3 ポイント 投稿者 GN⁺ 2023-08-03 | 1件のコメント | WhatsAppで共有
  • 筆者は会社のStripeアカウントに対するカードテスト攻撃を発見し、自動生成された名前と奇妙なメールドメインを持つユーザーからの決済失敗が発生していました。
  • 同様の問題がTwitterで他の人々によって報告されており、一般的な問題であることが示されていました。
  • 筆者は一定回数の失敗後に取引をブロックするため、Stripe Radarと一時的なルールを導入しました。
  • 攻撃者たちは主に同じ銀行、同じ資金源、そして米国から毎分最大4枚のカードをテストしていました。
  • 筆者は有効なクレジットカード番号を生成するためのクレジットカードのパラメータやツールを共有するTelegramチャンネルを発見しました。
  • 攻撃者たちは、個人のDiscordサーバーやTelegramチャンネルで手動攻撃を開始する地下ネットワークの一部だと推定されます。
  • Stripe Checkoutを通じて自動生成されたカード一覧を実行するプロセスを自動化するオンラインツールがあります。
  • 筆者は攻撃の後始末を行い、返金やチャージ取り消しを実施し、チャージバックを受け入れなければなりませんでした。
  • 米国の銀行は、誤った情報であっても取引を許可する管理チェックを柔軟に適用しています。
  • 予防方法には、Stripe Radarのカスタムルールと、失敗した決済試行に対する制限設定が含まれます。
  • 不正行為のコストは企業が負担し、最終的には顧客に転嫁されます。
  • 決済ネットワークは悪用され得るものであり、銀行がより多くの責任を負うようになるまで、企業は請求失敗率を監視し、予防戦略を共有する必要があります.

1件のコメント

 
GN⁺ 2023-08-03
Hacker Newsの意見
  • 技術的なスキルがないにもかかわらず、ChatGPTを使って決済処理スクリプトを書いた投稿者
  • 米国のクレジットカード詐欺は、消費者が責任を負わない形で社会化されています。
  • 銀行と決済処理事業者は、迅速で簡単な取引を優先することで、企業のコスト上昇を招いています。
  • Visaは、チャージバックを防ぐためにRapid Dispute ResolutionやOrder Insightのような製品を提供しています。
  • 米国は、Chip and PINや即時銀行振込のような施策がないため、他国と比べて銀行分野で遅れています。
  • Stripeは、貧弱な不正防止とリスク管理のコストを顧客にアウトソースしているとして批判されています。
  • Cloudflareにはフォーム送信を防ぐツールがあり、攻撃を効果的に防止します。
  • クレジットカード詐欺は一般的であり、さまざまなパターンを見つけて悪用する攻撃者がいます。
  • 不正防止に真剣な企業には、カスタムの不正検知モデルを訓練することが推奨されています。
  • 米国の銀行のセキュリティ対策不足により、詐欺師は取引を実行しやすくなっています。