Risk
Атака с изброяване
Също: BIN enumeration
Автоматизирана груба сила на PAN, изтичане или CVV комбинации срещу касата на търговеца; VAAI Score на Visa вече оценява търговците по отношение на излагането.
Атака с изброяване означава: Автоматизирана груба сила на PAN, изтичане или CVV комбинации срещу касата на търговеца; VAAI Score на Visa вече оценява търговците по отношение на излагането. Може да се появи и като BIN изброяване.
При платежните операции това не е просто етикет; то контролира как транзакция, идентификационни данни, рисково събитие или движение на средства се тълкуват от контрагентите. Механизмът се използва за идентифициране на измами, съответствие, кредитен или оперативен риск, преди транзакцията да се превърне в загуба.
Той комбинира надлежна проверка на търговеца, данни за транзакции, отговори на издатели, правила на схеми и наблюдение след транзакцията. Обикновено се анализира заедно с тестване на карти, проверка на скоростта, VAMP (Visa Acquirer Monitoring Program), тъй като тези съседни концепции определят търговския и оперативния резултат.
Практическите детайли обикновено се намират в регистрационните файлове на шлюза, отчетите на приобретателя, файловете на схемата, записите за обслужване на клиенти и извлеченията за сетълмент, а не в едно табло за управление.
Екипите трябва да записват стойността, времевия печат, контрагента, валутата, кода за отговор и всеки индикатор за освобождаване или отговорност, прикрепен към събитието. Често срещана грешка е да се третира атаката с изброяване като статична дефиниция.
На практика значението може да се променя според схемата, държавата, MCC, картовия продукт, издателя, канала на транзакцията и дали плащането е инициирано от клиента или от търговеца.
Ето защо търговците с голям обем обикновено документират правила, наблюдават изключенията ежеседмично и преглеждат праговете, преди малък оперативен проблем да се превърне в проблем с обратно плащане, финансиране или съответствие.
Worked example
Търговец преглежда транзакция от 650 британски лири, при която атаката с изброяване е решаващ фактор. Търговецът оценява поръчката, проверява сигналите на картата и клиента, прилага праг за ръчен преглед и или освобождава, отхвърля, или маршрутизира транзакцията с по-строги контроли.
Оперативните разходи се моделират при 25 базисни пункта от очакваната загуба от измама, или 1,63 британски лири, и съответното действие трябва да приключи преди заснемането.
Стъпка 1 е да се заснемат оригиналните данни за заявката, включително сума, валута, държава на издателя, MID и код за отговор или статус.
Стъпка 2 е да се приложи наборът от правила на търговеца, например дали да се опита отново, да се оспори, да се възстанови сумата, да се освободят стоките или да се задържат за преглед.
Стъпка 3 е да се съгласува резултатът с отчитането на приобретателя, така че финансовият отдел да може да види паричния ефект.
Ако правилото подобри резултата дори с 50 базисни пункта при 2000 подобни месечни транзакции, търговецът защитава приблизително 10 допълнителни поръчки от избегнат провал или загуба.
Scheme notes
Visa, Mastercard, American Express и Discover наблюдават риска на търговците, но имената на програмите, праговете и пътищата за ескалация се различават.
Visa използва VAMP и програми за интегритет за прекомерни спорове, измами и забранена дейност, докато Mastercard използва програми като ECP, BRAM, SAFE отчитане и MATCH.
Приобретателите могат да прилагат по-строги контроли от схемите, включително подвижни резерви, забавено сетълмент или прекратяване, тъй като те носят отговорност на ниво портфейл.
Why it matters for merchants
В търговско отношение това засяга загубите от измами, изискванията за резерви, излагането на наблюдение на схеми и дали търговецът може да продължи да обработва в голям мащаб.
За търговец, обработващ 500 000 британски лири на месец, движение от 25 базисни пункта струва 1250 британски лири преди вторични ефекти като спорове, резерви, билети за поддръжка или разходи за неуспешна доставка.
Въздействието е по-голямо при високорискови, абонаментни, туристически, цифрови стоки и трансгранични модели, тъй като решенията на издателите и наблюдението на схемите могат бързо да се натрупват.
Cardflo може да помогне, като комбинира достъп до придобиване, MID маршрутизация, правила за оркестрация, KYB преглед и инструменти за обратно плащане, където е уместно, така че търговецът да не зависи от една интерпретация на процесора или един фиксиран път на транзакция.
Често задавани
Какви данни трябва да съхранява търговецът за атака с изброяване?
Съхранявайте ID на транзакцията, MID, приобретател, сума, валута, държава на издателя, схема на картата, код за отговор или статус, времеви печат и всякакви 3DS, освобождаване, възстановяване на сума или референция за спор.
За картови транзакции съхранявайте идентификатори за оторизация и клиринг, тъй като въпроси за сетълмент или обратно плащане могат да възникнат 30 до 120 дни по-късно.
За регулирани потоци съхранявайте съгласието на клиента и записите за доказателства поне за периода, изискван от местното законодателство или правилата на схемата. Добрите записи намаляват времето за разследване от часове до минути, когато отчитането на приобретателя не съвпада със системата за поръчки.
Колко често трябва да се преглежда атаката с изброяване?
Търговците с голям обем трябва да преглеждат нивата на изключенията ежеседмично и да проследяват основния показател ежемесечно по схема, приобретател, държава на издателя, MCC и метод на плащане. Движение от 20 до 50 базисни пункта може да бъде съществено, ако търговецът обработва хиляди поръчки.
Финансовият отдел трябва да съгласува паричния ефект на ниво сетълмент, докато отделът за риск или платежни операции трябва да анализира основната причина. Преглеждането само на общи суми скрива проблеми, които се появяват в един BIN диапазон, регион или MID.
Какъв праг обикновено задейства действие при атака с изброяване?
Прагът зависи от категорията, но търговците трябва да разследват всяка внезапна промяна над 10% относително движение или 25 базисни пункта абсолютно движение.
За спорове и измами, прагове на схеми като 0,9% при наблюдение на Visa или 1,5% при Mastercard ECM могат да създадат незабавен риск от ескалация. За елементи за сетълмент или ценообразуване, дори 5 до 15 базисни пункта могат да оправдаят маршрутизация или преглед на договора.
Ключът е да се зададат прагове преди края на месеца, а не след като пристигне фактура от процесор или известие от схема.
Може ли атаката с изброяване да се различава между приобретателите?
Да. Приобретателите могат да картографират кодовете за отговор по различен начин, да прилагат различни правила за риск, да поддържат различни полета за данни и да се уреждат по различни цикли.
Един приобретател може да върне общо отхвърляне, докато друг излага съвет от издателя, който позволява безопасно повторно опитване. Третирането на таксите също може да варира според договора, особено за трансгранични, FX, премиум карти и алтернативни методи на плащане.
Ето защо търговците, използващи оркестрация, трябва да сравняват ефективността по приобретател и схема, вместо да разчитат на една обща цифра за одобрение или разходи.
Коя е първата стъпка за отстраняване, когато атаката с изброяване създава загуби?
Започнете с 30-дневна извадка и я разделете по схема, държава на издателя, продуктов тип карта, метод на плащане, MID и код за отговор или спор. Количествено определете стойността на риска в парично изражение, а не само в процентни пунктове.
След това решете дали корекцията е оперативна, като по-добри доказателства или комуникация с клиенти, техническа, като по-богати данни или 3DS индикатори, или търговска, като различен маршрут на приобретателя.
Проверете отново същия показател след един пълен цикъл на сетълмент или спор, за да потвърдите, че промяната е проработила.
See how Атака с изброяване plays out in practice
Industries and regions where this term drives real acquiring, routing, or dispute decisions.
Свързани термини
Модел на измама, при който ботове проучват откраднати номера на карти с малки оторизации, за да идентифицират активни карти за препродажба или последващи измами.
Правило за измама, ограничаващо броя на опитите на карта, IP, устройство или имейл в подвижен прозорец (напр. 3 удостоверявания/карта/час), за да се предотврати тестване на карти и злоупотреби.
Общата програма на Visa за мониторинг на портфейлите на придобиващите за прекомерни измами и спорове, заменяща старите прагове VDMP и VFMP от 2025 г.
Свързани ръководства.
Готови ли сте да подобрите настройките за плащанията си?
Разкажете ни за вашия бизнес. Ние ще ви свържем с правилните банки акцептанти и правилния маршрут, обикновено в рамките на една седмица.
