Skip to main content
Blog
Blog Attacks

Card-not-present-fraude: hoe CNP-aanvallen werken en hoe je ze voorkomt

Card-not-present-fraude veroorzaakt de meeste online betaalverliezen. Zie hoe CNP-aanvallen werken, welke browsersignalen ze verraden en welke controles ze stoppen.

Aug 17, 2026 6 min read
Card-not-present-fraude: hoe CNP-aanvallen werken en hoe je ze voorkomt
Inhoudsopgave

Kort samengevat: browsersessiesignaalopname voor CNP-fraude

  • De blinde vlek: Tegen de tijd dat een CNP-transactie de gateway bereikt, is het meeste signaal dat de fraude zou blootleggen al weg. De gateway ziet een kaartnummer, een vervaldatum, een CVV en een user-agent-string. Dat is het volledige vertrouwensoppervlak.
  • Wat cside vastlegt: cside vangt de browserlaag-signalen die een terugkerende klant scheiden van een aanvaller op gestolen data (stabiele apparaatfingerprint, sessiegedrag, afwezigheid van VPN en proxy), en dezelfde opname wordt later CE 3.0-bewijs in het chargebackgevecht.
  • Kies je laag: Het Nilson Report 2024 stelde wereldwijde kaartfraudeverliezen op $33.83 miljard met CNP nu de meerderheid. Kies je controlelaag: 3DS verschuift aansprakelijkheid maar erodeert conversie, browserlaag-signalen voegen geen frictie toe op transacties die 3DS al goedkeurde.

Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.

De kaart ligt niet in de winkel, dus de handelaar heeft geen pincode, geen chip en geen handtekening. Alles wat de acquirer ziet, is een kaartnummer, een vervaldatum, een CVV en welke metadata de checkout ook verzamelt. Dat is het volledige vertrouwensoppervlak voor card-not-present-fraude (CNP), en daar vinden de meeste verliezen in e-commerce plaats.

Wat card-not-present-fraude is

CNP-fraude is elke frauduleuze transactie waarbij de fysieke kaart niet wordt aangeboden op het verkooppunt. Dat omvat online afrekenen, telefonische bestellingen, postorders en aankopen in apps. De aanvaller heeft genoeg kaartgegevens om de transactie te voltooien en genoeg controle over de sessie om die er voor de gateway legitiem te laten uitzien.

Het Nilson Report van 2024 becijferde de wereldwijde verliezen door kaartfraude op $33,83 miljard. Het aandeel dat aan CNP is toe te schrijven, stijgt elk jaar sinds chip-en-pincode fysieke fraude moeilijker maakte, en het is nu verantwoordelijk voor het grootste deel van het verliesvolume in de meeste grote markten.

Waar de fraude vandaan komt

CNP-fraude heeft vier veelvoorkomende ingangen, en de meeste handelaren zien alle vier in een bepaalde verhouding:

  • Gestolen kaartgegevens die bij het afrekenen worden gebruikt na een datalek, phishingcampagne of aankoop op het dark web
  • Accountovername waarbij de aanvaller inlogt op een legitiem klantaccount en de opgeslagen kaart gebruikt
  • Enumeratie- of BIN-aanvallen waarbij de aanvaller kaartnummers test en de goedgekeurde gebruikt (zie onze gids over BIN-aanvallen)
  • Friendly fraud waarbij een legitieme klant een geldige transactie betwist die hij daadwerkelijk heeft gedaan

De controles die elke ingang stoppen, zijn verschillend. Een handelaar die CNP-fraude als één enkel probleem behandelt, optimaliseert op gemiddelden en verliest op de details.

Wat de betaalgateway niet kan zien

Tegen de tijd dat een CNP-transactie je gateway bereikt, is het grootste deel van het signaal dat de fraude zou verraden verdwenen. De gateway ziet:

  • Kaartnummer, vervaldatum, CVV
  • Factuuradres (als AVS wordt gebruikt)
  • IP-adres
  • Basale apparaatmetadata uit de browser-user-agent

Die gegevens zijn genoeg om AVS, CVV-controle en 3-D Secure uit te voeren, maar niet genoeg om een echte terugkerende klant te onderscheiden van een aanvaller die gestolen gegevens gebruikt op een nieuw apparaat. De signalen die de twee scheiden, bevinden zich in de browsersessie die aan het indienen van de transactie voorafging.

Wat de browser ziet

Elke CNP-transactie begint als een browsersessie. Voordat de klant op Betalen klikt, heeft de browser al het volgende geproduceerd:

  • Een device fingerprint die tientallen eigenschappen combineert tot een stabiele identifier
  • Gedragssignalen: cursorbeweging, typeritme, scrolldiepte, de volgorde waarin formuliervelden worden ingevuld
  • Sessiecontext: verwijzingsbron, eerder bezochte pagina's, tijd op de site, geschiedenis van winkelwagenbewerkingen
  • Scriptactiviteit: elk third-party script dat is geladen en welke gegevens het heeft aangeraakt

Een terugkerende klant produceert een device fingerprint die overeenkomt met een eerdere bestelling, gedragspatronen die passen bij een mens, en sessiecontext die past bij normaal browsegedrag. Een CNP-fraudepoging levert meestal minstens één afwijking op, en vaak meerdere.

De controles die CNP-verlies echt terugdringen

ControleEffectief tegenZwakte
3-D Secure 2.0Gestolen kaartgegevens bij sommige bankenWrijving voor de kaarthouder; niet universeel
AVS + CVV-controleGestolen gegevens waarbij de aanvaller alleen het nummer heeftAanvallers die full-track-gegevens kochten, hebben beide
Device fingerprintingHerhaalde daders over sessies en kaarten heenVereist dekking op browserniveau
GedragsscoringInteractie via scripts of niet-menselijk gedragVereist dekking op browserniveau
Velocity-regelsEnumeratie en card testingLaat signaal: ziet het patroon nadat het begint
Fraudescores van derdenBrede patroonherkenningBlind voor browsersignaal op sessieniveau

3-D Secure verschuift de aansprakelijkheid, maar voegt wrijving toe die de conversie uitholt. Device fingerprinting en gedragsscoring voegen geen enkele wrijving toe en geven je een signaal op de transacties die 3-D Secure doorlaat. De uitrol van Mastercard FPT heeft het ecosysteem in deze richting geduwd.

Waar cside past

cside bevindt zich op de browserlaag bij elke checkout-sessie, voordat de transactie de gateway bereikt. De device fingerprint identificeert terugkerende legitieme klanten en markeert nieuwe apparaten die bekende kaartgegevens proberen te gebruiken. Gedragsscoring scheidt mensen van via scripts uitgevoerde aanvallen. Monitoring van scriptactiviteit vangt de skimmers in Magecart-stijl die de kaartgegevens stelen die aanvallers later gebruiken.

Als een betwiste transactie in een chargebackprocedure belandt, wordt diezelfde device fingerprint overtuigend bewijs dat de kaarthouder op het moment van aankoop op het apparaat aanwezig was.

Een korte CNP-audit voor je checkout

Drie controles vertellen je waar het lek zit:

  1. Verdeling van chargeback-redencodes. Als de meeste van je CNP-chargebacks redencode 10.4 (Other Fraud) of 4863 (Cardholder Does Not Recognize) zijn, gebeurt de fraude bovenstrooms, waarschijnlijk gestolen kaartgegevens of ATO. Als de meeste 10.1, 10.2 of 10.3 (EMV/autorisatie of niet-ontvangen) zijn, ligt het probleem waarschijnlijk bij het proces of de levering.
  2. Sessiegegevens bij betwiste transacties. Vraag je voor elke betwisting in de afgelopen 90 dagen af of je de device fingerprint, het IP-adres en het sessiegedrag van die transactie kunt overleggen. Als het antwoord nee is, kun je de betwisting niet verdedigen en friendly fraud niet scheiden van echte fraude.
  3. Tijd tussen afrekenen en klacht. Echte klanten die betwisten, klagen meestal binnen enkele dagen. Friendly fraud duikt doorgaans 30 tot 120 dagen na de transactie op. De verdeling van de vertraging vertelt je welke mix je hebt.

Die drie cijfers geven je een fraudeprofiel dat nuttiger is dan welke geaggregeerde fraudescore dan ook.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Card-not-present-fraude (CNP) is elke frauduleuze transactie waarbij de fysieke kaart niet wordt aangeboden op het verkooppunt. Dat omvat online afrekenen, telefonische bestellingen, postorders en aankopen in apps. De aanvaller heeft genoeg kaartgegevens om de transactie te voltooien en genoeg controle over de sessie om die er voor de gateway legitiem te laten uitzien. Het Nilson Report van 2024 becijferde de wereldwijde verliezen door kaartfraude op $33,83 miljard, en CNP is nu verantwoordelijk voor het grootste deel van het verliesvolume in de meeste grote markten.

Card-present-fraude vereist dat een kaart fysiek wordt aangeboden op het verkooppunt, dus de handelaar heeft EMV-chipgegevens, een pincode-invoer of een handtekening om de transactie te verifiëren. Chip-en-pincode maakte fysieke fraude aanzienlijk moeilijker, wat fraudeurs online duwde. CNP-transacties hebben geen van die verificatiesignalen: alleen een kaartnummer, vervaldatum, CVV en welke metadata de checkout ook verzamelt. Het vertrouwensoppervlak is veel kleiner, en daarom is CNP-fraude elk jaar gestegen sinds chip-en-pincode werd uitgerold.

De stapel controles heeft vier lagen: kaartschemafuncties zoals 3-D Secure en AVS/CVV-controle, device fingerprinting op de browserlaag om terugkerende klanten te herkennen en nieuwe apparaten te markeren, gedragsscoring om mensen van automatisering te scheiden, en het verzamelen van chargeback-klaar bewijs zodat friendly fraud kan worden verdedigd. 3-D Secure verschuift de aansprakelijkheid, maar voegt wrijving toe die de conversie uitholt. Signalen op de browserlaag voegen geen wrijving toe en geven een signaal op transacties die 3-D Secure doorlaat.

Device fingerprinting produceert een stabiele identifier uit tientallen browsereigenschappen bij elke checkout-sessie. Een terugkerende legitieme klant produceert een fingerprint die overeenkomt met een eerdere bestelling. Een CNP-fraudepoging met gestolen gegevens produceert doorgaans een nieuwe fingerprint die de handelaar nog nooit heeft gezien. Die mismatch is het signaal dat fraudetools gebruiken om de transactie te scoren. Diezelfde fingerprint wordt later overtuigend bewijs in chargeback-geschillen.

Monitor en beveilig je third-party scripts

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Start gratis, of probeer Business met een proefperiode van 14 dagen.

cside-dashboardinterface met scriptmonitoring en beveiligingsanalyses
Related Articles
Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip