El fraude con tarjeta no presente (CNP) es un fraude con tarjeta de crédito en el que no se necesita la tarjeta física para completar una transacción. El fraude CNP es más común en compras en línea o transacciones telefónicas, y este método ha proliferado a medida que las ventas de comercio electrónico han crecido: en 2020, las ventas minoristas de comercio electrónico en Estados Unidos crecieron un 36 %, mientras que las pérdidas por fraude CNP aumentaron un 31 %. La principal diferencia entre el fraude CNP y otras formas de fraude con tarjeta de crédito es la ausencia de la tarjeta física durante la transacción, lo que hace que el fraude CNP sea una preocupación importante para el comercio electrónico y las ventas remotas.
A diferencia del fraude tradicional en el que los delincuentes pueden robar o duplicar la tarjeta física, los que cometen el fraude CNP suelen obtener la tarjeta de crédito a través de otros medios. Esto puede incluir filtraciones de datos, phishing u otros métodos engañosos. Luego, utilizan estos datos para realizar compras o transacciones no autorizadas.
Abordar el fraude CNP puede ser complicado dada la naturaleza cambiante de estos ataques. A medida que la tecnología de pagos evoluciona, también lo hacen los intentos de los actores fraudulentos de penetrar en ella, lo que presiona a las empresas para que creen un plan de mitigación sólido mientras la actualizan continuamente. A continuación, analizaremos el fraude CNP: qué es, cómo funciona y las practicas recomendadas que las empresas pueden utilizar para combatirlo.
¿Qué contiene este artículo?
- ¿Cómo funciona el fraude con tarjeta no presente?
- Fraude con tarjeta no presente (CNP) vs. fraude con tarjeta presente (CP)
- Cómo afecta a las empresas y a los clientes el fraude con tarjeta no presente
- Señales de ataques de fraude con tarjeta no presente
- Cómo proteger a tu empresa contra el fraude con tarjeta no presente
- Cómo responder a los ataques de fraude con tarjeta no presente
¿Cómo funciona el fraude con tarjeta no presente?
A diferencia del fraude tradicional que involucra físicas robadas o copiadas tarjetas de crédito, el fraude CNP se basa en mecanismos digitales que roban información. El fraude CNP es complejo e implica varias etapas, desde la adquisición de tarjeta de crédito hasta las transacciones no autorizadas. A continuación, se muestra un desglose del fraude CNP:
Adquisición de información de tarjetas de crédito
Filtraciones de datos: Los delincuentes fraudulentos obtienen las tarjetas de crédito a través de filtraciones de datos en empresas. Esto puede implicar piratear bases de datos para robar números de tarjetas de crédito, fechas de vencimiento y códigos de seguridad.
Ataques de phishing: Otro método común es el phishing, en el que los actores fraudulentos engañan a las personas para que revelen su información. Esto podría incluir correos electrónicos o sitios web falsos diseñados para parecerse a empresas legítimas.
Dispositivos de skimming: Aunque se asocia más a menudo con el fraude con tarjetas físicas, los dispositivos de skimming también pueden capturar datos de tarjetas que luego se utilizan en transacciones CNP.
Compra de datos robados: Los actores fraudulentos también pueden adquirir los datos de latarjeta de crédito de la dark web u otras plataformas ilegales donde se vende dicha información.
Verificación de datos robados
Pequeñas transacciones: A menudo, para verificar que la información robada sea válida y que la cuenta esté activa, los actores fraudulentos hacen pequeñas transacciones (a veces conocidas como microcargos). Estos suelen ser lo suficientemente pequeños como para pasar desapercibidos para el titular de la tarjeta.
Servicios de verificación en línea: Algunos actores fraudulentos utilizan servicios en línea que verifican la validez de los datos de la tarjeta sin realizar una transacción.
Realización de transacciones no autorizadas
Compras en línea: Una vez que obtienen los datos válidos de la tarjeta, los actores fraudulentos hacen las compras en línea. Tienden a apuntar a bienes o servicios digitales que se pueden enviar rápidamente.
Compras o transacciones más grandes: Si las transacciones pequeñas pasan desapercibidas, los actores fraudulentos pueden proceder con compras más grandes o intentar transferir fondos.
Recepción de bienes o servicios
Envío a direcciones seguras: A menudo, el actor fraudulento envía artículos a direcciones que no se pueden rastrear hasta ellos, lo que evita la detección.
Reventa de productos: Los actores fraudulentos revenderán los artículos físicos comprados mediante el fraude CNP a cambio de dinero en efectivo.
Cobertura de pistas
Cierre rápido de transacciones: Después de realizar compras no autorizadas, los actores fraudulentos suelen cerrar rápidamente las rutas de transacción. Esto podría implicar el cambio de los datos de la cuenta o el abandono de las cuentas fraudulentas.
Uso de criptomonedas o pagos anonimizados: Para transferir fondos, los estafadores pueden usar criptomonedas u otros métodos que anonimizan al destinatario.
Desafíos en la prevención y detección
Tácticas que evolucionan rápidamente: Los actores fraudulentos actualizan constantemente sus métodos para eludir las medidas de seguridad.
Alcance global: La naturaleza digital del fraude CNP significa que los actores fraudulentos pueden atacar desde cualquier lugar, lo que complica la jurisdicción y la aplicación de la ley.
Equilibrio entre la seguridad y la experiencia del cliente: Las empresas se esfuerzan por implementar medidas de seguridad que sean lo suficientemente sólidas como para prevenir el fraude, pero que, a su vez, sean sutiles y no incomoden a los clientes legítimos.
Respuesta y mitigación
Supervisión y analíticas avanzadas: El empleo de software sofisticado para monitorear las transacciones en busca de actividades inusuales es un método importante para supervisar la seguridad.
Autenticación multifactor (MFA): Solicitar una verificación adicional más allá de los datos de la tarjeta puede fortalecer la seguridad contra los ataques.
Educación a los clientes: Concientizar a los titulares de tarjetas de la importancia de proteger la información de su tarjeta es un medio eficaz para aumentar la seguridad.
El fraude CNP es una batalla en constante evolución contra los métodos cada vez más sofisticados que usan los actores fraudulentos. Requiere vigilancia, tecnología innovadora y colaboración entre las empresas, procesadores de pagos y clientes.
Fraude con tarjeta no presente (CNP) vs. fraude con tarjeta presente (CP)
Para abordar los desafíos asociados con el fraude, es importante distinguir entre tarjeta no presente fraude y fraude con tarjeta presente. Estas formas de fraude difieren en la forma en que se ejecutan y los problemas que presentan.
Diferencias clave en la ejecución
Fraude con tarjeta no presente
Ocurrencia: El fraude CNP ocurre en transacciones que no requieren la tarjeta física, como compras en línea, transacciones por teléfono y pedidos por correo.
Método: Los actores fraudulentos utilizan datos de tarjetas robadas obtenidos mediante filtraciones de datos, phishing u otros métodos. No necesitan la tarjeta física para hacer transacciones fraudulentas, solo el número de tarjeta, la fecha de vencimiento y, a veces, el número de valor de verificación de la tarjeta (CVV).
Detección: Detección del fraude CNP puede ser difícil porque el estafador no necesita presentar la tarjeta física para realizar una compra. La verificación se basa en puntos de datos que pueden ser más fáciles de comprometer.
Fraude con tarjeta presente
Ocurrencia: El fraude CP ocurre durante transacciones en persona, en las que se utiliza la tarjeta física para el pago.
Método: Esto implica el uso de una tarjeta física robada o la creación de tarjetas falsificadas con datos de tarjetas robadas.
Detección: El fraude CP puede ser más fácil de detectar en comparación con el fraude CNP. Las señales físicas, como una tarjeta dañada, una falta de coincidencia de firmas o el comportamiento sospechoso de la persona que realiza la transacción, pueden hacer saltar las alarmas y alertar a las empresas sobre posibles fraudes.
Desafíos y soluciones específicas del fraude CNP
Desafíos
Falta de verificación física: El mayor desafío en el fraude CNP es la ausencia de la tarjeta física, lo que dificulta verificar si el usuario es el titular legítimo de la tarjeta.
Tácticas que cambian rápidamente: fraude en línea las técnicas evolucionan rápidamente, lo que hace que sea más difícil para las empresas mantenerse al día con los nuevos métodos de fraude.
Alcance global: Los actores fraudulentos pueden llevar a cabo fraudes CNP desde cualquier lugar, lo que complica la jurisdicción y la aplicación de la ley.
Soluciones
Herramientas avanzadas de verificación digital: Las herramientas como el servicio de verificación de direcciones (AVS), también conocido como sistema de verificación de direcciones, las comprobaciones de CVV y la autenticación de dos factores ayudan a verificar la identidad de la persona que realiza la transacción.
Análisis del comportamiento e IA: La implementación de algoritmos de machine learning para analizar patrones de compra y detectar anomalías puede ser eficaz para identificar posibles fraudes CNP.
Capacitación del cliente: Educar a los clientes sobre las prácticas seguras de compra en línea y cómo proteger la información de sus tarjetas es importante en la lucha contra el fraude.
Aunque los fraudes CNP y CP implican el uso no autorizado de una tarjeta de crédito, difieren sustancialmente en la ejecución y los desafíos que presentan. El fraude CNP, que no requiere la verificación de la tarjeta física, depende en mayor medida de los métodos de verificación digital y del análisis de datos para detectar y prevenir el fraude. Estas diferencias significan que las empresas deben tener estrategias personalizadas para combatir cada tipo de fraude de manera efectiva, ya que el fraude CNP exige una estrategia más adaptable y centrada en la tecnología.
Cómo afecta a las empresas y a los clientes el fraude con tarjeta no presente
El fraude CNP puede tener efectos en cascada para las empresas y sus clientes, y la comprensión del alcance de estos impactos es importante para desarrollar estrategias efectivas para combatir este problema. Algunos de los impactos incluyen:
Impacto en los clientes
Pérdidas y responsabilidad financiera: Aunque muchas compañías de tarjetas de crédito tienen políticas que limitan la responsabilidad del cliente en casos de fraude, el impacto inmediato de las transacciones no autorizadas puede causar angustia. Los clientes pueden enfrentarse a una pérdida temporal de fondos, lo que puede ser perjudicial, especialmente si se trata de grandes cantidades.
Problemas de privacidad: El fraude CNP a menudo surge de violaciones de datos, lo que crea una sensación de violación para los clientes cuya información personal y financiera se ve comprometida.
Pérdida de confianza: Cuando los clientes son víctimas de un fraude CNP, su confianza en la seguridad de las transacciones en línea puede erosionarse. Esta desconfianza puede extenderse al sector minorista en línea en su conjunto, lo que afecta el comportamiento de los clientes.
Tiempo y esfuerzo en la resolución: Las víctimas de fraude CNP deben invertir tiempo y esfuerzo en impugnar cargos fraudulentos, asegurar sus cuentas y, a veces, lidiar con procedimientos legales. Estos esfuerzos pueden consumir una gran cantidad de tiempo y recursos.
Impacto en las empresas
Pérdidas económicas: Las empresas se llevan la peor parte del fraude CNP a través de los contracargos, ya que pierden los ingresos de la venta y los bienes o servicios proporcionados. Se espera que las pérdidas por fraude CNP en EE. UU. alcancen los USD 10 mil millones en 2024, según un informe de Insider Intelligence. Las empresas también pueden incurrir en multas y en un aumento del procesamiento de pagos.
Aumento de los costos operativos: Las empresas que buscan combatir el fraude CNP deben invertir en medidas de seguridad avanzadas, sistemas de detección de fraude y procesos de verificación de clientes, que aumentan los costos operativos.
Daño reputacional: Una empresa que es víctima de un fraude CNP, particularmente si el fraude se produce con frecuencia o se publicita mucho, puede sufrir daños en su reputación. Esto puede llevar a una pérdida de confianza del cliente, que puede ser más difícil de recuperar que las pérdidas financieras.
Impacto en la experiencia del cliente: La implementación de medidas de seguridad estrictas para combatir el fraude CNP a veces puede hacer que el proceso de transacción sea más engorroso para los clientes, lo que puede afectar las ventas.
Consecuencias normativas y legales: Las empresas pueden enfrentarse a desafíos legales y al escrutinio normativo si no protegen los datos de los clientes o si se descubre que tienen medidas de seguridad inadecuadas.
Desafíos a largo plazo: Hacer frente a la amenaza del fraude CNP requiere una inversión continua en tecnología y formación del personal. Se trata de un desafío a largo plazo que exige atención y recursos constantes.
Señales de ataques de fraude con tarjeta no presente
Reconocer las señales de fraude con tarjeta no presente es importante para que las empresas y los clientes prevengan y aborden estos ataques de manera eficaz. A continuación, se muestran algunos de los posibles indicadores de un intento de fraude CNP:
Para empresas
Patrones de orden inusuales: Una señal de alerta es un pico aumento en los pedidos, especialmente de artículos de alto valor o grandes cantidades de bienes. Los actores fraudulentos suelen intentar maximizar el valor obtenido de los datos de las tarjetas robadas.
Múltiples transacciones con una sola tarjeta: Numerosas transacciones en un breve periodo de tiempo, sobre todo si fallan y se vuelven a intentar, podrían indicar que un actor fraudulento está probando la validez de una tarjeta.
Diferentes direcciones de envío y facturación: Los pedidos en los que la dirección de envío difiere de la dirección de facturación requieren un escrutinio adicional, ya que puede ser una táctica utilizada por los actores fraudulentos.
Pedidos desde lugares de alto riesgo: Las transacciones que se originan o se envían a regiones conocidas por sus altos niveles de actividad fraudulenta deben ser monitoreadas cuidadosamente.
Solicitudes de envío urgente o al día siguiente: Los actores fraudulentos suelen elegir los métodos de envío más rápidos para poder recibir la mercancía antes de que se detecte el fraude.
Inconsistencias en los detalles del pedido: La información que no coincide, como nombres o datos de contacto diferentes en los pedidos, puede ser un signo de actividad fraudulenta.
Para clientes
Transacciones inesperadas: Los cargos desconocidos en el extracto de una tarjeta de crédito son una señal de posible fraude.
Alertas de entidades financieras: Muchos bancos y emisores de tarjetas ofrecen servicios de alerta ante actividades inusuales. Recibir estas alertas puede ser una advertencia anticipada de fraude.
Estafas de phishing: Recibir correos electrónicos o mensajes que soliciten información personal o financiera puede ser un indicador del fraude CNP.
Notificaciones de actividad inusual de la cuenta: Las notificaciones sobre cambios de contraseña, actualizaciones de dirección u otras modificaciones de la cuenta que no hayas realizado son señales de advertencia de fraude.
Indicadores generales
Transacciones fallidas: Los múltiples intentos de transacciones fallidas seguidos de un intento exitoso pueden indicar que alguien está usando números de tarjetas robadas.
Pequeñas compras de prueba: Las transacciones pequeñas a menudo preceden a las compras fraudulentas más grandes. Los actores fraudulentos hacen estos cargos de "prueba" para ver si la tarjeta sigue activa.
Al mantenerse alerta y reconocer las señales, las empresas y los clientes pueden tomar medidas oportunas para prevenir y mitigar el impacto del fraude CNP. Para las empresas, esto implica implementar procesos de verificación y sistemas de monitoreo adecuados. Los clientes deben revisar periódicamente sus extractos e informar de cualquier actividad sospechosa a su emisor de la tarjeta.
Cómo proteger a tu empresa contra el fraude con tarjeta no presente
Proteger tu empresa contra el fraude CNP requiere una estrategia integral que combine las prácticas recomendadas y medidas de seguridad. Para la mayoría de las empresas con sistemas de pago modernos, esto también incluye elegir software de pago y hardware resistente al fraude CNP.
Si bien tus tácticas y políticas deben reflejar la naturaleza y las necesidades específicas de tu empresa, a continuación te ofrecemos algunas formas de minimizar el riesgo de fraude CNP que la mayoría de las empresas pueden considerar de utilidad:
Utiliza herramientas de verificación avanzadas
AVS: Esta herramienta compara la dirección de facturación proporcionada por el cliente con la que tiene registrada el emisor de la tarjeta de crédito. Las discrepancias pueden indicar una transacción fraudulenta.
CVV: Solicitar el CVV para transacciones en línea agrega una capa adicional de seguridad porque esta información no se almacena en bandas magnéticas y es más difícil de obtener para los actores fraudulentos.
Autenticación de dos factores (2FA): La implementación de la 2FA para las transacciones agrega un paso adicional de verificación, que generalmente implica un código enviado al teléfono o correo electrónico del cliente.
Supervisa las transacciones
Análisis de transacciones en tiempo real: Emplea sistemas que analicen las transacciones a medida que se realicen para buscar patrones o actividades inusuales que se desvíen de la norma.
Establece límites de transacciones: Establecer límites para los importes o la frecuencia de las transacciones puede ayudar a detectar las actividades fraudulentas a tiempo.
Pasarelas de pago seguras
Elige procesadores de pago con buena reputación: Asóciate con procesadores de pagos que tengan un sólido historial en procesamiento seguro y prevención de fraude.
Cifrado y tokenización: Asegúrate de que la pasarela de pago utilice cifrado para la transmisión de datos y tokenización, el cual sustituye los datos confidenciales de las tarjetas por identificadores únicos.
Educa a tu equipo y a tus clientes
Capacitación del personal: Organiza sesiones de capacitación periódicas para el personal con el fin de capacitarlos sobre las últimas técnicas y tendencias en la prevención de fraude.
Concientización del cliente: Informa a tus clientes sobre la importancia de proteger la información de su tarjeta y sobre las señales de intentos de phishing.
Mantén los sistemas actualizados
Actualizaciones periódicas de software: Mantén todo el software actualizado con los últimos parches de seguridad, particularmente el software relacionado con el procesamiento de pagos y la seguridad.
Cumplimiento de la Norma de Seguridad de Datos del Sector de las Tarjetas de Pago PCI DSS: El cumplimiento de estos estándares es obligatorio y es una práctica recomendada para proteger los datos del titular de la tarjeta.
Revisa y ajusta las políticas con regularidad
- Estrategias adaptativas: A medida que las técnicas de fraude evolucionan, también deberían hacerlo tus estrategias de prevención. Revisa y ajusta periódicamente tus políticas y métodos.
Implementa métodos de verificación de clientes
Retraso en el envío de pedidos sospechosos: Si un pedido parece sospechoso, retrasar el envío hasta la verificación puede evitar pérdidas.
Revisión manual de transacciones de alto riesgo: Es posible que algunas transacciones requieran una revisión manual para tener una capa adicional de seguridad.
Si sigues estas prácticas recomendadas, tu empresa puede crear capas de seguridad que trabajen juntas para detectar, prevenir y responder a las actividades fraudulentas de forma eficaz. El objetivo es hacer que tu empresa sea un objetivo más difícil para los actores fraudulentos y, al mismo tiempo, mantener una experiencia fluida para los clientes genuinos.
¿Cómo se responde a los ataques de fraude de tarjeta no presente?
Para responder a estos fraudes es necesario trabajar con una estrategia sistemática y ágil. Veamos cómo abordar estos incidentes de la manera más eficaz:
Pasos inmediatos
Verificar el incidente: debes confirmar si la actividad es fraudulenta. A veces, lo que parecía un fraude en realidad es un cliente que se ha olvidado de una compra o que utiliza otra tarjeta diferente.
Contactar con el procesador de pagos: notifica el incidente a tu procesador de pagos, porque estos servicios disponen de protocolos para tratar con estas situaciones y podrán asesorarte.
Cancelar la transacción: si el pedido no se ha tramitado y servido todavía, cancélalo para evitar posibles pérdidas de bienes o servicios.
Marcar la cuenta: es fundamental marcar la cuenta que se ha utilizado para la transacción fraudulenta a fin de distinguirla posteriormente para hacer un seguimiento y evitar que repita los intentos de fraude con esos mismos datos.
Acciones de seguimiento
Revisar las medidas de seguridad: hay que evaluar cómo se produjo el fraude. Investiga y analiza si los protocolos de seguridad dejaban algún resquicio y piensa cómo podrían perfeccionarse.
Actualizar los sistemas: si los estafadores han explotado un punto vulnerable concreto, hay que remediar el problema de inmediato y eso tal vez requiera actualizar el software o modificar algún procedimiento operativo.
Documentar todo escrupulosamente: es necesario llevar registros detallados que documenten la transacción fraudulenta, la respuesta que se ha tomado y todas las comunicaciones con las partes involucradas. Será muy importante de cara a posibles investigaciones o reclamaciones ante compañías aseguradoras.
Comunicación con los clientes
Comunicación transparente: si se ha puesto en entredicho la seguridad de los datos de la clientela, hay que informar a las personas afectadas sin demora.
Directrices para los siguientes pasos: aconseja a tus clientes cómo proteger sus cuentas y comunica el incidente a sus entidades emisoras de tarjetas.
Canales de soporte: debes ofrecer un servicio de asistencia accesible para atender las consultas de tu clientela y responder a sus preocupaciones en torno al fraude.
Medidas preventivas
Formación de empleados: educa a tu plantilla para que conozcan qué es el fraude CNP y sepan qué importante es respetar los protocolos de seguridad.
Actualización periódica de las medidas de seguridad: mantente al tanto sobre las últimas novedades y tendencias en el mundo del fraude, y no olvides actualizar las medidas de seguridad como corresponda.
Programas de concienciación para la clientela: informa a tus clientes para enseñarles cómo proteger los datos de sus tarjetas y reconocer los intentos de phishing y otras tácticas de fraude.
Refuerzo de los procesos de verificación: implanta procesos de verificación más estrictos para las transacciones, especialmente aquellas que podrían suponer un mayor riesgo.
Aspectos jurídicos y de cumplimiento de la normativa
Denuncia ante las autoridades: en algunos casos, puede que sea necesario denunciar el incidente ante las fuerza del orden público u otros organismos reguladores.
Cumplimiento de los protocolos sobre filtración de datos: es obligatorio respetar los requisitos legales y regulatorios ligados a las filtraciones de datos, como notificar el caso a las partes afectadas y a los organismos reguladores.
Si das estos pasos correctamente, tu negocio responderá a los ciberataques de fraude CNP de una manera más eficaz, mitigará los daños sufridos y fortalecerá sus defensas frente a futuros incidentes. Si actúas con decisión y agilidad, si aprendes de las experiencias negativas y perfeccionas los procesos de la empresa, conseguirás protegerla y conservar también la confianza de tu clientela. Aquí encontrarás más información acerca de cómo Stripe defiende a las empresas de los fraudes de tarjeta no presente.
El contenido de este artículo tiene solo fines informativos y educativos generales y no debe interpretarse como asesoramiento legal o fiscal. Stripe no garantiza la exactitud, la integridad, adecuación o vigencia de la información incluida en el artículo. Si necesitas asistencia para tu situación particular, te recomendamos consultar a un abogado o un contador competente con licencia para ejercer en tu jurisdicción.