September 24, 2026
El fraude de card testing se produce cuando alguien utiliza números de tarjeta, fechas de caducidad y CVV robados para realizar pequeñas transacciones en un checkout, con el único fin de confirmar qué tarjetas siguen siendo válidas. Se apoya en los mismos circuitos de pago legítimos que usa cualquier cliente honrado, y eso es parte de lo que lo hace difícil de detectar a tiempo.
Si te preguntas qué es el fraude de card testing en términos sencillos, piensa en él como un filtro. Los estafadores rara vez consiguen listas de tarjetas limpias y verificadas. En su lugar, compran o intercambian lotes en bruto de números robados, a menudo mezclados con tarjetas ya caducadas o denunciadas como robadas. Pasar cada número por un checkout real separa las tarjetas que funcionan de las muertas.
Los estafadores suelen obtener estos datos robados de filtraciones de datos, campañas de phishing o mercados de la dark web. Una plataforma de pago con verificación ligera, como una página de donaciones o el alta en una suscripción de bajo coste, les da exactamente lo que necesitan para hacer esa criba sin ser detectados.
En cuanto una tarjeta supera la prueba, su valor se dispara. El estafador puede usarla directamente para una compra mayor o vender los datos verificados en foros delictivos a un precio superior. El fraude de card testing rara vez es el objetivo final; es la fase de reconocimiento que hace más eficaz cualquier intento de fraude posterior.
Un ataque típico de card testing sigue una secuencia corta y repetible:
Los estafadores compran o intercambian listas de números de tarjeta robados, procedentes de filtraciones, dispositivos de skimming o páginas de phishing, a menudo en lotes de cientos o miles.
Estas listas se comercian habitualmente en foros de la dark web, donde los vendedores agrupan los números de tarjeta con datos parciales del titular para hacerlas más atractivas a los compradores.
El estafador, o un script que actúa en su nombre, envía cargos de bajo importe, a menudo de menos de un dólar, al checkout de un comercio.
Los bienes digitales, las páginas de donación y las pruebas gratuitas de suscripciones son objetivos habituales porque ya procesan grandes volúmenes de transacciones pequeñas, lo que ayuda a que la prueba se camufle entre el tráfico legítimo en lugar de llamar la atención.
Una transacción aprobada confirma que la tarjeta está activa. Incluso un rechazo puede filtrar información: un rechazo por fondos insuficientes le indica al estafador que la tarjeta es real, mientras que un rechazo por número de tarjeta no válido le indica que pase a la siguiente.
Los estafadores más sofisticados siguen de cerca estos códigos, ya que revelan casi tanto como una aprobación.
Las tarjetas que pasan la prueba se marcan como verificadas. Las que fallan se descartan.
Esta fase de clasificación es lo que hace que el fraude de card testing sea tan eficiente a gran escala, ya que un solo script puede depurar miles de números en minutos y entregar al estafador una lista limpia y operativa.
El estafador hace directamente una compra mayor o vende la lista de tarjetas verificadas, que alcanza un precio más alto que una sin verificar porque el comprador sabe que funciona.
Las listas verificadas cambian de manos varias veces antes de que la tarjeta se use para una compra grande. Por eso también es tan difícil rastrear el origen del fraude de card testing.
El daño real, una gran compra fraudulenta o una oleada de contracargos, suele aparecer semanas o meses después en un comercio completamente distinto de aquel donde se hicieron las pruebas.
El fraude de card testing con tarjetas de crédito no es un problema marginal. Solo en los tres primeros trimestres de 2025 se notificaron a la Comisión Federal de Comercio de EE. UU. (FTC) más de 500.000 casos de fraude con tarjetas de crédito, casi 180.000 más que en el mismo periodo del año anterior. El card testing está detrás de una parte significativa de ese volumen, ya que es la puerta de entrada de gran parte del fraude que viene después.
La dimensión económica tampoco deja de crecer. Se prevé que las pérdidas mundiales por fraude con tarjetas alcancen los 41.060 millones de dólares en 2030, y que el fraude en el comercio electrónico pase de 44.300 millones de dólares en 2024 a 107.000 millones en 2029, un aumento del 141%. Otro estudio concluyó que casi el 90% de las empresas perdió hasta el 9% de sus ingresos por fraude en un solo año.
Nada de esto ocurre porque los comercios sean descuidados. El fraude de card testing se parece al tráfico ordinario de bajo importe, y las herramientas automatizadas permiten a una sola red de fraude lanzar miles de transacciones de prueba contra decenas de comercios en el tiempo que tarda un analista en revisar un solo caso marcado.
Ese desajuste de velocidad es precisamente la razón por la que el fraude de card testing sigue creciendo aunque también aumente la concienciación sobre él.
No todos los intentos de fraude de card testing son iguales, y el método suele determinar lo rápido que avanzan y lo visibles que son.
Estos son algunos de los tipos de ataques de card testing más habituales:
Un estafador prueba a mano un número reducido de tarjetas y ajusta los datos según los códigos de rechazo que recibe.
Es lento y de bajo volumen, pero aun así genera una señal, normalmente un puñado de cargos pequeños o rechazos desde el mismo perfil de cliente en un intervalo corto.
Las pruebas manuales son más comunes entre operadores de menor escala que han comprado o robado un número limitado de tarjetas y quieren evitar la visibilidad que generaría una gran ejecución automatizada.
Los bots envían combinaciones de tarjeta y CVV a gran velocidad, a veces miles de intentos en pocos minutos.
Es la versión más dañina del fraude de card testing, ya que una sola ejecución automatizada puede validar toda una lista de tarjetas robadas antes de que el equipo del comercio note siquiera el pico.
Los ataques de enumeración suelen rotar entre redes de proxies y direcciones IP residenciales precisamente para no activar límites de frecuencia simples basados en IP, por lo que las señales de dispositivo y de comportamiento importan más que la dirección IP por sí sola.
En lugar de probar tarjetas robadas una a una, los estafadores usan el número de identificación bancaria (BIN, los primeros seis a ocho dígitos de una tarjeta) y generan algorítmicamente el resto de dígitos, las fechas de caducidad y los CVV.
Un ataque BIN con éxito puede producir decenas de números de tarjeta válidos a partir de una sola secuencia inicial, sin que el estafador haya llegado a robar una tarjeta real.
Esto hace que los ataques BIN sean especialmente preocupantes, ya que no dependen en absoluto de una filtración de datos previa.
El card cracking se dirige a tarjetas regalo, tarjetas prepago y cuentas de crédito de tiendas, en lugar de a tarjetas de crédito o débito tradicionales.
Los estafadores usan técnicas de enumeración similares para adivinar números de tarjeta y PIN válidos, y después vacían el saldo disponible antes de que el titular legítimo se dé cuenta.
Como los sistemas de tarjetas regalo y prepago suelen tener controles antifraude más ligeros que las redes de tarjetas estándar, tienden a ser una vía de entrada más fácil en la que los scripts de prueba tienen éxito en los primeros intentos.
Reconocer a tiempo el fraude de card testing evita que un problema pequeño se convierta en uno grande. Ahora que sabes qué es el fraude de card testing y por qué ocurre, el reto es saber qué patrones vigilar.
Estas son las señales que conviene vigilar:
Ahora que hemos visto qué es el fraude de card testing y cómo funciona, conviene detallar exactamente lo que le cuesta a una empresa que se convierte en objetivo. El fraude de card testing causa daños que van mucho más allá del importe de las propias transacciones de prueba.
Para una empresa en crecimiento, ese tipo de restricción puede ser mucho más dañina a largo plazo que las pérdidas por fraude que la provocaron.
El fraude de card testing se concentra allí donde la fricción en el pago es baja y los importes de las transacciones son pequeños.
Entender qué sectores atraen más intentos ayuda a un equipo antifraude a decidir dónde reforzar primero los controles:
Si tu plataforma encaja en alguna de estas categorías, conviene asumir que ya eres un objetivo en lugar de esperar a que un pico visible de contracargos lo confirme.
El fraude de card testing tiende a encontrar el flujo de pago con menos resistencia, y se desplaza en cuanto ese flujo se vuelve más difícil de explotar.
La prevención del fraude de card testing funciona mejor como un sistema por capas que como un único control. Esto es lo que suele incluir una configuración eficaz.
Combinar las reglas con una solución adecuada de detección de fraude que puntúe cada transacción en tiempo real, en lugar de depender de la revisión manual a posteriori, es lo que realmente detiene el fraude de card testing antes de que se convierta en una oleada de contracargos.
Entender qué es el fraude de card testing solo sirve si cambia la rapidez con la que actúas cuando lo detectas. Si sospechas de un intento activo de fraude de card testing, la velocidad importa más que la perfección.
El objetivo es contener el ataque rápidamente sin bloquear a clientes legítimos que casualmente compartan un patrón de pago con el fraude.
Este es un enfoque paso a paso para responder con eficacia a un ataque de card testing:
Construir tu propio conjunto de herramientas de prevención del fraude de card testing a partir de soluciones puntuales funciona durante un tiempo, pero la mayoría de los equipos antifraude acaban superando ese enfoque a medida que crece el volumen de ataques y los falsos positivos empiezan a restar ingresos legítimos.
Si en cambio estás evaluando proveedores, unos pocos criterios separan las herramientas realmente eficaces de las que solo lucen bien en una presentación comercial:
Muchas herramientas antifraude se entrenan solo con el historial de transacciones de cada cliente, lo que significa que los comercios nuevos empiezan casi sin protección mientras el modelo acumula experiencia.
Un proveedor que agrupa datos de una red más amplia de clientes detecta a los actores maliciosos y los patrones BIN conocidos desde el primer día, no tras meses de puesta a punto.
Esto importa sobre todo en plataformas más nuevas que aún no tienen años de historial de transacciones propio con el que entrenar un modelo.
El fraude de card testing se desarrolla en segundos, no en horas. Una herramienta que solo revisa las transacciones en lotes nocturnos siempre irá un paso por detrás de un ataque automatizado que depura miles de tarjetas en minutos.
El scoring basado en eventos que actúa en el momento de la autorización es lo que realmente detiene un script a mitad de ejecución, en lugar de limitarse a documentar el daño después.
Históricamente, las plataformas antifraude empresariales han tardado entre 5 y 14 meses en integrarse, un periodo muy largo de exposición.
Una incorporación más rápida, medida en días o semanas en lugar de meses, significa que la protección empieza a funcionar de inmediato en vez de tras un largo despliegue.
Para una empresa que ya está sufriendo un ataque, esa diferencia por sí sola puede determinar cuánto fraude se cuela antes de que la herramienta esté operativa.
Un modelo de detección demasiado agresivo bloquea compras legítimas de bajo importe y perjudica la experiencia de pago tanto como el fraude no detectado perjudica tus resultados.
Pide a los proveedores cifras reales de falsos rechazos, no afirmaciones genéricas, y averigua cómo ajustan la sensibilidad a tu combinación concreta de transacciones en lugar de aplicar un umbral único para todos.
Es difícil planificar presupuestos de prevención del fraude de card testing con comisiones impredecibles.
Prioriza los precios basados en el uso y sin costes de implantación frente a proveedores que esconden cargos en contratos plurianuales, ya que un modelo transparente también facilita justificar la inversión ante finanzas o la dirección.
Pide casos de éxito con cifras concretas, como fraude detectado antes que con las herramientas heredadas o mejoras medibles de eficiencia del equipo antifraude, en lugar de una lista de funcionalidades sin pruebas que la respalden.
Un proveedor que puede señalar un resultado específico y medible para un cliente comparable demuestra algo que una comparación genérica de funcionalidades nunca puede demostrar.
Aquí es también donde importa combinar la prevención del fraude de card testing con una plataforma antiblanqueo de capitales más amplia, ya que las tarjetas robadas verificadas alimentan con frecuencia operaciones de blanqueo mayores más adelante en la cadena.
Detectar la fase de prueba a tiempo corta esa cadena antes de que llegue a ese punto.
El fraude de card testing se confunde con algunos términos relacionados, y las diferencias importan a la hora de responder.
Estas son algunas comparaciones clave que debes conocer:
Tratar el card testing como una señal independiente, en lugar de incluirlo en la supervisión general de contracargos, es lo que permite a un equipo antifraude detectar un lote de tarjetas robadas antes de que se use para algo mayor.
Esta distinción también importa para cómo mide una empresa su propio riesgo.
Un comercio que solo sigue los contracargos confirmados subestimará sistemáticamente su exposición al fraude de card testing, ya que la mayoría de las transacciones de prueba nunca generan una disputa; simplemente confirman que una tarjeta funciona y siguen adelante.
Seguir los patrones de rechazo y la velocidad de transacciones por separado de las tasas de contracargo ofrece una imagen mucho más precisa de la frecuencia con la que se está sondeando tu checkout.
Ahora que sabes qué es el fraude de card testing, cómo se propaga y qué debes vigilar, el siguiente paso es implantar un sistema que lo detecte antes de que te cueste dinero.
El fraude de card testing se mueve en segundos, y por eso las herramientas aisladas y basadas en lotes siguen sin detectarlo. La Detección de Fraude en Pagos con IA de Fraudio puntúa cada transacción en tiempo real en el momento de la autorización, sobre un conjunto de datos centralizado que aprende de miles de millones de transacciones de toda nuestra red, no solo del historial de un cliente. Así, un ataque BIN o un patrón de enumeración con bots detectado en un comercio ayuda a proteger a todas las demás empresas de la plataforma desde el primer día.
Nos desplegamos en 3-14 días, frente a los 5-14 meses que suelen tardar las plataformas empresariales. La plataforma funciona con precios transparentes de pago por uso, sin costes de implantación ni permanencia a largo plazo. Encaja con equipos que no pueden permitirse esperar meses para estar protegidos mientras una campaña de fraude de card testing actúa sin ser detectada contra un flujo de pago nuevo o en crecimiento.
Reserva una llamada con nuestro equipo para ver cómo rinde Fraudio con tus propios datos de transacciones, sin ningún compromiso.
El fraude de card testing se produce cuando alguien usa números de tarjeta robados para realizar pequeñas transacciones en un checkout, con el único fin de confirmar qué tarjetas siguen activas antes de usar o vender las verificadas. Los cargos suelen ser de menos de un dólar, a veces de unos pocos céntimos, para no llamar la atención. A menudo es el primer paso antes de una compra fraudulenta mayor en otro lugar. Las empresas que procesan grandes volúmenes de transacciones pequeñas, como suscripciones o donaciones, son objetivos frecuentes.
El fraude de card testing con tarjetas de crédito consiste en pasar datos de tarjetas robadas por el checkout de un comercio y leer la respuesta. Una transacción aprobada confirma que la tarjeta funciona, e incluso un rechazo puede revelar información útil, ya que un rechazo por fondos insuficientes confirma igualmente que la tarjeta es real. Los estafadores lo hacen manualmente en lotes pequeños o mediante bots automatizados que prueban miles de tarjetas en minutos. Una vez verificada, el valor de la tarjeta aumenta considerablemente en los mercados delictivos.
Puedes saber que tu empresa está siendo objetivo del fraude de card testing cuando ves una ráfaga de transacciones pequeñas, a menudo de menos de un dólar, que llegan en rápida sucesión desde la misma dirección IP o dispositivo. Las tasas de rechazo elevadas, sobre todo por CVV no válido o errores en la fecha de caducidad, son otra señal clara. Los datos de facturación que no coinciden y los patrones horarios inusuales, como intentos a intervalos regulares, completan las señales de alerta habituales. Los flujos de pago recién lanzados son objetivos especialmente comunes.
Una prevención eficaz del fraude de card testing combina varias capas en lugar de depender de un único control. Las verificaciones AVS y CVV detectan una gran parte de los intentos básicos, mientras que los límites de velocidad impiden que los scripts depuren miles de tarjetas de una sola pasada. Los CAPTCHA filtran los bots automatizados, y la inteligencia de comportamiento o de dispositivo marca las sesiones sospechosas incluso antes de que se complete una transacción. El scoring con machine learning une todas estas señales y se adapta a medida que surgen nuevos patrones de ataque.
Si una empresa ignora el fraude de card testing, el coste inmediato suele ser el de los contracargos y las comisiones de procesamiento de las propias transacciones fraudulentas. Con el tiempo, ignorar el patrón permite a los estafadores verificar lotes más grandes de tarjetas robadas en tu checkout, lo que aumenta las probabilidades de una compra fraudulenta mayor más adelante. Los procesadores y las redes de tarjetas también pueden someter la cuenta del comercio a un mayor escrutinio, con comisiones más altas o restricciones de procesamiento. Si no se resuelven, los incidentes repetidos pueden dañar la confianza de los clientes y los ingresos.
Sí, el fraude de card testing se basa precisamente en importes pequeños, a menudo de menos de un dólar, porque los cargos de bajo importe tienen menos probabilidades de llamar la atención del titular o de activar las alertas antifraude del banco. Los estafadores eligen deliberadamente importes lo bastante pequeños como para quedar por debajo de la mayoría de los umbrales antifraude por defecto. Por eso, basarse solo en disparadores por importe para la revisión antifraude deja pasar la mayor parte de la actividad de card testing. El volumen y la velocidad, no el tamaño de la transacción, son las señales más fiables que vigilar.
El fraude de card testing no es lo mismo que una filtración de datos, aunque ambos están estrechamente relacionados. Una filtración de datos es la forma en que los estafadores suelen obtener los números de tarjeta robados, mientras que el fraude de card testing es el paso posterior de verificar cuáles de esos números siguen funcionando. Una empresa puede sufrir un ataque de card testing sin haber sufrido nunca una filtración, ya que las tarjetas robadas suelen proceder de una fuente completamente distinta.
No, si se tiene en cuenta lo que hace posible. Las transacciones de card testing son pequeñas a propósito, pero son la fase de reconocimiento de un fraude mayor que a menudo se produce en otro comercio semanas después. Ignorar los cargos de prueba de bajo importe también deja la puerta abierta a que bots automatizados depuren miles de tarjetas a través de tu checkout, generando costes de contracargos y de procesamiento desproporcionados en relación con el importe de las propias transacciones de prueba.

¿Quieres probar nuestra solución y experimentar la próxima generación por ti mismo?