Útoky s testováním karet: Jak jsou zasaženy weby s předplatným a co tomu zabrání

Cardflo Editorial··Přečteno za 7 min

Tento článek vysvětluje, jak útoky s testováním karet jedinečně ovlivňují podniky založené na předplatném, a podrobně popisuje mechanismy těchto podvodných aktivit a jejich závažné důsledky pro online obchodníky.

Požádejte o obchodní účet u Cardflo

Obchodní účty, akceptace plateb a kontrola zpětných zúčtování, přizpůsobené vašemu rizikovému profilu.

Požádat o účet
Útoky s testováním karet: Jak jsou zasaženy weby s předplatným a co tomu zabrání, redakční titulní obrázek

Útoky s testováním karet představují trvalou hrozbu pro každého online obchodníka, ale pro podniky s předplatným představují jedinečné nebezpečí. Podvodníci používají automatizované skripty k testování tisíců ukradených čísel karet na vaší platební stránce, často prostřednictvím malých transakcí, jako je zkušební verze za 1 £ nebo bezplatná registrace, která vyžaduje ověření karty. Tyto útoky ucpávají vaši platební bránu, spouštějí vysokou míru zamítnutí, která poškozuje vaše vztahy s akceptanty, a zanechávají vás s horou chargebacků a pokut od karetních asociací.

Co je útok s testováním karet?

Útok s testováním karet, známý také jako carding nebo kontrola karet, je typ platebního podvodu, při kterém zločinci testují platnost ukradených údajů o kreditních nebo debetních kartách. Používají boty k odesílání velkého objemu malých transakcí prostřednictvím platebního formuláře obchodníka. Cílem není nákup zboží, ale identifikace, které karty jsou „živé“ a mohou být použity pro větší podvodné nákupy jinde nebo prodány na darknetových tržištích.

Existují dvě primární formy testování karet:

  • Enumerace čísla karty: Boty systematicky generují a testují sekvenční čísla karet, často se zaměřují na konkrétní rozsah BIN (Bank Identification Number), o kterém je známo, že má nižší bezpečnostní kontroly. Tomuto se také říká útok BIN.
  • Testování seznamu ukradených karet: Podvodníci používají seznamy údajů o kartách zakoupených z dark webu, které zahrnují celé číslo karty, datum expirace a CVV. Boty procházejí tímto seznamem na vašem webu, aby zjistily, které z nich jsou stále aktivní.

Při každém pokusu bot analyzuje odpověď z platební brány. Schválená transakce nebo specifický kód zamítnutí (například „Nedostatek prostředků“) potvrzuje, že karta je platná. Odpověď „Neudělit čest“ nebo „Neplatné číslo karty“ naznačuje, že karta je mrtvá. Výsledky se zaznamenávají a seznam živých karet se stává cenným aktivem pro podvodníka.

Proč jsou weby s předplatným primárními cíli

Podniky založené na předplatném jsou obzvláště atraktivními cíli pro útoky s testováním karet z několika důvodů. Jejich obchodní modely často zahrnují funkce, které jsou sice skvělé pro získávání legitimních zákazníků, ale mohou být snadno zneužity podvodníky.

Nízkohodnotové počáteční transakce

Mnoho předplacených služeb, od platforem SaaS po weby s obsahem pro tvůrce, nabízí bezplatné zkušební verze nebo nízkonákladová úvodní období, jako je první měsíc za 1 £. Tyto vyžadují kartu v evidenci pro ověření a budoucí fakturaci. Podvodníci zneužívají tyto registrace s nízkým třením, protože malá autorizace za 0 £ nebo 1 £ je méně pravděpodobné, že bude označena držitelem karty nebo jeho vydávající bankou než velký nákup. To umožňuje testování karet, aby zůstalo pod radarem.

Automatické opakované fakturace

Jádrem modelu předplatného je automatická fakturace. Jakmile je karta v evidenci a ověřena, je uložena pro budoucí platby. Podvodníci vědí, že pokud se jim podaří jednou úspěšně autorizovat ukradenou kartu, bude uložena ve vašem systému. To činí váš web dokonalým testovacím místem pro ověření karet pro jejich vlastní budoucí použití, aniž by bylo nutné dokončit plný, znatelný nákup.

Důraz na optimalizaci míry konverze

Podniky s předplatným se právem zaměřují na minimalizaci tření u pokladny, aby maximalizovaly konverze. To často znamená zjednodušení registračních formulářů, odstranění CAPTCHA a ne vždy vynucení 3D Secure na počátečních autorizacích. I když to pomáhá legitimním zákazníkům, odstraňuje to také samotné bariéry, které by mohly odradit nebo zablokovat automatizované útoky botů. Podvodníci aktivně hledají tyto cesty nejmenšího odporu.

Kaskádové náklady útoků s testováním karet

Škody způsobené útokem s testováním karet přesahují malé částky transakcí. Skutečné náklady jsou kaskáda provozních potíží, finančních sankcí a poškození pověsti, které mohou ohrozit vaše možnosti zpracování plateb.

Autorizační a zamítací poplatky

Každý pokus o transakci, ať už schválený nebo zamítnutý, vás stojí peníze. Váš zpracovatel plateb a akceptant si účtují malý pevný poplatek za každý požadavek na autorizaci odeslaný karetním asociacím. Během útoku botem zahrnujícího desítky tisíc pokusů se tyto poplatky rychle hromadí. Platíte za privilegium být napaden.

Zvýšená míra chargebacků

I když je transakce za 1 £ schválena, legitimní držitel karty si nakonec všimne neznámého poplatku a zpochybní jej. To vede k chargebacku. Náhlý nárůst chargebacků zvýší váš poměr chargebacků k transakcím, klíčovou metriku monitorovanou karetními asociacemi jako Visa a Mastercard. To může vést k tomu, že vaše firma bude zařazena do monitorovacího programu.

Pokuty od akceptantů a karetních asociací

Akceptanti a karetní asociace pokutují obchodníky za nadměrná zamítnutí. Vysoká míra zamítnutí je červená vlajka pro špatné obchodní praktiky nebo podvody a zatěžuje síť. Pokud vaše míra zamítnutí prudce stoupne v důsledku útoku s testováním karet, váš akceptant vám může uložit vysoké pokuty. V závažných případech mohou váš obchodní účet podrobit revizi nebo jej zcela ukončit, čímž vám znemožní přijímání plateb.

Visa a Mastercard mají specifické programy k řešení tohoto problému. Například, pokud jsou vaše pokusy o autorizaci považovány za nadměrné, můžete čelit značným finančním sankcím od karetních asociací, které vám budou předány prostřednictvím vašeho akceptanta.

Praktické obrany proti testování karet

Obrana proti testování karet vyžaduje vícevrstvý přístup, který kombinuje kontroly na front-endu s logikou plateb na back-endu. Spoléhání se na jediný nástroj je nedostatečné; potřebujete systém, který dokáže identifikovat a blokovat podezřelé chování na více místech v platebním toku.

Implementujte pravidla rychlosti a otisk zařízení

Pravidla rychlosti jsou vaší první linií obrany. Jsou to pravidla, která omezují počet pokusů o transakci z jednoho zdroje v daném časovém rámci. Účinná pravidla rychlosti monitorují více datových bodů:

  • IP adresa: Omezte pokusy na IP adresu (např. ne více než 5 pokusů za hodinu).
  • E-mailová adresa: Omezte registrace na e-mailovou adresu. Boty často používají jednorázové nebo nesmyslné e-maily.
  • Číslo karty: Omezte pokusy na číslo karty, abyste zabránili opakovanému testování stejné ukradené karty.
  • Otisk zařízení: Toto je sofistikovanější než sledování IP adresy. Vytváří jedinečný identifikátor pro zařízení uživatele, což vám umožňuje blokovat jedno zařízení, i když prochází různými IP adresami pomocí VPN nebo proxy sítě.

Používejte CAPTCHA a nástroje pro detekci botů

Zatímco někteří obchodníci se brání přidávání tření, dobře implementovaná CAPTCHA je vysoce účinná při zastavení základních botů. Moderní nástroje, jako je reCAPTCHA v3 od Googlu, mohou analyzovat chování uživatelů na pozadí a předkládat výzvu pouze podezřelému provozu, čímž minimalizují narušení pro legitimní zákazníky. Integrace specializované služby pro detekci botů může poskytnout ještě silnější vrstvu zabezpečení analýzou stovek behaviorálních signálů k odlišení lidí od automatizovaných skriptů dříve, než se vůbec dostanou k vašemu platebnímu formuláři.

Strategicky vynucujte 3D Secure

Vynucení 3D Secure u každé transakce může poškodit míru konverze. Chytřejší přístup je používat jej dynamicky. Platforma pro orchestraci plateb vám může pomoci vytvořit pravidla, která spustí výzvu 3D Secure pouze pro podezřelé transakce. Například byste mohli vynutit silnou autentizaci zákazníka pro transakce pocházející z vysoce rizikové země, nebo pokud IP adresa uživatele neodpovídá zemi jeho fakturační adresy, nebo pokud selhal při několika předchozích pokusech. To poskytuje cílené zabezpečení bez penalizace všech vašich zákazníků.

Využijte inteligentní směrování plateb

Pokud se jeden z vašich obchodních účtů dostane pod útok, riskujete jeho zrušení. Použití inteligentního směrování plateb prostřednictvím nastavení s více akceptanty poskytuje odolnost. Pokud útok cílí na jednoho akceptanta, můžete automaticky přesměrovat provoz na jiného, izolovat problém a udržet váš obchod online. To vám také umožňuje směrovat podezřelé transakce k akceptantovi s přísnějšími filtry podvodů, zatímco důvěryhodný provoz posíláte k akceptantovi optimalizovanému pro vyšší míru schválení.

Často kladené otázky

Co je útok BIN?

Útok BIN je specifický typ testování karet, při kterém podvodníci cílí na Bankovní identifikační číslo (BIN), což je prvních 6 až 8 číslic čísla karty. Systematicky generují a testují čísla karet v rámci tohoto specifického rozsahu BIN, doufajíce, že najdou sekvenci platných, aktivních karet vydaných konkrétní bankou.

Zastaví CAPTCHA všechny útoky s testováním karet?

CAPTCHA může zastavit většinu nesofistikovaných botů, ale odhodlaní podvodníci používají pokročilé skripty a dokonce i lidmi poháněné „farmy CAPTCHA“ k jejich obejití. Měla by být použita jako jedna vrstva v širší strategii prevence podvodů, nikoli jako vaše jediná obrana.

Proč jsem účtován za zamítnuté transakce během útoku?

Váš akceptant a zpracovatel plateb vynakládají malé náklady pokaždé, když odešlou požadavek na autorizaci karetním asociacím (Visa, Mastercard atd.), bez ohledu na výsledek. Tento poplatek je vám předán. Během útoku s testováním karet zahrnujícího tisíce pokusů se tyto malé poplatky rychle sčítají.

Jak útoky s testováním karet ovlivňují můj vztah s akceptantem?

Akceptanti pečlivě monitorují vaše transakční metriky, zejména vaši míru zamítnutí a poměr chargebacků. Útok s testováním karet způsobí, že obě tyto hodnoty dramaticky stoupnou. To signalizuje akceptantovi, že váš web je cílem podvodů, což z vás činí obchodníka s vyšším rizikem. Mohou reagovat pokutami, zvýšeným dohledem nebo dokonce zrušením vašeho obchodního účtu.

Může 3D Secure zabránit testování karet?

Ano, 3D Secure je účinný nástroj proti testování karet, protože většina botů nemůže dokončit ověřovací výzvu (např. zadání jednorázového kódu odeslaného na telefon). Nicméně jeho vynucení na všechny uživatele může snížit konverzi. Nejlepší praxí je aplikovat 3D Secure dynamicky, spouštět jej pouze pro transakce, které splňují určitá riziková kritéria.

Jak pomáhá orchestrace plateb v boji proti testování karet?

Platforma pro orchestraci plateb poskytuje centrální ovládací panel pro správu více nástrojů pro boj proti podvodům a pravidel směrování. Můžete nastavit pravidla rychlosti, integrovat otisk zařízení a vytvářet dynamické spouštěče 3D Secure. Umožňuje vám také směrovat podezřelý provoz k různým akceptantům, čímž omezíte útok a zabráníte pozastavení jednoho obchodního účtu.

Začněte s Cardflo

Jste připraveni zlepšit si nastavení plateb?

Řekněte nám o svém podnikání. Spojíme vás s těmi správnými akvizičními partnery a správnou cestou, obvykle do týdne.

Požádat o účet