Was ist Card Cracking?
Card Cracking ist das automatisierte Erraten fehlender Zahlungskartendaten. Ein Angreifer besitzt Teildaten — oft nur eine Kartennummer aus einem Datenleck oder eine generierte Nummer, die die Prüfsumme besteht — und testet mit Bots Kombinationen aus Ablaufdatum, CVV und Postleitzahl an echten Zahlungsformularen, bis ein vollständig funktionierender Datensatz entsteht. Es ist im Kern ein Brute-Force-Angriff gegen das Zahlungssystem, und der Rateraum ist klein: Ein dreistelliger CVV hat tausend Möglichkeiten, ein Ablaufdatum ein paar Dutzend plausible Werte.
Wie Card Cracking funktioniert
Die Operation verteilt kleine Autorisierungsversuche über die Checkout- und Spendenformulare vieler Händler, denn ein einzelner Issuer oder Händler würde Hunderte Versuche auf einer Karte sofort auffällig finden. Bots rotieren durch Residential Proxies und Händlerziele, sodass jede Seite nur eine Handvoll Versuche sieht, während das Dashboard des Angreifers aggregiert, welche Kombination akzeptiert wurde. Kleinspenden-Formulare und niedrigpreisige digitale Checkouts sind bevorzugte Testumgebungen: Transaktionen sind billig, Formulare simpel, und Ablehnungen erregen wenig Aufmerksamkeit. Sobald eine Karte validiert, nimmt sie dieselben Monetarisierungswege wie per Carding verifizierte Karten — Verkauf in Card-Shops oder direkte betrügerische Käufe.
Der Unterschied zwischen Card Cracking und Carding
Die beiden Angriffe sind enge Verwandte mit umgekehrtem Ausgangspunkt. Carding beginnt mit vollständigen gestohlenen Kartendatensätzen und prüft, welche noch aktiv sind; Card Cracking beginnt mit unvollständigen Daten und stellt die fehlenden Felder durch Ausprobieren her. In der Praxis fahren Betrugsoperationen beides gegen dieselbe Händler-Infrastruktur — weshalb die Abwehr des einen den anderen weitgehend mit abdeckt.
Wie Händler Cracking-Versuche stoppen
Zahlungsseitige Kontrollen verengen den Raum: Issuer drosseln wiederholte Ablehnungen auf einer Karte, Adress- und CVV-Prüfung erhöhen die Hürde pro Versuch. Der Hebel auf Händlerseite besteht darin, Angreifern die automatisierte Testbank zu entziehen — ohne kostenlose, hochvolumige Versuche kollabiert die Ökonomie des Crackings. Rate Limits pro Karte und Session fangen naive Läufe ab; verteilte Kampagnen unterhalb dieser Schwellen sind der Fall für Bot-Verifizierung pro Anfrage — die unsichtbare Prüfung, die Dienste wie CaptchaFox am Zahlungsformular durchführen und die einen echten Kunden in einem echten Browser bestätigt, bevor ein Autorisierungsversuch weitergeleitet wird. Jeder blockierte Rateversuch erhöht die Kosten des Angreifers pro validierter Karte, und Händler vermeiden die Ablehnungsgebühren und Kartensystem-Strafen, die Test-Traffic ansammelt.
Über CaptchaFox
CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.
Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.