Skip to main content
Blog
Blog Attacks

Wat is een BIN-aanval? Zo detecteer en stop je geautomatiseerde card testing

Een BIN-aanval test duizenden gestolen of gegenereerde kaartnummers op je checkout. Detecteer de signatuur in de browserlaag en stop het voordat het je geld kost.

Aug 14, 2026 5 min read
Wat is een BIN-aanval? Zo detecteer en stop je geautomatiseerde card testing
Inhoudsopgave

Kort samengevat: detectie van BIN-aanvallen op de browserlaag

  • Waarom controles falen: IP-rotatie en goedkope CAPTCHA-uitdagingen worden gepresenteerd als het antwoord op BIN-enumeratie, maar Visa schrijft zo'n 1,1 miljard dollar aan ecosysteemverliezen aan deze aanval toe in één jaar, dus de standaardcontroles doen hun werk duidelijk niet.
  • Wat cside doet: cside legt de device fingerprint, gedragsscore en scriptactiviteit van elke checkout-sessie vast en markeert vlakke scores, ontbrekende cursorbeweging en bovenmenselijke formulier-submits voordat de transactie de browser richting de gateway verlaat.
  • Check je logs: Als je laatste 30 dagen sessies bevatten met meer dan vijf verschillende kaartnummers en een weigeringsratio boven de 90%, factureert je gateway autorisatiepogingen op een aanval die pas wordt opgemerkt nadat je geld al uitgegeven is.

Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.

Aanvallers testen gestolen kaarten niet met de hand. Ze draaien een geautomatiseerd script dat de checkout van een merchant in een paar minuten bestookt met duizenden transacties van lage waarde. Elke geslaagde goedkeuring levert de crimineel een gevalideerd kaartnummer op dat de moeite waard is om door te verkopen of opnieuw te gebruiken. Ziet je acquirer een piek van weigeringen van lage waarde vanuit een beperkte set sessies? Dan ben je het doelwit van een BIN-aanval.

Wat een BIN-aanval precies is

Een Bank Identification Number bestaat uit de eerste zes tot acht cijfers van een credit- of debitcard en identificeert de uitgevende bank en het kaartschema. Aanvallers die kaartnummers binnen een geldig BIN-bereik bemachtigen of algoritmisch genereren, gebruiken automatisering om te achterhalen welke nummers actief zijn.

De werkwijze is bij elke aanval die we in de browserlaag hebben gezien hetzelfde:

  1. Een script doorloopt kandidaat-kaartnummers binnen een geldig BIN-bereik.
  2. Elke kandidaat wordt als kleine transactie, vaak $0,01 tot $1,00, ingediend op de checkout van een merchant.
  3. Elke kaart die als goedgekeurd terugkomt, wordt gemarkeerd voor hergebruik in een hoogwaardigere fraudepoging verderop in de keten.

Visa volgt dezelfde aanval onder de naam enumeration attack en schrijft er in één jaar ongeveer $1,1 miljard aan ecosysteemverliezen aan toe. Mastercard signaleert de aanval in zijn Fraud and Chargeback Reduction-rapportage en rolt Fraud Protection Technologies uit die specifiek gericht zijn op het tegengaan van enumeration.

Waarom merchants worden uitgekozen

BIN-aanvallers kiezen checkouts waar automatisering goedkoop kan draaien. Drie eigenschappen zetten een merchant meestal bovenaan die lijst:

  • Gastcheckout zonder inlogdrempel
  • Weinig tot geen botweerstand naast een simpele CAPTCHA
  • Een zeer laag minimumtransactiebedrag, waardoor de pogingen onder de fraudedrempels door glippen

Kleine merchants vangen het grootste deel van het volume op omdat hun controles lichter zijn. Grote merchants betalen alsnog een reële prijs: gatewaykosten op elke poging, chargebacks op de geslaagde pogingen en boetes op netwerkniveau als het aandeel enumeration-verkeer hoog genoeg oploopt.

De signatuur in de browserlaag

Een BIN-aanval is onmiskenbaar als je de sessie kunt zien, en niet alleen de transactie. Zes patronen komen samen naar voren:

  • Tientallen tot honderden verzendpogingen vanuit één sessie, device of IP binnen een kort tijdsbestek
  • Opeenvolgende kaartnummers binnen één BIN-bereik
  • Verhoudingen tussen weigeringen en goedkeuringen boven de 90%
  • Dezelfde device fingerprint die veel verschillende kaarten probeert
  • Geen cursorbeweging, geen scrollen, geen wijzigingen in de winkelwagen, alleen puur formulierverzending
  • Timing die regelmatiger is dan een mens ooit kan produceren

Server-side fraudetools die alleen de transactiestroom zien, betrappen deze aanval pas achteraf. De browserlaag ziet de automatiseringssignatuur voordat de transactie de gateway bereikt. Dit is hetzelfde signaal dat AI-gestuurde card testing-agents betrapt. Lees onze gids over hoe je AI-agents voor het testen van creditcards blokkeert voor het geval waarin de automatisering een LLM-gestuurde agent is in plaats van een gescripte bot.

Maatregelen die echt werken

MaatregelWat het tegenhoudtRealistisch effect
Device fingerprintingHerhaalde pogingen vanaf hetzelfde device, ook bij IP-rotatieHoog
GedragsscoringGescripte versus menselijke interactie op de checkoutHoog
Velocity-limieten in de browserlaagSnelle verzendingen vanaf één device of sessieGemiddeld
Rate-limieten per IP op de gatewayRechttoe-rechtaan IP-floodingLaag; aanvallers roteren IP's
CAPTCHABasale automatiseringLaag; moderne bots omzeilen reCAPTCHA goedkoop
BIN-blokkeerlijstBekende misbruikte BIN-bereikenGemiddeld en reactief

Device fingerprinting staat bovenaan omdat BIN-aanvallen afhankelijk zijn van een stabiele device-identiteit om op grote schaal te draaien. IP's roteren is triviaal voor een aanvaller. Device fingerprints roteren op een manier die ook gedragsmodellen misleidt, is dat niet.

Waar cside past

cside legt device fingerprint, gedragssignalen en scriptactiviteit vast vanuit de browser bij elke checkout-sessie. Wanneer een sessie automatiseringspatronen vertoont (vlakke gedragsscoring, geen natuurlijke muisbeweging, formulierverzendingen sneller dan een mens kan typen), kan cside die markeren voordat de transactie de browser verlaat.

Diezelfde device fingerprint wordt ook bruikbaar bewijs voor het kleine percentage BIN-aanvaltransacties dat wel slaagt en wordt aangevochten. Bekijk hoe device fingerprinting voor card testing werkt wanneer disputes binnenkomen.

Wat je deze week kunt doen

Weet je niet zeker of een BIN-aanval je checkout al heeft geraakt? Drie controles geven je snel uitsluitsel:

  1. Haal de autorisatiegegevens van de laatste 30 dagen uit je gateway en tel de sessies waarin meer dan vijf verschillende kaartnummers zijn geprobeerd. Dat is je volume aan enumeration-pogingen.
  2. Vergelijk de weigeringsverhouding van die sessies met het gemiddelde van je site. Alles boven de 90% is enumeration.
  3. Controleer of een van die sessies een transactie succesvol heeft verwerkt. Zo ja, verwacht dan binnen 30 tot 60 dagen een chargeback.

Zijn de eerste twee cijfers hoog en kun je het browserlaag-signaal niet zien? Dan vertrouw je volledig op de frauderegels van je gateway, en je gateway ziet de aanval pas nadat die je geld heeft uitgegeven.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Een BIN-aanval is geautomatiseerde card testing waarbij kandidaat-kaartnummers binnen een geldig Bank Identification Number-bereik één voor één worden doorlopen en telkens naar de checkout van een merchant worden gestuurd om te zien welke nummers een goedkeuring opleveren. De goedgekeurde nummers worden gemarkeerd voor hergebruik in hoogwaardigere fraude verderop in de keten. Visa noemt dezelfde aanval een enumeration attack en schrijft er in één jaar ongeveer $1,1 miljard aan ecosysteemverliezen aan toe.

De aanval heeft een consistente signatuur in de browserlaag: tientallen tot honderden transactiepogingen vanuit één sessie, opeenvolgende kaartnummers binnen één BIN-bereik, verhoudingen tussen weigeringen en goedkeuringen boven de 90%, dezelfde device fingerprint die veel verschillende kaarten probeert, en een vlak gedragspatroon zonder scrollen of cursorbeweging. Server-side fraudetools zien de aanval in de transactiestroom, maar pas nadat de kosten al in rekening zijn gebracht. Detectie in de browserlaag ziet de automatiseringssignatuur vóór het verzenden.

Device fingerprinting is de maatregel met de meeste hefboomwerking, omdat BIN-aanvallen afhankelijk zijn van een stabiele device-identiteit om op grote schaal te draaien. IP's roteren is triviaal voor aanvallers, maar device fingerprints roteren op een manier die ook gedragsmodellen misleidt, is dat niet. Combineer device fingerprinting met gedragsscoring op de checkoutpagina, velocity-limieten in de browserlaag en rate-limieten per IP op gatewayniveau als vangnet. CAPTCHA vertraagt basale automatisering, maar moderne bots omzeilen de meeste challenges.

Ze overlappen sterk. Een BIN-aanval is een specifieke vorm van card testing waarbij nummers binnen een bekend BIN-bereik één voor één worden doorlopen. Card testing dekt in bredere zin elke geautomatiseerde poging om te valideren of een kaartnummer actief is. Beide worden met dezelfde verdediging in de browserlaag tegengehouden. Zie onze gids over hoe je AI-gestuurde card testing-agents blokkeert voor het specifieke geval waarin de automatisering een AI-agent is in plaats van een gescripte bot.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip