Carding este practica infracțională de folosire, testare și tranzacționare a datelor de card bancar furate — numărul cardului, data expirării, codul de securitate — de obicei cumpărate în loturi de pe piețe specializate de pe dark web. Termenul acoperă întregul lanț, de la vânzarea datelor până la folosirea lor efectivă pentru cumpărături frauduloase, incluzând și rețelele organizate care se ocupă exclusiv de acest tip de comerț ilicit.
Cum funcționează carding-ul?
Datele de card ajung pe piața neagră din mai multe surse: skimming la bancomate sau POS-uri, breșe de securitate la comercianți online, sau atacuri de phishing îndreptate direct spre deținătorii de card. Cumpărătorii datelor furate le testează adesea mai întâi cu tranzacții mici, nesuspecte ("card testing"), pentru a verifica ce carduri sunt încă active înainte de a le folosi pentru achiziții mai mari sau de a le revinde la un preț mai bun, în funcție de cât de "proaspete" și funcționale sunt. Prețul unui set de date de card variază pe piața neagră în funcție de țară, bancă emitentă și cât timp a trecut de la furt, informații negociate deschis între vânzători și cumpărători pe forumuri specializate.
De ce contează?
Pentru că afectează deopotrivă consumatorii, ale căror carduri sunt golite sau blocate, și comercianții online, care suportă costul tranzacțiilor frauduloase și al retururilor de plată, plus riscul de a fi penalizați de procesatorii de plăți dacă rata de fraudă crește peste pragurile acceptate. Un magazin online fără protecție suficientă la formularul de plată poate deveni, fără să știe, terenul de testare preferat pentru carduri furate, ceea ce îi afectează atât reputația, cât și relația cu banca parteneră.
Cum te protejezi?
- Ca și consumator, verifică regulat extrasul de cont și activează notificările pentru fiecare tranzacție, oricât de mică.
- Nu introduce niciodată datele complete de card pe site-uri fără HTTPS sau cu aspect nesigur, chiar dacă prețul afișat pare tentant.
- Ca firmă cu magazin online, folosește un formular de plată protejat prin standardele PCI-DSS și limitare a numărului de încercări.
- Anunță imediat banca dacă observi tranzacții mici, necunoscute, chiar dacă suma pare neglijabilă — poate fi un test înainte de o fraudă mai mare.
Un exemplu concret
Un magazin online mic, fără protecție suplimentară la formularul de plată, observă zeci de tranzacții eșuate de câțiva lei fiecare, într-un interval scurt de timp, toate cu carduri emise de bănci diferite. Sunt încercări automate de carding, prin care atacatorii testează dacă datele de card furate din altă parte mai sunt încă valide, folosind site-ul ca instrument de verificare, fără să aibă vreo intenție reală de cumpărare, iar magazinul rămâne, fără să știe, un instrument gratuit pentru rețele infracționale.
Ai un magazin online și vrei să știi cât de expus e la fraude cu carduri? Cere un test de penetrare.
Întrebări frecvente
Cum recunosc "card testing" pe magazinul meu online?
Un tipar tipic e mai multe tranzacții mici, eșuate sau reușite, într-un timp foarte scurt, adesea de la aceeași sesiune sau adrese IP diferite dar cu comportament identic. Merită investigat imediat.
Sunt eu responsabil dacă cineva îmi folosește cardul furat?
De regulă banca acoperă tranzacțiile frauduloase raportate prompt, dar termenele de raportare contează. Anunță banca imediat ce observi ceva neobișnuit pe extras.
