Naar hoofdinhoud springen

Card-testfraude op je checkout: hoe gestolen-kaart-aanvallen je kosten, geschillen en het vertrouwen van je processor bezorgen

Gepubliceerd 11 min leestijdMike ThriftMike Thrift
Card-testfraude op je checkout: hoe gestolen-kaart-aanvallen je kosten, geschillen en het vertrouwen van je processor bezorgen
Op deze pagina

Je opent op maandagochtend je betaaldashboard en treft 400 nieuwe kosten van $1 uit de nacht aan — allemaal van verschillende kaartnummers, de meeste geweigerd, een handvol op onverklaarbare wijze geslaagd. Niemand heeft iets gekocht. Je checkout is simpelweg gebruikt als kaartvalidator, en de opruimrekening loopt nu al op.

Dat scenario is geen uitzondering meer. Uit het State of Fraud-rapport van Signifyd uit 2026 blijkt dat card-testaanvallen in de eerste vier maanden van 2026 met 175% jaar-op-jaar zijn gestegen, en card testing behoort nu tot de vijf meest voorkomende fraudetypes waarmee handelaren te maken krijgen, en treft minstens een derde van hen. Als je iets online verkoopt — fysieke goederen, digitale downloads, SaaS-licenties of donaties aan goede doelen — dan is je betaalformulier een doelwit. Hier lees je hoe card testing werkt, wat het je daadwerkelijk kost en met welke gelaagde maatregelen je het stopt.

Wat card testing is (en waarom bots van je betaalformulier houden)​

Card testing, ook wel carding, card checking of enumeration genoemd, is het proces waarbij gestolen kaartnummers worden gevalideerd om te achterhalen welke nog werken. Fraudeurs kopen gestolen kaartgegevens in bulk en laten ze vervolgens door echte checkoutprocessen van handelaren lopen om te zien welke kaarten autoriseren. De geldige kaarten worden gebruikt voor grotere frauduleuze aankopen of tegen een premium doorverkocht; de onbruikbare worden weggegooid. Volgens brancheschattingen zitten bots achter ongeveer 80% van deze aanvallen — dit is geautomatiseerd, hoogvolume-speurwerk, niet iemand die handmatig nummers intypt.

Aanvallers testen je doorgaans op twee manieren:

  • Betalingen met een klein bedrag. Een bedrag van $1 of $2 is klein genoeg dat de meeste kaarthouders het nooit opmerken, dus het wordt zelden gemeld. Een succes betekent dat de kaart actief is.
  • Kaartinstelling en tokenisatie. Een kaart opslaan in een account of wallet activeert een verificatie van $0 of een kleine autorisatie die meestal helemaal niet op een kaartafschrift verschijnt. Dit is het heimelijkere kanaal, en daarom worden endpoints voor accountaanmaak en 'kaart opslaan' net zo hard belaagd als checkoutpagina's.

Donatieformulieren verdienen speciale vermelding. Goede doelen worden onevenredig vaak als doelwit gekozen omdat hun formulieren bewust drempelloos zijn — geen account nodig, minimale bedragen, emotioneel urgente tekst — precies wat een testscript wil. Als je een non-profitorganisatie runt, geldt alles in deze gids voor jou dubbel en dwars.

Waarom jouw checkout werd uitgekozen​

Card testers zijn rationeel over waar ze hun bottijd aan besteden. Ze zoeken betaalendpoints met drie eigenschappen: geen login vereist, een laag of geen minimumbedrag, en een direct machineleesbaar antwoord (goedgekeurd of geweigerd) dat ze terug kunnen voeren in hun script. Gastcheckout, winkels met digitale goederen en directe levering, flows van gratis proefperiode naar betaald, en donatiepagina's vinken alle vakjes aan.

Dit betekent niet dat je iets fout hebt gedaan. Fraudepreventieteams bij elke grote processor beschouwen card testing als achtergrondstraling van online handel — onvermijdelijk, maar beheersbaar. Het doel is niet om je checkout ondoordringbaar te maken; het is om het zo duur te maken om te testen dat de bots doorgaan naar het formulier van iemand anders.

Wat een aanval je daadwerkelijk kost​

De schade gaat veel verder dan de paar dollar aan frauduleuze kosten. Tel de volledige rekening op:

Autorisatie- en verwerkingskosten. Afhankelijk van je tariefplan kun je per autorisatiepoging betalen — ook voor weigeringen. Een uitbarsting van 10.000 testpogingen is echt geld, zelfs als elke poging mislukt.

Geschilkosten en chargebacks. De kleine betalingen die slagen, worden uiteindelijk opgemerkt door kaarthouders en als fraude gemeld. Elk frauduleus geschil kost je doorgaans een geschilkosten van $15 tot $25 bovenop het terugbetaalde bedrag, plus de personeelstijd om erop te reageren. Volgens LexisNexis bedragen de totale downstream-kosten van fraude voor Amerikaanse handelaren $4,61 voor elke $1 aan directe fraudeverliezen, als je kosten, verloren goederen en operationele lasten meetelt.

Een beschadigde reputatie op het gebied van weigeringspercentages. Uitgevers en kaartnetwerken letten op je weigeringsratio. Een testuitbarsting zorgt voor een enorme stapel weigeringen op je account, waardoor je legitieme transacties riskanter lijken — en dat kan je weigeringspercentage voor echte klanten verhogen, zelfs nadat de aanval stopt. Je blijft betalen voor de aanval in verloren verkopen, lang nadat de bots vertrekken.

Monitoringprogramma's en boetes. Als geschillen als gevolg van testaanvallen je geschilratio boven de drempels van de kaartnetwerken tillen, kun je in een geschilmonitoringsprogramma terechtkomen met maandelijkse boetes die oplopen naarmate je er langer in blijft. Dit is het staartrisico dat een hinderlijke aanval in een probleem van vijf cijfers verandert.

Vervuilde bedrijfsgegevens. Geslaagde testkosten lijken in je analytics op nieuwe klanten. Omzetdashboards, conversiepercentages en groeitrends raken allemaal verstoord, wat het moeilijker maakt om te zien hoe je echte bedrijf presteert — en moeilijker om je boekhouding af te stemmen, zoals we hieronder bespreken.

Hoe je weet dat je wordt getest​

Grijp het vroeg aan en je kunt het vaak stoppen voordat de golf van geschillen arriveert. Let op deze rode vlaggen:

  • Een plotselinge piek in geweigerde autorisaties, vooral voor kleine bedragen
  • Veel pogingen vanaf een kleine set IP-adressen, of één IP-adres dat door veel kaarten fietst
  • Snel achter elkaar ingediende pogingen, seconden na elkaar, op vreemde uren, of vanuit regio's waar je normaal niet verkoopt
  • Repetitieve e-mailpatronen (willekeurige strings, plus-geadresseerde varianten van één inbox) of niet-overeenkomende factureringsgegevens tussen pogingen
  • Een toename van $0-verificaties of nieuwe gekoppelde opgeslagen betaalmethoden zonder bijbehorende aankopen
  • 3D Secure-uitdagingsfouten die zich rond hetzelfde tijdsvenster clusteren

De meeste processors laten je webhookmeldingen of dashboardweergaven instellen voor afwijkingen in het weigeringspercentage. Als je verder niets uit dit artikel doet, stel dan één melding in voor 'weigeringspercentage verdubbeld ten opzichte van het voortschrijdend gemiddelde'. Die ene notificatie is het verschil tussen een incident van twee uur en een van twee weken.

De maatregelen die card testing stoppen​

Geen enkele maatregel beëindigt card testing; de verdediging is een stapel goedkope drempels die samen je formulier onrendabel maken om te testen. Implementeer ze ongeveer in deze volgorde.

1. Vereis CVC en adresverificatie — en handhaaf het resultaat​

Verzamel de kaartverificatiecode (CVC) en factureringspostcode bij elke transactie, en blokkeer vervolgens daadwerkelijk transacties die die controles niet doorstaan in plaats van ze alleen te markeren. Gestolen kaartdumps missen vaak de CVC, dus een harde weigering bij CVC-mismatch filtert een groot deel van het testverkeer eruit tegen nul kosten voor legitieme kopers, die hun kaart in de hand hebben. Sla CVC-waarden nooit op — dat is zowel een compliance-overtreding als zinloos, aangezien je ze toch niet kunt hergebruiken.

2. Voeg CAPTCHA toe aan betaal- en kaartopslag-endpoints​

Omdat testen overweldigend door bots wordt gedreven, breekt een CAPTCHA op elk endpoint dat een kaart kan valideren — checkout, kaart opslaan, wallet opwaarderen, donatie indienen — de meeste aanvalscripts meteen. Begin met een onzichtbare, scoregebaseerde CAPTCHA zodat echte klanten nooit een puzzel zien; schakel tijdelijk over op een zichtbare uitdaging als er een aanval gaande is. Twee implementatiedetails zijn enorm belangrijk: valideer het CAPTCHA-token aan de serverzijde, niet alleen met client-side JavaScript (bots slaan de browser over), en zorg dat de controle elke kaartvaliderende aanvraag dekt, niet alleen de hoofdpagina van de checkout.

3. Stel snelheidslimieten in​

Snelheidsregels beperken hoe vaak dezelfde entiteit betalingen kan proberen binnen een tijdsvenster. Verstandige uitgangspunten voor een kleine handelaar:

  • Maximaal aantal pogingen per IP-adres per uur en per dag
  • Maximaal aantal verschillende kaarten per e-mailadres, account of apparaat per dag
  • Maximaal aantal nieuwe klantaccounts dat vanaf één IP-adres per dag wordt aangemaakt
  • Maximaal aantal aankopen van dezelfde SKU met lage waarde in een kort tijdsvenster

Het sleutelwoord is 'dezelfde entiteit over dimensies heen' — testers roteren kaarten maar hergebruiken vaak IP's, e-mails of apparaten, dus een regel op welke dimensie dan ook pakt ze. De meeste fraudepakketten, waaronder die welke bij grote processors zijn inbegrepen, ondersteunen deze als configureerbare regels; stem drempels af op je echte piekverkeer (een productlancering of een Giving Tuesday-piek mag je eigen verdediging niet activeren).

4. Verhoog de kosten van elke poging​

Kleine structurele wijzigingen maken je formulier een slechter doelwit zonder de conversie veel te schaden:

  • Vereis login voor checkout, of op zijn minst voor het opslaan van een betaalmethode. Het verplicht stellen van accountaanmaak met e-mailverificatie vertraagt scripts aanzienlijk.
  • Stel een minimumbedrag in dat nog steeds converteert. Een donatieminimum verhogen van $1 naar $5 doet echte donateurs nauwelijks pijn en maakt elke test vijf keer zo duur.
  • Voeg een kleine vertraging of bevestigingsstap toe vóór de definitieve autorisatie. Mensen merken een pauze van één seconde niet op; een script dat duizenden pogingen per uur uitvoert, voelt het onmiddellijk.

5. Schakel 3D Secure in voor riskant verkeer​

3D Secure 2 verschuift de aansprakelijkheid voor geauthenticeerde transacties naar de uitgever en vermindert fraude waarbij de kaart niet fysiek aanwezig is drastisch — branchegegevens wijzen op reducties van ongeveer 70% waar het wordt toegepast. De conversie-afweging is reëel, dus de slimme zet is selectief: daag alleen transacties uit die je risicoregels activeren (nieuw apparaat, niet-overeenkomende geografie, snelheidsmarkeringen) en laat vertrouwde terugkerende klanten moeiteloos doorlopen.

6. Weet wat je moet doen tijdens een aanval​

Als de melding uit de vorige sectie om 2 uur 's nachts afgaat, is dit het draaiboek:

  1. Betaal de geslaagde frauduleuze betalingen snel terug. Een terugbetaling kost je de verwerkingskosten; een geschil kost je de kosten plus $15 tot $25 plus schade aan je ratio. Terugbetalen is elke keer de goedkopere uitweg.
  2. Verscherp tijdelijk de regels. Verlaag snelheidsdrempels, schakel CAPTCHA over op zichtbaar, schakel 3D Secure breed in. Je kunt ze versoepelen nadat de golf voorbij is.
  3. Probeer de kaarten van de fraudeurs niet opnieuw. Agressieve aanmanings- en slimme herpogingslogica kunnen opgeslagen kaarten van frauduleuze accounts opnieuw activeren, waardoor je de aanval effectief tegen jezelf herhaalt. Sluit recent aangemaakte accounts die nooit zijn afgerond uit van herpogingsreeksen.
  4. Blokkeer en rapporteer. Blokkeer de misbruikende IP's en apparaatvingerafdrukken, bewaar logboeken en dien een rapport in bij je processor — vroeg rapporteren helpt als eventuele resulterende geschillen context nodig hebben.

Boekhouding voor de nasleep (sla dit niet over)​

Fraude-incidenten veroorzaken boekhoudkundige rommel die maanden aanhoudt als je ze slordig boekt. Als het stof is neergedaald:

  • Volg geschilkosten in hun eigen kostenrekening, gescheiden van verwerkingskosten. Ze op één hoop gooien verbergt de werkelijke kosten van het incident en maakt het onmogelijk om te meten of je nieuwe maatregelen zich hebben uitbetaald.
  • Stem bruto nauwkeurig af op netto. Testautorisaties, terugbetalingen en chargebacks raken je uitbetaling op verschillende momenten. Stem je processoruitbetaling regel voor regel af op je ordergegevens voor de getroffen periode in plaats van de dashboardtotalen te vertrouwen.
  • Registreer fraudeverliezen expliciet. Niet-teruggevorderde chargebacks zijn een echte kostenpost, geen omzetterugboeking om te begraven in een diverse rekening. Ze boeken op een toegewijde fraudeverliesrekening houdt je marges eerlijk en geeft je schone cijfers voor verzekerings- of belastingdoeleinden.
  • Let op je reserve. Processors leggen na een fraudepiek soms een rollende reserve op of verhogen die. Dat is geld dat je niet kunt aanraken — begroot eromheen zodat een reservering je operationele rekening niet verrast.

Als je grootboek verwerkingskosten, terugbetalingen en chargebackverliezen al in afzonderlijke rekeningen scheidt, kost deze opruiming een middag. Als alles in één 'Stripe-kosten'-emmer terechtkomt, kost het een week. Het saaie werk aan je rekeningschema dat je vandaag doet, is wat het volgende incident overleefbaar maakt — en de Beancount-documentatie over het structureren van rekeningen is een goede referentie als je boekhouding die opruiming nodig heeft.

Houd je checkout — en je boekhouding — vijandig tegenover fraude​

Card testing wordt erger, niet beter: geautomatiseerde aanvallen blijven stijgen en elke online verkoper bevindt zich in de gevarenzone. De handelaren die het meest lijden zijn niet degenen die worden getest — iedereen wordt getest — maar degenen zonder melding voor het weigeringspercentage, zonder snelheidslimieten en zonder plan voor het incident van 2 uur 's nachts. Voer de maatregelen in deze gids nu door, terwijl het verkeer normaal is, en de volgende uitbarsting wordt een melding in plaats van een crisis.

En wanneer de frauduleuze kosten, terugbetalingen en geschilkosten je grootboek raken, zorg dan dat ze in rekeningen terechtkomen die het ware verhaal vertellen. Beancount.io biedt plain-text boekhouding die je volledige transparantie en controle over je financiële gegevens geeft — geen black boxes, geen vendor lock-in. Begin gratis en zie waarom ontwikkelaars en financiële professionals overstappen op plain-text boekhouding.

Bron: https://beancount.io/nl/blog/2026/10/05/card-testing-fraud-checkout-velocity-limits-captcha-cvc-guide

Gepubliceerd: 5 oktober 2026