Skip to main content
Blog
Blog Attacks

Carding-aanval: wat het is en hoe je de automatisering erachter detecteert

Een carding-aanval test op grote schaal gestolen of gegenereerde kaartnummers op je checkout. Begrijp de aanval, herken de browserlaag-signatuur en stop hem.

Aug 17, 2026 5 min read
Carding-aanval: wat het is en hoe je de automatisering erachter detecteert
Inhoudsopgave

Kort samengevat: cardingverdediging op de browserlaag

  • De verborgen kosten: Fraudeteams tellen carding-verliezen meestal als de geslaagde frauduleuze transacties, maar één aanval die 5.000 weigeringen en 50 goedkeuringen oplevert kan gateway-kosten van vijf cijfers veroorzaken nog voordat de allereerste chargeback binnenkomt.
  • Wat cside doet: cside draait op de checkout, legt device fingerprint plus gedrags- en scriptsignalen per sessie vast en markeert kaartvelden die per plakactie of script worden ingevuld, tijden onder de seconde tussen laden en submit, en herhaalde submissies met verschillende kaarten vanaf één apparaat.
  • Wanneer het urgent is: Als je acquirer een gesprek opent over het Excessive Chargeback Program of het Fraud Monitoring Program, heb je dagen en geen maanden om browserlaag-signaal toe te voegen voordat de volgende golf binnenkomt vanaf een geroteerde IP-set.

Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.

Een carding-aanval gebeurt wanneer iemand met een batch kaartnummers wil weten welke er nog werken. Ze richten automatisering op de checkout van een merchant en bestoken die met transacties van lage waarde tot de goede nummers bovenkomen. Elke geaccepteerde transactie wordt gemarkeerd voor doorverkoop of grotere fraude verderop. Elke geweigerde transactie kost de merchant nog steeds gatewaykosten.

Hoe een carding-aanval eruitziet

De kernloop is eenvoudig. Een aanvaller laadt een lijst met kaartnummers in een script, richt dat script op een checkout en wacht op goedkeuringen. De kaartnummers komen uit een datalek, een aankoop op het dark web of algoritmische generatie binnen een geldige BIN-reeks. De checkouts worden gekozen omdat ze goedkoop zijn om aan te vallen: guest checkout, zwakke botbescherming, een laag minimaal transactiebedrag.

Twee varianten zijn operationeel van belang:

  • Card testing bij een legitieme merchant, waarbij de aanvaller alleen kaarten wil valideren en het product van de merchant niet uitmaakt
  • Carding voor goederen, waarbij de aanvaller gevalideerde kaarten gebruikt om doorverkoopbare artikelen te kopen, zoals cadeaukaarten, elektronica en SKU's met hoge liquiditeit

Het eerste patroon overspoelt je checkout met piepkleine transacties. Het tweede gebruikt je voorraad als witwasmechanisme. Wanneer de automatisering AI-gestuurd is in plaats van scripted, is de verdediging dezelfde, maar ziet de aanval er menselijker uit. Zie onze gids over hoe je AI-agents voor creditcard testing blokkeert.

De kosten zijn niet alleen de fraude

Merchants onderschatten vaak de totale schade van carding omdat ze alleen geslaagde frauduleuze transacties tellen. De echte kostenstapel is:

KostenWaar het toeslaat
Gateway-autorisatiekosten bij elke pogingBankafschrift, maandelijks
Chargebacks op geslaagde fraude30 tot 120 dagen na de aanval
Chargebackkosten per geschilBoven op de teruggedraaide transactie
Monitoringprogramma's van kaartnetwerkenExcessive Chargeback Program, Fraud Monitoring Program
Verlies van merchant-accountAls ratio's te lang boven de drempel blijven
Reputatieschade bij de acquirerHogere verwerkingstarieven bij onderhandelingen

Een carding-aanval die 5.000 weigeringen en 50 goedkeuringen oplevert, kan gatewaykosten van vijf cijfers veroorzaken voordat de eerste chargeback binnenkomt. Daarom is chargeback-vrijwaring met de nieuwe VAMP-ratio geen vervanging voor het stoppen van de aanval bij de browser.

Hoe je carding detecteert vanaf de browserlaag

Server-side fraudetools zien de transactiestroom. Dat is laat. De aanval heeft een veel vroegere signatuur op de browserlaag, en die is elke keer bijna identiek:

  • Sessie geopend, checkout geladen, geen organisch browsen vooraf
  • Kaartvelden ingevuld door plakken of door een script, niet door toetsaanslagen
  • Geen cursorbeweging tussen velden
  • Minder dan een seconde tussen paginalading en verzenden
  • Herhaalde inzendingen vanaf dezelfde device fingerprint met verschillende kaartnummers
  • Goedkeuring-tot-weigering-ratio omgekeerd ten opzichte van normaal (meestal 90% of meer weigeringen)

Eén enkel van die signalen is niet genoeg. Twee of drie samen, volgehouden gedurende een sessie, is een carding-aanval. Dit is hetzelfde signaalprofiel dat BIN-aanvallen en ander enumeratiemisbruik betrapt.

Hoe je card testing-fraude stopt: de maatregelenstapel

Card testing-fraude en carding zijn dezelfde aanval, dus de verdediging is hetzelfde. Anti-carding-maatregelen vallen in drie niveaus:

  1. Verklein de beloning. Verhoog het minimale transactiebedrag. Beperk guest checkout voor de kaartcategorieën die het meest bij carding worden gebruikt (cadeaukaarten, SKU's met hoge liquiditeit). Vereis het aanmaken van een account voor transacties met hoger risico.
  2. Voeg wrijving toe aan automatisering. Gedragsscoring, device fingerprinting en snelheidslimieten op de browserlaag betrappen de automatisering zonder echte klanten te straffen.
  3. Stel rate limits in op de gateway. Geen eerstelijnsverdediging, maar nuttig als vangnet. Aanvallers wisselen goedkoop van IP-adres, dus IP-gebaseerde rate limits alleen zijn niet genoeg.

3-D Secure helpt voor sommige kaarttypes door de aansprakelijkheid naar de uitgever te verschuiven, maar het vermindert niet het volume van je checkoutverkeer of je gatewaykosten. Gedrags- en apparaatsignalen verminderen beide.

Waar cside past

cside draait op de checkoutpagina en legt de device fingerprint, gedragssignalen en scriptactiviteit vast voor elke sessie. Wanneer een sessieprofiel overeenkomt met carding (geautomatiseerde inzending, geen menselijke interactie, herhaalde pogingen over meerdere kaarten), kan cside de sessie markeren voordat de transactie wordt verzonden.

Dezelfde device fingerprint blijft na de aanval werken. Elke echte klanttransactie wordt geïdentificeerd en onthouden, zodat terugkerende klanten geen wrijving ondervinden en nieuwe apparaten die bekend-goede kaartnummers proberen worden gemarkeerd. Wanneer de aanvallers erdoor komen, gebruikt device fingerprinting voor overtuigend chargeback-bewijs hetzelfde signaal als geschilbewijs.

Triage na de aanval

Als je checkout al is getroffen door een carding-aanval, beperken drie acties in de eerste 72 uur de schade:

  1. Schakel sessietracking op de browserlaag in op de checkout, zodat je sessies van dezelfde aanvaller kunt identificeren als ze terugkomen.
  2. Haal de lijst op van transacties die tijdens het aanvalsvenster slaagden en markeer ze voor de komende 90 dagen voor chargeback-monitoring met hoger risico.
  3. Praat met je acquirer. Sommige bieden aan het aanvalsvenster te beoordelen en de ratio van overmatige transacties te verlagen als je kunt bewijzen dat het een aanval was en geen normaal verkeer.

De aanval keert waarschijnlijk binnen enkele dagen terug via een andere set IP-adressen. De maatregelen die je in dat venster toevoegt, zijn degene die de volgende golf stoppen.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Een carding-aanval gebeurt wanneer iemand met een batch kaartnummers wil weten welke er nog werken. Ze richten automatisering op de checkout van een merchant en bestoken die met transacties van lage waarde tot de goede nummers bovenkomen. Elke geaccepteerde transactie wordt gemarkeerd voor doorverkoop of grotere fraude verderop. Elke geweigerde transactie kost de merchant nog steeds gatewaykosten. De kaartnummers komen uit een datalek, een aankoop op het dark web of algoritmische generatie binnen een geldige BIN-reeks.

De termen overlappen sterk. Card testing verwijst meestal naar de specifieke handeling om kleine transacties uit te voeren om te valideren of een kaartnummer actief is. Carding wordt vaak gebruikt als bredere benaming voor het hele ecosysteem: gestolen kaartgegevens kopen, ze testen en ze gebruiken om doorverkoopbare goederen te kopen. In de praktijk gebruiken fraudeteams de termen door elkaar. De verdediging is hoe dan ook dezelfde.

De echte kostenstapel is groter dan alleen de frauduleuze transacties. Merchants betalen gateway-autorisatiekosten bij elke poging, chargebacks op de geslaagde fraude, chargebackkosten per geschil en mogelijke boetes van Visa's Excessive Chargeback Program of Mastercard's Fraud Monitoring Program als de ratio's boven de drempel blijven. Een carding-aanval die 5.000 weigeringen en 50 goedkeuringen oplevert, kan gatewaykosten van vijf cijfers veroorzaken voordat de eerste chargeback binnenkomt.

Anti-carding-maatregelen vallen in drie niveaus. Ten eerste, verklein de beloning door minimale transactiebedragen te verhogen en guest checkout te beperken voor SKU's met hoge liquiditeit. Ten tweede, voeg wrijving toe aan automatisering met device fingerprinting op de browserlaag, gedragsscoring en snelheidslimieten. Ten derde, stel rate limits in op de gateway als vangnet. Device fingerprinting is de maatregel met de grootste impact, omdat carding-aanvallen afhankelijk zijn van een stabiele apparaatidentiteit om op schaal te draaien.

Card testing-fraude wordt gestopt met dezelfde stapel van drie niveaus die tegen carding wordt gebruikt, omdat het dezelfde aanval is. Verklein de beloning door minimale transactiebedragen te verhogen en guest checkout te beperken voor SKU's met hoge liquiditeit. Voeg wrijving toe aan de automatisering op de browserlaag met device fingerprinting, gedragsscoring en snelheidslimieten die gescripte inzendingen betrappen voordat ze de gateway bereiken. Stel rate limits in op de gateway als vangnet. De maatregelen op de browserlaag doen het meeste werk, omdat card testing afhankelijk is van het uitvoeren van veel pogingen vanaf automatisering die een device fingerprint en gedragssignalen in de eerste paar inzendingen blootleggen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip