Skip to main content
Blog
Blog Attacks

Bots de teste de cartões de crédito baseados em agentes de IA | Como bloqueá-los

Os agentes de teste de cartões de crédito com IA usam browsers reais para testar credenciais roubadas em grande escala. Saiba como detetá-los e bloqueá-los antes de uma transação ser concluída.

May 15, 2026 10 min read
Capa escura do blog cside com pontos de checklist sobre como bloquear bots de teste de cartões de crédito com IA
Índice

TL;DR: deteção de ataques de enumeração com IA ao abrigo do VAMP e do EFM

  • As regras de velocidade falham: Os comerciantes ainda confiam em regras de velocidade e na reputação de IP para travar o carding. A Visa afirma que os ataques de enumeração geram $1.1 billion em perdas anuais com fraude, e 33% das contas enumeradas sofrem fraude no prazo de cinco dias. Uma única execução de IA com 10,000 cartões ao longo de 48 horas validou 600 cartões a um ritmo de aproximadamente 200 por hora.
  • Limiares de conformidade: O VAMP da Visa sinaliza comerciantes acima de um rácio de enumeração de 20%, o EFM da Mastercard começa a aplicar multas de $500 no segundo mês acima de 0.50% de fraude/vendas CNP, e o ECP é ativado a partir de 100+ chargebacks e 150 pontos base. A cside apanha carders de IA na camada do browser, onde as ferramentas tradicionais falharam em 8 de 10 testes controlados.
  • Resposta gradual: Se uma sessão mostrar risco elevado, aplique um CAPTCHA comportamental antes de o formulário de pagamento carregar. Se a impressão digital se repetir em várias sessões, coloque o dispositivo em lista negra. Se um cluster de impressões digitais partilhar timing e percursos de checkout, bloqueie o cluster inteiro em vez de jogar ao gato e ao rato.

Sem tempo? Veja a deteção de agentes de IA da cside. Cobre tudo o que se segue numa única implementação.

Pontos-chave

  • Os bots de teste de cartões de crédito rodam rapidamente credenciais de cartões de pagamento roubados nas páginas de pagamento. O objetivo é testar um elevado volume de cartões até um funcionar para concluir uma transação fraudulenta.
  • Ao contrário dos bots de teste de cartões tradicionais, os bots de teste de cartões de crédito baseados em agentes de IA conseguem raciocinar e usar browsers furtivos para evitar deteção.
  • Detetar agentes de IA fraudulentos exige analisar sinais de rede, de browser e, sobretudo, comportamentais, em combinação com a atividade na página.
  • Existem ferramentas especializadas (como a cside ou a DataDome) para apanhar estes bots, monitorizando o runtime do browser e sinais de impressão digital, ajudando as organizações a travar este vetor de fraude mais cedo.

O que é o teste de cartões de crédito com IA?

Definição de teste de cartões de crédito com IA

O teste de cartões de crédito com IA consiste no uso de automação com tecnologia de IA para testar se as credenciais de cartões de pagamento roubados são válidas contra fluxos de checkout reais de comerciantes. Ao contrário dos bots de carding tradicionais, que operam através de chamadas API diretas ou pedidos HTTP simples, os agentes de teste de cartões de crédito com IA usam sessões de browser reais que executam JavaScript, interagem com elementos de formulário e imitam o comportamento humano de checkout.

Uma operação de teste de cartões de crédito funciona normalmente em etapas:

  1. Obter um lote de credenciais de cartão roubadas (de fugas de dados, compradas em mercados da dark web ou geradas algoritmicamente)
  2. Encontrar um site de comerciante com um fluxo de checkout que permita validar cartões com cobranças pequenas ou nulas: formulários de donativos, subscrições de teste e compras com valor mínimo baixo são alvos comuns
  3. Correr sessões automatizadas contra o checkout, testando cada credencial até ocorrer uma validação bem-sucedida
  4. Usar os cartões validados para fraude de maior valor noutros sites ou vendê-los como «verificados» no mercado criminoso

Os testers de cartões de crédito com tecnologia de IA acrescentam uma camada de sofisticação comportamental: variam o ritmo das transações, simulam atividade de navegação antes do checkout e ajustam o comportamento com base nas respostas do score de fraude para evitar acionar a deteção.

Como detetar teste de cartões de crédito conduzido por agentes de IA

Camadas de deteção de teste de cartões de crédito com IA

Detetar este vetor de fraude resume-se a fingerprinting avançado, para além de medidas especializadas de deteção de agentes de IA.

Detetar agentes de IA

  • Sinais de rede, browser e comportamentais para identificar agentes de IA: a base para apanhar testers de cartões de crédito com IA é, primeiro, identificar se uma sessão está a ser conduzida por um agente de IA. Isto implica analisar indicadores ao nível da rede, como deteção de proxy e impressão digital TLS, artefactos ao nível do browser provenientes de frameworks de automação, e padrões comportamentais na forma como a sessão interage com a página.

Detalhamos os sinais específicos que a cside usa para identificar tráfego de agentes de IA no nosso guia para bloquear agentes de IA no seu site. Para uma análise aprofundada dos sinais do browser que expõem especificamente os agentes de teste de cartão, consulte Como bloquear agentes de teste de cartão com IA. Quando chegar à fase de avaliação de fornecedores, o nosso guia sobre como avaliar soluções de deteção de agentes de IA para o seu stack antifraude percorre os critérios que importam.

Identificar comportamento fraudulento de agentes (teste de cartão de crédito)

  • Combine a deteção de agentes com a atividade na página. Depois de saber que uma sessão é um agente de IA, o passo seguinte é identificar a intenção de teste de cartão. O comportamento de preenchimento de formulários é um dos sinais mais fortes. Testar sete números de cartão diferentes numa janela curta, ou percorrer valores de CVV dez vezes no mesmo cartão, não é comportamento humano normal. A diferença com os agentes de IA é que conseguem raciocinar e nem sempre seguem padrões lineares, o que dificulta a aplicação de rate limiting.

Quando estes sinais comportamentais se combinam com outros sinais de alerta, como uma VPN detetada ou um ambiente de impressão digital com inconsistências, o score de risco sobe.

Numa ferramenta de fornecedor, como a deteção de agentes de IA da cside, vários sinais combinam-se num score de risco. Isto ajuda a identificar sessões suspeitas de estar a testar cartões de crédito e a fundamentar a ação de enforcement (bloqueio ou lista negra).

Exemplo: como decorre um ataque de teste de cartões de crédito com IA

Considere uma empresa de comércio eletrónico de média dimensão que vende eletrónica de consumo, processando cerca de 50,000 transações por mês com um fluxo de checkout padrão.

  • Seleção do alvo. O atacante identifica o site porque tem checkout de convidado, aceita compras de cartões-presente de baixo valor (a partir de $5) e devolve respostas claras de sucesso/falha nas tentativas de pagamento.
  • Configuração da infraestrutura. O atacante provisiona uma frota de agentes de IA usando uma framework de automação de browser. Cada agente corre dentro de uma instância real do Chromium com um IP de proxy residencial único e uma impressão digital de dispositivo aleatória. O atacante carrega 10,000 números de cartão roubados.
  • A execução de testes. Ao longo de 48 horas, os agentes navegam pelo site, adicionam um cartão-presente de $5 ao carrinho e introduzem um número de cartão roubado no checkout. Os cartões bem-sucedidos são marcados como «ativos». As tentativas falhadas fazem rodar para um novo IP e impressão digital. A frota testa aproximadamente 200 cartões por hora, espaçando as transações para evitar acionar limiares de velocidade.
  • O dano. De 10,000 cartões testados, 600 são validados com sucesso. Esses cartões verificados são revendidos com um prémio ou usados para compras de elevado valor noutros locais.

Porque é que a deteção tradicional falha contra testers de cartões de crédito com IA

A deteção antifraude tradicional baseia-se em regras de velocidade, reputação de IP, impressão digital de dispositivo e correspondência de user-agent. Os agentes de teste de cartões de crédito com IA contornam todos estes mecanismos.

  • Regras de velocidade: os testers de cartões de crédito com IA espaçam as transações para evitar acionar limiares baseados em velocidade.
  • Reputação de IP: rodam por redes de proxies residenciais com históricos de IP limpos.
  • Impressão digital de dispositivo: apresentam uma impressão digital nova e realista por sessão, em vez de reutilizar sempre a mesma.
  • Inspeção de user-agent e cabeçalhos: correm dentro de sessões de browser reais com cabeçalhos padrão indistinguíveis do tráfego legítimo do Chrome.

A cside constatou que as ferramentas de deteção tradicionais falharam a identificar agentes de IA em 8 de 10 testes controlados.

Os custos em fraude do teste de cartões de crédito

Custo em fraude do teste de cartões de crédito com IA

Segundo a Visa, os ataques de enumeração (o termo das redes de cartões para teste de cartões de crédito) são responsáveis por $1.1 billion em perdas anuais com fraude, e 33% das contas enumeradas sofrem fraude nos cinco dias seguintes ao comprometimento.

  • O Acquirer Monitoring Program (VAMP) da Visa inclui um rácio de enumeração dedicado. Se mais de 20% das transações de um comerciante forem sinalizadas como ataques de enumeração, o comerciante entra no programa. Para comerciantes com mais de 300,000 tentativas de enumeração sinalizadas num mês, a 20%+ do volume, a Visa classifica-os no nível «excessivo».
  • O programa Excessive Fraud Merchant (EFM) da Mastercard monitoriza os rácios de fraude/vendas card-not-present. Quando o rácio de um comerciante ultrapassa 0.50% nas transações CNP, as multas começam em $500 no segundo mês e agravam-se. O Excessive Chargeback Program (ECP) acrescenta outra camada: 100+ chargebacks a 150 pontos base ou mais num único mês aciona a inscrição.

Uma única execução de testes, como o exemplo de comércio eletrónico acima, pode fazer um comerciante passar de um estado de conformidade para um programa de monitorização. Sair exige três meses consecutivos sem incidentes, e as multas acumulam-se durante todo esse tempo.

Estratégias de enforcement para teste de cartões de crédito conduzido por agentes de IA

Depois de conseguir identificar sessões suspeitas de teste de cartão, precisa de uma estratégia de enforcement que equilibre a interrupção da fraude com a minimização da fricção para clientes legítimos.

  • Desafio antes do formulário de pagamento. As sessões com scores de risco elevados devem enfrentar um desafio de verificação antes de chegarem aos campos de pagamento, não depois. Um CAPTCHA comportamental que exige interação humana genuína acrescenta uma camada que os agentes de IA não conseguem resolver na perfeição sem se revelarem. Este é o ponto de intervenção de maior impacto, porque interrompe a tentativa de teste antes de serem submetidos quaisquer dados de cartão.
  • Colocar o visitante em lista negra. Se houver suspeita de atividade de teste de cartão num determinado dispositivo, esse dispositivo pode ser colocado em lista negra para evitar fraude repetida.
  • Correlacionar e bloquear entre sessões. As operações de teste de cartão correm muitas sessões a partir da mesma infraestrutura subjacente. A correlação de sessões que identifica padrões coordenados, como clusters de impressão digital correspondentes, timing comportamental partilhado e percursos de checkout sobrepostos, apanha operações que a análise de sessões individuais poderia não detetar. Quando um cluster é identificado, o enforcement pode ser aplicado a toda a operação, em vez de jogar ao gato e ao rato com sessões individuais.
Mike Kutlu
Client-Side Security Consultant

Client-side security consultant at cside. 10+ years of experience implementing technology solutions for enterprises (previously at Oracle, Cloudflare, and Splunk). Now helping teams use client-side intelligence to catch & reduce fraud.

FAQ

Frequently Asked Questions

O teste de cartões de crédito com IA usa automação de browser com tecnologia de IA para testar credenciais de pagamento roubadas contra fluxos de checkout reais de comerciantes. Ao contrário dos bots de carding tradicionais, que usam pedidos HTTP ou scripts simples, os testers de cartões de crédito com IA correm dentro de browsers reais, imitam o comportamento humano, variam o seu ritmo e adaptam-se às respostas do sistema antifraude. São significativamente mais difíceis de detetar com ferramentas antifraude tradicionais do lado do servidor.

Os testers de cartões de crédito com IA usam redes de proxies residenciais com reputações de IP limpas e variam o ritmo das transações para evitar limiares de velocidade. Alternam sessões entre diferentes endereços IP, impressões digitais de dispositivo e instâncias de browser. Os controlos tradicionais, concebidos para bots que se movem rapidamente e usam IPs conhecidos como maliciosos, não detetam operações de teste de cartões de crédito com IA bem configuradas.

Os sinais-chave incluem a rotação rápida de números de cartão (testar vários cartões numa janela curta), tentativas repetidas de CVV no mesmo cartão e padrões de navegação ou digitação que não correspondem ao comportamento humano. Os agentes de IA conseguem raciocinar e evitar padrões lineares, mas o timing dos cliques e as sequências de interação com formulários continuam a denunciá-los. Quando estes sinais comportamentais se combinam com uma VPN detetada ou inconsistências no ambiente de impressão digital, o score de risco sobe significativamente.

Aplique um desafio (CAPTCHA comportamental, pedido de 3DS) quando os sinais comportamentais estiverem elevados mas não forem definitivos, já que a sessão pode ser um checkout legítimo rápido. Aplique um bloqueio duro quando os sinais tiverem alta confiança e a sessão mostrar características coordenadas (mesmo cluster de impressão digital de sessões já sinalizadas, adaptação comportamental aos controlos antifraude). Uma resposta gradual reduz os falsos positivos em checkouts legítimos rápidos.

Os testes de cartões de crédito bem-sucedidos que resultam em transações criam chargebacks quando o verdadeiro titular do cartão contesta a cobrança. Os chargebacks custam ao comerciante o valor da transação, taxas de chargeback e tempo operacional de processamento. Taxas elevadas de chargeback ativam programas de monitorização das redes de cartões, como o VAMP da Visa (que inclui um rácio de enumeração dedicado) e o EFM da Mastercard, o que pode resultar em multas crescentes e, em última análise, restringir a sua capacidade de processar pagamentos. A Visa estima que os ataques de enumeração causem $1.1 billion em perdas anuais com fraude a nível global.

O Acquirer Monitoring Program (VAMP) da Visa inclui um rácio de enumeração que sinaliza comerciantes quando mais de 20% das suas transações são identificadas como teste de cartões de crédito. O programa Excessive Fraud Merchant (EFM) da Mastercard monitoriza os rácios de fraude/vendas card-not-present com um limiar de 0.50%. Ambos os programas impõem multas crescentes e exigem que os comerciantes reduzam os níveis de fraude durante três meses consecutivos para saírem do programa.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário