Resumo: defesa contra carding na camada do browser
- O custo oculto: As equipas de fraude costumam contar as perdas de carding como as transações fraudulentas bem-sucedidas, mas um único ataque que produza 5.000 recusas e 50 aprovações pode gerar taxas de gateway de cinco algarismos antes de sequer chegar o primeiro chargeback.
- O que a cside faz: A cside corre no checkout, captura a impressão digital do dispositivo mais sinais comportamentais e de scripts por sessão e sinaliza campos de cartão preenchidos por colagem ou script, tempos inferiores a um segundo entre carregamento e envio e submissões repetidas com cartões diferentes a partir de um mesmo dispositivo.
- Quando é urgente: Se o seu adquirente iniciar uma conversa sobre o Excessive Chargeback Program ou o Fraud Monitoring Program, tem dias e não meses para adicionar sinal na camada do browser antes de a próxima vaga chegar a partir de um conjunto de IPs renovado.
Sem tempo? Veja as ferramentas de prova de chargeback da cside. Cobre tudo o que se segue numa única implementação.
Um ataque de carding acontece quando alguém com um lote de números de cartão quer saber quais é que ainda funcionam. Aponta a automação para o checkout de um comerciante e bombardeia-o com transações de baixo valor até que os números bons apareçam. Cada transação aceite é sinalizada para revenda ou para fraude de maior valor mais adiante. Cada transação recusada ainda custa ao comerciante uma taxa de gateway.
Como é um ataque de carding
O ciclo central é simples. Um atacante carrega uma lista de números de cartão num script, aponta esse script para um checkout e espera pelas aprovações. Os números de cartão vêm de uma violação de dados, de uma compra na dark web ou de geração algorítmica dentro de um intervalo de BIN válido. Os checkouts são escolhidos porque são baratos de atacar: checkout de convidado, proteção anti-bot fraca, valor mínimo de transação baixo.
Duas variantes importam a nível operacional:
- Teste de cartões num comerciante legítimo, em que o atacante só quer validar cartões e não se importa com o produto do comerciante
- Carding por bens em que o atacante usa cartões validados para comprar artigos revendáveis como cartões-presente, eletrónica e SKUs de alta liquidez
O primeiro padrão inunda o seu checkout com transações minúsculas. O segundo usa o seu inventário como mecanismo de branqueamento. Quando a automação é guiada por IA em vez de ter script, as defesas são as mesmas, mas o ataque parece mais humano. Consulte o nosso guia sobre como bloquear agentes de teste de cartões de crédito com IA.
O custo não é só a fraude
Os comerciantes subestimam muitas vezes o dano total do carding porque só contam as transações fraudulentas bem-sucedidas. O verdadeiro conjunto de custos é:
| Custo | Onde atinge |
|---|---|
| Taxas de autorização de gateway em cada tentativa | Extrato bancário, mensal |
| Chargebacks na fraude bem-sucedida | 30 a 120 dias após o ataque |
| Taxas de chargeback por contestação | Além da transação revertida |
| Programas de monitorização das redes de cartões | Excessive Chargeback Program, Fraud Monitoring Program |
| Perda da conta de comerciante | Se os rácios ficarem acima do limite tempo demais |
| Dano reputacional junto do adquirente | Taxas de processamento mais altas nas negociações |
Um ataque de carding que produz 5000 recusas e 50 aprovações pode desencadear taxas de gateway de cinco dígitos antes de o primeiro chargeback chegar. É por isso que a indemnização de chargebacks com o novo rácio VAMP não substitui travar o ataque no browser.
Como detetar carding a partir da camada do browser
As ferramentas de fraude do lado do servidor veem o fluxo de transações. Isso é tarde. O ataque tem uma assinatura muito mais precoce na camada do browser, e ela é quase idêntica de cada vez:
- Sessão aberta, checkout carregado, sem navegação orgânica antes
- Campos do cartão preenchidos por colagem ou por script, não por teclas
- Nenhum movimento do cursor entre campos
- Menos de um segundo entre o carregamento da página e a submissão
- Submissões repetidas a partir da mesma fingerprint de dispositivo com números de cartão diferentes
- Rácio de aprovação para recusa invertido em relação ao normal (habitualmente 90% ou mais de recusas)
Um único desses sinais não chega. Dois ou três em conjunto, sustentados ao longo de uma sessão, são um ataque de carding. Este é o mesmo perfil de sinais que apanha os ataques BIN e outros abusos de enumeração.
Como travar a fraude de teste de cartões: a pilha de controlos
A fraude de teste de cartões e o carding são o mesmo ataque, por isso a defesa é a mesma. Os controlos anti-carding dividem-se em três níveis:
- Reduza a recompensa. Aumente o valor mínimo de transação. Restrinja o checkout de convidado para as categorias de produtos mais usadas em carding (cartões-presente, SKUs de alta liquidez). Exija a criação de conta para transações de maior risco.
- Acrescente fricção à automação. A pontuação comportamental, o fingerprinting de dispositivo e os limites de velocidade na camada do browser apanham a automação sem penalizar os clientes reais.
- Aplique limites de taxa no gateway. Não é uma defesa de primeira linha, mas é útil como salvaguarda. Os atacantes rodam IPs de forma barata, por isso os limites de taxa baseados em IP não bastam por si só.
O 3-D Secure ajuda em alguns tipos de cartão ao transferir a responsabilidade para o emissor, mas não reduz o volume de tráfego do seu checkout nem as suas taxas de gateway. Os sinais comportamentais e de dispositivo reduzem ambos.
Onde é que a cside encaixa
A cside corre na página de checkout e captura a fingerprint de dispositivo, sinais comportamentais e atividade de scripts em cada sessão. Quando o perfil de uma sessão corresponde a carding (submissão automatizada, nenhuma interação humana, tentativas repetidas em vários cartões), a cside consegue sinalizar a sessão antes de a transação ser submetida.
A mesma fingerprint de dispositivo continua a funcionar depois do ataque. Cada transação de um cliente real é identificada e memorizada, por isso os clientes que regressam não sofrem fricção e os dispositivos novos que tentam números de cartão sabidamente bons são sinalizados. Quando os atacantes passam, o fingerprinting de dispositivo para prova convincente em chargebacks usa o mesmo sinal como prova de contestação.
Triagem pós-ataque
Se o seu checkout já foi atingido por um ataque de carding, três ações nas primeiras 72 horas contêm o dano:
- Ative o rastreio de sessões na camada do browser no checkout para conseguir identificar sessões do mesmo atacante se ele regressar.
- Extraia a lista de transações que tiveram sucesso durante a janela do ataque e marque-as para monitorização de chargebacks de maior risco nos próximos 90 dias.
- Fale com o seu adquirente. Alguns propõem-se rever a janela do ataque e reduzir o rácio de transações excessivas se conseguir provar que foi um ataque e não tráfego normal.
É provável que o ataque regresse dentro de dias a partir de um conjunto de IPs diferente. Os controlos que acrescentar nessa janela são os que travam a próxima vaga.








