Skip to main content

Serra : la bête aux petites morsures

Les attaques de card testing passent sous le radar : de minuscules transactions répétées, des tentatives de faible montant et des réessais rapides jusqu'à trouver un moyen de paiement valide.

Vous avez capturé Serra. Votre prochain indice de piste est débloqué en bas de cette page.

Le Serra, ou poisson-scie, chasse ses proies par de petits coups répétés de sa nageoire en forme de lame. Les card testers bombardent votre checkout de la même façon, en envoyant de petites transactions pour tester leurs tentatives de fraude.

Comment prévenir l'attaque de Serra

Le card testing est la méthode utilisée par les fraudeurs pour valider des numéros de carte volés. Des scripts automatisés envoient de nombreuses petites transactions de faible montant via votre checkout, généralement depuis des bots qui font tourner les IP et les empreintes de navigateur, et chaque approbation confirme une carte active qui peut être revendue ou utilisée pour des fraudes plus importantes. Comme chaque tentative ressemble à un paiement échoué anodin, l'attaque passe souvent inaperçue pendant des jours.

Les dégâts dépassent les transactions de test elles-mêmes : des frais d'autorisation à chaque tentative, des rétrofacturations et un taux d'approbation en baisse auprès de votre prestataire de paiement. Les défenses qui se contentent de compter les requêtes passent à côté. Une prévention efficace va au-delà des simples limites de débit et inspecte le comportement du navigateur, les signaux d'automatisation, les schémas de session et les anomalies du flux de paiement.

Carte de bestiaire de Serra : la créature poisson-scie représentant les attaques de card testing

Liste de prévention

  • Surveillez les taux d'autorisations refusées par session, carte et IP : les pics de refus de faible montant sont le signal le plus précoce.
  • Inspectez le comportement du navigateur et les signaux d'automatisation, pas seulement le nombre de requêtes. Les bots de card testing changent d'IP plus vite que les limites de débit ne peuvent suivre.
  • Détectez les navigateurs headless et les frameworks d'automatisation avant que le trafic n'atteigne l'étape de paiement.
  • Défiez ou ralentissez les sessions suspectes de manière sélective au lieu d'ajouter de la friction pour tous les clients.
  • Passez en revue les scripts exécutés sur votre checkout : un code tiers compromis peut exfiltrer des données de carte en parallèle du trafic de test.

Signaux de risque et comment réagir

De nombreuses tentatives de paiement de faible montant

Ce que cela peut indiquer Card testing automatisé
Réponse Défier, bloquer ou ralentir les sessions suspectes

Échecs répétés sur plusieurs cartes

Ce que cela peut indiquer Énumération d'identifiants et de paiements
Réponse Détecter les schémas comportementaux répétés

Empreintes de navigateur similaires

Ce que cela peut indiquer Tentatives pilotées par des bots
Réponse Combiner les signaux côté client et côté serveur

Pics soudains au checkout

Ce que cela peut indiquer Abus coordonné
Réponse Alerter, segmenter et examiner les sources de trafic

À quoi cela ressemble dans cside

Tableau de bord AI Agent Detection de cside montrant la répartition du trafic, les sources d'automatisation et les sessions suspectes

Trafic automatisé et signaux de session

cside révèle les agents cloud, les navigateurs headless et les sessions suspectes : le trafic automatisé à l'origine du card testing.

Tableau de bord PCI DSS de cside montrant les changements hebdomadaires de scripts et d'en-têtes de sécurité sur les pages de paiement

Surveillance des scripts et en-têtes du checkout

Surveillance continue des scripts et des en-têtes de sécurité de vos pages de paiement, avec un suivi hebdomadaire des changements.

Prochain indice de piste

La créature suivante attend tout près. Suis l'indice ci-dessous pour la trouver, puis scanne sa carte pour continuer.

Deux arbres se dressent côte à côte comme des voisins. Une pierre repose au pied de l'un d'eux, là où ta créature t'attend.

Merci de laisser la boîte exactement là où tu l'as trouvée pour que le prochain joueur puisse la trouver aussi. Prends une seule carte et remets les autres en place.

Réserver une démonstration