Karten-Testing-Angriffe: Wie Abonnement-Websites betroffen sind und was sie stoppt

Cardflo Editorial··7 Min. Lesezeit

Dieser Artikel erklärt, wie Karten-Testing-Angriffe Abonnement-Unternehmen einzigartig betreffen, detailliert die Mechanismen dieser betrügerischen Aktivitäten und ihre schwerwiegenden Folgen für Online-Händler.

Beantragen Sie ein Händlerkonto bei Cardflo

Händlerkonten, Akzeptanzwege und Rückbuchungskontrollen, abgestimmt auf Ihr Risikoprofil.

Jetzt bewerben
Karten-Testing-Angriffe: Wie Abonnement-Websites betroffen sind und was sie stoppt, redaktionelles Titelbild

Karten-Testing-Angriffe sind eine anhaltende Bedrohung für jeden Online-Händler, stellen aber eine einzigartige Gefahr für Abonnement-Unternehmen dar. Betrüger verwenden automatisierte Skripte, um Tausende von gestohlenen Kartennummern auf Ihrer Zahlungsseite zu testen, oft durch kleine Transaktionen wie eine 1 £-Testversion oder eine kostenlose Anmeldung, die eine Kartenvalidierung erfordert. Diese Angriffe überlasten Ihr Zahlungsgateway, führen zu hohen Ablehnungsraten, die Ihre Acquirer-Beziehungen schädigen, und hinterlassen Ihnen einen Berg von Rückbuchungen und Scheme-Gebühren.

Was ist ein Karten-Testing-Angriff?

Ein Karten-Testing-Angriff, auch bekannt als Carding oder Kartenprüfung, ist eine Art von Zahlungsbetrug, bei dem Kriminelle die Gültigkeit gestohlener Kredit- oder Debitkartendaten testen. Sie verwenden Bots, um eine große Menge kleiner Transaktionen über das Zahlungsformular eines Händlers zu übermitteln. Das Ziel ist nicht, Waren zu kaufen, sondern zu identifizieren, welche Karten „live“ sind und für größere betrügerische Käufe an anderer Stelle verwendet oder auf Darknet-Marktplätzen verkauft werden können.

Es gibt zwei Hauptformen des Karten-Testings:

  • Kartennummern-Aufzählung: Bots generieren und testen systematisch sequentielle Kartennummern, oft mit dem Ziel, einen bestimmten Bank Identification Number (BIN)-Bereich anzugreifen, der bekanntermaßen geringere Sicherheitskontrollen aufweist. Dies wird auch als BIN-Angriff bezeichnet.
  • Testen von gestohlenen Kartenlisten: Betrüger verwenden Listen von Kartendaten, die aus dem Dark Web gekauft wurden und die vollständige Kartennummer, das Ablaufdatum und die CVV enthalten. Die Bots durchlaufen diese Liste auf Ihrer Website, um zu sehen, welche noch aktiv sind.

Bei jedem Versuch analysiert der Bot die Antwort vom Zahlungsgateway. Eine genehmigte Transaktion oder ein spezifischer Ablehnungscode (wie „Nicht genügend Deckung“) bestätigt, dass die Karte gültig ist. Eine Antwort wie „Nicht honorieren“ oder „Ungültige Kartennummer“ zeigt an, dass die Karte ungültig ist. Die Ergebnisse werden protokolliert, und die Liste der Live-Karten wird zu einem wertvollen Gut für den Betrüger.

Warum Abonnement-Websites primäre Ziele sind

Abonnement-basierte Unternehmen sind aus mehreren Gründen besonders attraktive Ziele für Karten-Testing-Angriffe. Ihre Geschäftsmodelle beinhalten oft Funktionen, die zwar hervorragend für die Akquise legitimer Kunden sind, aber von Betrügern leicht ausgenutzt werden können.

Niedrigwertige Ersttransaktionen

Viele Abonnementdienste, von SaaS-Plattformen bis hin zu Creator-Content-Websites, bieten kostenlose Testversionen oder kostengünstige Einführungsphasen wie einen ersten Monat für 1 £ an. Diese erfordern eine hinterlegte Karte zur Validierung und zukünftigen Abrechnung. Betrüger nutzen diese reibungsarmen Anmeldungen aus, da eine kleine Autorisierung von 0 £ oder 1 £ weniger wahrscheinlich vom Karteninhaber oder dessen ausstellender Bank als ein großer Kauf beanstandet wird. Dies ermöglicht es dem Karten-Testing, unbemerkt zu bleiben.

Automatisierte wiederkehrende Abrechnung

Das Herzstück des Abonnementmodells ist die automatisierte Abrechnung. Sobald eine Karte hinterlegt und validiert wurde, wird sie für zukünftige Zahlungen gespeichert. Betrüger wissen, dass, wenn sie eine gestohlene Karte einmal erfolgreich autorisieren können, diese in Ihrem System gespeichert wird. Dies macht Ihre Website zu einem perfekten Testfeld, um Karten für ihre eigene zukünftige Verwendung zu validieren, ohne einen vollständigen, auffälligen Kauf abschließen zu müssen.

Fokus auf Conversion-Rate-Optimierung

Abonnement-Unternehmen konzentrieren sich zu Recht darauf, die Reibung beim Checkout zu minimieren, um die Konversionen zu maximieren. Dies bedeutet oft, Anmeldeformulare zu vereinfachen, CAPTCHAs zu entfernen und 3D Secure nicht immer bei anfänglichen Autorisierungen durchzusetzen. Dies hilft zwar echten Kunden, entfernt aber auch genau die Barrieren, die automatisierte Bot-Angriffe abschrecken oder blockieren könnten. Betrüger suchen aktiv nach diesen Wegen des geringsten Widerstands.

Die kaskadierenden Kosten eines Karten-Testing-Angriffs

Der Schaden durch einen Karten-Testing-Angriff geht weit über die geringen Transaktionsbeträge hinaus. Die wahren Kosten sind eine Kaskade von operativen Problemen, finanziellen Strafen und Reputationsschäden, die Ihre Zahlungsabwicklungsfähigkeiten gefährden können.

Autorisierungs- und Ablehnungsgebühren

Jeder Transaktionsversuch, ob genehmigt oder abgelehnt, kostet Sie Geld. Ihr Zahlungsabwickler und Acquirer erheben eine kleine feste Gebühr für jede Autorisierungsanfrage, die an die Kartensysteme gesendet wird. Während eines Bot-Angriffs, der Zehntausende von Versuchen umfasst, summieren sich diese Gebühren schnell. Sie zahlen für das Privileg, angegriffen zu werden.

Erhöhte Rückbuchungsraten

Selbst wenn eine 1 £-Transaktion genehmigt wird, wird der legitime Karteninhaber die unbekannte Belastung schließlich bemerken und anfechten. Dies führt zu einer Rückbuchung. Ein plötzlicher Anstieg der Rückbuchungen erhöht Ihr Rückbuchungs-zu-Transaktions-Verhältnis, eine wichtige Kennzahl, die von Kartensystemen wie Visa und Mastercard überwacht wird. Dies kann dazu führen, dass Ihr Unternehmen in ein Überwachungsprogramm aufgenommen wird.

Acquirer- und Scheme-Strafen

Acquirer und Kartensysteme bestrafen Händler für übermäßige Ablehnungen. Hohe Ablehnungsraten sind ein Warnsignal für schlechte Geschäftspraktiken oder Betrug und belasten das Netzwerk. Wenn Ihre Ablehnungsrate aufgrund eines Karten-Testing-Angriffs sprunghaft ansteigt, kann Ihr Acquirer hohe Geldstrafen verhängen. In schwerwiegenden Fällen können sie Ihr Händlerkonto überprüfen oder sogar vollständig kündigen, wodurch Ihre Fähigkeit, Zahlungen anzunehmen, unterbunden wird.

Visa und Mastercard haben spezifische Programme, um dies zu adressieren. Wenn Ihre Autorisierungsversuche beispielsweise als exzessiv angesehen werden, können Ihnen erhebliche finanzielle Strafen von den Schemes auferlegt werden, die über Ihren Acquirer an Sie weitergegeben werden.

Praktische Abwehrmaßnahmen gegen Karten-Testing

Die Abwehr von Karten-Testing erfordert einen mehrschichtigen Ansatz, der Front-End-Prüfungen mit Back-End-Zahlungslogik kombiniert. Das Vertrauen auf ein einziges Tool ist unzureichend; Sie benötigen ein System, das verdächtiges Verhalten an mehreren Stellen im Zahlungsfluss identifizieren und blockieren kann.

Implementierung von Geschwindigkeitsregeln und Geräte-Fingerprinting

Geschwindigkeitsregeln sind Ihre erste Verteidigungslinie. Dies sind Regeln, die die Anzahl der Transaktionsversuche von einer einzelnen Quelle in einem bestimmten Zeitraum begrenzen. Effektive Geschwindigkeitsregeln überwachen mehrere Datenpunkte:

  • IP-Adresse: Begrenzen Sie die Versuche pro IP-Adresse (z. B. nicht mehr als 5 Versuche pro Stunde).
  • E-Mail-Adresse: Begrenzen Sie Anmeldungen pro E-Mail-Adresse. Bots verwenden oft Einweg- oder unsinnige E-Mails.
  • Kartennummer: Begrenzen Sie die Versuche pro Kartennummer, um wiederholtes Testen derselben gestohlenen Karte zu verhindern.
  • Geräte-Fingerprinting: Dies ist ausgefeilter als die IP-Verfolgung. Es erstellt eine eindeutige Kennung für das Gerät eines Benutzers, wodurch Sie eine einzelne Maschine blockieren können, selbst wenn sie über ein VPN oder Proxy-Netzwerk verschiedene IP-Adressen durchläuft.

Verwendung von CAPTCHA und Bot-Erkennungstools

Während einige Händler zögern, Reibung hinzuzufügen, ist ein gut implementiertes CAPTCHA sehr effektiv, um grundlegende Bots zu stoppen. Moderne Tools wie Googles reCAPTCHA v3 können das Benutzerverhalten im Hintergrund analysieren und nur bei verdächtigem Traffic eine Herausforderung präsentieren, wodurch die Unterbrechung für legitime Kunden minimiert wird. Die Integration eines dedizierten Bot-Erkennungsdienstes kann eine noch stärkere Sicherheitsebene bieten, indem Hunderte von Verhaltenssignalen analysiert werden, um Menschen von automatisierten Skripten zu unterscheiden, bevor sie überhaupt Ihr Zahlungsformular erreichen.

Strategische Durchsetzung von 3D Secure

Die Erzwingung von 3D Secure bei jeder Transaktion kann die Konversionsraten beeinträchtigen. Ein intelligenterer Ansatz ist die dynamische Anwendung. Eine Zahlungs-Orchestrierungsplattform kann Ihnen helfen, Regeln zu erstellen, die eine 3D Secure-Herausforderung nur für verdächtige Transaktionen auslösen. Zum Beispiel könnten Sie Strong Customer Authentication für Transaktionen aus einem Hochrisikoland erzwingen, oder wenn die IP-Adresse eines Benutzers nicht mit dem Land seiner Rechnungsadresse übereinstimmt, oder wenn er mehrere frühere Versuche fehlgeschlagen hat. Dies bietet gezielte Sicherheit, ohne alle Ihre Kunden zu bestrafen.

Nutzung von Smart Payment Routing

Wenn eines Ihrer Händlerkonten angegriffen wird, riskieren Sie, dass es geschlossen wird. Die Verwendung von Smart Payment Routing durch ein Multi-Acquirer-Setup bietet Resilienz. Wenn ein Angriff einen Acquirer betrifft, können Sie den Traffic automatisch auf einen anderen umleiten, das Problem isolieren und Ihr Geschäft online halten. Dies ermöglicht Ihnen auch, verdächtige Transaktionen an einen Acquirer mit strengeren Betrugsfiltern zu leiten, während vertrauenswürdiger Traffic an einen Acquirer gesendet wird, der für höhere Genehmigungsraten optimiert ist.

Häufig gestellte Fragen

Was ist ein BIN-Angriff?

Ein BIN-Angriff ist eine spezielle Art von Karten-Testing, bei der Betrüger eine Bank Identification Number (BIN) angreifen, die die ersten 6 bis 8 Ziffern einer Kartennummer darstellt. Sie generieren und testen systematisch Kartennummern innerhalb dieses spezifischen BIN-Bereichs, in der Hoffnung, eine Sequenz gültiger, aktiver Karten zu finden, die von dieser bestimmten Bank ausgegeben wurden.

Wird ein CAPTCHA alle Karten-Testing-Angriffe stoppen?

Ein CAPTCHA kann die meisten unkomplizierten Bots stoppen, aber entschlossene Betrüger verwenden fortschrittliche Skripte und sogar menschengesteuerte „CAPTCHA-Farmen“, um sie zu umgehen. Es sollte als eine Schicht in einer umfassenderen Betrugspräventionsstrategie verwendet werden, nicht als Ihre einzige Verteidigung.

Warum werden mir abgelehnte Transaktionen während eines Angriffs berechnet?

Ihr Acquirer und Zahlungsabwickler entstehen geringe Kosten, jedes Mal, wenn sie eine Autorisierungsanfrage an die Kartensysteme (Visa, Mastercard usw.) senden, unabhängig vom Ergebnis. Diese Gebühr wird an Sie weitergegeben. Während eines Karten-Testing-Angriffs, der Tausende von Versuchen umfasst, summieren sich diese kleinen Gebühren schnell.

Wie wirken sich Karten-Testing-Angriffe auf meine Acquirer-Beziehung aus?

Acquirer überwachen Ihre Transaktionsmetriken genau, insbesondere Ihre Ablehnungsrate und Rückbuchungsquote. Ein Karten-Testing-Angriff lässt beides dramatisch ansteigen. Dies signalisiert dem Acquirer, dass Ihre Website ein Ziel für Betrug ist, wodurch Sie zu einem risikoreicheren Händler werden. Sie können mit Geldstrafen, erhöhter Überprüfung oder sogar der Kündigung Ihres Händlerkontos reagieren.

Kann 3D Secure Karten-Testing verhindern?

Ja, 3D Secure ist ein wirksames Mittel gegen Karten-Testing, da die meisten Bots die Authentifizierungsherausforderung (z. B. die Eingabe eines an das Telefon gesendeten Einmalcodes) nicht bewältigen können. Die Erzwingung bei allen Benutzern kann jedoch die Konversionsrate senken. Die beste Praxis ist, 3D Secure dynamisch anzuwenden und es nur für Transaktionen auszulösen, die bestimmte Risikokriterien erfüllen.

Wie hilft Zahlungs-Orchestrierung bei der Bekämpfung von Karten-Testing?

Eine Zahlungs-Orchestrierungsplattform bietet ein zentrales Bedienfeld zur Verwaltung mehrerer Betrugstools und Routing-Regeln. Sie können Geschwindigkeitsregeln festlegen, Geräte-Fingerprinting integrieren und dynamische 3D Secure-Auslöser erstellen. Sie ermöglicht es Ihnen auch, verdächtigen Traffic an verschiedene Acquirer zu leiten, einen Angriff einzudämmen und zu verhindern, dass ein einzelnes Händlerkonto gesperrt wird.

Mit Cardflo beantragen

Bereit, Ihre Zahlungsabwicklung zu verbessern?

Erzählen Sie uns von Ihrem Unternehmen. Wir finden für Sie die richtigen Partner und die passende Route, typischerweise innerhalb einer Woche.

Jetzt bewerben