Cuando el risk manager dice «tenemos ATO» y el marketer oye «una palabra rara», el negocio pierde dinero. No porque no haya protección, sino porque los equipos no hablan el mismo idioma.
Este glosario cierra un hueco básico: términos clave que debe conocer quien trabaja con tráfico digital, presupuestos ads o pagos online.
🔐 Fraude financiero y transaccional
Ataque BIN (BIN Attack)
Qué es: prueba automatizada de números de tarjetas bancarias.
BIN son los primeros 6 dígitos de la tarjeta, que identifican el banco y el tipo de producto. No son secretos: hay bases en acceso abierto. El estafador conoce el BIN y con scripts prueba el resto de dígitos, la caducidad y el CVV: miles de combinaciones por minuto.
Cómo se ve en la práctica: una tienda online recibe de pronto cientos de microtransacciones de 1–2 rublos de distintas tarjetas del mismo banco. No son compradores: es prueba masiva. El objetivo del ataque es hallar tarjetas activas para luego sacar fondos.
Por qué es peligroso para el negocio: además de las pérdidas directas, un ataque BIN conlleva multas de los sistemas de pago por superar el porcentaje permitido de transacciones fallidas.
Chargeback (contracargo)
Qué es: devolución forzada de fondos al comprador a través del sistema de pago, eludiendo al vendedor.
El mecanismo se creó como protección al consumidor: si el producto no llegó o usaron la tarjeta sin conocimiento del titular, el banco devuelve el dinero. El vendedor pierde el producto y el importe, y además paga una comisión por el propio chargeback.
El lado oscuro — Friendly Fraud: el comprador recibió el producto, quedó satisfecho, pero llama al banco y dice «yo no pedí esto». El banco se pone del lado del cliente. El vendedor se queda sin nada. Según Chargebacks911, hasta el 86% de los chargebacks en e-commerce es precisamente friendly fraud, no casos reales de fraude de terceros.
Botnet
Qué es: una red de dispositivos infectados controlada a distancia por un atacante.
Puede incluir miles de ordenadores, smartphones y dispositivos IoT: sus dueños a menudo no sospechan que su gadget ejecuta órdenes ajenas.
Los botnets tienen varios usos: ataques DDoS, credential stuffing y — especialmente relevante para los ecosistemas publicitarios — click fraud. El botnet hace clic en banners, el anunciante paga cada clic, el informe se ve decente, y detrás del tráfico no hay ni una persona real.
Skimming y Shimming (Skimming & Shimming)
Qué es: métodos físicos de robo de datos de tarjetas.
Un skimmer es una pieza sobre el lector de tarjetas del cajero que lee los datos de la banda magnética. Un shimmer es un microchip del grosor de un cabello humano, insertado en la ranura, que intercepta los datos del chip.
Su análogo en línea es — ataques Magecart: inyección de JavaScript malicioso en la página de pedido. Mientras el comprador introduce los datos de la tarjeta, el script los copia en silencio y los envía al estafador.
📢 Fraude AdTech: esquemas publicitarios
El fraude publicitario es un ecosistema aparte donde el dinero se fuga en silencio y con método. Se cargan presupuestos, las métricas se ven normales, los informes alegran, pero detrás de las cifras no hay compradores reales.
Click fraud (Click Fraud)
Qué es: imitación de clics en anuncios con bots o granjas de dispositivos.
El tipo más extendido de fraude publicitario. El anunciante paga cada clic, y paga por el vacío. Los bots modernos reproducen conducta humana: pausas aleatorias, scroll, movimiento del ratón. Una comprobación simple por IP ya no basta: hace falta análisis de conducta a nivel de toda la sesión.
Click Injection (inyección de clics)
Qué es: fraude móvil en el que una app maliciosa «inserta» su clic en el último momento antes de la instalación y se queda con la atribución.
El esquema funciona así: una app maliciosa instalada en el smartphone del usuario rastrea señales de descarga de otras apps de la tienda. En el momento justo genera un clic ficticio desde un dispositivo real: el sistema de atribución decide que esa fuente trajo al usuario y paga comisión al estafador.
Por qué es peligroso: la víctima es un usuario real, el dispositivo es real, la instalación es auténtica. Detectar el fraude sin analizar patrones temporales entre el clic y la instalación es prácticamente imposible.
SDK Spoofing
Qué es: imitación de instalaciones de apps móviles sin una instalación real.
El estafador intercepta el tráfico entre la app móvil y el sistema de atribución (MMP: AppsFlyer, Adjust, Branch) y reproduce señales de instalaciones legítimas a escala industrial. No hay usuarios reales: solo un flujo de eventos falsos, y el anunciante paga por cada uno. Escala de la amenaza: un servidor infectado puede generar miles de instalaciones ficticias por hora.
Ad Stacking (apilado de anuncios)
Qué es: varios banners publicitarios superpuestos en un mismo bloque.
El usuario ve solo el banner de arriba, pero la impresión se cuenta para todas las capas a la vez. Cada anunciante de la pila paga por una «impresión» que nadie vio. Un esquema simple con gran daño.
Domain Spoofing (suplantación de dominio)
Qué es: venta de inventario publicitario barato haciéndolo pasar por sitios premium.
El estafador participa en subastas RTB, indicando en el bid request un dominio de prestigio — por ejemplo, forbes.com. El anunciante paga tarifas de medio top, y el anuncio se muestra en un sitio anónimo con audiencia inflada.
Pixel Stuffing
Qué es: un banner publicitario de 1×1 píxel, invisible para el usuario pero que cuenta una impresión.
Técnicamente el anuncio está en la página, el contador de impresión se dispara, el presupuesto CPM se gasta. De hecho nadie ve el anuncio. Se usa en sitios con gran volumen de páginas.
Geo Masking (geomáscara)
Qué es: suplantación de la geolocalización del tráfico: tráfico barato de un país se hace pasar por tráfico caro de otro.
El anunciante compra audiencia de EE. UU. o Europa Occidental a las tarifas correspondientes. De hecho recibe tráfico de regiones de bajo coste, vía proxies, granjas VPN o dispositivos infectados. No hay conversiones.
Cookie stuffing (Cookie Stuffing)
Qué es: sustitución fraudulenta o añadido oculto de cookies de afiliado en el navegador del usuario sin su conocimiento.
Los programas de afiliados funcionan por «último clic»: quien trajo al comprador al final recibe la comisión. Un cookie stuffer incrusta su ID de afiliado en el navegador de la víctima en segundo plano. Cuando el usuario compra por su cuenta, el sistema «piensa» que lo trajo el estafador.
Invalid Traffic / IVT (tráfico no válido)
Qué es: cualquier tráfico en sistemas publicitarios que no sea una interacción real de un usuario vivo con el anuncio.
IAB y MRC dividen el IVT en dos niveles:
- General IVT (GIVT) — bots conocidos, crawlers de búsqueda, servicios de monitoreo.
- Sophisticated IVT (SIVT) — esquemas avanzados: botnets que imitan a un humano, granjas de dispositivos, inyecciones de clics.
🛡️ Herramientas de protección: términos que conviene conocer
Device Fingerprinting (huella digital del dispositivo)
Qué es: tecnología de identificación del dispositivo por el conjunto de sus características, sin usar cookies.
El sistema recoge parámetros: versión del navegador, fuentes, resolución de pantalla, zona horaria, conducta de la GPU. Juntos dan una «huella» única que permite reconocer el dispositivo incluso tras cambiar IP o borrar cookies.
Phishing-as-a-Service (PhaaS)
Qué es: infraestructura lista para ataques de phishing en alquiler.
Por unas decenas de dólares al mes el estafador obtiene una copia exacta de la interfaz de un banco o marketplace, un panel de gestión de víctimas y un envío automático. No hacen falta conocimientos técnicos. Esto se ha convertido en el principal motor de crecimiento de los ataques de toma de cuentas (ATO).
Por qué importa saberlo
El antifraude no es solo una tarea técnica. Es un lenguaje común entre marketing, seguridad y finanzas. Cuando el equipo entiende en qué se diferencia el cookie stuffing del click fraud, y el SDK Spoofing del Click Injection, se puede construir una protección real: no reaccionar a las consecuencias, sino prevenir pérdidas en la entrada.
«Entender la terminología antifraude permite al negocio pasar de una protección reactiva a una proactiva. Cuando el especialista distingue el carding clásico de la identidad sintética, puede ajustar reglas con precisión y conservar la conversión».