Robo de cuentas (ATO): qué es y cómo detectarlo

El robo de cuentas (ATO), es un tipo de robo de identidad en el que un defraudador toma el control de la cuenta real de una persona usuaria, normalmente con credenciales robadas, para explotarla con fines económicos.

Es una de las amenazas de fraude que más crece: solo en el Reino Unido se registraron más de 78.000 casos en 2025, un 18 % de todos los reportes de fraude.

Esta guía explica por qué las cuentas son un objetivo tan habitual, cómo obtienen acceso los atacantes y qué puede hacer para anticiparse con estrategias de prevención prácticas.

¿Qué es el robo de cuentas?

El robo de cuentas es la forma de fraude en la que un tercero se apodera de una cuenta que no le pertenece y la utiliza como propia. Se considera un tipo de robo de identidad porque el atacante no crea una identidad falsa, sino que secuestra la de una persona real, con su historial, su reputación y sus métodos de pago.

A diferencia del fraude en el registro, aquí la cuenta ya existía y era legítima, por lo que las credenciales son correctas y quien accede parece el titular real. Muchas personas lo llaman «hackeo de cuentas» o «secuestro de cuenta», y afecta a cuentas bancarias, perfiles de comercio electrónico, cuentas de casas de apuestas en línea (iGaming), bandejas de correo y más.

Aunque el beneficio económico es el motivo más común, los ataques de robo de cuentas también pueden buscar robar datos sensibles, suplantar a la persona titular (suplantación de identidad), acceder a métodos de pago guardados, engañar a los contactos de la víctima o lanzar estafas como el phishing o el fraude del correo corporativo comprometido (BEC).

¿Cómo funciona el robo de cuentas?

Los ataques de robo de cuentas siguen una secuencia constante, desde la obtención de credenciales hasta la explotación de la cuenta. Entender cada etapa ayuda a los equipos de fraude y seguridad a identificar dónde los controles de detección tienen mayor impacto.

  1. La obtención de credenciales empieza fuera de la plataforma objetivo: Los atacantes consiguen combinaciones de usuario y contraseña a través de filtraciones de datos, campañas de phishing, mercados de la dark web o malware que recopila credenciales de acceso directamente de dispositivos infectados.
  2. La prueba de credenciales viene después de la obtención: Herramientas automatizadas ejecutan grandes lotes de pares de credenciales contra los puntos de acceso a alta velocidad. Como muchas personas reutilizan contraseñas entre plataformas, una filtración en un servicio genera una superficie de ataque aprovechable en muchos otros.
  3. El acceso a la cuenta ocurre cuando se identifica un par de credenciales coincidente: Los atacantes más sofisticados pueden usar proxies residenciales para que los intentos de acceso parezcan distribuidos geográficamente y superen los límites básicos de velocidad basados en IP.
  4. La explotación de la cuenta sucede rápido tras el acceso: Los atacantes cambian los datos de contacto de la cuenta para retrasar la notificación a la persona real, y luego vacían el saldo almacenado, redirigen pagos, realizan compras o venden el acceso a la cuenta a otros actores.
  5. El calentamiento de la cuenta es una variante más difícil de detectar: en lugar de monetizar de inmediato, los atacantes acceden y dejan pasar el tiempo, haciendo cambios pequeños y poco llamativos para que la cuenta parezca en uso normal. Es lo que ocurre con muchas cuentas compradas o «estacionadas», que se registran, quedan inactivas durante semanas y solo después reciben un acceso desde una red sospechosa que revela el fraude

Ninguna de estas etapas es visible con solo revisar la pantalla de acceso. El robo de cuentas se detecta observando el comportamiento alrededor y después del inicio de sesión, no las credenciales en sí.

Protege tu negocio del fraude por apropiación de cuentas

Las herramientas antifraude de SEON están diseñadas para detectar usos sospechosos y descubrir a estafadores ocultos.

Descubre más

¿Cuánto le cuesta el robo de cuentas a las empresas?

Las pérdidas globales por robo de cuentas alcanzaron casi 13.000 millones de dólares, y las previsiones apuntan a que podrían llegar a 17.000 millones. Los ataques de robo de cuentas aumentaron un 24 % interanual en 2024, con un 29 % de la población adulta de EE. UU. afectada.

El impacto económico directo incluye las pérdidas por fraude en transacciones no autorizadas, los contracargos, el robo de saldo almacenado y los costes operativos de la recuperación de cuentas y la investigación de incidentes. Para las empresas con programas de fidelización, bonos promocionales o métodos de pago guardados, el valor por cuenta para los atacantes es alto, lo que impulsa el ataque dirigido.

El impacto más amplio se extiende a la confianza de la clientela y a la exposición regulatoria. Las personas usuarias que sufren un robo de cuenta en una plataforma asocian el compromiso con esa plataforma, sin importar de dónde procedan las credenciales. Los incidentes repetidos afectan a la retención, a la confianza en la marca y, en sectores regulados, a la atención de los supervisores.

¿Cuáles son las señales de un robo de cuentas?

Los empleados, individuos y equipos de TI deben estar atentos a diversas señales de un fraude por apropiación de cuentas (ATO). Estas señales van desde transacciones desconocidas y actividades Detectar un robo de cuenta en curso exige mirar más allá del propio evento de acceso. Para cuando un atacante se autentica con éxito, los controles a nivel de contraseña ya han fallado. Las señales que revelan un comportamiento sospechoso en torno a la autenticación y después de ella son las que realmente sacan a la luz los ataques activos.

Señales de alerta en la fase de acceso:

  • Intentos de acceso desde direcciones IP, regiones o países desconocidos que no coinciden con el historial de la persona usuaria
  • Acceso repentino desde un dispositivo nuevo o no reconocido
  • Alta velocidad de intentos de acceso en varias cuentas en una ventana corta de tiempo
  • Uso de direcciones conocidas de proxy, VPN o nodos de salida de Tor
  • Intento de acceso con credenciales procedentes de conjuntos de datos de filtraciones conocidas

Señales de alerta en la actividad de la cuenta tras el acceso:

  • Cambios rápidos en la configuración de la cuenta, incluidas actualizaciones de correo, teléfono o contraseña inmediatamente después del acceso
  • Adición o cambio de métodos de pago poco después de un nuevo acceso
  • Navegación inusualmente rápida directa a áreas de alto valor de la cuenta, como la configuración de pagos o las funciones de retiro
  • Actividad en horas inusuales que no coincide con el patrón de comportamiento habitual de la persona usuaria
  • Solicitudes de recuperación de cuenta o de actualización de 2FA desde un dispositivo distinto al del acceso original

Las señales individuales pueden tener explicaciones inocentes. Los grupos de anomalías, en especial los restablecimientos de contraseña combinados con cambios de dispositivo y acciones de pago inmediatas, son indicadores de alta confianza de un robo de cuenta activo.

Detección del robo de cuentas

Aunque puede ser difícil detectar los intentos de robo de cuentas, estos ataques se pueden identificar vigilando comportamientos fuera de lo habitual en la cuenta. Implementar software de prevención y detección de fraude le ayuda a seguir la actividad de las personas usuarias y a detectar patrones sospechosos.

  • Marcar comportamientos sospechosos: busque cambios sospechosos en la cuenta en tiempo real, reconozca direcciones IP sospechosas e identifique dispositivos desconocidos o varias cuentas usadas desde el mismo dispositivo (multicuenta).
  • Detectar conexiones entre personas usuarias: identifique redes de fraude y usuarios de multicuenta sofisticados que saltan de una cuenta a otra, reconociendo patrones recurrentes y conectando personas usuarias aparentemente no relacionadas.
  • Aprovechar el poder del machine learning: una herramienta de machine learning con IA (idealmente compuesta por un modelo whitebox y uno blackbox) gana precisión con sus comentarios y le ayuda a identificar los patrones y el comportamiento habitual que el ojo humano no podría notar.

Implementar la solución adecuada de prevención y detección de fraude le da las herramientas esenciales para vigilar de forma proactiva la actividad de las personas usuarias e identificar con rapidez comportamientos sospechosos, bloqueando de manera eficaz los intentos de robo de cuentas.

3 funciones de detección del robo de cuentas

Detectar los intentos de robo de cuentas requiere algo más que credenciales de acceso. Los defraudadores modernos usan herramientas como emuladores, dispositivos falsificados y direcciones IP enmascaradas, así que las empresas necesitan una visión más profunda de quién está realmente detrás de un intento de acceso. Ahí es donde entra el las herramientas de detección de fraude. Estos son los métodos clave que ayudan a revelar accesos sospechosos antes de que se produzca el daño:

Inteligencia de dispositivos

La inteligencia de dispositivos consiste en recopilar y analizar datos sobre el dispositivo usado para acceder a un servicio en línea, como el tipo de navegador, el sistema operativo, la resolución de pantalla y las señales de automatización o falsificación. Al crear una huella de dispositivo única, ayuda a detectar accesos inusuales y comportamientos de riesgo, como el uso repetido de un mismo dispositivo o entornos de granja de bots. Con el tiempo, construye una referencia de la actividad normal para detectar mejor las amenazas y prevenir el robo de cuentas.

Análisis de IP

El análisis de IP va más allá de la ubicación de la persona usuaria, ya que también identifica patrones como accesos desde geografías de alto riesgo, cambios repentinos de geolocalización y el uso de herramientas de anonimización como VPN, proxies o la red Tor. Con puntuación de riesgo dinámica y la posibilidad de incluir en listas blancas viajes o cambios de ubicación conocidos, el análisis de IP ayuda a reducir la fricción para las personas usuarias de confianza mientras detecta a los actores maliciosos.

Análisis de comportamiento con reglas de velocidad

Aunque las credenciales estén comprometidas, los defraudadores rara vez imitan a la perfección el comportamiento de una persona usuaria legítima. Las reglas de velocidad le permiten vigilar la actividad en tiempo real, como el número de intentos de acceso, los restablecimientos de contraseña o los cambios en la configuración de la cuenta, para marcar patrones inusuales.

Un ejemplo habitual es el «viaje imposible» (impossible travel): un acceso desde un país y, minutos después, otro a más de diez mil kilómetros de distancia. Este tipo de análisis de comportamiento es clave para identificar los intentos de robo de cuentas en curso y responder antes de que se produzca el daño.

Conclusión: anticiparse al robo de cuentas

El robo de cuentas seguirá creciendo mientras las contraseñas reutilizadas y las credenciales filtradas sigan circulando. La lección de fondo es que el inicio de sesión ya no basta como punto de control: cuando un atacante llega con las credenciales correctas, la defensa depende de leer el contexto, el dispositivo, la red y el comportamiento, no solo la contraseña.

Para la mayoría de las empresas, el reto no es solo técnico sino de equilibrio. Bloquear demasiado genera fricción y falsos positivos que molestan a la clientela legítima; bloquear demasiado poco deja pasar el fraude. Una estrategia de protección por capas, que combine señales de riesgo en tiempo real con reglas ajustadas a su propio apetito de riesgo, es lo que permite frenar los ataques sin castigar a las personas usuarias reales.

Ahí es donde una plataforma como SEON marca la diferencia: reúne inteligencia de dispositivos, análisis de IP y reglas de velocidad en una sola capa de decisión, para que su equipo detecte el robo de cuentas a tiempo y mantenga una experiencia fluida para quienes sí son quienes dicen ser.

Preguntas frecuentes

¿Cuál es la diferencia entre robo de cuentas y suplantación de identidad?

El robo de cuentas ocurre cuando un defraudador toma el control de una cuenta real ya existente, con credenciales robadas. La suplantación de identidad es más amplia: incluye crear cuentas nuevas con datos de otra persona. En la práctica se solapan, un acceso desde un dispositivo nuevo tras un cambio de datos sensibles (correo, teléfono o contraseña) suele marcarse como robo de cuenta, mientras que un registro con documentos ajenos apunta a suplantación.

¿Qué sectores corren mayor riesgo de robo de cuentas en Latino América?

Los más expuestos son el iGaming (casas de apuestas y casinos en línea) y los servicios financieros digitales, como fintechs, bancos y billeteras. Son cuentas con saldo, métodos de pago guardados y bonos promocionales, lo que eleva su valor para el atacante. Mercados como México, Colombia, Perú y Chile concentran buena parte de la actividad por su rápido crecimiento digital.

¿Por qué aumentan los ataques de robo de cuentas durante grandes eventos deportivos?

Eventos como el Mundial o la Champions disparan el volumen de registros, accesos y transacciones. Los defraudadores aprovechan esos picos para lanzar pruebas de credenciales a gran escala, cuando los equipos de riesgo están saturados y una anomalía pasa más fácilmente desapercibida. Reforzar las reglas de velocidad antes de estos eventos ayuda a absorber el aumento sin dejar pasar fraude.

¿Qué son las cuentas estacionadas y cómo se relacionan con el robo de cuentas?

Son cuentas que se registran o se compran y quedan inactivas durante semanas antes de usarse. El atacante las «calienta» con actividad mínima para que parezcan legítimas y luego accede desde una red sospechosa para monetizarlas. Es un patrón habitual en iGaming, ligado también al abuso de bonos y a la multicuenta.

¿Cómo pueden las empresas reducir el robo de cuentas sin generar demasiada fricción ni falsos positivos?

La clave es no depender de una sola señal. Una regla aislada (por ejemplo, rechazar por resolución de pantalla o por categoría de producto) suele producir falsos positivos y bloquear a clientela legítima. Combinar inteligencia de dispositivos, análisis de IP y reglas de velocidad, con umbrales ajustados al propio apetito de riesgo, permite marcar solo las combinaciones de anomalías realmente sospechosas y dejar pasar sin fricción a las personas usuarias reales.

Traducido y revisado por el equipo hispanohablante de SEON.