Kort samengevat: cardingverdediging op de browserlaag
- De verborgen kosten: Fraudeteams tellen carding-verliezen meestal als de geslaagde frauduleuze transacties, maar één aanval die 5.000 weigeringen en 50 goedkeuringen oplevert kan gateway-kosten van vijf cijfers veroorzaken nog voordat de allereerste chargeback binnenkomt.
- Wat cside doet: cside draait op de checkout, legt device fingerprint plus gedrags- en scriptsignalen per sessie vast en markeert kaartvelden die per plakactie of script worden ingevuld, tijden onder de seconde tussen laden en submit, en herhaalde submissies met verschillende kaarten vanaf één apparaat.
- Wanneer het urgent is: Als je acquirer een gesprek opent over het Excessive Chargeback Program of het Fraud Monitoring Program, heb je dagen en geen maanden om browserlaag-signaal toe te voegen voordat de volgende golf binnenkomt vanaf een geroteerde IP-set.
Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.
Een carding-aanval gebeurt wanneer iemand met een batch kaartnummers wil weten welke er nog werken. Ze richten automatisering op de checkout van een merchant en bestoken die met transacties van lage waarde tot de goede nummers bovenkomen. Elke geaccepteerde transactie wordt gemarkeerd voor doorverkoop of grotere fraude verderop. Elke geweigerde transactie kost de merchant nog steeds gatewaykosten.
Hoe een carding-aanval eruitziet
De kernloop is eenvoudig. Een aanvaller laadt een lijst met kaartnummers in een script, richt dat script op een checkout en wacht op goedkeuringen. De kaartnummers komen uit een datalek, een aankoop op het dark web of algoritmische generatie binnen een geldige BIN-reeks. De checkouts worden gekozen omdat ze goedkoop zijn om aan te vallen: guest checkout, zwakke botbescherming, een laag minimaal transactiebedrag.
Twee varianten zijn operationeel van belang:
- Card testing bij een legitieme merchant, waarbij de aanvaller alleen kaarten wil valideren en het product van de merchant niet uitmaakt
- Carding voor goederen, waarbij de aanvaller gevalideerde kaarten gebruikt om doorverkoopbare artikelen te kopen, zoals cadeaukaarten, elektronica en SKU's met hoge liquiditeit
Het eerste patroon overspoelt je checkout met piepkleine transacties. Het tweede gebruikt je voorraad als witwasmechanisme. Wanneer de automatisering AI-gestuurd is in plaats van scripted, is de verdediging dezelfde, maar ziet de aanval er menselijker uit. Zie onze gids over hoe je AI-agents voor creditcard testing blokkeert.
De kosten zijn niet alleen de fraude
Merchants onderschatten vaak de totale schade van carding omdat ze alleen geslaagde frauduleuze transacties tellen. De echte kostenstapel is:
| Kosten | Waar het toeslaat |
|---|---|
| Gateway-autorisatiekosten bij elke poging | Bankafschrift, maandelijks |
| Chargebacks op geslaagde fraude | 30 tot 120 dagen na de aanval |
| Chargebackkosten per geschil | Boven op de teruggedraaide transactie |
| Monitoringprogramma's van kaartnetwerken | Excessive Chargeback Program, Fraud Monitoring Program |
| Verlies van merchant-account | Als ratio's te lang boven de drempel blijven |
| Reputatieschade bij de acquirer | Hogere verwerkingstarieven bij onderhandelingen |
Een carding-aanval die 5.000 weigeringen en 50 goedkeuringen oplevert, kan gatewaykosten van vijf cijfers veroorzaken voordat de eerste chargeback binnenkomt. Daarom is chargeback-vrijwaring met de nieuwe VAMP-ratio geen vervanging voor het stoppen van de aanval bij de browser.
Hoe je carding detecteert vanaf de browserlaag
Server-side fraudetools zien de transactiestroom. Dat is laat. De aanval heeft een veel vroegere signatuur op de browserlaag, en die is elke keer bijna identiek:
- Sessie geopend, checkout geladen, geen organisch browsen vooraf
- Kaartvelden ingevuld door plakken of door een script, niet door toetsaanslagen
- Geen cursorbeweging tussen velden
- Minder dan een seconde tussen paginalading en verzenden
- Herhaalde inzendingen vanaf dezelfde device fingerprint met verschillende kaartnummers
- Goedkeuring-tot-weigering-ratio omgekeerd ten opzichte van normaal (meestal 90% of meer weigeringen)
Eén enkel van die signalen is niet genoeg. Twee of drie samen, volgehouden gedurende een sessie, is een carding-aanval. Dit is hetzelfde signaalprofiel dat BIN-aanvallen en ander enumeratiemisbruik betrapt.
Hoe je card testing-fraude stopt: de maatregelenstapel
Card testing-fraude en carding zijn dezelfde aanval, dus de verdediging is hetzelfde. Anti-carding-maatregelen vallen in drie niveaus:
- Verklein de beloning. Verhoog het minimale transactiebedrag. Beperk guest checkout voor de kaartcategorieën die het meest bij carding worden gebruikt (cadeaukaarten, SKU's met hoge liquiditeit). Vereis het aanmaken van een account voor transacties met hoger risico.
- Voeg wrijving toe aan automatisering. Gedragsscoring, device fingerprinting en snelheidslimieten op de browserlaag betrappen de automatisering zonder echte klanten te straffen.
- Stel rate limits in op de gateway. Geen eerstelijnsverdediging, maar nuttig als vangnet. Aanvallers wisselen goedkoop van IP-adres, dus IP-gebaseerde rate limits alleen zijn niet genoeg.
3-D Secure helpt voor sommige kaarttypes door de aansprakelijkheid naar de uitgever te verschuiven, maar het vermindert niet het volume van je checkoutverkeer of je gatewaykosten. Gedrags- en apparaatsignalen verminderen beide.
Waar cside past
cside draait op de checkoutpagina en legt de device fingerprint, gedragssignalen en scriptactiviteit vast voor elke sessie. Wanneer een sessieprofiel overeenkomt met carding (geautomatiseerde inzending, geen menselijke interactie, herhaalde pogingen over meerdere kaarten), kan cside de sessie markeren voordat de transactie wordt verzonden.
Dezelfde device fingerprint blijft na de aanval werken. Elke echte klanttransactie wordt geïdentificeerd en onthouden, zodat terugkerende klanten geen wrijving ondervinden en nieuwe apparaten die bekend-goede kaartnummers proberen worden gemarkeerd. Wanneer de aanvallers erdoor komen, gebruikt device fingerprinting voor overtuigend chargeback-bewijs hetzelfde signaal als geschilbewijs.
Triage na de aanval
Als je checkout al is getroffen door een carding-aanval, beperken drie acties in de eerste 72 uur de schade:
- Schakel sessietracking op de browserlaag in op de checkout, zodat je sessies van dezelfde aanvaller kunt identificeren als ze terugkomen.
- Haal de lijst op van transacties die tijdens het aanvalsvenster slaagden en markeer ze voor de komende 90 dagen voor chargeback-monitoring met hoger risico.
- Praat met je acquirer. Sommige bieden aan het aanvalsvenster te beoordelen en de ratio van overmatige transacties te verlagen als je kunt bewijzen dat het een aanval was en geen normaal verkeer.
De aanval keert waarschijnlijk binnen enkele dagen terug via een andere set IP-adressen. De maatregelen die je in dat venster toevoegt, zijn degene die de volgende golf stoppen.








