跳至主要內容

防範詐欺

2024年3月12日

 

測驗 1、2、3…美分?為什麼你不應該忽視這些小額費用

犯罪集團利用信用卡測試服務來檢查被盜的支付憑證是否仍然有效。這些小額交易往往是更大規模詐騙的前兆。

梅蘭妮·格斯滕

萬事達卡網路與智慧解決方案產品管理副總裁

我的一位同事登入了她的銀行應用程序,發現了一些不尋常的交易——向其他州的各種商家支付了幾美分,其中包括向明尼蘇達州一家她從未去過的餐廳支付了一美分。

由於她曾在支付行業工作過,她立刻認出這筆費用是什麼:這是信用卡測試團夥所為。

多年來,資料外洩事件影響了數億張支付卡,駭客在公開網路和暗網上的犯罪市場上出售這些卡片資訊。他們的客戶——詐騙犯——希望這些卡片能夠正常使用,因此駭客會使用卡片測試服務來確保這些卡片仍然有效且處於啟動狀態。(即使是犯罪分子,良好的客戶服務也至關重要。)

當信用卡測試交易成功時,可能會導致交易糾紛,給持卡人、商家及其銀行帶來麻煩。交易失敗(即銀行卡被拒絕)對商家來說仍然是個問題,因為較高的拒付率會讓收單銀行覺得這些企業風險較高。這樣一來,銀行可能更容易拒絕購買交易,導致商家損失更多銷售額。更令人擔憂的是,信用卡測試是實際詐欺的前兆——本質上是犯罪分子的演練。

卡片測試的經濟學

在科技界,「即服務」商業模式發展迅速,犯罪集團也紛紛效仿,將勒索軟體即服務和惡意軟體即服務納入其服務範圍。信用卡測試企業也不例外。他們迎合那些從暗網購買被盜信用卡號碼的網路犯罪分子,出售自動化軟體的存取權限,以測試哪些被盜用的信用卡仍然有效且有可用資金。

在美國司法部最近發現的一個案例中,信用卡測試服務 Try2Check(被譽為非法信用卡驗證平台的「黃金標準」)提供了一系列不同的測試交易。然後,該服務會對被盜的信用卡進行數百萬次預授權嘗試,這些嘗試不太可能觸發詐欺規則或被合法持卡人注意到。審批通過即確認該卡有效。一旦洩漏的信用卡資料被出售,其新的「所有者」就可以利用這些信用卡資訊進行欺詐性購物。

今年 5 月,司法部確認了 Try2Check 的幕後主使,並指控他犯下存取設備詐欺、電腦入侵和洗錢罪。該平台每年執行數千萬次檢查,為被告(目前仍在逃)賺取了至少 1800 萬美元的比特幣。

即使像 Try2Check 這樣的大型測試服務被起訴和查封,測試活動仍然是支付卡網路詐欺生命週期中不可或缺的關鍵支柱。每年都會進行數百萬次的測試交易,隨著支付生態系統的發展,犯罪者也不斷調整他們的作案手法。

縮短網路詐騙生命週期

了解模式並快速檢測是阻止卡片測試循環的關鍵。

萬事達卡的網路與情報團隊會監控漏洞和威脅,並能即時偵測到這種測試活動——例如在短時間內湧入大量小額授權請求。如果發卡銀行的銀行卡似乎參與了測試計劃,該團隊會向發卡銀行發出警報;而萬事達卡安全網(Mastercard Safety Net)在全球網路層面監控交易,可以立即檢測到大規模測試攻擊並拒絕交易。

團隊也會聯繫商家的銀行,以便銀行能夠通知其客戶,他們的企業正在被用於測試。隨著科技進步和犯罪者不斷演變其策略,萬事達卡團隊也不斷創新,持續提升自身能力,以偵測和預防詐欺行為。

對於持卡人來說,保持警惕至關重要。您可能已經在查看每月帳單了,但手機銀行客戶只需輕觸按鈕即可查看他們的帳戶。如果您發現有不明收費,無論金額大小,請聯絡您的銀行—尤其是金額很小的收費。

網路安全

識別社交工程詐騙和網路威脅指南