Skip to main content
Blog
Blog Attacks

Fraude sem Cartão Presente: Como Funcionam os Ataques CNP e Como Preveni-los

A fraude sem cartão presente causa a maior parte das perdas em pagamentos online. Saiba como funcionam os ataques CNP, que sinais do navegador os expõem e que controlos os travam.

Aug 17, 2026 7 min read
Fraude sem Cartão Presente: Como Funcionam os Ataques CNP e Como Preveni-los
Índice

Resumo: captura de sinais de sessão de navegador para fraude CNP

  • O ponto cego: Quando uma transação CNP chega ao gateway, a maior parte do sinal que exporia a fraude já se foi. O gateway vê um número de cartão, uma validade, um CVV e uma string de user agent. É essa a superfície inteira de confiança.
  • O que a cside capta: A cside captura os sinais de camada de navegador que separam um cliente que regressa de um atacante com dados roubados (impressão digital de dispositivo estável, comportamento de sessão, ausência de VPN e proxy), e a mesma captura torna-se depois prova CE 3.0 na luta pelo chargeback.
  • Escolhe a tua camada: O Relatório Nilson 2024 colocou as perdas globais por fraude de cartões em $33.83 mil milhões, com CNP agora maioritário. Escolhe a tua camada de controlo: o 3DS transfere responsabilidade mas erode a conversão, os sinais de camada de navegador não adicionam fricção em transações que o 3DS já libertou.

Sem tempo? Veja as ferramentas de prova de chargeback da cside. Cobre tudo o que se segue numa única implementação.

O cartão não está na loja, por isso o comerciante não tem PIN, nem chip, nem assinatura. Tudo o que o adquirente vê é um número de cartão, uma data de validade, um CVV e quaisquer metadados que o checkout recolha. Essa é toda a superfície de confiança da fraude sem cartão presente (CNP), e é aí que acontece a maior parte das perdas do comércio eletrónico.

O que é a fraude sem cartão presente

A fraude CNP é qualquer transação fraudulenta em que o cartão físico não é apresentado no ponto de venda. Isso abrange checkouts online, encomendas por telefone, encomendas por correio e compras dentro de aplicações. O atacante tem dados suficientes do cartão para concluir a transação e controlo suficiente da sessão para a fazer parecer legítima ao gateway.

O Nilson Report de 2024 estimou as perdas globais com fraude de cartões em 33,83 mil milhões de dólares. A parcela atribuível à CNP tem aumentado todos os anos desde que o chip-and-PIN tornou a fraude física mais difícil, e representa agora a maioria do volume de perdas na maioria dos grandes mercados.

De onde vem a fraude

A fraude CNP tem quatro pontos de entrada comuns, e a maioria dos comerciantes vê todos os quatro em alguma proporção:

  • Dados de cartão roubados usados no checkout após uma violação de dados, uma campanha de phishing ou uma compra na dark web
  • Apropriação de conta em que o atacante entra numa conta de cliente legítima e usa o cartão registado
  • Enumeração ou ataques BIN em que o atacante testa números de cartão e usa os que são aprovados (ver o nosso guia de ataques BIN)
  • Fraude amigável em que um cliente legítimo contesta uma transação válida que realmente fez

Os controlos que travam cada ponto de entrada são diferentes. Um comerciante que trata a fraude CNP como um único problema está a otimizar contra médias e a perder nos detalhes.

O que o gateway de pagamento não consegue ver

Quando uma transação CNP chega ao seu gateway, a maior parte do sinal que exporia a fraude já desapareceu. O gateway vê:

  • Número do cartão, validade, CVV
  • Morada de faturação (se for usado AVS)
  • Endereço IP
  • Metadados básicos do dispositivo a partir do user agent do navegador

Esses dados chegam para executar AVS, correspondência de CVV e 3-D Secure, mas não chegam para distinguir um verdadeiro cliente recorrente de um atacante que usa dados roubados num dispositivo novo. Os sinais que separam os dois vivem na sessão do navegador que antecedeu a submissão da transação.

O que o navegador vê

Toda a transação CNP começa como uma sessão de navegador. Antes de o cliente carregar em Pagar, o navegador já produziu:

  • Uma impressão digital de dispositivo que combina dezenas de propriedades num identificador estável
  • Sinais comportamentais: movimento do cursor, ritmo de digitação, profundidade de scroll, sequência de interação com os campos do formulário
  • Contexto da sessão: fonte de referência, páginas visitadas anteriormente, tempo no site, histórico de edições do carrinho
  • Atividade de scripts: cada script de terceiros que carregou e que dados tocou

Um cliente recorrente produz uma impressão digital de dispositivo que corresponde a uma encomenda anterior, padrões comportamentais consistentes com um humano e um contexto de sessão que encaixa numa navegação normal. Uma tentativa de fraude CNP produz normalmente pelo menos uma discrepância, e muitas vezes várias.

Os controlos que realmente reduzem as perdas de CNP

ControloEficaz contraFraqueza
3-D Secure 2.0Dados de cartão roubados em alguns bancosAtrito para o titular; não universal
Correspondência AVS + CVVDados roubados em que o atacante só tem o númeroAtacantes que compraram dados de trilha completa têm ambos
Fingerprinting de dispositivoReincidentes ao longo de sessões e cartõesExige cobertura na camada do navegador
Pontuação comportamentalInteração por script ou não humanaExige cobertura na camada do navegador
Regras de velocidadeEnumeração e teste de cartõesSinal tardio: vê o padrão depois de começar
Pontuações de fraude de terceirosCorrespondência de padrões amplaCega ao sinal do navegador ao nível da sessão

O 3-D Secure transfere a responsabilidade mas acrescenta atrito que corrói a conversão. O fingerprinting de dispositivo e a pontuação comportamental acrescentam zero atrito e dão-lhe um sinal nas transações que o 3-D Secure aprova. O lançamento do Mastercard FPT empurrou o ecossistema nesta direção.

Onde a cside encaixa

A cside fica na camada do navegador em cada sessão de checkout, antes de a transação chegar ao gateway. A impressão digital de dispositivo identifica clientes legítimos recorrentes e sinaliza dispositivos novos que tentam usar dados de cartão conhecidos. A pontuação comportamental separa humanos de ataques por script. A monitorização da atividade de scripts apanha os skimmers ao estilo Magecart que roubam os dados de cartão que os atacantes usam depois.

Se uma transação contestada acabar num processo de chargeback, a mesma impressão digital de dispositivo torna-se prova convincente de que o titular do cartão esteve no dispositivo no momento da compra.

Uma auditoria CNP rápida para o seu checkout

Três verificações dizem-lhe onde está a fuga:

  1. Distribuição dos códigos de motivo de chargeback. Se a maioria dos seus chargebacks CNP for do código de motivo 10.4 (Other Fraud) ou 4863 (Cardholder Does Not Recognize), a fraude está a acontecer a montante, provavelmente dados de cartão roubados ou ATO. Se a maioria for 10.1, 10.2, 10.3 (EMV/autorização ou não receção), o problema é provavelmente de processo ou de entrega.
  2. Dados de sessão nas transações contestadas. Para cada disputa dos últimos 90 dias, pergunte se consegue apresentar a impressão digital do dispositivo, o IP e o comportamento de sessão dessa transação. Se a resposta for não, não consegue defender a disputa nem separar a fraude amigável da fraude real.
  3. Tempo entre o checkout e a reclamação. Os clientes reais que contestam costumam reclamar em poucos dias. A fraude amigável tende a aparecer 30 a 120 dias após a transação. A distribuição do atraso diz-lhe que mistura tem.

Esses três números dão-lhe um perfil de fraude mais útil do que qualquer pontuação de fraude agregada.

Simon Wijckmans
Founder & CEO

Founder and CEO of cside. Previously a product manager on Cloudflare Page Shield (now Cloudflare Client-Side Security). Co-chair of the W3C Anti-Fraud Community Group and a Forbes 30 Under 30 honoree. Building accessible security against client-side attacks, web security is not an enterprise-only problem.

FAQ

Frequently Asked Questions

A fraude sem cartão presente (CNP) é qualquer transação fraudulenta em que o cartão físico não é apresentado no ponto de venda. Isso abrange checkouts online, encomendas por telefone, encomendas por correio e compras dentro de aplicações. O atacante tem dados suficientes do cartão para concluir a transação e controlo suficiente da sessão para a fazer parecer legítima ao gateway. O Nilson Report de 2024 estimou as perdas globais com fraude de cartões em 33,83 mil milhões de dólares, e a CNP representa agora a maioria do volume de perdas na maioria dos grandes mercados.

A fraude com cartão presente exige apresentar fisicamente um cartão no ponto de venda, pelo que o comerciante dispõe de dados do chip EMV, introdução de PIN ou uma assinatura para verificar a transação. O chip-and-PIN tornou a fraude física significativamente mais difícil, o que empurrou os fraudadores para o online. As transações CNP não têm nenhum desses sinais de verificação: apenas um número de cartão, data de validade, CVV e quaisquer metadados que o checkout recolha. A superfície de confiança é muito menor, razão pela qual a fraude CNP tem aumentado todos os anos desde que o chip-and-PIN foi implementado.

A pilha de controlos tem quatro camadas: funcionalidades das redes de cartões como o 3-D Secure e a correspondência AVS/CVV, fingerprinting de dispositivo na camada do navegador para identificar clientes recorrentes e sinalizar dispositivos novos, pontuação comportamental para separar humanos de automação, e recolha de provas prontas para disputa para que a fraude amigável possa ser contestada. O 3-D Secure transfere a responsabilidade mas acrescenta atrito que corrói a conversão. Os sinais da camada do navegador não acrescentam atrito e dão um sinal em transações que o 3-D Secure aprova.

O fingerprinting de dispositivo produz um identificador estável a partir de dezenas de propriedades do navegador em cada sessão de checkout. Um cliente legítimo recorrente produz uma impressão digital que corresponde a uma encomenda anterior. Uma tentativa de fraude CNP com dados roubados produz normalmente uma impressão digital nova que nunca viu o comerciante antes. Essa discrepância é o sinal que as ferramentas de fraude usam para pontuar a transação. A mesma impressão digital torna-se depois prova convincente em disputas de chargeback.

Monitore e proteja seus scripts de terceiros

Gain full visibility and control over every script delivered to your users to enhance site security and performance.

Comece grátis ou experimente o Business com um teste de 14 dias.

Interface do painel cside mostrando monitoramento de scripts e análises de segurança
Related Articles
Agende uma demonstração

Quer ver isso em detalhe com um engenheiro?

Trinta minutos, no seu próprio site. Sem slides.

Vamos mostrar:

Quais scripts de terceiros estão rodando no seu site agora
Como você está em relação aos requisitos 6.4.3 e 11.6.1 do PCI DSS
Qual parte do seu tráfego é de bots e agentes de IA

Prefere só mandar uma pergunta?

Procurando horários livres…

Apenas humanos de verdade. A gente saberia.

Problemas para agendar? Abrir o agendador em uma nova aba

O que você está tentando resolver?

Conte em uma linha e voltamos com algo útil, não com um discurso genérico.

Costumamos ajudar com:

Ver quais scripts de terceiros rodam no seu site
Evidências para PCI DSS 6.4.3 e 11.6.1
Bots, agentes de IA e roubo de contas

Prefere agendar um horário? Escolher um horário