Card Testing-aanvallen: Hoe abonnementsites worden getroffen en wat het stopt

Cardflo Editorial··8 min. leestijd

Dit artikel legt uit hoe card testing-aanvallen abonnementsbedrijven op unieke wijze beïnvloeden, met details over de mechanismen van deze frauduleuze activiteiten en hun ernstige gevolgen voor online verkopers.

Vraag een handelsaccount aan bij Cardflo

Handelsaccounts, acquiring routes en chargeback-controles, afgestemd op uw risicoprofiel.

Nu aanvragen
Redactionele omslagafbeelding van Card Testing-aanvallen: Hoe abonnementsites worden getroffen en wat het stopt

Card testing-aanvallen zijn een constante bedreiging voor elke online handelaar, maar ze vormen een uniek gevaar voor abonnementsbedrijven. Fraudeurs gebruiken geautomatiseerde scripts om duizenden gestolen kaartnummers te testen op uw betalingspagina, vaak via kleine transacties zoals een proefperiode van £1 of een gratis aanmelding die kaartvalidatie vereist. Deze aanvallen verstoppen uw betalingsgateway, veroorzaken hoge weigeringspercentages die uw relaties met acquirers schaden, en laten u achter met een berg chargebacks en boetes van de kaartschema's.

Wat is een card testing-aanval?

Een card testing-aanval, ook bekend als carding of kaartcontrole, is een type betalingsfraude waarbij criminelen de geldigheid van gestolen creditcard- of bankpasgegevens testen. Ze gebruiken bots om een ​​groot aantal kleine transacties via het betalingsformulier van een handelaar in te dienen. Het doel is niet om goederen te kopen, maar om te identificeren welke kaarten 'live' zijn en kunnen worden gebruikt voor grotere frauduleuze aankopen elders of verkocht kunnen worden op darknet-marktplaatsen.

Er zijn twee primaire vormen van card testing:

  • Cardnummer-enumeratie: Bots genereren en testen systematisch opeenvolgende kaartnummers, vaak gericht op een specifiek Bank Identification Number (BIN)-bereik dat bekend staat om lagere beveiligingscontroles. Dit wordt ook wel een BIN-aanval genoemd.
  • Testen van lijsten met gestolen kaarten: Fraudeurs gebruiken lijsten met kaartgegevens die zijn gekocht op het dark web, waaronder het volledige kaartnummer, de vervaldatum en de CVV. De bots doorlopen deze lijst op uw site om te zien welke nog actief zijn.

Voor elke poging analyseert de bot het antwoord van de betalingsgateway. Een goedgekeurde transactie of een specifieke weigeringscode (zoals "Onvoldoende Saldo") bevestigt dat de kaart geldig is. Een "Niet Honoreren" of "Ongeldig Kaartnummer" antwoord geeft aan dat de kaart dood is. De resultaten worden gelogd en de lijst met live kaarten wordt een waardevol bezit voor de fraudeur.

Waarom abonnementsites primaire doelwitten zijn

Abonnementgebaseerde bedrijven zijn om verschillende redenen bijzonder aantrekkelijke doelwitten voor card testing-aanvallen. Hun bedrijfsmodellen omvatten vaak functies die, hoewel geweldig voor legitieme klantenwerving, gemakkelijk kunnen worden misbruikt door fraudeurs.

Initiële transacties met lage waarde

Veel abonnementsdiensten, van SaaS-platforms tot sites met content van makers, bieden gratis proefperiodes of goedkope introductieperiodes zoals een eerste maand van £1. Deze vereisen een kaart op bestand voor validatie en toekomstige facturering. Fraudeurs buiten deze laagdrempelige aanmeldingen uit, omdat een kleine autorisatie van £0 of £1 minder snel wordt opgemerkt door de kaarthouder of hun uitgevende bank dan een grote aankoop. Dit stelt de card testing in staat om onder de radar te blijven.

Geautomatiseerde terugkerende facturering

De kern van het abonnementsmodel is geautomatiseerde facturering. Zodra een kaart is opgeslagen en gevalideerd, wordt deze opgeslagen voor toekomstige betalingen. Fraudeurs weten dat als ze een gestolen kaart eenmaal succesvol kunnen autoriseren, deze in uw systeem wordt opgeslagen. Dit maakt uw site een perfect testterrein om kaarten te valideren voor hun eigen toekomstig gebruik, zonder dat ze een volledige, opvallende aankoop hoeven te voltooien.

Nadruk op conversieoptimalisatie

Abonnementsbedrijven richten zich terecht op het minimaliseren van frictie bij het afrekenen om de conversies te maximaliseren. Dit betekent vaak het vereenvoudigen van aanmeldingsformulieren, het verwijderen van CAPTCHA's, en niet altijd het afdwingen van 3D Secure bij initiële autorisaties. Hoewel dit legitieme klanten helpt, verwijdert het ook de barrières die geautomatiseerde bot-aanvallen zouden kunnen afschrikken of blokkeren. Fraudeurs zoeken actief naar deze paden van de minste weerstand.

De trapsgewijze kosten van een card testing-aanval

De schade van een card testing-aanval gaat veel verder dan de kleine transactiebedragen. De werkelijke kosten zijn een cascade van operationele problemen, financiële sancties en reputatieschade die uw betalingsverwerkingsmogelijkheden kunnen bedreigen.

Autorisatie- en weigeringskosten

Elke transactiepoging, of deze nu wordt goedgekeurd of geweigerd, kost u geld. Uw betalingsverwerker en acquirer brengen een kleine vaste vergoeding in rekening voor elke autorisatieaanvraag die naar de kaartschema's wordt gestuurd. Tijdens een bot-aanval met tienduizenden pogingen, accumuleren deze kosten snel. U betaalt uiteindelijk voor het voorrecht om te worden aangevallen.

Verhoogde chargeback-percentages

Zelfs als een transactie van £1 wordt goedgekeurd, zal de legitieme kaarthouder uiteindelijk de onbekende afschrijving opmerken en deze betwisten. Dit resulteert in een chargeback. Een plotselinge piek in chargebacks zal uw chargeback-naar-transactie-ratio verhogen, een belangrijke meting die wordt gemonitord door kaartschema's zoals Visa en Mastercard. Dit kan ertoe leiden dat uw bedrijf in een monitoringprogramma wordt geplaatst.

Boetes van acquirer en kaartschema's

Acquirers en kaartschema's bestraffen handelaren voor buitensporige weigeringen. Hoge weigeringspercentages zijn een rode vlag voor slechte bedrijfspraktijken of fraude, en ze belasten het netwerk. Als uw weigeringspercentage stijgt als gevolg van een card testing-aanval, kan uw acquirer hoge boetes opleggen. In ernstige gevallen kunnen ze uw handelsaccount onder de loep nemen of volledig beëindigen, waardoor uw vermogen om betalingen te accepteert wordt afgesneden.

Visa en Mastercard hebben specifieke programma's om dit aan te pakken. Als uw autorisatiepogingen bijvoorbeeld als buitensporig worden beschouwd, kunt u aanzienlijke financiële boetes krijgen van de kaartschema's, die via uw acquirer aan u worden doorberekend.

Praktische verdediging tegen card testing

Verdediging tegen card testing vereist een gelaagde aanpak die front-end controles combineert met back-end betaallogica. Vertrouwen op één enkel hulpmiddel is onvoldoende; u heeft een systeem nodig dat verdacht gedrag op meerdere punten in de betalingsstroom kan identificeren en blokkeren.

Implementeer snelheidsregels en device fingerprinting

Snelheidsregels zijn uw eerste verdedigingslinie. Dit zijn regels die het aantal transactiepogingen van een enkele bron binnen een bepaalde periode beperken. Effectieve snelheidsregels monitoren meerdere gegevenspunten:

  • IP-adres: Beperk pogingen per IP-adres (bijv. niet meer dan 5 pogingen in een uur).
  • E-mailadres: Beperk aanmeldingen per e-mailadres. Bots gebruiken vaak wegwerp- of onzinnige e-mails.
  • Kaartnummer: Beperk pogingen per kaartnummer om herhaaldelijk testen van dezelfde gestolen kaart te voorkomen.
  • Device fingerprint: Dit is geavanceerder dan IP-tracking. Het creëert een unieke identificatie voor het apparaat van een gebruiker, waardoor u een enkele machine kunt blokkeren, zelfs als deze via verschillende IP-adressen een VPN- of proxynetwerk gebruikt.

Gebruik CAPTCHA en botdetectietools

Hoewel sommige handelaren weerstand bieden tegen het toevoegen van frictie, is een goed geïmplementeerde CAPTCHA zeer effectief in het stoppen van eenvoudige bots. Moderne tools zoals Google's reCAPTCHA v3 kunnen gebruikersgedrag op de achtergrond analyseren en alleen een uitdaging presenteren aan verdacht verkeer, waardoor de verstoring voor legitieme klanten wordt geminimaliseerd. Het integreren van een speciale botdetectiedienst kan een nog sterkere beveiligingslaag bieden door honderden gedragssignalen te analyseren om mensen te onderscheiden van geautomatiseerde scripts, nog voordat ze uw betalingsformulier bereiken.

Dwing 3D Secure strategisch af

Het afdwingen van 3D Secure op elke transactie kan de conversiepercentages schaden. Een slimmere aanpak is om het dynamisch te gebruiken. Een betalingsorkestratieplatform kan u helpen regels op te stellen die een 3D Secure-uitdaging alleen activeren voor verdachte transacties. U kunt bijvoorbeeld Strong Customer Authentication afdwingen voor transacties afkomstig uit een risicovol land, of als het IP-adres van een gebruiker niet overeenkomt met het land van hun factuuradres, of als ze meerdere eerdere pogingen hebben gedaan. Dit biedt gerichte beveiliging zonder al uw klanten te bestraffen.

Maak gebruik van slimme betalingsrouting

Als een van uw merchant accounts wordt aangevallen, loopt u het risico dat deze wordt afgesloten. Het gebruik van slimme betalingsrouting via een multi-acquirer-setup biedt veerkracht. Als een aanval zich richt op één acquirer, kunt u het verkeer automatisch omleiden naar een andere, waardoor het probleem wordt geïsoleerd en uw bedrijf online blijft. Dit stelt u ook in staat om verdachte transacties naar een acquirer met strengere fraudefilters te routeren, terwijl u vertrouwd verkeer naar een acquirer stuurt die is geoptimaliseerd voor hogere goedkeuringspercentages.

Veelgestelde vragen

Wat is een BIN-aanval?

Een BIN-aanval is een specifiek type card testing waarbij fraudeurs zich richten op een Bank Identification Number (BIN), dit zijn de eerste 6 tot 8 cijfers van een kaartnummer. Ze genereren en testen systematisch kaartnummers binnen dat specifieke BIN-bereik, in de hoop een reeks geldige, actieve kaarten te vinden die door die specifieke bank zijn uitgegeven.

Zal een CAPTCHA alle card testing-aanvallen stoppen?

Een CAPTCHA kan de meeste ongesofisticeerde bots stoppen, maar vastberaden fraudeurs gebruiken geavanceerde scripts en zelfs menselijke "CAPTCHA-farms" om ze te omzeilen. Het moet worden gebruikt als één laag in een bredere fraudepreventiestrategie, niet als uw enige verdediging.

Waarom worden mij kosten in rekening gebracht voor geweigerde transacties tijdens een aanval?

Uw acquirer en betalingsverwerker maken een kleine kostprijs elke keer dat ze een autorisatieaanvraag naar de kaartschema's (Visa, Mastercard, etc.) sturen, ongeacht de uitkomst. Deze kosten worden aan u doorberekend. Tijdens een card testing-aanval met duizenden pogingen tellen deze kleine kosten snel op.

Hoe beïnvloeden card testing-aanvallen mijn acquirer-relatie?

Acquirers controleren uw transactiemetrie nauwkeurig, vooral uw weigeringspercentage en chargeback-ratio. Een card testing-aanval zorgt ervoor dat beide dramatisch stijgen. Dit signaleert aan de acquirer dat uw site een doelwit is voor fraude, waardoor u een hoger risico loopt. Ze kunnen reageren met boetes, verhoogde controle of zelfs beëindiging van uw merchant account.

Kan 3D Secure card testing voorkomen?

Ja, 3D Secure is een effectief hulpmiddel tegen card testing, omdat de meeste bots de authenticatie-uitdaging (bijv. het invoeren van een eenmalige code die naar een telefoon is verzonden) niet kunnen voltooien. Het afdwingen ervan bij alle gebruikers kan echter de conversie verlagen. De beste praktijk is om 3D Secure dynamisch toe te passen, het alleen te activeren voor transacties die aan bepaalde risicocriteria voldoen.

Hoe helpt betalingsorkestratie bij het bestrijden van card testing?

Een betalingsorkestratieplatform biedt een centraal controlepaneel om meerdere fraudetools en routeringsregels te beheren. U kunt snelheidsregels instellen, apparaat-fingerprinting integreren en dynamische 3D Secure-triggers bouwen. Het stelt u ook in staat om verdacht verkeer naar verschillende acquirers te routeren, waardoor een aanval wordt ingedamd en wordt voorkomen dat een afzonderlijke merchant account wordt opgeschort.

Aanmelden bij Cardflo

Klaar om uw betaalopstelling te verbeteren?

Vertel ons over uw bedrijf. Wij matchen u met de juiste acquirerende partners en de juiste route, meestal binnen een week.

Nu aanvragen