すべての記事

カードテスティング:最初のチャージバックが届く前に、あなたのチェックアウトに実際何が起きているか

13 分で読めます

まだチャージバックにはなっていない、謎の拒否件数の急増

ある朝、決済管理画面に奇妙なものが表示される。直近1時間で数十件の新規登録があり、どれもカードを追加して少額の支払いを試し、そのほとんどが拒否されている。クレームの電話は一件もない。異議申し立ても届いていない。来週確認しても、まだ一件も来ていないかもしれない。これを何でもないこと、サポート窓口が対処するボットの問題であって、加盟店口座にとっての決済問題ではないと読みたくなる。その解釈は誤りで、指し示せるチャージバックが実際に発生する頃には、本当に重要な被害はすでに別の場所で起きていることが多い。

いま見ているのはカードテスティングだ。誰かが盗まれた、あるいは推測したカード番号のリストを、あなたのチェックアウト画面、あるいは「カードを追加する」フォームに次々と通して、どれがまだ使えるかを調べている。あなたのサイトが標的ではない。それは道具だ。詐欺師はあなたが売っているものを何も欲しがっていない。欲しいのは、自分が買ったリストの番号のうち、どれが生きているカードでどれが死んだプラスチックかを、あなたの決済フォームが無料で教えてくれることだけだ。

これは成人向けクラシファイド広告ディレクトリの運営者にとって特に重要だ。オンライン加盟店向けに書かれる一般的なアドバイスは、普通の決済会社を使う普通の小売業者を前提にしていることが多いからだ。あなたの口座はほぼ確実に高リスク向けゲートウェイを通っており、独自の留保金条件と、カードテスティング攻撃が生み出すまさにこの種の拒否件数の急増に対する、より狭い許容度を持っている。仕組みはどこでも同じだが、それがあなたに課すコストは同じではない。

この記事はその仕組みについて書く。テスティングがどう働くか、たった一件の異議申し立てが生まれる前に実際に何を失っているか、なぜ高リスク口座は標準口座より同じ攻撃を悪く受け止めるか、そして次の攻撃の後ではなく今週、チェックアウトで何を変えるべきかだ。

これらすべてに不正対策アナリストになることは求められない。求められるのは、管理画面に出ているその急増が実際には何なのかを知り、背景雑音として扱うのをやめることだけだ。

カードテスティングとは実際に何か、なぜあなたのようなチェックアウトが都合よく狙われるのか

カード番号のリストを買う、あるいはかき集める詐欺師には、機会が訪れる前にまず問題がある。その番号の大半はすでに無効か、解約済みか、報告済みだ。一つずつ本物の購入でテストするのは遅く、合法な加盟店をすぐに消耗させてしまう。拒否された購入はまさにカード保有者が気づき、銀行がフラグを立てる類のものだからだ。だから詐欺師は、同じ問いをもっと安く、静かに尋ねる方法を探す。このカードはまだ生きているか、という問いだ。

その静かな方法とは、購入を完了するのではなく、カードを口座に紐づける、あるいは認証チェックを走らせることだ。Stripe自身のドキュメントは、詐欺師がこの経路を好む理由を、関連する確認処理が通常カード保有者の利用明細には表示されないため、本物のカード保有者には何かに気づいて報告する明確な理由がないから、と述べている。この経路が使えない場合の代替策は、1、2ドル程度の少額購入で、それでも本物の支払いで埋まった明細の中で見過ごされるくらい小さいという理由で選ばれる。

どちらの方法でも、リクエストはどこかに届かなければならず、スクリプトはそこで何が売られているかなど気にしない。気にするのは、フォームに到達しやすいかどうか、送信したカード番号と回答の間に何か立ちはだかるものがあるかどうかだ。訪問者がログインの壁もCAPTCHAも試行回数の制限もなしに口座を作成しカードを紐づけられる登録フローは、その裏にどんなビジネスがあろうと、まさにそういう種類のフォームだ。

こうした攻撃に関するJ.P.モルガンの加盟店向けガイドは、標的選びのパターンを明確にしている。詐欺師は攻撃を検知または防御する装備がない加盟店を探し、ガイドが「ミュール」と呼ぶもの、つまり口座がまだ有効かどうかを調べるためだけに使われる中間標的として、しばしば彼らを利用する。簡素なチェックアウトを運営する中小のクラシファイド広告事業者は、多くの場合Stripeのようなプラットフォームがデフォルトで提供するCAPTCHAや機械学習による防御を含まない、より安価な高リスク向けゲートウェイを使っており、サイトの内容のせいではなく、構築に投資できる範囲のせいで、大手小売業者よりもこの描写に当てはまる。

その結果生まれる不正は、あなたの広告内容、モデレーション、広告主の誠実さとは何の関係もなく、あなたのカード入力フローが、他に生産的な行き先のないスクリプトにどれだけ晒されているかと、すべて関係している。

誰も何も異議を申し立てる前に、実際にどれだけのコストがかかっているか

これを問題として扱う前にチャージバックを待とうとする直感は理解できるが、間違った直感だ。J.P.モルガンのガイドははっきりと述べている。カードテスティング攻撃を検知するためにチャージバックのプロセスに頼ってはならない。取引と異議申し立ての間の時間窓は十分に長く、誰かが問題の存在に気づく前に、サイトが何度も繰り返し攻撃を受ける可能性があるからだ。最初の異議申し立てが届く頃には、それを引き起こした攻撃はすでに終わっていて、二度目の攻撃がすでに進行中かもしれない。

最初に発生するコストは異議申し立てではなく、手数料だ。あなたのゲートウェイが代わりにカードネットワークへ送るすべての認証リクエストは、承認されようと拒否されようと、あなたのアクワイアラーが処理し、通常課金する取引だ。1時間に何百件もの試行を放つテスティングスクリプトは、失われた売上であなたに損害を与えているのではない。結果にかかわらず支払う認証トラフィックで損害を与えており、それはあなたの処理会社が高リスク口座であることに対してすでに課している固定手数料や割合手数料の上に積み重なる。

二つ目のコストは、非常に文字通りの、機械的な意味での信用上のコストだ。Stripeは拒否件数の急増それ自体が、カード発行会社やネットワークがあなたの事業をどう見るかを損ない、攻撃が止まった後でさえすべての取引をより危険に見せる可能性があると説明している。それは正当な顧客のカードまで拒否され始めることを意味しかねない。Checkout.comの指針もアクワイアラー側から同じことを述べている。高い拒否率は、あなたの口座をどれだけ注意深く監視するかを決める人々にリスクの信号を送る。それらの拒否が実際にチャージバックになるかどうかとは無関係に、だ。

三つ目のコストは、最終的に実際に異議申し立てとして現れるものだ。テスティング攻撃の一部は成功する。番号の一部が実在の人物に紐づく生きたカードだからだ。それらの成功した少額の支払いこそ、カード保有者が最終的に利用明細で気づき、不正として報告するものであり、あなたが最初の信号として待っていたチャージバックへと変わっていく。それらの異議申し立てが届いた後、あなたの口座にどう計上されるかについては、クラシファイド広告サイトの異議申し立て比率を実際に決めているものを見てほしい。テスティング攻撃は、後になってその形で初めて出会う問題の、静かな第一幕であることが多い。

なぜ高リスク口座は同じ攻撃をより悪く受け止めるのか

異議申し立て比率や不正比率を監視するネットワークレベルのプログラムは、あなたの処理会社が頼る最初の防衛線ではない。その下にあるのは、あなたのアクワイアラー自身が設定する、より狭い内部閾値だ。それは、加盟店ポートフォリオ全体が線に近づきすぎればネットワークに対して責任を負うため、アクワイアラー自身が設定している。口座がカードネットワークが公表する閾値を正式に超える頃には、アクワイアラーはたいてい自分の、より低く非公開の数字に対してすでに動いており、プログラム名を挙げる正式な通知よりも、留保金の増額や人的審査という形で動いていることが多い。

高リスク加盟店口座にとって、その非公開で早期の閾値こそが、すでに毎日その下で生きている閾値だ。だからこそ、その口座は標準的な加盟店口座には存在しない高リスク料金と留保金条件を負っている。カードテスティングによる拒否が一つの週末続くだけで、反応を引き起こすのにカードネットワークが公表する数字に触れる必要さえない。必要なのは、あなたのアクワイアラーが標準的な口座を監視するよりもすでに厳しく監視している数字を動かすことだけであり、それは定義上、より低い、越えやすいハードルだ。

留保金自体は、問題を反映するだけでなく、それを増幅させる。拒否件数の急増に対して、収益のより大きな部分を、あるいはより長く留保することで対応する処理会社は、同じ取引量を処理するために標準的な加盟店より多く支払っている事業から、運転資金を奪っている。それは、次の攻撃を止めたはずの不正対策ツールに使えなかったお金であり、まさに、資金に余裕がなく運営が切り詰められた高リスク事業者が最も陥りやすい罠だ。

これらは、あなたの口座があなたの販売物のせいで脆弱だということを意味しない。意味するのは、最初のテスト取引があなたのチェックアウトに触れる前から、アクワイアラーはすでにあなたの数字をより注意深く監視していたということであり、テスティング攻撃は、アクワイアラーが監視している数字を動かす最も速い方法の一つだということだ。

今週確認し、変えるべきこと

まず、そもそも気づけるかどうかを確認することから始めよう。過去1か月の拒否率を抽出し、J.P.モルガンが直接指摘するパターンを探す。短い時間窓で作成された新規口座の集団で、それぞれがカードを追加するか、拒否される低額の支払いを試みており、しばしば狭い範囲のIPアドレスやデバイスから発生している。管理画面がそのパターンを一目で見えるようにしていないなら、それ自体が発見だ。あなたは現在、拒否ログがすでに今日知っていることを数週間後に教えてくれるチャージバックに頼っている。

即座に返金し、待たないこと。テスト取引のいずれかが成功していた場合、カード保有者が気づくかどうかを待つのではなく、パターンに気づいた時点で返金することが、できる中で最も安価な対処であり、Stripe自身の公式なカードテスティング対応チェックリストの最初のステップでもある。あなたが自分で発動する返金は、カード保有者が提起する異議申し立てとは全く異なる計上をされる。その支払いは決してチャージバックにはならないので、あなたの比率における異議申し立てが実際にどう解決されるかには決して影響しない。

既にある仕組みを有効にする。住所確認とCVVの照合は、ほぼすべてのゲートウェイにある標準機能であり、それを厳しくするとボットと一緒に正当な顧客も何人か拒否してしまう可能性があるため、しばしば緩い既定設定のまま放置されている。すでに高リスク料金を負っている事業にとって、その取引は、誰も実際には選んでいない既定設定に任せるのではなく、意識的に行う価値がたいてい十分にある。

チェックアウトだけでなく、口座作成とカード入力に特に負荷をかける。テスティングスクリプトの本当の標的は購入ページではなく登録とカード追加のフローであり、だからこそCAPTCHAと、一つのIPアドレスが一日に作成できる口座やカードの数の厳しい制限は、まずそこに置くべきだ。あなたのゲートウェイに、あなたの具体的なプランにどんな速度制限・レート制限ツールが含まれているかを直接尋ねること。高リスク向けプロバイダーはこの点で大きく異なり、安価な業者は、標準的なゲートウェイがデフォルトで備えている防御なしに口座を売ることが多いからだ。

最後に、拒否された理由を拒否された顧客に伝えるのをやめること。具体的な理由、CVVの誤り、住所の不一致を明らかにすることは、テスティングスクリプトに、盗まれたカード記録を精緻化するために必要な、まさに欠けている一片を与えてしまう。一般的な拒否メッセージは、どのみちサポートに電話できる本物の顧客に何の損害も与えず、詐欺師からは、次の試行を前回より正確にする唯一の情報を奪う。

DEMOを試す

エスコート情報サイトのシステム、すぐ使える