TL;DR: deteção de ataques de enumeração com IA ao abrigo do VAMP e do EFM
- As regras de velocidade falham: Os comerciantes ainda confiam em regras de velocidade e na reputação de IP para travar o carding. A Visa afirma que os ataques de enumeração geram $1.1 billion em perdas anuais com fraude, e 33% das contas enumeradas sofrem fraude no prazo de cinco dias. Uma única execução de IA com 10,000 cartões ao longo de 48 horas validou 600 cartões a um ritmo de aproximadamente 200 por hora.
- Limiares de conformidade: O VAMP da Visa sinaliza comerciantes acima de um rácio de enumeração de 20%, o EFM da Mastercard começa a aplicar multas de $500 no segundo mês acima de 0.50% de fraude/vendas CNP, e o ECP é ativado a partir de 100+ chargebacks e 150 pontos base. A cside apanha carders de IA na camada do browser, onde as ferramentas tradicionais falharam em 8 de 10 testes controlados.
- Resposta gradual: Se uma sessão mostrar risco elevado, aplique um CAPTCHA comportamental antes de o formulário de pagamento carregar. Se a impressão digital se repetir em várias sessões, coloque o dispositivo em lista negra. Se um cluster de impressões digitais partilhar timing e percursos de checkout, bloqueie o cluster inteiro em vez de jogar ao gato e ao rato.
Sem tempo? Veja a deteção de agentes de IA da cside. Cobre tudo o que se segue numa única implementação.
Pontos-chave
- Os bots de teste de cartões de crédito rodam rapidamente credenciais de cartões de pagamento roubados nas páginas de pagamento. O objetivo é testar um elevado volume de cartões até um funcionar para concluir uma transação fraudulenta.
- Ao contrário dos bots de teste de cartões tradicionais, os bots de teste de cartões de crédito baseados em agentes de IA conseguem raciocinar e usar browsers furtivos para evitar deteção.
- Detetar agentes de IA fraudulentos exige analisar sinais de rede, de browser e, sobretudo, comportamentais, em combinação com a atividade na página.
- Existem ferramentas especializadas (como a cside ou a DataDome) para apanhar estes bots, monitorizando o runtime do browser e sinais de impressão digital, ajudando as organizações a travar este vetor de fraude mais cedo.
O que é o teste de cartões de crédito com IA?

O teste de cartões de crédito com IA consiste no uso de automação com tecnologia de IA para testar se as credenciais de cartões de pagamento roubados são válidas contra fluxos de checkout reais de comerciantes. Ao contrário dos bots de carding tradicionais, que operam através de chamadas API diretas ou pedidos HTTP simples, os agentes de teste de cartões de crédito com IA usam sessões de browser reais que executam JavaScript, interagem com elementos de formulário e imitam o comportamento humano de checkout.
Uma operação de teste de cartões de crédito funciona normalmente em etapas:
- Obter um lote de credenciais de cartão roubadas (de fugas de dados, compradas em mercados da dark web ou geradas algoritmicamente)
- Encontrar um site de comerciante com um fluxo de checkout que permita validar cartões com cobranças pequenas ou nulas: formulários de donativos, subscrições de teste e compras com valor mínimo baixo são alvos comuns
- Correr sessões automatizadas contra o checkout, testando cada credencial até ocorrer uma validação bem-sucedida
- Usar os cartões validados para fraude de maior valor noutros sites ou vendê-los como «verificados» no mercado criminoso
Os testers de cartões de crédito com tecnologia de IA acrescentam uma camada de sofisticação comportamental: variam o ritmo das transações, simulam atividade de navegação antes do checkout e ajustam o comportamento com base nas respostas do score de fraude para evitar acionar a deteção.
Como detetar teste de cartões de crédito conduzido por agentes de IA

Detetar este vetor de fraude resume-se a fingerprinting avançado, para além de medidas especializadas de deteção de agentes de IA.
Detetar agentes de IA
- Sinais de rede, browser e comportamentais para identificar agentes de IA: a base para apanhar testers de cartões de crédito com IA é, primeiro, identificar se uma sessão está a ser conduzida por um agente de IA. Isto implica analisar indicadores ao nível da rede, como deteção de proxy e impressão digital TLS, artefactos ao nível do browser provenientes de frameworks de automação, e padrões comportamentais na forma como a sessão interage com a página.
Detalhamos os sinais específicos que a cside usa para identificar tráfego de agentes de IA no nosso guia para bloquear agentes de IA no seu site. Para uma análise aprofundada dos sinais do browser que expõem especificamente os agentes de teste de cartão, consulte Como bloquear agentes de teste de cartão com IA. Quando chegar à fase de avaliação de fornecedores, o nosso guia sobre como avaliar soluções de deteção de agentes de IA para o seu stack antifraude percorre os critérios que importam.
Identificar comportamento fraudulento de agentes (teste de cartão de crédito)
- Combine a deteção de agentes com a atividade na página. Depois de saber que uma sessão é um agente de IA, o passo seguinte é identificar a intenção de teste de cartão. O comportamento de preenchimento de formulários é um dos sinais mais fortes. Testar sete números de cartão diferentes numa janela curta, ou percorrer valores de CVV dez vezes no mesmo cartão, não é comportamento humano normal. A diferença com os agentes de IA é que conseguem raciocinar e nem sempre seguem padrões lineares, o que dificulta a aplicação de rate limiting.
Quando estes sinais comportamentais se combinam com outros sinais de alerta, como uma VPN detetada ou um ambiente de impressão digital com inconsistências, o score de risco sobe.
Numa ferramenta de fornecedor, como a deteção de agentes de IA da cside, vários sinais combinam-se num score de risco. Isto ajuda a identificar sessões suspeitas de estar a testar cartões de crédito e a fundamentar a ação de enforcement (bloqueio ou lista negra).
Exemplo: como decorre um ataque de teste de cartões de crédito com IA
Considere uma empresa de comércio eletrónico de média dimensão que vende eletrónica de consumo, processando cerca de 50,000 transações por mês com um fluxo de checkout padrão.
- Seleção do alvo. O atacante identifica o site porque tem checkout de convidado, aceita compras de cartões-presente de baixo valor (a partir de $5) e devolve respostas claras de sucesso/falha nas tentativas de pagamento.
- Configuração da infraestrutura. O atacante provisiona uma frota de agentes de IA usando uma framework de automação de browser. Cada agente corre dentro de uma instância real do Chromium com um IP de proxy residencial único e uma impressão digital de dispositivo aleatória. O atacante carrega 10,000 números de cartão roubados.
- A execução de testes. Ao longo de 48 horas, os agentes navegam pelo site, adicionam um cartão-presente de $5 ao carrinho e introduzem um número de cartão roubado no checkout. Os cartões bem-sucedidos são marcados como «ativos». As tentativas falhadas fazem rodar para um novo IP e impressão digital. A frota testa aproximadamente 200 cartões por hora, espaçando as transações para evitar acionar limiares de velocidade.
- O dano. De 10,000 cartões testados, 600 são validados com sucesso. Esses cartões verificados são revendidos com um prémio ou usados para compras de elevado valor noutros locais.
Porque é que a deteção tradicional falha contra testers de cartões de crédito com IA
A deteção antifraude tradicional baseia-se em regras de velocidade, reputação de IP, impressão digital de dispositivo e correspondência de user-agent. Os agentes de teste de cartões de crédito com IA contornam todos estes mecanismos.
- Regras de velocidade: os testers de cartões de crédito com IA espaçam as transações para evitar acionar limiares baseados em velocidade.
- Reputação de IP: rodam por redes de proxies residenciais com históricos de IP limpos.
- Impressão digital de dispositivo: apresentam uma impressão digital nova e realista por sessão, em vez de reutilizar sempre a mesma.
- Inspeção de user-agent e cabeçalhos: correm dentro de sessões de browser reais com cabeçalhos padrão indistinguíveis do tráfego legítimo do Chrome.
Os custos em fraude do teste de cartões de crédito

Segundo a Visa, os ataques de enumeração (o termo das redes de cartões para teste de cartões de crédito) são responsáveis por $1.1 billion em perdas anuais com fraude, e 33% das contas enumeradas sofrem fraude nos cinco dias seguintes ao comprometimento.
- O Acquirer Monitoring Program (VAMP) da Visa inclui um rácio de enumeração dedicado. Se mais de 20% das transações de um comerciante forem sinalizadas como ataques de enumeração, o comerciante entra no programa. Para comerciantes com mais de 300,000 tentativas de enumeração sinalizadas num mês, a 20%+ do volume, a Visa classifica-os no nível «excessivo».
- O programa Excessive Fraud Merchant (EFM) da Mastercard monitoriza os rácios de fraude/vendas card-not-present. Quando o rácio de um comerciante ultrapassa 0.50% nas transações CNP, as multas começam em $500 no segundo mês e agravam-se. O Excessive Chargeback Program (ECP) acrescenta outra camada: 100+ chargebacks a 150 pontos base ou mais num único mês aciona a inscrição.
Uma única execução de testes, como o exemplo de comércio eletrónico acima, pode fazer um comerciante passar de um estado de conformidade para um programa de monitorização. Sair exige três meses consecutivos sem incidentes, e as multas acumulam-se durante todo esse tempo.
Estratégias de enforcement para teste de cartões de crédito conduzido por agentes de IA
Depois de conseguir identificar sessões suspeitas de teste de cartão, precisa de uma estratégia de enforcement que equilibre a interrupção da fraude com a minimização da fricção para clientes legítimos.
- Desafio antes do formulário de pagamento. As sessões com scores de risco elevados devem enfrentar um desafio de verificação antes de chegarem aos campos de pagamento, não depois. Um CAPTCHA comportamental que exige interação humana genuína acrescenta uma camada que os agentes de IA não conseguem resolver na perfeição sem se revelarem. Este é o ponto de intervenção de maior impacto, porque interrompe a tentativa de teste antes de serem submetidos quaisquer dados de cartão.
- Colocar o visitante em lista negra. Se houver suspeita de atividade de teste de cartão num determinado dispositivo, esse dispositivo pode ser colocado em lista negra para evitar fraude repetida.
- Correlacionar e bloquear entre sessões. As operações de teste de cartão correm muitas sessões a partir da mesma infraestrutura subjacente. A correlação de sessões que identifica padrões coordenados, como clusters de impressão digital correspondentes, timing comportamental partilhado e percursos de checkout sobrepostos, apanha operações que a análise de sessões individuais poderia não detetar. Quando um cluster é identificado, o enforcement pode ser aplicado a toda a operação, em vez de jogar ao gato e ao rato com sessões individuais.









