Serra: het beest van de kleine happen
Card testing-aanvallen beginnen onder de radar: kleine herhaalde transacties, pogingen met lage bedragen en snelle nieuwe pogingen totdat een geldige betaalmethode is gevonden.
Je hebt Serra gevangen. Je volgende spooraanwijzing is ontgrendeld onderaan deze pagina.
De Serra, of zaagvis, jaagt op prooi met kleine, herhaalde slagen van zijn mesvormige vin. Card testers bestoken je checkout op dezelfde manier, met kleine transacties om hun fraudepogingen te testen.
Hoe je Serra's aanval voorkomt
Card testing is de manier waarop fraudeurs gestolen kaartnummers valideren. Geautomatiseerde scripts sturen veel kleine transacties met lage bedragen door je checkout, meestal vanaf bots die IP-adressen en browservingerafdrukken rouleren, en elke goedkeuring bevestigt een werkende kaart die doorverkocht of voor grotere fraude gebruikt kan worden. Omdat elke poging op een onschuldige mislukte betaling lijkt, loopt de aanval vaak dagenlang voordat iemand het merkt.
De schade gaat verder dan de testtransacties zelf: autorisatiekosten per poging, chargebacks en een dalende goedkeuringsratio bij je betaalprovider. Verdedigingen die alleen verzoeken tellen, missen het. Effectieve preventie kijkt verder dan simpele rate limits en inspecteert browsergedrag, automatiseringssignalen, sessiepatronen en afwijkingen in de betaalflow.
Preventiechecklist
- Houd het aantal mislukte autorisaties per sessie, kaart en IP in de gaten. Pieken in geweigerde betalingen met lage bedragen zijn het vroegste signaal.
- Inspecteer browsergedrag en automatiseringssignalen, niet alleen het aantal verzoeken. Card testing-bots rouleren IP-adressen sneller dan rate limits kunnen bijhouden.
- Detecteer headless browsers en automatiseringsframeworks voordat verkeer de betaalstap bereikt.
- Daag verdachte sessies selectief uit of vertraag ze, in plaats van frictie toe te voegen voor elke klant.
- Controleer de scripts die op je checkout draaien. Gecompromitteerde code van derden kan kaartgegevens lekken naast het testverkeer.
Risicosignalen en hoe je reageert
Veel betaalpogingen met lage bedragen
Herhaalde mislukkingen met verschillende kaarten
Vergelijkbare browservingerafdrukken
Plotselinge pieken in de checkout
| Risicosignaal | Wat het kan betekenen | Reactie |
|---|---|---|
| Veel betaalpogingen met lage bedragen | Geautomatiseerde card testing | Verdachte sessies uitdagen, blokkeren of vertragen |
| Herhaalde mislukkingen met verschillende kaarten | Enumeratie van inloggegevens en betalingen | Herhaalde gedragspatronen detecteren |
| Vergelijkbare browservingerafdrukken | Door bots aangestuurde pogingen | Client-side en server-side signalen samen gebruiken |
| Plotselinge pieken in de checkout | Gecoördineerd misbruik | Alarmeren, segmenteren en verkeersbronnen beoordelen |
Hoe het eruitziet in cside
Geautomatiseerd verkeer en sessiesignalen
cside brengt cloud-agents, headless browsers en verdachte sessies aan het licht: het geautomatiseerde verkeer achter card testing.
Monitoring van checkout-scripts en headers
Continue monitoring van de scripts en beveiligingsheaders op je betaalpagina's, met wekelijkse tracking van wijzigingen.
Volgende spooraanwijzing
Het volgende schepsel wacht in de buurt. Gebruik de aanwijzing hieronder om het te vinden en scan zijn kaart om verder te gaan.
Twee bomen staan naast elkaar als buren. Aan de voet van een van hen ligt een steen, waar je schepsel op je wacht.
Laat de doos precies liggen waar je hem vond, zodat de volgende speler hem ook kan vinden. Neem één kaart en leg de rest terug.