Card Testing, sahtekarın çalıntı kart bilgisi listesini (genelde dark web'den satın alınmış) küçük tutarlı işlemlerle test ederek hangi kartların hala aktif olduğunu öğrendiği saldırı türüdür.
Saldırı Akışı
- Saldırgan binlerce kart bilgisini bot ile e-ticaret sitesine besler
- Genelde 1-5 USD/EUR/TL tutarlarında işlem dener
- Başarılı olanlar = aktif kart → yüksek değerli sahtekarlık için kullanılır
- Başarısız olanlar atılır
İşletmeye Zararı
- Yüksek başarısız işlem ücretleri (her başarısız denemeye de gateway ücret yansıtır)
- Chargeback dalgaları (test edilenler sonra fraud için kullanılır)
- POS sağlayıcısının hesabı askıya alma riski
- Sunucu yüklenmesi
Önleme
- Velocity check — saatte X denemeden fazla bloke
- CAPTCHA
- Cihaz parmak izi
- 3DS zorunlu (hatta tek tutarlı işlemde bile)
- Rate limiting (IP bazlı)
Örnek Kullanım
- Card testing saldırısını velocity check ile saniyeler içinde durdurduk.
- Dün gece 12.000 başarısız işlem yapıldı — klasik card testing dalgası.