Was ist Carding?
Carding ist eine Form des Zahlungsbetrugs, bei der gestohlene Kreditkartendaten an Zahlungsformularen getestet werden, um herauszufinden, welche Karten noch gültig sind. Betrüger beschaffen sich Kartennummern in großen Mengen aus Datenlecks und von Untergrundmärkten und nutzen dann Automatisierung für kleine Testtransaktionen. Karten, die den Test bestehen, werden entweder für größere betrügerische Käufe verwendet oder mit Aufschlag als „verifiziert" weiterverkauft.
Wie Carding funktioniert
Eine Carding-Operation beginnt typischerweise mit einer Liste Tausender Kartendatensätze unbekannter Qualität. Bots senden dann kleine Autorisierungsversuche — oft Spenden, günstige digitale Güter oder Gutscheinkäufe — über die Checkout- oder Zahlungsformulare legitimer Websites. Die Antwort verrät dem Betrüger, ob die Karte aktiv, tot oder gesperrt ist. Eine verwandte Variante, das Card Cracking, zielt auf Karten mit fehlenden Feldern: Die Automatisierung iteriert durch mögliche Ablaufdaten und CVV-Codes, bis die Kombination akzeptiert wird.
Da jeder Test eine winzige Transaktion auf einer fremden Website ist, zahlt der Betrüger nichts für die Validierungs-Infrastruktur. Der Test-Traffic wird über Botnets und Residential Proxies verteilt, um IP-basiertes Blockieren zu umgehen, und der Checkout-Ablauf ist von Anfang bis Ende automatisiert.
Warum Carding Händlern schadet
Der Händler, dessen Zahlungsformular missbraucht wird, trägt den Großteil der Kosten. Jede betrügerische Autorisierung erzeugt Bearbeitungsgebühren, und erfolgreiche Tests kommen später als Chargebacks mit Strafgebühren zurück. Zahlungsdienstleister überwachen die Ablehnungsquoten, und eine Website, die als Kartentest-Gelände dient, riskiert die Drosselung oder Kündigung ihres Händlerkontos. Die Aufarbeitung erhöht den Support-Aufwand, und die legitime Conversion leidet, wenn als Reaktion strengere Zahlungsregeln eingeführt werden.
Warnsignale
Typische Indikatoren sind Schübe kleiner Transaktionen in schneller Folge, ungewöhnlich hohe Ablehnungsquoten bei Autorisierungen, viele Versuche mit demselben Gerät oder derselben Session, aber wechselnden Kartennummern, unstimmige Rechnungsdaten sowie Checkout-Traffic, der normales Surfverhalten überspringt und direkt auf dem Zahlungsschritt landet.
Wie man Carding verhindert
Zahlungsseitige Kontrollen helfen: Velocity-Limits für Autorisierungsversuche, Adress- und CVV-Prüfung sowie Fraud-Scoring des Zahlungsdienstleisters. Die ergänzende Ebene besteht darin, die Automatisierung zu stoppen, bevor sie den Zahlungsschritt erreicht — denn Carding funktioniert nur im Bot-Maßstab. Die Verifizierung am Checkout, dass ein echter Kunde in einem echten Browser das Formular absendet — die unsichtbare Prüfung, die Bot-Schutz-Dienste wie CaptchaFox durchführen —, entzieht Cardern die kostenlose Test-Infrastruktur, auf die sie angewiesen sind, während zahlende Kunden ohne Unterbrechung fortfahren.
Über CaptchaFox
CaptchaFox ist eine DSGVO-konforme Captcha-Lösung aus Deutschland, die Webseiten und Anwendungen vor automatisiertem Missbrauch wie Bots und Spam schützt. CaptchaFox ist für Kunden in wenigen Minuten einsatzbereit, erfordert keine laufende Administration und bietet Unternehmen anhaltenden Schutz.
Um mehr über CaptchaFox zu erfahren, spreche mit uns oder integriere unsere Lösung mit einer kostenlosen Testversion.