快速答案:短時間湧進大量失敗訂單、金額很小、姓名信箱亂填,就是網站被拿來測試盜來的信用卡。先止血(暫停刷卡或加上結帳驗證),再到金流商後台找出「成功」的那幾筆,主動取消授權或退刷、作廢發票,訂單改成已退款並留下備註;之後用機器人驗證、3D 驗證與限速擋住。
為什麼會這樣 #
盜刷集團手上的卡號要先驗證能不能用,最省事的方法是找一個結帳沒有防護的網站,用程式大量送出小額訂單。大部分會被發卡行拒絕,變成一堆失敗訂單;少數成功的才是真正的麻煩:持卡人日後會向銀行提出爭議,你得退款、可能被收手續費,金流商也可能因風險升高而調整你的收款條件。
成功的交易在網站上看起來和一般訂單一樣,發票模組會照常開立,課程或票券也可能自動開通。所以重點不是刪掉失敗訂單,而是把成功的幾筆找出來,錢、發票、權益一起收回。
怎麼處理 #
- 止血:暫時關閉信用卡付款,或在結帳頁加上機器人驗證、改成登入才能結帳;有用 Cloudflare 的,對結帳相關網址設定限速或質詢。
- 圈出時間範圍:從第一筆異常到止血為止,在金流商後台匯出所有授權成功的交易;不要只看 WooCommerce,有些交易可能沒同步回網站。
- 退款:還沒請款的做取消授權,已請款的做退刷;訂單上記錄交易編號與處理時間,狀態改為已退款,不要刪除訂單。
- 發票:同一期內的直接作廢,跨期的依發票平台規定處理折讓;作廢前把網站、金流、發票三邊對一次。
- 權益:已自動開通的課程、票券、會員資格一併取消,實體商品暫停出貨。
- 主動告知金流商這是測卡攻擊與你的處理方式,保留異常訂單的時間與 IP 紀錄備查。
- 防堵:結帳頁長期保留 Turnstile 或 reCAPTCHA,加完用手機實際下一單;向金流商確認 3D 驗證是否全面啟用;設定失敗訂單暴增時的通知。
我們實際遇過的情況 #
一個網站遭到測卡攻擊,其中有幾筆刷卡成功,我們完成退刷並作廢對應的電子發票;結帳頁則加上機器人驗證(先是 reCAPTCHA,後來換成 Turnstile),怎麼發現與防擋見結帳頁被拿來測盜刷卡。另一家電商換上 Turnstile 後,有客人下單時被擋住無法登入,只好先關掉——每次改結帳驗證都要實際測一單,就是這個原因。
另一次處理一般退刷時,發現金流後台有刷卡紀錄,發票平台卻沒有收到那張訂單,當天也就沒有發票可作廢。這種對不上的情況只有三方比對看得出來,所以別只看網站後台就結案。
什麼時候該找人 #
攻擊還在持續、每分鐘都有新訂單時,先關掉刷卡再說。退刷、作廢發票、跨期折讓牽涉帳務與報稅,量大或已跨期的,請會計與熟悉金流的人一起處理;結帳頁若被塞了陌生程式碼、或後台出現不明帳號,那已經是入侵,要先做資安檢查。防護怎麼配見 資安外掛怎麼配。
WPTOOLBEAR網站工具熊