# Card testing: el atacante y el cliente sin saldo dejan el mismo rastro

Un atacante probando tarjetas robadas y un cliente que se quedó sin saldo dejan el mismo rastro: montos mínimos, rechazos seguidos y reintentos. Qué los separa de verdad y cómo muta el ataque cuando lo bloqueas.

2026-08-09 · https://frauddi.com/blog/card-testing/

---

## Cómo ataca

Un atacante compra un lote de tarjetas robadas en un foro. Su problema es que no sabe cuáles siguen vivas. Los números pueden estar cancelados, vencidos, o el titular ya reportó el robo.

Así que las prueba. Un cargo del monto más chico que el comercio le acepte, en cualquier lugar donde pase sin fricción. Las que aprueban valen. Las que rechazan las descarta sin pensarlo. El lote entero pasa en minutos, a veces en segundos, desde un solo dispositivo.

Ese cargo mínimo es la fase de inventario. El fraude real llega después, cuando vuelve sobre las pocas que sobrevivieron con montos que importan.

Por eso la ráfaga de montos mínimos con muchos rechazos es la firma clásica del card testing.


## Quién se le parece y es honesto

Hay tres clientes que dejan un rastro casi idéntico.

El estudiante. Todo lo que compra es del monto más bajo de tu catálogo, y compra varias veces al día. Le rechazan seguido porque la cuenta anda en cero.

El que se quedó sin saldo. Faltan días para que le paguen. Intenta el súper y le rechazan. Vuelve a intentar por menos. Rechazan. Prueba una vez más por todavía menos, a ver si algo entra. Rechazos consecutivos y montos que van bajando, que es justo lo que hace un atacante descartando tarjetas.

El usuario nuevo. Hace una compra chica primero, para ver si la app funciona de verdad. Lee mal la tarjeta, teclea el CVV al revés, le rechazan, y deja pasar un rato antes de reintentar porque le da pena.

Los tres producen exactamente lo que la regla está buscando: montos mínimos, rechazos consecutivos, reintentos.

Bloquear ese patrón a ciegas le corta la compra al estudiante y a la persona que está esperando el pago. En un negocio de crédito, esos dos son los que vuelven todos los meses.


## Lo que sí los separa

- Cantidad de tarjetas. El atacante recorre un lote entero de números distintos. Los tres gemelos usan uno, dos como mucho.

- Tiempo entre intentos. Segundos en el ataque. Minutos u horas en el resto, porque hay un humano leyendo un error en la pantalla.

- Motivo del rechazo. Fondos insuficientes en el que no tiene saldo. Datos inválidos o tarjeta cancelada en el ataque.

- Historia previa. El estudiante lleva meses comprando lo mismo. Las tarjetas del atacante no tienen ni un día contigo.

- Por qué baja el monto. El cliente baja porque ajusta lo que espera que le entre. El atacante baja porque cambió de tarjeta.

Un cliente nuevo, sin historia y con un rechazo por datos mal escritos, existe todos los días. Hacen falta varias de estas señales apareciendo a la vez sobre el mismo caso.


## Cómo muta cuando lo detectas

Aquí es donde la regla envejece. Cada vez que cierras una puerta, el atacante prueba la siguiente.

- Bloqueas por monto bajo. Sube la prueba hasta el rango normal de tu negocio. Le cuesta algo más quemar tarjeta, y sigue funcionando.

- Bloqueas por cantidad de intentos en un minuto. Reparte el lote en dos días.

- Bloqueas por dispositivo. Cambia de dispositivo. La huella del navegador se falsea con herramientas hechas para eso, y un emulador levanta un equipo distinto en cada intento.

Cada mutación lo vuelve más lento y más caro. Un ataque que tardaba diez minutos y ahora tarda dos días es un ataque que alcanzas a ver mientras sucede.

La regla que hoy te corta casi todo el card testing te va a cortar la mitad en unos meses. Del otro lado hay alguien midiendo sus propios resultados igual que tú.


## Cierre

El trabajo está en cortar el card testing sin cobrarle la cuenta al estudiante. Eso depende de cuánta historia tienes de cada cliente en el momento de decidir.


### ¿Y cómo se resuelve?

Afinar esto a mano te toma días, y cada día cuesta contracargos y ventas buenas. Eso estamos resolviendo en Frauddi. Te lo mostramos sobre tus datos.

Próximo: velocidad, el atacante que vacía una tarjeta antes de que la reporten, y el dueño de tienda que hace quince compras en dos horas (2 de 9).

Escrito por Elio Rincón, fundador de Frauddi. Escribe sobre IA, seguridad y fraude en e1i0.com.
