Tutti gli articoli

Card testing: cosa succede davvero al tuo checkout prima che arrivi la prima contestazione

10 min di lettura

Un picco di rifiuti che non è ancora una contestazione

Una mattina il tuo pannello dei pagamenti mostra qualcosa di strano: decine di nuove registrazioni nell'ultima ora, ognuna con una carta aggiunta e un piccolo addebito tentato, la maggior parte rifiutata. Nessuno ha chiamato per protestare. Nessuna contestazione è arrivata. Se controlli la settimana prossima, potrebbe non essercene ancora nessuna. È tentante leggere questo come niente, un problema di bot per la casella del supporto piuttosto che un problema di pagamenti per il tuo conto commerciante. Questa lettura è sbagliata, e quando produce una contestazione che puoi indicare, il danno che conta di più è già stato fatto altrove.

Quello che stai guardando è il card testing: qualcuno fa passare un lotto di numeri di carta rubati o indovinati attraverso il tuo checkout, o il modulo "aggiungi una carta", per scoprire quali funzionano ancora. Il tuo sito non è il bersaglio. È lo strumento. Il truffatore non vuole niente di ciò che vendi; vuole che il tuo modulo di pagamento gli dica, gratis, quale dei numeri su una lista che ha comprato è una carta viva e quale è plastica morta.

Questo conta per chi gestisce una directory di annunci per adulti in particolare, perché i consigli scritti di solito per i commercianti online presumono un rivenditore generico con un processore generico. Il tuo conto quasi certamente passa per un gateway high-risk, con i suoi termini di deposito cauzionale e la sua tolleranza, più stretta, esattamente per il tipo di picco di rifiuti che un attacco di testing produce. Il meccanismo è lo stesso ovunque; quello che ti costa non lo è.

Questo pezzo parla di quel meccanismo: come funziona il testing, cosa costa davvero prima che esista una sola contestazione, perché un conto high-risk assorbe lo stesso attacco peggio di un conto standard, e cosa cambiare sul tuo checkout questa settimana invece che dopo il prossimo attacco.

Niente di tutto questo richiede che tu diventi un analista antifrode. Richiede di sapere cos'è davvero il picco nel tuo pannello, per smettere di trattarlo come rumore di fondo.

Cos'è davvero il card testing, e perché un checkout come il tuo è comodo

Un truffatore che compra o raccoglie un lotto di numeri di carta ha un problema prima ancora di avere un'opportunità: la maggior parte di quei numeri è già morta, annullata o segnalata. Testarli uno per uno con un acquisto vero sarebbe lento e brucerebbe commercianti legittimi in fretta, perché un acquisto rifiutato è il tipo di cosa che un titolare di carta nota e una banca segnala. Quindi il truffatore cerca un modo più economico e silenzioso per fare la stessa domanda: questa carta è ancora viva.

Il modo silenzioso è collegare una carta a un account, o eseguire un controllo di autorizzazione, invece di completare un acquisto. La documentazione ufficiale di Stripe dice che i truffatori preferiscono questa strada perché i controlli coinvolti di solito non compaiono sull'estratto conto del titolare, quindi il vero titolare non ha un motivo evidente per notare e segnalare qualcosa. Quando questa strada non è disponibile, un piccolo acquisto, un dollaro o due, è il ripiego, scelto perché è ancora abbastanza piccolo da passare inosservato su un estratto conto pieno di spese vere.

In entrambi i casi, la richiesta deve arrivare da qualche parte, e uno script non si cura di cosa venda quel qualche parte. Gli importa se il modulo è facile da raggiungere e se qualcosa si mette tra un numero di carta inviato e una risposta. Un flusso di registrazione che lascia un visitatore creare un account e collegare una carta senza un muro di login, un CAPTCHA, o un limite a quanti tentativi può fare un visitatore, è esattamente quel tipo di modulo, qualunque sia l'attività dietro di esso.

La guida di J.P. Morgan per i commercianti su questi attacchi rende esplicito lo schema di scelta del bersaglio: i truffatori cercano commercianti non equipaggiati per individuare o difendersi dall'attacco, usandoli spesso come quello che la guida chiama una mula, un bersaglio intermedio usato solo per scoprire se un account è ancora attivo. Un operatore di annunci piccolo o medio con un checkout minimale, spesso su un gateway high-risk più economico che non include il CAPTCHA e le difese basate su apprendimento automatico che una piattaforma come Stripe offre di default, corrisponde a quella descrizione più di un grande rivenditore, non per quello che il sito tratta ma per quello che può permettersi di costruire.

Il risultato è una forma di frode che non ha niente a che fare con i tuoi annunci, la tua moderazione, o l'onestà dei tuoi inserzionisti, e tutto a che fare con quanto è esposto il tuo flusso di inserimento carta a uno script che non ha altrove un posto più produttivo dove andare.

Cosa ti costa prima che qualcuno contesti qualcosa

L'istinto di aspettare una contestazione prima di trattare questo come un problema è comprensibile, ed è l'istinto sbagliato. La guida di J.P. Morgan lo dice chiaramente: non fare affidamento sul processo di contestazione per individuare un attacco di card testing, perché la finestra tra una transazione e una disputa è lunga abbastanza che un sito può essere colpito più volte prima che chiunque si accorga che esiste un problema. Quando arriva la prima contestazione, l'attacco che l'ha causata potrebbe essere già finito, e un secondo potrebbe essere già in corso.

Il costo che arriva per primo non è una contestazione, è una commissione. Ogni richiesta di autorizzazione che il tuo gateway invia alle reti delle carte per tuo conto, approvata o rifiutata, è una transazione che il tuo acquirer processa e di solito fattura. Uno script di testing che lancia centinaia di tentativi in un'ora non ti costa in vendite mancate; ti costa in traffico di autorizzazione che paghi comunque, sopra qualunque commissione fissa o percentuale il tuo processore già applica per essere un conto high-risk.

Il secondo costo è reputazionale in un senso molto letterale e meccanico: Stripe descrive un picco di rifiuti come qualcosa che può, da solo, danneggiare come gli emittenti di carte e le reti leggono la tua attività, facendo apparire ogni tua transazione più rischiosa anche dopo che l'attacco finisce, il che può significare che le carte di clienti legittimi inizino a essere rifiutate anche loro. Le indicazioni di Checkout.com dicono la stessa cosa dal lato dell'acquirer: un alto tasso di rifiuti segnala rischio a chi decide quanto attentamente osservare il tuo conto, indipendentemente dal fatto che quei rifiuti diventino mai una contestazione.

Il terzo costo è quello che alla fine si mostra davvero come una contestazione. Una parte di un attacco di testing riesce, perché alcuni dei numeri sono carte vive collegate a persone reali. Quei piccoli addebiti riusciti sono esattamente quelli che un titolare di carta alla fine nota su un estratto conto e segnala come frode, trasformandosi nelle contestazioni che aspettavi come primo segnale. Per come quelle dispute pesano sul tuo conto una volta arrivate, guarda cosa decide davvero il rapporto delle contestazioni di una directory di annunci: l'attacco di testing è spesso il primo atto silenzioso di un problema che incontri solo più tardi in quella forma.

Perché un conto high-risk assorbe peggio lo stesso attacco

I programmi a livello di rete che osservano i rapporti di dispute e frode non sono la prima linea di difesa su cui si basa il tuo processore. Sotto di loro c'è la soglia interna del tuo acquirer, più stretta, quella che si fissa da solo proprio perché risponde alla rete se tutto il suo portafoglio commercianti si avvicina troppo alla linea. Quando un conto supererebbe formalmente una soglia pubblicata da una rete di carte, l'acquirer di solito ha già agito sul suo numero più basso e privato, spesso con un aumento della riserva o una revisione manuale piuttosto che un avviso formale che nomina il programma.

Per un conto commerciante high-risk, quella soglia privata e anticipata è già quella sotto cui vivi ogni giorno; è per questo che il conto porta prezzi high-risk e un termine di riserva che un conto commerciante generico non ha. Un fine settimana di rifiuti da card testing non deve toccare nessun numero che una rete di carte pubblichi mai per produrre una risposta: deve solo muovere il numero che il tuo stesso acquirer sta già osservando più attentamente di quanto osservi un conto generico, il che è per definizione una soglia più bassa da superare.

La riserva stessa aggrava il problema invece di limitarsi a rifletterlo. Un processore che reagisce a un picco di rifiuti trattenendo una quota più grande dei ricavi, o trattenendola più a lungo, sta togliendo capitale operativo a un'attività che già paga più di un commerciante generico per processare lo stesso volume. Sono soldi che non puoi spendere negli strumenti antifrode che avrebbero fermato il prossimo attacco, ed è esattamente la trappola in cui un operatore high-risk magro e a corto di liquidità finisce più facilmente.

Niente di tutto questo significa che il tuo conto sia fragile per quello che vendi. Significa che l'acquirer stava già osservando i tuoi numeri più attentamente prima che la prima transazione di test colpisse il tuo checkout, e un attacco di testing è uno dei modi più rapidi per muovere un numero che sta osservando.

Cosa controllare e cambiare questa settimana

Comincia a scoprire se te ne accorgeresti davvero. Estrai il tuo tasso di rifiuti dell'ultimo mese e cerca uno schema che J.P. Morgan segnala direttamente: un gruppo di nuovi account, creati in una finestra breve, ognuno che aggiunge una carta o tenta un addebito di basso valore che viene rifiutato, spesso da un intervallo ristretto di indirizzi IP o dispositivi. Se il tuo pannello non rende quello schema visibile a colpo d'occhio, questa è già la scoperta: stai attualmente facendo affidamento su una contestazione, settimane dopo, per dirti qualcosa che il tuo registro dei rifiuti già sa oggi.

Rimborsa subito, non aspettare. Se qualcuna delle transazioni di test è andata a buon fine, rimborsarla appena individui lo schema, invece di aspettare di vedere se il titolare se ne accorge, è la cosa più economica che puoi fare, ed è anche il primo passo nella lista di controllo ufficiale di Stripe contro il card testing. Un rimborso che fai tu conta in modo molto diverso rispetto a una disputa aperta dal titolare: l'addebito non diventa mai una contestazione, quindi non arriva mai a pesare su come si risolvono davvero le dispute sul tuo rapporto.

Attiva i controlli che già esistono. La verifica dell'indirizzo e la corrispondenza del CVV sono funzioni standard su praticamente ogni gateway, e sono spesso lasciate su un'impostazione permissiva perché stringerle può rifiutare qualche cliente legittimo insieme ai bot. Per un'attività che già assorbe prezzi high-risk, quel compromesso di solito vale la pena farlo di proposito invece di lasciarlo a un'impostazione predefinita che nessuno ha scelto davvero.

Metti frizione specificamente sulla creazione di account e sull'inserimento carta, non solo sul checkout. Il vero bersaglio di uno script di testing è il tuo flusso di registrazione e aggiunta carta, non la tua pagina d'acquisto, quindi un CAPTCHA e un limite rigido a quanti account o carte un indirizzo IP può creare in un giorno vanno messi lì per primi. Chiedi direttamente al tuo gateway quali strumenti di velocità e limite di frequenza includa il tuo piano specifico, perché i fornitori high-risk variano enormemente su questo, e quelli più economici spesso vendono il conto senza le difese che un gateway generico include di default.

Infine, smetti di dire ai clienti rifiutati perché sono stati rifiutati. Esporre un motivo specifico, un CVV sbagliato, un indirizzo non corrispondente, dà a uno script di testing esattamente il pezzo mancante di un numero di carta rubato che gli serve per affinare il prossimo tentativo. Un messaggio di rifiuto generico non costa niente a un cliente vero, che può comunque chiamare il supporto, e costa al truffatore l'unica informazione che rende il suo prossimo tentativo più preciso dell'ultimo.

Prova la DEMO

Software per directory di escort, pronto all'uso