correo electrónico desechable: la dirección se creó horas antes del registro o pertenece a un dominio temporal conocido.

  • Inconsistencias de identidad: el nombre, la dirección y la fecha de nacimiento no coinciden de forma consistente con fuentes de datos externas.

  • Errores en la dirección: la dirección enviada corresponde a un servicio de reenvío de correo, un terreno baldío o una ubicación asociada a fraudes anteriores.

En la capa de comportamiento

  • Compleción de formulario casi instantáneo: los campos se rellenan más rápido de lo que cualquier persona puede escribir, sin pausas ni correcciones.

  • Sin sesión orgánica: el registro provino de una ruta de referencia inusual sin ningún patrón de navegación previo.

  • Acción de alto valor inmediata: la cuenta intenta agregar un método de pago o iniciar una transferencia antes de cualquier comportamiento normal de activación gradual.

A nivel agregado

  • Velocidad de creación: se produce un aumento repentino en las cuentas nuevas creadas desde una geografía o grupo de dispositivos específicos.

  • Patrón elevado de fallo seguido de éxito: una alta tasa de fallos en la verificación de identidad va seguida de pequeñas variaciones y reintentos.

¿Cómo detectar el fraude de nuevas cuentas?

Detectar el fraude de nuevas cuentas funciona mejor cuando se combinan señales. Estas técnicas pueden mejorar la detección:

  • Inteligencia de dispositivos: una huella de dispositivo captura la combinación de atributos del navegador, el hardware, el sistema operativo y la red que hacen que un dispositivo sea único. La mayoría de los ataques automatizados son detectables.

  • Análisis de comportamiento: los usuarios reales interactúan con los formularios de forma diferente a los bots. Señales como el tiempo entre pulsaciones de teclas, los patrones de movimiento del ratón y si el usuario copió y pegó contenido en un campo son difíciles de falsificar a escala.

  • Enriquecimiento de identidad: validar los datos de identidad enviados contra señales externas ayuda a evaluar si una combinación de señales corresponde a una persona real.

  • Detección de anomalías: un registro que parece marginalmente legítimo puede ser claramente fraudulento en el contexto de una serie de registros similares. El monitoreo en tiempo real de picos de volumen, agrupaciones geográficas y anomalías en la cohorte de dispositivos puede detectar campañas de abuso.

  • Puntuación de riesgo: en lugar de tomar una decisión binaria de aprobación o rechazo en el registro, una puntuación de riesgo permite enrutar las cuentas en diferentes flujos.

¿Cómo prevenir el fraude de nuevas cuentas sin bloquear registros legítimos?

El objetivo es hacer que el fraude resulte lo suficientemente costoso como para que los atacantes busquen otro objetivo. A continuación, se explica cómo prevenir el fraude de nuevas cuentas sin penalizar a los usuarios reales:

  • Limitación de velocidad y defensas contra bots: los CAPTCHA (pruebas para detectar humando de bots), la detección de bots invisible y los límites de velocidad de registro por dirección IP y dispositivo pueden detener los ataques automatizados antes de que generen datos útiles sobre tu pila de software verificación.

  • Fricción progresiva: calibra la profundidad de verificación según la puntuación de riesgo. Un registro de bajo riesgo desde un dispositivo conocido y con un perfil de identidad consistente puede completarse sin pasos adicionales, mientras que uno de alto riesgo se envía a verificación por teléfono o a la presentación de documentos.

  • Verificación escalonada: el comportamiento inicial de la cuenta debe activar comprobaciones de identidad adicionales. Una cuenta que supera el onboarding inicial, pero intenta de inmediato agregar tres métodos de pago e iniciar un retiro, probablemente deba recibir una solicitud de verificación.

  • Monitoreo posterior a la creación: el fraude no siempre se manifiesta de inmediato. Monitorea las cuentas nuevas en busca de patrones de comportamiento que se correlacionen con fraudes posteriores, como secuencias de acciones específicas, tiempos de sesión inusuales y cambios inmediatos en el perfil.

Cómo puede ayudar Stripe Radar

Stripe Radar utiliza modelos de IA para detectar y prevenir fraudes. Estos modelos, entrenados con datos de la red global de Stripe, se actualizan continuamente en función de las últimas tendencias de fraude, lo cual mantiene a tu empresa protegida a medida que evoluciona.

Stripe también ofrece Radar para Equipos de Fraude, que permite a los usuarios agregar reglas personalizadas que abordan situaciones de fraude específicas de sus empresas y acceder a información avanzada sobre fraude.

Radar puede ayudar a tu empresa a lograr lo siguiente:

  • Prevenir pérdidas por fraude: Stripe procesa más de $1 billón en pagos al año. Este crecimiento permite que Radar detecte y prevenga el fraude con precisión y ahorre dinero.

  • Aumentar los ingresos: los modelos de IA de Radar se entrenan con datos reales de disputas, información de clientes, datos de navegación y más. Esto permite que Radar identifique transacciones de riesgo y reduzca falsos positivos, lo que aumenta tus ingresos.

  • Ahorrar tiempo: Radar se integra en Stripe y no necesita líneas de código para su configuración. También puedes controlar el rendimiento del fraude, escribir reglas y mucho más en una sola plataforma, lo que aumenta la eficiencia.

Obtén más información sobre Stripe Radar o empieza a utilizarlo hoy.

El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.

Más artículos

  • Hubo un problema. Vuelve a intentarlo o comunícate con soporte.

¿Todo listo para empezar?

Crea una cuenta y empieza a aceptar pagos sin necesidad de firmar contratos ni proporcionar datos bancarios. Si lo prefieres, puedes ponerte en contacto con nosotros para que diseñemos un paquete personalizado para tu empresa.
Radar

Radar

Combate el fraude con la solidez de la red de Stripe.

Documentación de Radar

Utiliza Stripe Radar para proteger tu empresa contra fraude.