View Categories

網站被盜刷測試之後:退刷、發票作廢與防堵

< 1 分鐘閱讀

快速答案:短時間湧進大量失敗訂單、金額很小、姓名信箱亂填,就是網站被拿來測試盜來的信用卡。先止血(暫停刷卡或加上結帳驗證),再到金流商後台找出「成功」的那幾筆,主動取消授權或退刷、作廢發票,訂單改成已退款並留下備註;之後用機器人驗證、3D 驗證與限速擋住。

為什麼會這樣 #

盜刷集團手上的卡號要先驗證能不能用,最省事的方法是找一個結帳沒有防護的網站,用程式大量送出小額訂單。大部分會被發卡行拒絕,變成一堆失敗訂單;少數成功的才是真正的麻煩:持卡人日後會向銀行提出爭議,你得退款、可能被收手續費,金流商也可能因風險升高而調整你的收款條件。

成功的交易在網站上看起來和一般訂單一樣,發票模組會照常開立,課程或票券也可能自動開通。所以重點不是刪掉失敗訂單,而是把成功的幾筆找出來,錢、發票、權益一起收回。

怎麼處理 #

  1. 止血:暫時關閉信用卡付款,或在結帳頁加上機器人驗證、改成登入才能結帳;有用 Cloudflare 的,對結帳相關網址設定限速或質詢。
  2. 圈出時間範圍:從第一筆異常到止血為止,在金流商後台匯出所有授權成功的交易;不要只看 WooCommerce,有些交易可能沒同步回網站。
  3. 退款:還沒請款的做取消授權,已請款的做退刷;訂單上記錄交易編號與處理時間,狀態改為已退款,不要刪除訂單。
  4. 發票:同一期內的直接作廢,跨期的依發票平台規定處理折讓;作廢前把網站、金流、發票三邊對一次。
  5. 權益:已自動開通的課程、票券、會員資格一併取消,實體商品暫停出貨。
  6. 主動告知金流商這是測卡攻擊與你的處理方式,保留異常訂單的時間與 IP 紀錄備查。
  7. 防堵:結帳頁長期保留 Turnstile 或 reCAPTCHA,加完用手機實際下一單;向金流商確認 3D 驗證是否全面啟用;設定失敗訂單暴增時的通知。

我們實際遇過的情況 #

一個網站遭到測卡攻擊,其中有幾筆刷卡成功,我們完成退刷並作廢對應的電子發票;結帳頁則加上機器人驗證(先是 reCAPTCHA,後來換成 Turnstile),怎麼發現與防擋見結帳頁被拿來測盜刷卡。另一家電商換上 Turnstile 後,有客人下單時被擋住無法登入,只好先關掉——每次改結帳驗證都要實際測一單,就是這個原因。

另一次處理一般退刷時,發現金流後台有刷卡紀錄,發票平台卻沒有收到那張訂單,當天也就沒有發票可作廢。這種對不上的情況只有三方比對看得出來,所以別只看網站後台就結案。

什麼時候該找人 #

攻擊還在持續、每分鐘都有新訂單時,先關掉刷卡再說。退刷、作廢發票、跨期折讓牽涉帳務與報稅,量大或已跨期的,請會計與熟悉金流的人一起處理;結帳頁若被塞了陌生程式碼、或後台出現不明帳號,那已經是入侵,要先做資安檢查。防護怎麼配見 資安外掛怎麼配

常見問題 #

怎麼知道網站被拿來測試盜刷卡? #

短時間出現大量失敗訂單、金額很小、姓名信箱亂填,就是測卡攻擊的典型徵兆,成功的那幾筆才是麻煩。

測卡攻擊中刷卡成功的訂單要怎麼處理? #

未請款的取消授權、已請款的退刷;同期發票作廢、跨期依規定折讓,並取消已開通的權益,訂單留備註不要刪。

之後要怎麼防止被測卡? #

結帳頁保留 Turnstile 或 reCAPTCHA,向金流商確認 3D 驗證全面啟用,對結帳網址限速,並設定失敗訂單暴增通知。

攻擊正在發生?網站救援當日受理;想有人每月幫你顧著防護:網站守護方案