Skip to main content
Blog
Blog Attacks

O que é um ataque BIN? Como detetar e travar o teste automatizado de cartões

Um ataque BIN testa milhares de números de cartão roubados ou gerados no seu checkout. Detete a assinatura no browser e trave-o antes que lhe custe.

Aug 14, 2026 6 min read
O que é um ataque BIN? Como detetar e travar o teste automatizado de cartões
Índice

Resumo: deteção de ataques BIN na camada do browser

  • Porque os controlos falham: A rotação de IPs e desafios CAPTCHA baratos são apresentados como a resposta à enumeração BIN, mas a Visa atribui cerca de 1,1 mil milhões de dólares em perdas do ecossistema a este ataque num único ano, por isso os controlos padrão claramente não estão a resolver o problema.
  • O que a cside faz: A cside captura a impressão digital do dispositivo, a pontuação comportamental e a atividade de scripts de cada sessão de checkout e sinaliza pontuações planas, ausência de movimento do cursor e envios de formulários a velocidade sobre-humana antes de a transação sair do browser para o gateway.
  • Verifica os teus registos: Se os seus últimos 30 dias incluem sessões com mais de cinco números de cartão distintos e uma taxa de recusa acima de 90%, o seu gateway está a faturar tentativas de autorização de um ataque que só deteta depois de o seu dinheiro já estar gasto.

Sem tempo? Veja as ferramentas de prova de chargeback da cside. Cobre tudo o que se segue numa única implementação.

Os atacantes não testam cartões roubados à mão. Executam um script automatizado que bombardeia o checkout de um comerciante com milhares de transações de baixo valor em poucos minutos. Cada aprovação bem-sucedida entrega ao criminoso um número de cartão validado que vale a pena revender ou reutilizar. Se o seu adquirente vê um pico de recusas de baixo valor a partir de um conjunto restrito de sessões, é alvo de um ataque BIN.

O que é realmente um ataque BIN

Um Bank Identification Number (BIN) são os primeiros seis a oito dígitos de um cartão de crédito ou débito e identifica o banco emissor e o esquema do cartão. Os atacantes que obtêm ou geram algoritmicamente números de cartão dentro de um intervalo de BIN válido usam automação para descobrir quais os números que estão ativos.

A mecânica é consistente em todos os ataques que vimos na camada do browser:

  1. Um script percorre números de cartão candidatos dentro de um intervalo de BIN válido.
  2. Cada candidato é submetido como uma pequena transação, muitas vezes de $0.01 a $1.00, contra o checkout de um comerciante.
  3. Qualquer cartão que devolve aprovado é sinalizado para reutilização numa tentativa de fraude de maior valor mais adiante.

A Visa acompanha o mesmo ataque com o nome ataque de enumeração e atribuiu-lhe cerca de 1,1 mil milhões de dólares em perdas para o ecossistema num único ano. A Mastercard sinaliza-o no seu relatório de Fraud and Chargeback Reduction e tem vindo a implementar as Fraud Protection Technologies especificamente para combater a enumeração.

Porque é que os comerciantes são escolhidos

Os atacantes de BIN escolhem checkouts que permitem que a automação corra de forma barata. Três propriedades costumam colocar um comerciante no topo dessa lista:

  • Checkout de convidado sem barreira de início de sessão
  • Pouca ou nenhuma fricção anti-bot além de um CAPTCHA básico
  • Valor mínimo de transação definido muito baixo, para que as tentativas passem despercebidas às regras de fraude

Os pequenos comerciantes absorvem a maior parte do volume porque os seus controlos são mais ligeiros. Os grandes comerciantes ainda assim pagam um preço real: taxas de gateway em cada tentativa, chargebacks nas tentativas bem-sucedidas e multas ao nível da rede se o rácio de tráfego de enumeração ficar suficientemente alto.

A assinatura na camada do browser

Um ataque BIN parece inconfundível se conseguir ver a sessão, e não apenas a transação. Seis padrões surgem em conjunto:

  • Dezenas ou centenas de tentativas de submissão a partir de uma sessão, dispositivo ou IP numa janela curta
  • Números de cartão sequenciais dentro de um único intervalo de BIN
  • Rácios de recusa para aprovação acima de 90%
  • A mesma fingerprint de dispositivo a tentar muitos cartões diferentes
  • Nenhum movimento do cursor, nenhum scroll, nenhuma edição do carrinho, apenas submissão pura de formulários
  • Um ritmo mais regular do que qualquer humano conseguiria produzir

As ferramentas de fraude do lado do servidor que só veem o fluxo de transações apanham este ataque depois de acontecer. A camada do browser vê a assinatura da automação antes de a transação chegar ao gateway. Este é o mesmo sinal que apanha os agentes de teste de cartões guiados por IA. Consulte o nosso guia sobre como bloquear agentes de teste de cartões de crédito com IA para o caso em que a automação é um agente guiado por LLM em vez de um bot com script.

Controlos que realmente funcionam

ControloO que travaImpacto realista
Fingerprinting de dispositivoTentativas repetidas do mesmo dispositivo, mesmo com rotação de IPAlto
Pontuação comportamentalInteração com script versus humana no checkoutAlto
Limites de velocidade na camada do browserSubmissões rápidas a partir de um único dispositivo ou sessãoMédio
Limites de taxa do gateway por IPInundação direta de IPBaixo; os atacantes fazem rotação de IPs
CAPTCHAAutomação básicaBaixo; os bots modernos contornam o reCAPTCHA de forma barata
Lista de bloqueio de BINIntervalos de BIN sabidamente abusadosMédio e reativo

O fingerprinting de dispositivo fica no topo porque os ataques BIN dependem de uma identidade de dispositivo estável para funcionarem em escala. Rodar IPs é trivial para um atacante. Rodar as fingerprints de dispositivo de uma forma que também engane os modelos comportamentais não é.

Onde é que a cside encaixa

A cside captura a fingerprint de dispositivo, sinais comportamentais e atividade de scripts a partir do browser em cada sessão de checkout. Quando uma sessão mostra padrões de automação (pontuação comportamental plana, nenhum movimento natural do ponteiro, submissões de formulário mais rápidas do que um humano conseguiria digitar), a cside consegue sinalizá-la antes de a transação sair do browser.

A mesma fingerprint de dispositivo também se torna prova utilizável na pequena percentagem de transações de ataque BIN que têm sucesso e acabam contestadas. Veja como o fingerprinting de dispositivo para o teste de cartões funciona quando chegam as contestações.

O que fazer esta semana

Se não tem a certeza se um ataque BIN já atingiu o seu checkout, três verificações dizem-lhe rapidamente:

  1. Extraia os últimos 30 dias de dados de autorização do seu gateway e conte as sessões com mais de cinco números de cartão distintos tentados. Esse é o seu volume de tentativas de enumeração.
  2. Compare o rácio de recusas dessas sessões com a média do site. Tudo acima de 90% é enumeração.
  3. Verifique se alguma dessas sessões processou uma transação com sucesso. Em caso afirmativo, espere um chargeback nos próximos 30 a 60 dias.

Se os dois primeiros números forem altos e não conseguir ver o sinal na camada do browser, está a depender inteiramente das regras de fraude do seu gateway, e o seu gateway só vê o ataque depois de já ter gasto o seu dinheiro.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Um ataque BIN é um teste automatizado de cartões que percorre números de cartão candidatos dentro de um intervalo válido de Bank Identification Number e submete cada um ao checkout de um comerciante para ver quais os números que devolvem uma aprovação. Os números aprovados são sinalizados para reutilização em fraude de maior valor mais adiante. A Visa chama a este mesmo ataque um ataque de enumeração e atribuiu-lhe cerca de 1,1 mil milhões de dólares em perdas para o ecossistema num único ano.

O ataque tem uma assinatura consistente na camada do browser: dezenas ou centenas de tentativas de transação a partir de uma única sessão, números de cartão sequenciais dentro de um intervalo de BIN, rácios de recusa para aprovação acima de 90%, a mesma fingerprint de dispositivo a tentar muitos cartões diferentes e uma monotonia comportamental sem scroll nem movimento do cursor. As ferramentas de fraude do lado do servidor veem o ataque no fluxo de transações, mas apenas depois de as taxas já terem sido cobradas. A deteção na camada do browser vê a assinatura da automação antes da submissão.

O fingerprinting de dispositivo é o controlo com maior alavancagem porque os ataques BIN dependem de uma identidade de dispositivo estável para funcionarem em escala. Rodar IPs é trivial para os atacantes, mas rodar as fingerprints de dispositivo de uma forma que também engane os modelos comportamentais não é. Combine o fingerprinting de dispositivo com a pontuação comportamental na página de checkout, os limites de velocidade na camada do browser e os limites de taxa por IP ao nível do gateway como salvaguarda. O CAPTCHA abranda a automação básica, mas os bots modernos contornam a maioria dos desafios.

Sobrepõem-se muito. Um ataque BIN é uma forma específica de teste de cartões que percorre números dentro de um intervalo de BIN conhecido. O teste de cartões, de forma mais ampla, abrange qualquer tentativa automatizada de validar se um número de cartão está ativo. Ambos usam as mesmas defesas na camada do browser. Consulte o nosso guia sobre como bloquear agentes de teste de cartões guiados por IA para o caso específico em que a automação é um agente de IA em vez de um bot com script.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário