Şüpheli siparişler veya müşteri hesapları beliriyor
Birkaç dakika içinde farklı banka kartlarıyla yapılan siparişler, ya da aynı gece oluşturulan onlarca müşteri hesabı: bu neredeyse hiçbir zaman gerçek bir trafik artışı değil, otomatik bir test veya istismardır.
İki ayrı senaryo, iki farklı neden
- Birkaç dakika içinde, her biri farklı bir kart numarasıyla, çoğu zaman aynı veya çok düşük bir sepet tutarı için başarısız siparişlerin art arda gelmesi
- Bu denemeler, hiçbir insan ziyaretçinin elle yazarak ulaşamayacağı bir sıklıkta, gece yarısı dâhil her saatte geliyor
- Fatura adı ve adresi her denemede değişiyor, ziyaretçinin IP adresi veya görünen konumuyla hiçbir ilişkisi yok
- Tek bir gecede, sayı dizileri veya geçici e-posta alan adları gibi çok benzer bir yapıya sahip e-posta adresleriyle oluşturulmuş onlarca veya yüzlerce müşteri hesabı
- Bu siparişlerin veya hesap oluşturmaların hiçbiri hiçbir zaman katalogda normal bir gezinme ile devam etmiyor
Kart testi (carding) ve mağazanızın neden bunun için kullanıldığı
Farklı kartlarla gelen art arda başarısız siparişler, carding olarak bilinen bir uygulamayla örtüşür: bir saldırgan, hangi kart numaralarının hâlâ geçerli olduğunu bulmak için toplu hâlde kart numaraları test eder; ardından bunları başka bir yerde satar veya kullanır. Bu numaraların nasıl elde edildiğini burada anlatmıyorum, yalnızca gözlemlenebilir belirtiyi anlatıyorum: ödeme sayfanız bir satın alma aracı olarak değil, bir doğrulama aracı olarak kullanılıyor. Küçük bir satıcı, ödeme sayfası genellikle büyük bir mağazadakinden daha az korunduğu için tam da bu kullanım için çekici bir hedeftir.
Sahte müşteri hesaplarının toplu oluşturulması genellikle farklı bir mantığı izler: başka yerlerde yeniden kullanılan parola kombinasyonlarını daha sonra test etmek için kimlik bilgisi biriktirmek (credential stuffing adı verilen bir teknik), zayıf korunan bir bağlı kuruluş veya referans sistemi için yapay olarak hacim üretmek, ya da yalnızca veritabanını şişirip yavaşlatmak. Bu iki durum aynı teknik nedeni paylaşmaz, ama ortak bir noktaları vardır: bir sipariş veya kayıt formunun, hiçbir insanın ulaşamayacağı bir hızda, hiçbir sınır veya kontrol olmadan otomatik gönderimleri kabul etmesini istismar ederler.
PrestaShop'ta bu tür bir istismar, bazen kötü korunan bir ödeme veya hesap yönetimi modülündeki bir açık tarafından kolaylaştırılır; bu açık örneğin sepetin normal kontrollerinden geçmeden erişilebilen bir giriş noktası bırakabilir. Burada belirtebileceğim kesin bir açık kimliği olmadığı için genel kalıyorum: bir satıcı için önemli olan, ilgili modülün yakın zamanda güncelleme alıp almadığını kontrol etmek ve üçüncü taraf her ödeme modülünü öncelikli bir izleme alanı olarak ele almaktır.
Kontrol edilmesi ve yapılması gerekenler
-
İlgili siparişleri silmeden izole etme
Bunlar, ödeme sağlayıcınız için ve gerekirse satıcı hesabınız sorgulanırsa bir bildirim için kanıt olarak kullanılır.
-
Ödeme sağlayıcınızla iletişime geçme
Kısa sürede reddedilen işlemlerde görülen bir artış, sağlayıcının da kendi tarafında izlediği bir sinyaldir; bunu hızla bildirmek satıcı hesabınızın tek taraflı olarak askıya alınmasını önler.
-
Ödeme ve kayıt formlarına deneme sınırı koyma
Belirli bir süre içinde IP adresi başına maksimum deneme sayısı, gerçek bir müşteriyi rahatsız etmeden otomatik betiklerin büyük çoğunluğunu engeller.
-
Açık formlara bot karşıtı bir doğrulama ekleme
İnsan bir ziyaretçiyi rahatsız etmeyecek şekilde doğru yapılandırılmış bu tür bir kontrol, otomatik gönderim hacmini büyük ölçüde azaltır.
-
Tespit edilen sahte müşteri hesaplarını temizleme
Hiçbirinin gerçek bir sipariş vermediği doğrulandıktan sonra, istatistiklerinizi bozmamaları ve istismar edilebilir kalmamaları için bu hesaplar silinmelidir.
Daha fazlası için
İhtiyacınızı bir dakikada anlatın
Size bir anket daha değil, doğrudan bir tahmin sunabilmem için birkaç hedefli soru.