SardineCon SF/2026

Learn More
Fraudology

Las tendencias de fraude en comercio electrónico revelan nuevos ataques de toma de control de cuentas

Desglosemos esto.

En este episodio en solitario, estoy grabando desde la habitación de un hotel en San Diego durante la conferencia del Merchant Advisory Group. Y antes de que empiece por completo el caos de la conferencia, quería compartir algunas cosas que los equipos de fraude están empezando a ver y que merecen atención.

Porque esto es lo que realmente está pasando.

Algunos de los patrones de fraude que están afectando a los comercios de comercio electrónico en este momento ya no siguen los viejos manuales. Los investigadores están viendo ataques que combinan toma de control de cuentas, fraude de pago y confianza en el dispositivo de formas que hacen que los modelos de detección tradicionales tengan dificultades.

A primera vista, la actividad parece el comportamiento normal de un cliente. Pero cuando miras más de cerca, el historial de transacciones, las fuentes de pago y la actividad de la sesión cuentan una historia muy diferente.

El primer patrón que analizo es lo que llamo la toma de control de cuenta de dos víctimas.

En esta modalidad de fraude por toma de control de cuentas, los delincuentes comprometen una cuenta de cliente existente que ya tiene un largo historial de compras y fuertes señales de reputación. En lugar de simplemente usar las tarjetas ya almacenadas en la cuenta, el atacante añade la tarjeta de crédito robada de una persona completamente distinta.

Y aquí es donde aparece el verdadero riesgo.

Porque la cuenta ya parece legítima. Tiene historial de compras. Tiene un perfil de dispositivo de confianza. Incluso puede tener años de comportamiento del cliente detrás. Los sistemas antifraude a menudo tratan la transacción como de bajo riesgo porque la propia cuenta parece limpia.

Pero el instrumento de pago ha sido robado.

Esa combinación permite a los estafadores eludir muchos controles tradicionales.

La segunda tendencia implica el secuestro de sesiones mediante malware. En estos casos, los estafadores se aprovechan de una sesión legítima de un cliente que ya está activa en un dispositivo de confianza.

En lugar de iniciar sesión ellos mismos, los atacantes reproducen o continúan la sesión legítima. Desde el punto de vista de la detección de fraude, parece el mismo usuario, el mismo dispositivo, la misma sesión.

Por eso a los equipos de fraude les importa esto.

Si el estafador puede operar dentro de una sesión de confianza, muchas de las señales en las que confiamos para la detección de fraude simplemente no se activan.

Más adelante en el episodio, también hablo de algo que está empezando a aparecer en los entornos de prueba del comercio minorista: el comportamiento de compra de una IA agente.

Los agentes de IA autónomos están empezando a realizar transacciones de comercio electrónico que parecen indistinguibles de las de los compradores humanos. Y eso crea un nuevo problema que la industria aún no ha resuelto por completo.

Lo fundamental que hay que entender es que nuestros sistemas actuales de identificación de dispositivos y detección de bots fueron diseñados para detectar automatización, no agentes de compra autónomos que se comportan como usuarios reales.

Lo que plantea un nuevo desafío.

¿Cómo verifican los comerciantes la identidad y la intención de un comprador no humano?

Lo que escucharás en este episodio:

  • Cómo funciona el patrón de fraude de toma de control de cuentas con dos víctimas
  • Por qué los atacantes están apuntando a cuentas de comercio electrónico de confianza
  • Cómo el malware permite el secuestro de sesiones dentro de sesiones de usuario legítimas
  • Por qué los comercios de tarjetas de regalo están viendo un aumento en el fraude por repetición de sesiones
  • El riesgo emergente de los agentes de compra con IA y los desafíos de Conozca a su Agente

Deberías escuchar este episodio si:

  • Lideras el área de fraude o riesgo de pagos en una empresa de comercio electrónico
  • Investigas casos de apropiación de cuentas y fraude en pagos
  • Supervisas los sistemas de detección de fraude o los controles de riesgo de transacciones

Si te gustó este episodio, asegúrate de suscribirte y dejar una reseña del podcast en iTunes, Spotify, YouTube o en cualquier plataforma donde escuches podcasts.

Notas del episodio y puntos clave

La toma de control de cuentas con dos víctimas está transformando los patrones de fraude en pagos

A primera vista, el fraude por toma de control de cuentas sigue un patrón conocido. Los atacantes obtienen acceso a la cuenta de un cliente y utilizan los instrumentos de pago ya almacenados dentro de la cuenta.

Pero la realidad operativa está cambiando.

Los investigadores de fraude observan cada vez más ataques en los que la cuenta comprometida y el instrumento de pago pertenecen a dos víctimas completamente distintas.

Esto es lo que realmente está ocurriendo.

Los atacantes se apoderan de una cuenta de comercio electrónico legítima que presenta sólidos indicios de historial. La cuenta puede tener años de actividad de compras, múltiples transacciones exitosas y patrones de comportamiento que parecen confiables.

En lugar de usar las tarjetas de pago ya almacenadas en la cuenta, el atacante añade una tarjeta de crédito recién robada que pertenece a otra víctima.

Los indicadores operativos pueden incluir:

  • rutas de escalamiento activadas por la incorporación de nuevos métodos de pago
  • correlación entre señales cruzadas del historial de cuenta confiable y las nuevas señales de riesgo de tarjeta
  • alineación de tipologías con la combinación de toma de control de cuentas y fraude de pago
  • enriquecimiento de alertas vinculado a eventos de inyección de métodos de pago
  • supervisión del comportamiento para detectar compras repentinas de tarjetas de regalo de alto valor
  • análisis de red que vincula cuentas comprometidas con la infraestructura de abuso de credenciales

Y aquí es donde aparece el verdadero riesgo.

Los modelos de fraude suelen depender en gran medida del historial de la cuenta. Cuando la cuenta parece legítima, muchas transacciones pasan a través de los filtros de riesgo.

Las implicaciones para el liderazgo requieren un análisis de riesgo a nivel de transacción más sólido que considere las señales del instrumento de pago de forma independiente a la reputación de la cuenta.

Los ataques de secuestro de sesión aprovechan las señales de dispositivos de confianza

El fraude por secuestro de sesión plantea un desafío operativo diferente.

En lugar de iniciar sesión en una cuenta utilizando credenciales robadas, los atacantes se insertan en una sesión legítima que ya ha sido autenticada por el cliente real.

Lo fundamental que hay que entender es que el estafador no necesita autenticarse.

El evento de autenticación ya ocurrió.

Los atacantes utilizan malware o herramientas de reproducción de sesión para aprovecharse de esa sesión legítima y continuar con el proceso de compra. Para los sistemas antifraude, la actividad parece provenir del mismo cliente usando el mismo dispositivo.

Los indicadores operativos pueden incluir:

  • rutas de escalamiento activadas tras eventos de continuación de sesión
  • enriquecimiento de alertas vinculado a señales de malware o a infraestructura de VPN
  • correlación entre señales cruzadas de la estabilidad de la huella digital del dispositivo y las anomalías de comportamiento
  • supervisión del comportamiento ante cambios repentinos en la velocidad de compra
  • análisis de red que identifica infraestructura compartida de atacantes entre sesiones
  • alineación tipológica con el fraude de tarjetas de regalo y el abuso de credenciales

Dado que la sesión se origina en un entorno de confianza, muchos modelos de fraude clasifican la actividad como de bajo riesgo.

Las implicaciones para el liderazgo requieren una supervisión del comportamiento más estricta y un análisis de riesgo de sesión en tiempo real que evalúe la actividad después del inicio de sesión, no solo en el momento de la autenticación.

La IA agéntica plantea un nuevo desafío para la detección de fraudes

El último patrón analizado en este episodio se centra en algo que apenas comienza a aparecer en los entornos de prueba.

Comportamiento de compra de IA agente.

Los minoristas que están experimentando con agentes de IA autónomos están descubriendo que estos agentes pueden completar transacciones de comercio electrónico de maneras que parecen casi idénticas a las de los compradores humanos.

El desafío operativo es la detección.

La detección tradicional de bots se basa en identificar señales de automatización, actividad inusual del navegador o patrones de interacción no humanos.

Pero los sistemas de IA agéntica están siendo entrenados para imitar el comportamiento de navegación humano.

Las consideraciones operativas pueden incluir:

  • supervisión de gobernanza de la actividad comercial de agentes de IA
  • vías de escalamiento para transacciones iniciadas por entidades no humanas
  • correlación entre señales cruzadas de biometría de comportamiento e intención de compra
  • enriquecimiento de alertas mediante señales de monitoreo del comportamiento
  • alineación de tipologías entre la actividad de bots y la automatización legítima

Lo fundamental que hay que entender es que actualmente la industria carece de un marco estandarizado para verificar agentes de IA.

Las implicaciones para el liderazgo incluyen la necesidad emergente de modelos de verificación de identidad que puedan evaluar a actores no humanos en entornos de comercio electrónico.