
今回のテーマはカードテスティング攻撃です。正直なところ、これは決して消えてなくならない不正の型の一つです。形を変え、量を変え、また誰にとっても厄介な問題として戻ってくる手口を見つけるだけなのです。そして最近、この分野の多くの人が以前より頻繁に目にするようになっています。
これは見過ごせません。
カードテスティング攻撃は、単にノイズが多いだけではないからです。費用がかさみ、業務を乱し、日常的に対処していないチームには誤解されがちです。表面的には、少額のランダムなオーソリ、奇妙な取引のかたまり、あるいは決済失敗の急増にしか見えません。しかし掘り下げると、たいていはもっと意図的な何かを指し示しています。
この回では、カードテスティングとは何か、犯罪者はカーディング攻撃をどう実行するのか、なぜここ数年で大きく増えたのか、そして加盟店はどうすればより早く見つけて止められるのかを深掘りします。ECや決済、不正対策に携わっているなら、これは概念としてではなく運用として理解しておくべき攻撃の型だからです。
そして、ここから問題が始まります。
カードテスティング攻撃は最終目的ではなく、最初の一歩であることがほとんどです。犯罪者はこれを使って盗んだカード情報の有効性を確かめ、まだ使えるカードを特定し、後により大きな不正を仕掛ける準備をします。ですから加盟店がこれを不正の兆候ではなく煩わしい決済の問題として扱うと、たいていは望んだ以上に多くをこの手口から学ぶ羽目になります。
カードテスティングの型は、実務では次のような意味を持ちます。
- 少額または繰り返し失敗する取引を、盗難カードの有効性確認の可能性として捉える必要がある
- 単発の取引結果ではなく、攻撃のパターンに着目した対策が必要になる
- 速度、反復、通常とは異なるオーソリの挙動を素早く捉える決済不正の監視が必要になる
- カーディングをより広い悪用の早期警告として扱う、加盟店側の対策が必要になる
このエピソードで聞けること:
- カードテスティング攻撃とは何か、そして犯罪者がより大きな不正の前にそれを使う理由
- クレジットカードの有効性確認とカーディング攻撃が、実際にどう機能しているか
- ECやオンライン決済の不正環境で、カードテスティングが再び増えている背景
- カードテスティングをより早く検知し、止めるために最も重要な兆候
- Stripeで起きたカードテスティングの急増が、加盟店と決済システムへの重圧をどう物語るか
次のような方はぜひ聴いてください:
- 不正対策、決済、EC、トラスト&セーフティ、加盟店リスクに携わっている
- カードテスティング攻撃や大量攻撃について、より明確な理解がほしい
- より強い対策と、検知のための優れた手順書がほしい
- 不正な取引の試行を目にしていて、ノイズと組織的な悪用を切り分けたい
- 決済代行事業者の不正、加盟店の対策、より強固な決済監視に関心がある
このエピソードが気に入ったら、iTunes、Spotify、YouTubeなどお使いのポッドキャストサービスで購読とレビューをお願いします。番組を広める大きな力になります。


