Skip to main content
Blog
Blog Attacks

Ataque de carding: o que é e como detetar a automação por trás dele

Um ataque de carding testa números de cartão roubados ou gerados no seu checkout em escala. Perceba o ataque, veja a assinatura no browser e trave-o.

Aug 17, 2026 7 min read
Ataque de carding: o que é e como detetar a automação por trás dele
Índice

Resumo: defesa contra carding na camada do browser

  • O custo oculto: As equipas de fraude costumam contar as perdas de carding como as transações fraudulentas bem-sucedidas, mas um único ataque que produza 5.000 recusas e 50 aprovações pode gerar taxas de gateway de cinco algarismos antes de sequer chegar o primeiro chargeback.
  • O que a cside faz: A cside corre no checkout, captura a impressão digital do dispositivo mais sinais comportamentais e de scripts por sessão e sinaliza campos de cartão preenchidos por colagem ou script, tempos inferiores a um segundo entre carregamento e envio e submissões repetidas com cartões diferentes a partir de um mesmo dispositivo.
  • Quando é urgente: Se o seu adquirente iniciar uma conversa sobre o Excessive Chargeback Program ou o Fraud Monitoring Program, tem dias e não meses para adicionar sinal na camada do browser antes de a próxima vaga chegar a partir de um conjunto de IPs renovado.

Sem tempo? Veja as ferramentas de prova de chargeback da cside. Cobre tudo o que se segue numa única implementação.

Um ataque de carding acontece quando alguém com um lote de números de cartão quer saber quais é que ainda funcionam. Aponta a automação para o checkout de um comerciante e bombardeia-o com transações de baixo valor até que os números bons apareçam. Cada transação aceite é sinalizada para revenda ou para fraude de maior valor mais adiante. Cada transação recusada ainda custa ao comerciante uma taxa de gateway.

Como é um ataque de carding

O ciclo central é simples. Um atacante carrega uma lista de números de cartão num script, aponta esse script para um checkout e espera pelas aprovações. Os números de cartão vêm de uma violação de dados, de uma compra na dark web ou de geração algorítmica dentro de um intervalo de BIN válido. Os checkouts são escolhidos porque são baratos de atacar: checkout de convidado, proteção anti-bot fraca, valor mínimo de transação baixo.

Duas variantes importam a nível operacional:

  • Teste de cartões num comerciante legítimo, em que o atacante só quer validar cartões e não se importa com o produto do comerciante
  • Carding por bens em que o atacante usa cartões validados para comprar artigos revendáveis como cartões-presente, eletrónica e SKUs de alta liquidez

O primeiro padrão inunda o seu checkout com transações minúsculas. O segundo usa o seu inventário como mecanismo de branqueamento. Quando a automação é guiada por IA em vez de ter script, as defesas são as mesmas, mas o ataque parece mais humano. Consulte o nosso guia sobre como bloquear agentes de teste de cartões de crédito com IA.

O custo não é só a fraude

Os comerciantes subestimam muitas vezes o dano total do carding porque só contam as transações fraudulentas bem-sucedidas. O verdadeiro conjunto de custos é:

CustoOnde atinge
Taxas de autorização de gateway em cada tentativaExtrato bancário, mensal
Chargebacks na fraude bem-sucedida30 a 120 dias após o ataque
Taxas de chargeback por contestaçãoAlém da transação revertida
Programas de monitorização das redes de cartõesExcessive Chargeback Program, Fraud Monitoring Program
Perda da conta de comercianteSe os rácios ficarem acima do limite tempo demais
Dano reputacional junto do adquirenteTaxas de processamento mais altas nas negociações

Um ataque de carding que produz 5000 recusas e 50 aprovações pode desencadear taxas de gateway de cinco dígitos antes de o primeiro chargeback chegar. É por isso que a indemnização de chargebacks com o novo rácio VAMP não substitui travar o ataque no browser.

Como detetar carding a partir da camada do browser

As ferramentas de fraude do lado do servidor veem o fluxo de transações. Isso é tarde. O ataque tem uma assinatura muito mais precoce na camada do browser, e ela é quase idêntica de cada vez:

  • Sessão aberta, checkout carregado, sem navegação orgânica antes
  • Campos do cartão preenchidos por colagem ou por script, não por teclas
  • Nenhum movimento do cursor entre campos
  • Menos de um segundo entre o carregamento da página e a submissão
  • Submissões repetidas a partir da mesma fingerprint de dispositivo com números de cartão diferentes
  • Rácio de aprovação para recusa invertido em relação ao normal (habitualmente 90% ou mais de recusas)

Um único desses sinais não chega. Dois ou três em conjunto, sustentados ao longo de uma sessão, são um ataque de carding. Este é o mesmo perfil de sinais que apanha os ataques BIN e outros abusos de enumeração.

Como travar a fraude de teste de cartões: a pilha de controlos

A fraude de teste de cartões e o carding são o mesmo ataque, por isso a defesa é a mesma. Os controlos anti-carding dividem-se em três níveis:

  1. Reduza a recompensa. Aumente o valor mínimo de transação. Restrinja o checkout de convidado para as categorias de produtos mais usadas em carding (cartões-presente, SKUs de alta liquidez). Exija a criação de conta para transações de maior risco.
  2. Acrescente fricção à automação. A pontuação comportamental, o fingerprinting de dispositivo e os limites de velocidade na camada do browser apanham a automação sem penalizar os clientes reais.
  3. Aplique limites de taxa no gateway. Não é uma defesa de primeira linha, mas é útil como salvaguarda. Os atacantes rodam IPs de forma barata, por isso os limites de taxa baseados em IP não bastam por si só.

O 3-D Secure ajuda em alguns tipos de cartão ao transferir a responsabilidade para o emissor, mas não reduz o volume de tráfego do seu checkout nem as suas taxas de gateway. Os sinais comportamentais e de dispositivo reduzem ambos.

Onde é que a cside encaixa

A cside corre na página de checkout e captura a fingerprint de dispositivo, sinais comportamentais e atividade de scripts em cada sessão. Quando o perfil de uma sessão corresponde a carding (submissão automatizada, nenhuma interação humana, tentativas repetidas em vários cartões), a cside consegue sinalizar a sessão antes de a transação ser submetida.

A mesma fingerprint de dispositivo continua a funcionar depois do ataque. Cada transação de um cliente real é identificada e memorizada, por isso os clientes que regressam não sofrem fricção e os dispositivos novos que tentam números de cartão sabidamente bons são sinalizados. Quando os atacantes passam, o fingerprinting de dispositivo para prova convincente em chargebacks usa o mesmo sinal como prova de contestação.

Triagem pós-ataque

Se o seu checkout já foi atingido por um ataque de carding, três ações nas primeiras 72 horas contêm o dano:

  1. Ative o rastreio de sessões na camada do browser no checkout para conseguir identificar sessões do mesmo atacante se ele regressar.
  2. Extraia a lista de transações que tiveram sucesso durante a janela do ataque e marque-as para monitorização de chargebacks de maior risco nos próximos 90 dias.
  3. Fale com o seu adquirente. Alguns propõem-se rever a janela do ataque e reduzir o rácio de transações excessivas se conseguir provar que foi um ataque e não tráfego normal.

É provável que o ataque regresse dentro de dias a partir de um conjunto de IPs diferente. Os controlos que acrescentar nessa janela são os que travam a próxima vaga.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

Um ataque de carding acontece quando alguém com um lote de números de cartão quer saber quais é que ainda funcionam. Aponta a automação para o checkout de um comerciante e bombardeia-o com transações de baixo valor até que os números bons apareçam. Cada transação aceite é sinalizada para revenda ou para fraude de maior valor mais adiante. Cada transação recusada ainda custa ao comerciante uma taxa de gateway. Os números de cartão vêm de uma violação de dados, de uma compra na dark web ou de geração algorítmica dentro de um intervalo de BIN válido.

Os termos sobrepõem-se muito. O teste de cartões costuma referir-se ao ato específico de executar pequenas transações para validar se um número de cartão está ativo. Carding é muitas vezes usado como rótulo mais amplo para todo o ecossistema: comprar dados de cartão roubados, testá-los e usá-los para comprar bens revendáveis. Na prática, as equipas de fraude usam os termos de forma intermutável. As defesas são as mesmas em qualquer dos casos.

O verdadeiro conjunto de custos é maior do que apenas as transações fraudulentas. Os comerciantes pagam taxas de autorização de gateway em cada tentativa, chargebacks na fraude bem-sucedida, taxas de chargeback por cada contestação e potenciais multas do Excessive Chargeback Program da Visa ou do Fraud Monitoring Program da Mastercard se os rácios ficarem acima do limite. Um ataque de carding que produz 5000 recusas e 50 aprovações pode desencadear taxas de gateway de cinco dígitos antes de o primeiro chargeback chegar.

Os controlos anti-carding dividem-se em três níveis. Primeiro, reduza a recompensa aumentando os valores mínimos de transação e restringindo o checkout de convidado para SKUs de alta liquidez. Segundo, acrescente fricção à automação com fingerprinting de dispositivo na camada do browser, pontuação comportamental e limites de velocidade. Terceiro, aplique limites de taxa ao nível do gateway como salvaguarda. O fingerprinting de dispositivo é o controlo de maior impacto porque os ataques de carding dependem de uma identidade de dispositivo estável para funcionarem em escala.

A fraude de teste de cartões trava-se com o mesmo conjunto de três níveis usado contra o carding, porque são o mesmo ataque. Reduza a recompensa aumentando os valores mínimos de transação e restringindo o checkout de convidado para SKUs de alta liquidez. Acrescente fricção à automação na camada do browser com fingerprinting de dispositivo, pontuação comportamental e limites de velocidade que apanham as submissões automatizadas antes de chegarem ao gateway. Aplique limites de taxa ao nível do gateway como salvaguarda. Os controlos da camada do browser fazem a maior parte do trabalho, porque o teste de cartões depende de executar muitas tentativas a partir de automação que uma fingerprint de dispositivo e sinais comportamentais expõem nas primeiras submissões.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário