快速答案:短時間湧進大量失敗或未付款訂單、金額都很小、姓名與信箱像亂打,八成是有人拿你的結帳頁測試盜來的信用卡號(card testing)。先止血:暫停刷卡付款,或在結帳加機器人驗證;再請金流商開 3D 驗證與風控。已經刷成功的交易不要出貨,走退刷與作廢發票。
為什麼會這樣 #
盜刷集團手上的卡號不知道哪些還能用,需要找一個會回報「授權成功或失敗」的地方一張張試。防護薄弱的小型電商結帳頁剛好合用:不用登入、可以買最便宜的商品、每試一次就知道結果。刷卡欄位直接嵌在網站結帳頁的金流,機器人不必離開你的網站就能連續測,特別容易被盯上。
傷害有三層:大量失敗訂單塞滿後台、寄出一堆通知信;少數刷成功的,持卡人發現後會申請爭議款項,你得退款、可能還被扣手續費;失敗率太高,金流商會把商店列為高風險,嚴重時暫停收款。
怎麼處理 #
怎麼發現 #
- 訂單列表冒出一串「失敗」「待付款」,時間集中在半夜或短短幾分鐘內。
- 金額都是最便宜的那一兩項;帳單姓名、地址、信箱亂湊,同一個人卻換了很多張卡。
- 訂單備註或金流後台出現大量授權失敗、卡片被拒。
- 金流商來信詢問異常交易,或事後收到持卡人爭議通知。
怎麼擋 #
- 先止血:攻擊進行中,可暫時關掉信用卡付款、只留 ATM 或超商代碼,或改成跳轉到金流頁面刷卡。
- 結帳加機器人驗證:Turnstile 或 reCAPTCHA。確認驗證外掛支援你用的結帳頁——新版區塊結帳是透過 API 送單,只在舊式頁面加驗證可能擋不到。加完用手機實際下一單(驗證與防火牆的設定見資安外掛怎麼配)。
- 在防火牆或 CDN 對結帳相關網址限速,同一來源短時間大量送單就擋;只做國內生意的,可對國外流量加一道驗證。
- 金流端:請金流商開啟 3D 驗證(刷卡時要持卡人手機收驗證碼),並設定同一張卡、同一來源的嘗試次數上限。
- 網站端:會員中心的綁卡功能用不到就關;必要時暫時要求登入才能結帳。
- 清理:測試產生的訂單改成取消並保留紀錄,不要直接刪,日後對帳或處理爭議要用。
我們實際遇過的情況 #
一個網站遭到測卡攻擊,其中有幾筆刷卡成功。結帳頁加上了機器人驗證(先是 reCAPTCHA,後來換成 Turnstile);刷成功的那幾筆完成退刷,對應的電子發票也作廢,完整順序見被盜刷測試之後:退刷、發票作廢與防堵。
我們給電商客戶的建議是三道一起上:網站的機器人驗證、防火牆限速、金流的 3D 驗證,任何一道被繞過,另外兩道還在。調整結帳頁的防護後,一定要自己用手機下一單——驗證設錯,擋掉的會是正常客人。
什麼時候該找人 #
攻擊還在持續、已經有交易刷成功,或金流商來信要求說明、甚至暫停收款。這時要同時做三件事:擋住攻擊、跟金流商溝通、把刷成功的交易退刷並作廢發票,順序錯了,可能貨都出了才發現是盜刷。
WPTOOLBEAR網站工具熊