Запускаю еженедельную рубрику про антифрод-правила в Rule Engine Fingerprint
Буду давать готовые шаблоны для финтеха, iGaming, маркетплейсов и других продуктов: что именно ловит правило, где его применять, какие паттерны стоят за каждым параметром и как это лучше использовать
(эксклюзив, нигде во вселенной еще нет таких шаблонов, я проверил)
В каждом выпуске будет: готовый шаблон, краткое описание сценария, разбор каждого условия, рекомендации по применению и тюнингу 🤓
И открывает сегодняшний выпуск один из самых массовых фрод-паттернов — кардинг
1. CARD TESTING — CVV VELOCITY Категория: Payment Fraud · Fintech · E-commerce
Ловит перебор карт мелкими попытками оплаты с одного устройства или сети. Обычно это бот, который проверяет, какие карты ещё рабочие
Rule
IF Events linked to the visitor ID – Last 5 minutes ≥ 5
AND Visitor IDs linked to the linked ID – Last hour ≥ 3
AND any 1 of:
VPN is true
IPv4 data center IP is true
Known network attack IP is true
THEN Block with response
Расшифрока для внутрянки:
Использовать как сигнал для задержки или блокировки платежа, плюс ставить velocity cap по card hash, device и IP. Если такие срабатывания повторяются, класть связку в denylist
Важно!!!
Правило не обеспечивает 100% детект. Такой паттерн хорошо ловит card testing, но требует калибровки на ВАШИХ данных и проверки на ложные срабатывания
Разрбор условий
Events linked to the visitor ID – Last 5 minutes ≥ 5: card testing обычно идёт быстро и сериями, поэтому высокая частота событий — один из главных признаков
Visitor IDs linked to the linked ID – Last hour ≥ 3: если один и тот же device-контекст трогает несколько идентичностей за короткое время, это уже похоже на fraud-кластер
VPN / датацентровый IP / attack IP: card testing часто идёт с инфраструктуры, где проще скрываться и масштабироваться
МЕНЮ
В этом посте были ссылки, но мы их удалили по правилам Сетки