RDVCC
RDVCC

¿Qué es la toma de control de cuenta (ATO)? Definición, flujo de pago y ejemplos

Respuesta rápida

La toma de control de cuenta (account takeover, ATO) es un fraude en el que un atacante obtiene el control de una cuenta y suplanta a quien la usa legítimamente para modificar datos, consultar información o hacer transacciones. Esta guía explica el papel de ATO en un flujo de pago real, sus límites y los malentendidos más comunes.

Última actualización: 2026-07-14 · RDVCC Payments Research

Puntos clave

  • Definición: La toma de control de cuenta (account takeover, ATO) es un fraude en el que un atacante obtiene el control de una cuenta y suplanta a quien la usa legítimamente para modificar datos, consultar información o hacer transacciones.
  • En el flujo de pago: La prueba de tarjetas usa transacciones pequeñas para comprobar si una cuenta funciona; la enumeración de PAN adivina de forma sistemática números de tarjeta, fechas de vencimiento o códigos de verificación; y la toma de control de cuenta se apodera de una cuenta legítima.
  • No confundir: ATO / fraude en pagos

Cómo encaja en el flujo de pago

En el caso de ATO, el proceso es el siguiente: la prueba de tarjetas usa transacciones pequeñas para comprobar si una cuenta funciona; la enumeración de PAN adivina de forma sistemática números de tarjeta, fechas de vencimiento o códigos de verificación; y la toma de control de cuenta se apodera de una cuenta legítima. El fraude en pagos es una categoría de resultados más amplia, y la puntuación de riesgo es solo una probabilidad o un dato para decidir, calculado a partir de varias señales.

Al evaluar ATO, ten en cuenta lo siguiente: una protección eficaz combina límites de frecuencia, señales del dispositivo y de la red, detección de comportamientos anómalos, verificación reforzada e investigación manual, y evita que las respuestas de rechazo le revelen al atacante qué dato acertó.

Ejemplo práctico

Un atacante usa credenciales de inicio de sesión robadas para tomar el control de una cuenta e intenta cambiar los datos de contacto. La plataforma exige volver a autenticarse, cierra las sesiones activas y ayuda a la persona dueña de la cuenta a recuperarla por canales de confianza.

Diferencias con términos similares

TérminoDefinición
Toma de control de cuentaes un fraude en el que un atacante obtiene el control de una cuenta y suplanta a quien la usa legítimamente para modificar datos, consultar información o hacer transacciones
Fraude en pagoses una categoría de conductas que obtienen de forma ilícita fondos, bienes o servicios mediante el uso indebido de identidades, credenciales o mecanismos de pago, y no se limita al uso no autorizado de tarjetas
Puntuación de riesgoes un indicador de riesgo que calculan modelos o reglas a partir de señales de la transacción, el dispositivo, la cuenta y el comportamiento; sirve para apoyar decisiones, no para probar un fraude

En esencia, ATO es un fraude en el que un atacante obtiene el control de una cuenta y suplanta a quien la usa legítimamente para modificar datos, consultar información o hacer transacciones. El fraude en pagos, en cambio, es una categoría de conductas que obtienen de forma ilícita fondos, bienes o servicios mediante el uso indebido de identidades, credenciales o mecanismos de pago, y no se limita al uso no autorizado de tarjetas. Los dos conceptos pueden aparecer en una misma transacción, pero responden a preguntas distintas.

Usos, límites y riesgos

ATO tiene un límite clave: una sola transacción pequeña o una puntuación de riesgo alta no prueban por sí solas un delito. La respuesta debe equilibrar bloquear el ataque, reducir los falsos positivos, conservar evidencia y ofrecer una vía segura de recuperación a quienes usan la cuenta legítimamente.

Preguntas frecuentes

A continuación respondemos las dos dudas más comunes de quienes buscan información sobre ATO.

¿Es lo mismo que el fraude en pagos?

No. La toma de control de cuenta (ATO) es un fraude en el que un atacante obtiene el control de una cuenta y suplanta a quien la usa legítimamente para modificar datos, consultar información o hacer transacciones. El fraude en pagos es una categoría de conductas que obtienen de forma ilícita fondos, bienes o servicios mediante el uso indebido de identidades, credenciales o mecanismos de pago, y no se limita al uso no autorizado de tarjetas. Para diferenciar ambos conceptos, revisa por separado a qué se refiere cada uno, en qué etapa del proceso interviene y quién es el responsable.

¿Una puntuación de riesgo alta demuestra que se cometió fraude?

En el caso de ATO, no. La puntuación de riesgo es un dato de entrada basado en modelos y señales, que debe combinarse con reglas, contexto e investigación; además, los umbrales cambian según el negocio.

Referencias

Estas fuentes primarias sirven para verificar la definición y el proceso de ATO. Para las reglas concretas de cada producto y región, prevalece la documentación oficial vigente.

Traducción asistida por IA; el texto original fue revisado por Steven Cai.