Skip to main content

Kart test saldırıları vitrininizi atlıyor ve doğrudan ödeme adımına gidiyor.

Kart test saldırıları 2026'nın başında %175 arttı ve botlar çoğu satıcının savunduğu sayfalara hiç uğramıyor. Doğrudan ödeme URL'sine istek gönderiyorlar ve bu adres artık sizin kendi alan adınızda duruyor, yani uç nokta onları nihayet görebiliyor. Satıcıların anlattıkları, her çekim reddedilse bile bunun neden paraya mal olduğu ve olayı bir uyum sorununa çeviren Visa maddesi burada.

Yanındaki vitrine hiç dokunulmamışken, aynı kartlardan oluşan bir sıranın içinden geçirildiği kil bir ödeme terminali
Kısa özet
  1. Botlar savunduğunuz sayfaları hiç yüklemiyor. Satıcılar saldırının vitrini tamamen atlayarak doğrudan ödeme URL'sine geldiğini anlatıyor. Ürün sayfasındaki bir captcha, ülke engelleyen bir uygulama ve tamamlanmış siparişleri okuyan bir dolandırıcılık skoru, saldırı sürerken bu yüzden temiz görünüyor.
  2. Her çekim reddedilse bile size paraya mal oluyor. Başarısız yetkilendirmelerden oluşan bir dalga, bu talepleri onaylayan bankalar nezdindeki itibarınızı zedeliyor; gerçek müşteriler haftalar sonra reddediliyor ve sizin tarafınızda bunu açıklayacak hiçbir şey olmuyor. Shopify koruduğu satıcılar için %13'lük bir yetkilendirme oranı iyileşmesi bildiriyor ve kaybedilenin büyüklüğü bu.
  3. Visa artık bunu kendi başına bir kategori olarak izliyor. Numaralandırmanın Visa Acquirer Monitoring Program kapsamında kendi eşikleri var ve bunlar tamamlanan siparişlerin değil yetkilendirme denemelerinin payı olarak ölçülüyor. Küçük bir mağaza, bir işlem sayısını aşmadan çok önce bir yüzdeyi aşıyor, yani düşük hacim kulağa geldiği kadar koruyucu değil.
  4. Ödeme adımı artık sizin alan adınızda, yani uç nokta onu nihayet görebiliyor. Shopify ödeme adımı sizin kendi birincil alan adınıza çözümleniyor; bu da turuncu bulut altındaki bir bölgenin, saldırının kullandığı yolun tam olarak kendisine hız sınırı ve doğrulama uygulayabildiği anlamına geliyor. Cloudflare'ı ödeme adımından uzak tutun tavsiyesi yazıldığında bu doğru değildi.

Kart test saldırısını izleyen bir satıcı her seferinde aynı şeyi görür. Kataloğun en ucuz ürünü için dalgalar hâlinde gelen siparişler, her birinde farklı bir isim, farklı bir kart ve aynı teslimat adresi. Günde yüzlerce, hiçbir insanın oluşturmadığı terk edilmiş ödeme kaydı. Neredeyse hiçbiri başarıya ulaşmıyor ve insanların bunun başkasının sorunu olduğunu varsaymasına yol açan kısım da bu.

Signifyd, kart test saldırılarının Ocak ile Nisan 2026 arasında, 2025’in aynı aylarına kıyasla %175 arttığını ölçtü ve bu yükselişi otomatik kimlik bilgisi doğrulamasına bağlıyor. Aynı dönemde Kuzey Amerika’da dolandırıcılık baskısını %33, hesap ele geçirme denemelerini ise %78 artmış olarak gösteriyor.

Bunu Shopify üzerinde durdurmanın bu kadar zor olmasının, savunmaların ne kadar iyi olduğuyla hiçbir ilgisi yok. Mesele savunmaların nerede durduğu.

Saldırganın gerçekte yaptığı şey

Kafa karıştıran kısım saikin kendisi. Birisi mağazanızdan yüzlerce sipariş geçiriyor ve neredeyse hepsini terk ediyor; siparişlerin hiçbir zaman asıl mesele olmadığını anlayana kadar bu vandallık gibi görünüyor.

Kart numaralarının çoğu kimseden çalınmamıştı. Tahmin edildiler. Bir kart numarası rastgele değildir. İlk altı ila sekiz hane, kartı çıkaran bankayı tanımlayan Banka Kimlik Numarasıdır ve bu aralıklar kamuya açıktır. Son hane, herkesin hesaplayabileceği bir aritmetik olan Luhn formülüyle üretilen bir kontrol hanesidir. Saldırgan hedeflemeye değer bir bankaya ait bir BIN seçer, orta haneleri adaylarla doldurur ve her numara yapısal olarak geçerli olsun diye son haneyi hesaplar. Bu, biçimini kontrol eden herhangi bir forma gerçek görünen sonsuz bir numara kaynağı üretir.

Yapısal olarak geçerli olmak, kullanılabilir olmaktan çok uzaktır. Bu numaraların çoğu hiçbir hesaba ait değildir ve ait olanların da çoğu süresi dolmuş, dondurulmuş ya da çoktan iptal edilmiştir. Aynısı bir veri sızıntısında ele geçirilen numaralar için de geçerlidir; onlar da birileri onlara ulaşana kadar aylarca bir dökümde bekler.

Yani saldırganın elinde bir yığın aday numara var ve hangilerinin canlı olduğuna dair hiçbir fikri yok. Bunu öğrenmenin tam olarak tek bir yolu var, o da bir bankaya sormak. Bir bankaya doğrudan sormak bir suçlunun yapabileceği bir şey değil. Bir satıcıya sormak ise çok kolay, çünkü dünyadaki her ecommerce ödeme adımı bir kartı bir ödeme sağlayıcısına iletip yanıtı geri döndürmek için var.

O yanıt, ürünün kendisi. İki dolarlık bir çekimi onaylayan kart, çalışan bir son kullanma tarihi ve geçerli bir güvenlik koduyla canlı bir karttır ve yeniden satış piyasasında test edilmemiş bir numaranın kat kat üzerinde değer taşır. Mallar önemsiz. Saldırgan alışveriş yapmıyor.

Neden başkasının değil sizin mağazanız

Mağazanızla ilgili hiçbir şey bunu çekmedi. Kart testi, ulaşması ucuz olan hangi ödeme adımları varsa onlara karşı çalışır ve bir Shopify mağazasına ulaşmak ucuzdur, çünkü Shopify tutarlıdır. Aynı URL desenleri platformdaki her mağazada işler, dolayısıyla bir mağazaya karşı yazılmış bir betik hiç değiştirilmeden hepsine karşı çalışır.

Küçük tutarlar işi sessiz tutar. Saldırganlar birer ikişer ve kataloğun en ucuz ürünü üzerinden çalışır, çünkü küçük bir tutar risk sistemlerinden daha az inceleme çeker ve nadiren geçtiğinde neredeyse hiçbir maliyeti olmaz. Hediye kartları ve sıfır değerli ürünler daha da iyidir ve satıcılar önce bunların hedeflendiğini bildiriyor.

Mağazanızda hiç gezinmeden ödeme adımına nasıl ulaşıyorlar

İnsanları şaşırtan kısım bu ve içinde hiçbir açık kullanımı yok.

Shopify, her satıcının reklam bağlantıları ve e-posta kampanyaları için kullandığı belgelenmiş bir özellik olan sepet kalıcı bağlantılarını destekliyor. /cart/{variant_id}:{quantity} biçimindeki bir URL bir sepet oluşturur ve ziyaretçiyi ürün sayfasını, sepet sayfasını ve geri kalan her şeyi atlayarak doğrudan ödeme adımına gönderir. Bir Black Friday e-postasının birini tek dokunuşla ödeme adımına bırakabilmesi için var.

Bir bot da bunu bir pazarlamacıyla aynı sebeple kullanır. Tek bir istek sepeti oluşturur ve ödeme adımına iner; vitrin tamamen atlanmış olur. Ödeme adımını süren otomatik bir tarayıcı ekleyin, hiçbiri öne çıkmasın diye trafiği konut proxy adreslerine yayın ve her şey kendi başına çalışsın.

Bu dizide bozuk ya da olağandışı hiçbir şey yok. Saldırgan, desteklenen bir özelliği tam olarak tasarlandığı gibi kullanıyor; sadece kimsenin amaçlamadığı bir hacimde ve bir amaç için.

Saldırı savunduğunuz sayfaları hiç yüklemiyor

Bu saldırıları Shopify’ın kendi topluluk forumunda anlatan satıcılar, trafiğin oraya ulaşmak için vitrinde gezinmeden doğrudan ödeme URL’sine geldiğini bildiriyor. Alışılmış yanıtların neden temiz göründüğünü açıklayan tek ayrıntı bu.

Ürün sayfasındaki bir captcha, botun hiç istemediği bir sayfayı koruyor. Ülkeleri ya da adresleri engelleyen bir uygulama, botun hiç açmadığı vitrin oturumlarını filtreliyor. Shopify’ın dolandırıcılık analizi tamamlanan siparişleri puanlıyor ve reddedilen bir kart testi denemesi hiçbir zaman tamamlanan bir sipariş olmuyor, dolayısıyla dolandırıcılığı yakalaması gereken aracın önünde hiçbir şey olmuyor. O başlıktaki bir satıcı, reCAPTCHA’nın aşıldığını ve botların yine de ödeme adımına ulaştığını bildiriyor.

Bildirilen desen tanınacak kadar tutarlı: her deneme için yeni bir müşteri hesabı, sıklıkla veri sızıntılarından alınmış gerçek adresler olan dönüşümlü e-posta adresleri ve hepsinin altında tek bir tekrar eden teslimat adresi. Hedef, en az maliyetli olan ne varsa o. Satıcılar yeni eklenen düşük fiyatlı ürünleri ve mağazada varsa hediye kartlarıyla sıfır değerli ürünleri sayıyor.

Görmezden gelmeyi pahalı hâle getiren şey hacim. Bir satıcı günde yüzlerce sahte terk edilmiş ödeme kaydı bildiriyor, bir diğeri Haziran 2025’ten beri kesintisiz süren bir saldırı, bir üçüncüsü ise dört haftada terk edilmiş ödemelerde %18,4’lük bir artış ölçtü.

Reddedilen her çekim yine de size bir şeye mal oluyor

Satıcıların hafife aldığı kısım bu ve sıfır sahte siparişi olan bir mağazanın bir saldırıdan neden ağır zarar görebileceğinin sebebi de bu.

Başarısız olan bir yetkilendirme isteği, sizinle ilgili bir veri noktasıdır ve onu reddeden bankaya gönderilir. Yeterince çok ve yeterince yakın aralıklarla gelirse, mağazanız müşterilerinizi onaylayıp onaylamayacağına karar veren kurumların gözünde kötü bir risk gibi görünmeye başlar. Shopify sonucu doğrudan tarif ediyor: başarısız işlemler bir satıcının bankalar nezdindeki itibarını zedeliyor ve meşru müşteriler saldırı bittikten çok sonra reddediliyor, yetkilendirme oranlarında kalıcı bir düşüşle birlikte.

Shopify, korumasının kapsadığı satıcıların meşru satışlarının %13 daha fazlasının onaylandığını bildiriyor. Bunu bir özellik olarak değil deliğin büyüklüğü olarak okuyun, çünkü aynı sayının öbür taraftan görünen hâli.

Hiçbir olumlu yanı olmayan ikinci bir maliyet daha var. Sahte terk edilmiş ödeme kayıtları kaldırılamıyor ve satıcılar bunu Shopify Flow, yönetim paneli ve API ile aynı şekilde teyit ettiklerini bildiriyor. O haftaları kapsayan her dönüşüm oranı, sepet terk etme rakamı ve huni raporu kalıcı olarak yanlış.

Visa artık numaralandırmayı kendi başına bir kategori olarak izliyor

Visa Acquirer Monitoring Program, eski dolandırıcılık ve itiraz programlarını tek bir programda birleştirdi; eşikler 1 Haziran 2025’te yürürlüğe girdi ve 30 Eylül 2025’te kapanan bir danışma dönemi vardı.

Öne çıkan metrik, dolandırıcılık ve itirazların hesabı kapanmış işlemlere oranı:

VAMP Ratio = Count of [Fraud (TC40) + Disputes (TC15)] / Count of Settled Transactions (TC05)

ABD, Kanada, AB ve Asya Pasifik’teki satıcılar için Aşırı eşiği, bir ay içinde en az 1.500 dolandırıcılık ve itiraz olayıyla birlikte 220 baz puan ya da üzerinde bir VAMP oranıydı. Bu eşik 1 Nisan 2026’da 150 baz puana indi.

Onun altında ise özellikle kart testine uygulanan madde duruyor. Visa, üye işyeri bankalarından satıcıları iki numaralandırma eşiğinin altında tutmalarını istiyor:

Ölçüt Eşik
Numaralandırma Oranı: numaralandırılmış yetkilendirmelerin, onaylanmış ve reddedilmiş tüm yetkilendirmelere bölümü 2.000 baz puan, yani %20
Numaralandırma İşlem Sayısı: bir ay içindeki numaralandırılmış işlemler, onaylanmış ve reddedilmiş fark etmeksizin 300.000

İlk satırı dikkatle okuyun, çünkü paydada tamamlanan siparişler değil yetkilendirme denemeleri var. Mütevazı hacimli bir mağaza, 300.000 işleme hiç yaklaşmadan tek bir sürekli saldırı sırasında yetkilendirme denemelerinin %20’sini aşabilir. Küçük mağazalar burada küçük olmakla korunmuyor. Küçük olmakla açık hedef hâline geliyorlar.

Visa bu kademelere bağlı ücret tutarlarını yayımlamıyor. Programı belgeleyen ödeme sağlayıcıları, muafiyet süresi bittikten sonra metrik kapsamında sayılan işlem başına uygulanan cezaları tarif ediyor ve en az biri hiçbir ücret taşımayan bir erken uyarı kademesini belgeliyor. Sayıya ihtiyacı olan herkes, bir bloga güvenmek yerine kendi üye işyeri bankasına sormalı; buna kendinden emin dolar tutarlarıyla dolaşan rakamlar da dahil.

Shopify ne yapıyor ve nerede duruyor

Shopify Haziran 2026’da kendi savunmalarının bir tarifini yayımladı ve içindeki sayıları ciddiye almaya değer.

Makine öğrenmesi modeli her ödeme denemesini ödeme sağlayıcısına ulaşmadan önce puanlıyor ve misafir kredi kartı ödemelerindeki kart test saldırılarının yaklaşık %90’ını engelliyor. Bu gerçek iş yapan gerçek bir savunma ve Shopify Payments kullanıyorsanız ücretsiz.

Korumanın sınırları var. Misafir kredi kartı ödemeleri için ve yalnızca Shopify Payments kullanan satıcılar için geçerli. Yaklaşık %90 aynı zamanda her on denemeden kabaca birinin geçtiği anlamına geliyor ve satıcıların tarif ettiği hacimlerde bu, her gün oranlarınıza çarpan hâlâ ciddi sayıda yetkilendirme demek.

Shopify saldırıların nasıl değiştiğini de tarif ediyor ve bu tarif yüzdelerden daha önemli. Modern saldırılar aynı anda binlerce satıcıya dağıtılmış ve düşük hacimli olarak geliyor, sıradan trafik gibi görünsün diye konut proxy’leri üzerinden yönlendiriliyor. Bu, tam da çoğu kişinin ilk başvurduğu savunmayı boşa çıkarmak için yapılmış bilinçli bir tasarım.

Uç nokta artık ödeme adımını görebiliyor, ki bu her zaman böyle değildi

Yıllarca standart tavsiye bir proxy’yi ödeme adımından uzak tutmaktı. Bugün hâlâ dolaşan yönlendirmeler Shopify satıcılarına ödeme alt alan adlarını proxy’siz bırakmalarını söylüyor.

O tavsiye güncelliğini yitirdi ve bunu sınamak bir dakika sürüyor. Canlı bir Shopify mağazasında ödeme URL’sini isteyin ve adres yourdomain.com/checkouts/cn/<token> biçiminde sizin kendi birincil alan adınıza çözümlensin. Shopify’a ait bir sunucu adında değil. Cloudflare üzerinden proxy’lenen bir bölge bu istekleri görüyor ve onlara müdahale edebiliyor.

Bu, elinizdeki imkânları değiştiriyor. Hız sınırlama, yönetilen doğrulamalar ve WAF kuralları, botun hiç dokunmadığı vitrine karşı değil saldırının gerçekten kullandığı yola karşı yazılabiliyor.

Sonradan keşfetmek yerine açıkça söylenmeye değer bir istisna var. Shop Pay ve diğer hızlandırılmış ödeme yöntemleri bölgenizin dışında, Shopify’a ait bir alan adına yönlendiriyor ve sizin hiçbir kuralınız o yola erişemiyor.

Saldırıya uyan kurallar

Ödeme yolları için yayımlanmış yönlendirmeler dakikada IP başına 5 ila 10 POST isteği civarında başlıyor, ardından birkaç dakika boyunca engelliyor ya da doğrulama istiyor. Bu, uç noktayı döven bir botu durduracak kadar düşük ve reddedilen bir kartı yeniden deneyen gerçek bir alıcıyı rahat bırakacak kadar yüksek.

Sıkılığı her yerde yükseltmek yerine yola göre kademelendirin. Ödeme ve tahsilat yolları, ürün gezinmesinden daha sıkı bir muameleyi hak ediyor ve zaten ikisini birbirinden ayıramayan bir uygulamanın içinde değil uç noktada kural yazmanın bütün avantajı bu.

Engel kullanmadan önce doğrulama kullanın. LexisNexis, ABD’deki perakendecilerin %56’sının ve ABD’deki ecommerce satıcılarının %54’ünün kendi dolandırıcılık önleme tedbirlerine bağlı müşteri kaybında artış bildirdiğini buldu; bu, gerçek alıcıların ödediği gerçek bir maliyet. Yönetilen bir doğrulama, hatalı pozitife bir saniyeye mal olur. Bir engel size satışa mal olur.

Doğrulamayla hız sınırı arasında seçim yapmak yerine ikisini eşleştirin. Doğrulama form üzerinde iş görür. Hız sınırı ise formu hiç oluşturmayan istekleri yakalar, ki burada belgelenen davranış tam olarak budur.

IP başına bir sınırın yapamayacağı şeyi kabul edin. Konut proxy’lerine ince ince yayılmış dağıtık bir saldırıya karşı IP başına sayım bir yanıt değil bir tabandır ve bu tavsiyenin dürüst hâli bunu söyler. O topluluk başlığındaki bir satıcı, bir WAF’a binlerce dolar harcadığını ve sınırlı başarı elde ettiğini bildiriyor; iyi bir araç yanlış katmana yöneltildiğinde olan tam olarak budur.

Bir şeyi ayarlamadan önce hedefi ortadan kaldırın

Buradaki en ucuz kazanımlar hiç de kural değil ve satıcılar bunların işe yaradığını bildiriyor.

Mağazanın ihtiyacı olmayan sıfır değerli ürünleri ve hediye kartlarını yayından kaldırın, çünkü botların önce uzandığı şeyler bunlar. Bir satıcı, bunları yayından kaldırmanın üç sayfalı ödeme akışına geçmekle birlikte hacmin çoğunu kestiğini bildiriyor.

Ödemeyi otomatik yerine manuel tahsil etmek, saldırganın peşinde geldiği anlık yetkilendirme sinyalini ortadan kaldırıyor; bu da mağazanızı kötü bir test düzeneği hâline getiriyor ve onları başka yere gitmeye teşvik ediyor.

Bunların hiçbiri bir WAF, bir uygulama ya da üye işyeri bankanızla bir görüşme gerektirmiyor. İkisi de hedefin ne kadar çekici olduğunu azaltıyor, ki bu, adres değiştirmesi sizin onları listelemenizden daha hızlı olan bir saldırganı ayar yaparak geçmeye çalışmaktan daha kalıcı bir yanıt.

Bu yazı nedir ve ne değildir

Bu makale, satıcıların kamuya açık olarak bildirdiği saldırı desenlerini ve Visa’nın yayımladığı eşikleri anlatıyor. Hukuki ya da uyum tavsiyesi değil; hesabınıza bağlanan belirli ücretler, düzeltme gereklilikleri ve raporlama yükümlülükleri üye işyeri bankanızdan gelir.

Mağazanız şu anda bir saldırı altındaysa iş sırası kısa. Ucuz hedefleri ortadan kaldırın, ödeme yoluna bir doğrulama ve bir hız sınırı koyun ve yetkilendirme oranınızı, ret deseni düzelttiğiniz şey olmaktan çıkıp açıkladığınız şeye dönüşmeden önce ödeme sağlayıcınızın önüne getirin.

FAQs

Kart test saldırısı nedir?

Kart testi, hangilerinin hâlâ canlı olduğunu öğrenmek için çalınmış kart numaralarını bir satıcının ödeme adımında denemektir. Saldırgan ürününüzü istemiyor. Yetkilendirme yanıtını istiyor, çünkü iki dolarlık bir çekimi onaylayan kart, daha yüksek limitli bir yerde kullanmaya değer bir karttır. Saldırılar genellikle kataloğun en ucuz ürününü, varsa hediye kartlarını ve sıfır değerli ürünleri hedefler, çünkü amaç kartı çıkaran bankadan yine de bir evet ya da hayır üreten mümkün olan en küçük işlemdir.

Shopify dolandırıcılık filtrelerim kart testini neden durdurmuyor?

Shopify'ın dolandırıcılık analizi tamamlanan siparişleri puanlıyor ve kart testinin çoğu hiçbir zaman bir siparişi tamamlamıyor. Deneme yetkilendirme aşamasında başarısız oluyor, ki saldırganın istediği yanıt da buydu, ve dolandırıcılık araçlarının puanlayacak bir şeyi kalmıyor. Satıcılar aynı boşluğu ödeme captcha'ları ve ülke engelleme uygulamaları için de bildiriyor, çünkü trafik bu araçların koruduğu vitrin üzerinden gezinerek değil doğrudan ödeme URL'sine geliyor.

Cloudflare Shopify üzerinde kart testini engelleyebilir mi?

Saldırının kullandığı yol üzerinde işlem yapabiliyor ve bu her zaman böyle değildi. Shopify ödeme adımı artık sizin kendi birincil alan adınıza çözümleniyor, dolayısıyla proxy'lenmiş bir bölge bu istekleri görüyor ve onlara hız sınırı ya da doğrulama uygulayabiliyor. İki çekince önemli. Shop Pay ve diğer hızlandırılmış ödeme yöntemleri bölgenizin dışında kalan, Shopify'a ait bir alan adına yönlendiriyor ve modern saldırılar bilinçli olarak çok sayıda adrese dağıtılıyor, yani tek başına IP başına bir sınır, Shopify'ın kendisinin tarif ettiği yavaş ve sessiz deseni kaçıracaktır.

Hiçbir sipariş geçmiyorsa kart testi mağazama zarar verir mi?

Evet, hepsi de saldırıdan daha uzun süren üç şekilde. Başarısız yetkilendirmeler kartı çıkaran bankalar nezdindeki onay oranlarınızı düşürüyor ve meşru müşteriler reddedilmeye başlıyor. Denemeler, tamamlanan satışlara değil yetkilendirme denemelerine karşı ölçülen Visa üye işyeri programı kapsamındaki numaralandırma izlemesine sayılıyor. Shopify üzerinde sahte terk edilmiş ödeme kayıtları da Flow, yönetim paneli ya da API üzerinden silinemiyor, dolayısıyla o döneme ait dönüşüm raporlaması kalıcı olarak bozuluyor.

Bir Shopify satıcısı önce ne yapmalı?

Başka hiçbir şeye dokunmadan önce hedefin değerini düşürün. Mağazanın ihtiyacı yoksa sıfır değerli ürünleri ve hediye kartlarını yayından kaldırın, çünkü botların uzandığı şeyler bunlar. Vitrine değil ödeme yoluna uç noktada hız sınırı ve doğrulama uygulayın; sert bir engel yerine bir doğrulama kullanın ki kartını yeniden deneyen gerçek bir alıcı geri çevrilmek yerine yalnızca biraz oyalansın. Satıcılar ayrıca üç sayfalı ödeme akışına geçmenin hacmin çoğunu kestiğini ve ödemeyi manuel olarak tahsil etmenin saldırganın peşinde olduğu anlık yetkilendirme sinyalini ortadan kaldırdığını bildiriyor.