Kort samengevat: browsersessiesignaalopname voor CNP-fraude
- De blinde vlek: Tegen de tijd dat een CNP-transactie de gateway bereikt, is het meeste signaal dat de fraude zou blootleggen al weg. De gateway ziet een kaartnummer, een vervaldatum, een CVV en een user-agent-string. Dat is het volledige vertrouwensoppervlak.
- Wat cside vastlegt: cside vangt de browserlaag-signalen die een terugkerende klant scheiden van een aanvaller op gestolen data (stabiele apparaatfingerprint, sessiegedrag, afwezigheid van VPN en proxy), en dezelfde opname wordt later CE 3.0-bewijs in het chargebackgevecht.
- Kies je laag: Het Nilson Report 2024 stelde wereldwijde kaartfraudeverliezen op $33.83 miljard met CNP nu de meerderheid. Kies je controlelaag: 3DS verschuift aansprakelijkheid maar erodeert conversie, browserlaag-signalen voegen geen frictie toe op transacties die 3DS al goedkeurde.
Weinig tijd? Bekijk cside's chargeback-bewijstooling. Dit dekt alles hieronder in één deployment.
De kaart ligt niet in de winkel, dus de handelaar heeft geen pincode, geen chip en geen handtekening. Alles wat de acquirer ziet, is een kaartnummer, een vervaldatum, een CVV en welke metadata de checkout ook verzamelt. Dat is het volledige vertrouwensoppervlak voor card-not-present-fraude (CNP), en daar vinden de meeste verliezen in e-commerce plaats.
Wat card-not-present-fraude is
CNP-fraude is elke frauduleuze transactie waarbij de fysieke kaart niet wordt aangeboden op het verkooppunt. Dat omvat online afrekenen, telefonische bestellingen, postorders en aankopen in apps. De aanvaller heeft genoeg kaartgegevens om de transactie te voltooien en genoeg controle over de sessie om die er voor de gateway legitiem te laten uitzien.
Het Nilson Report van 2024 becijferde de wereldwijde verliezen door kaartfraude op $33,83 miljard. Het aandeel dat aan CNP is toe te schrijven, stijgt elk jaar sinds chip-en-pincode fysieke fraude moeilijker maakte, en het is nu verantwoordelijk voor het grootste deel van het verliesvolume in de meeste grote markten.
Waar de fraude vandaan komt
CNP-fraude heeft vier veelvoorkomende ingangen, en de meeste handelaren zien alle vier in een bepaalde verhouding:
- Gestolen kaartgegevens die bij het afrekenen worden gebruikt na een datalek, phishingcampagne of aankoop op het dark web
- Accountovername waarbij de aanvaller inlogt op een legitiem klantaccount en de opgeslagen kaart gebruikt
- Enumeratie- of BIN-aanvallen waarbij de aanvaller kaartnummers test en de goedgekeurde gebruikt (zie onze gids over BIN-aanvallen)
- Friendly fraud waarbij een legitieme klant een geldige transactie betwist die hij daadwerkelijk heeft gedaan
De controles die elke ingang stoppen, zijn verschillend. Een handelaar die CNP-fraude als één enkel probleem behandelt, optimaliseert op gemiddelden en verliest op de details.
Wat de betaalgateway niet kan zien
Tegen de tijd dat een CNP-transactie je gateway bereikt, is het grootste deel van het signaal dat de fraude zou verraden verdwenen. De gateway ziet:
- Kaartnummer, vervaldatum, CVV
- Factuuradres (als AVS wordt gebruikt)
- IP-adres
- Basale apparaatmetadata uit de browser-user-agent
Die gegevens zijn genoeg om AVS, CVV-controle en 3-D Secure uit te voeren, maar niet genoeg om een echte terugkerende klant te onderscheiden van een aanvaller die gestolen gegevens gebruikt op een nieuw apparaat. De signalen die de twee scheiden, bevinden zich in de browsersessie die aan het indienen van de transactie voorafging.
Wat de browser ziet
Elke CNP-transactie begint als een browsersessie. Voordat de klant op Betalen klikt, heeft de browser al het volgende geproduceerd:
- Een device fingerprint die tientallen eigenschappen combineert tot een stabiele identifier
- Gedragssignalen: cursorbeweging, typeritme, scrolldiepte, de volgorde waarin formuliervelden worden ingevuld
- Sessiecontext: verwijzingsbron, eerder bezochte pagina's, tijd op de site, geschiedenis van winkelwagenbewerkingen
- Scriptactiviteit: elk third-party script dat is geladen en welke gegevens het heeft aangeraakt
Een terugkerende klant produceert een device fingerprint die overeenkomt met een eerdere bestelling, gedragspatronen die passen bij een mens, en sessiecontext die past bij normaal browsegedrag. Een CNP-fraudepoging levert meestal minstens één afwijking op, en vaak meerdere.
De controles die CNP-verlies echt terugdringen
| Controle | Effectief tegen | Zwakte |
|---|---|---|
| 3-D Secure 2.0 | Gestolen kaartgegevens bij sommige banken | Wrijving voor de kaarthouder; niet universeel |
| AVS + CVV-controle | Gestolen gegevens waarbij de aanvaller alleen het nummer heeft | Aanvallers die full-track-gegevens kochten, hebben beide |
| Device fingerprinting | Herhaalde daders over sessies en kaarten heen | Vereist dekking op browserniveau |
| Gedragsscoring | Interactie via scripts of niet-menselijk gedrag | Vereist dekking op browserniveau |
| Velocity-regels | Enumeratie en card testing | Laat signaal: ziet het patroon nadat het begint |
| Fraudescores van derden | Brede patroonherkenning | Blind voor browsersignaal op sessieniveau |
3-D Secure verschuift de aansprakelijkheid, maar voegt wrijving toe die de conversie uitholt. Device fingerprinting en gedragsscoring voegen geen enkele wrijving toe en geven je een signaal op de transacties die 3-D Secure doorlaat. De uitrol van Mastercard FPT heeft het ecosysteem in deze richting geduwd.
Waar cside past
cside bevindt zich op de browserlaag bij elke checkout-sessie, voordat de transactie de gateway bereikt. De device fingerprint identificeert terugkerende legitieme klanten en markeert nieuwe apparaten die bekende kaartgegevens proberen te gebruiken. Gedragsscoring scheidt mensen van via scripts uitgevoerde aanvallen. Monitoring van scriptactiviteit vangt de skimmers in Magecart-stijl die de kaartgegevens stelen die aanvallers later gebruiken.
Als een betwiste transactie in een chargebackprocedure belandt, wordt diezelfde device fingerprint overtuigend bewijs dat de kaarthouder op het moment van aankoop op het apparaat aanwezig was.
Een korte CNP-audit voor je checkout
Drie controles vertellen je waar het lek zit:
- Verdeling van chargeback-redencodes. Als de meeste van je CNP-chargebacks redencode 10.4 (Other Fraud) of 4863 (Cardholder Does Not Recognize) zijn, gebeurt de fraude bovenstrooms, waarschijnlijk gestolen kaartgegevens of ATO. Als de meeste 10.1, 10.2 of 10.3 (EMV/autorisatie of niet-ontvangen) zijn, ligt het probleem waarschijnlijk bij het proces of de levering.
- Sessiegegevens bij betwiste transacties. Vraag je voor elke betwisting in de afgelopen 90 dagen af of je de device fingerprint, het IP-adres en het sessiegedrag van die transactie kunt overleggen. Als het antwoord nee is, kun je de betwisting niet verdedigen en friendly fraud niet scheiden van echte fraude.
- Tijd tussen afrekenen en klacht. Echte klanten die betwisten, klagen meestal binnen enkele dagen. Friendly fraud duikt doorgaans 30 tot 120 dagen na de transactie op. De verdeling van de vertraging vertelt je welke mix je hebt.
Die drie cijfers geven je een fraudeprofiel dat nuttiger is dan welke geaggregeerde fraudescore dan ook.








