2024 年 3 月 12 日
我的一位同事登入她的銀行應用程式後,發現有幾筆不尋常的交易 - 付了幾美分給其他州的各種商家,包括付了一美分給明尼蘇達州的一家餐廳,而她從未到過那裡。
由於她在支付產業的背景,她立刻就認出了這項指控的真面目:一個卡片測試集團所為。
多年來,資料外洩已對數以億計的支付卡造成影響,駭客在公開網際網路和暗網的犯罪市場上販售這些卡片資訊。他們的客戶 (也就是詐騙者) 期望這些卡片能正常運作,因此駭客會使用卡片測試服務來確保卡片仍然有效。(良好的客戶服務是關鍵,即使是罪犯也不例外)。
當驗卡交易成功時,可能會造成有爭議的消費,讓持卡人、商家及其銀行頭痛不已。不成功的嘗試 - 當信用卡被拒絕 - 對商家來說仍然是個問題,因為較高的拒絕率會讓這些企業在收單銀行看來有風險。如此一來,銀行可能更容易拒絕購買,讓商家損失更多銷售額。最令人憂慮的是,卡片測試是實際詐欺的前兆 - 基本上是犯罪分子的預演。
在科技界,「作為服務」的商業模式快速成長,犯罪集團也跟隨其腳步,提供贖金軟體作為服務、惡意軟體作為服務等服務。卡片測試企業也不例外。他們迎合網路罪犯從暗網中購買被盜的信用卡號碼,出售自動化軟體的存取權,以測試哪些被盜的信用卡仍然有效且有可用的資金。
在美國司法部最近破獲的一起案件中,被稱為非法信用卡驗證平台「黃金標準」的卡片測試服務 Try2Check 提供了一系列不同的測試交易。這項服務隨後會在被盜的卡片上執行數百萬次預授權的嘗試,這些嘗試不太可能觸發詐欺規則或被合法持卡人發現。核准證確認卡片有效。一旦被洩露的卡片資料被出售,其新的「擁有者」就可以使用該卡片資料進行詐騙購物。
今年 5 月,司法部確認了 Try2Check 背後的主腦,控告他存取裝置欺詐、電腦入侵和洗錢。該平台每年進行數以千萬計的支票交易,為仍在逃的被告賺取至少 1,800 萬美元的比特幣。
即使像 Try2Check 這樣的大型測試服務被起訴和取締,測試活動仍然是支付卡網路欺詐生命週期中不可避免的重要支柱。每年都有數百萬筆測試交易進行,而犯罪分子會隨著支付生態系統的演進,持續調整他們的技術。
瞭解模式和快速偵測是停止循環驗卡的關鍵。
在 Mastercard,Cyber& Intelligence 團隊會監控弱點與威脅,並能即時偵測到這種測試活動 - 例如在短時間內大量湧入的低額授權請求。如果發卡銀行的卡片似乎牽涉在測試計劃中,該團隊就會向發卡銀行發出警示,而在全球網路層級監控交易的 Mastercard Safety Net 可以立即偵測到大規模的測試攻擊,並拒絕交易。
該團隊也會與商家的銀行聯繫,銀行可以提醒客戶其業務被用於測試。隨著科技的進步及犯罪分子策略的演變,Mastercard 的團隊正推動新思維,並不斷擴展其偵測及預防詐欺的能力。
對持卡人而言,提高警覺是關鍵。您可能已經在審閱您的月結單,但是行動銀行的客戶只需按一下按鈕就可以檢查他們的帳戶。如果您看到您不認得的收費,無論有多小 - 或者在這種情況下,尤其是當收費很小時,請聯絡您的銀行。