Антифрод-правила в Rule Engine Fingerprint
Около еженедельная рубрика (если vcru не задушит ограничением по количеству постов без доната)
Буду давать готовые шаблоны для финтеха, iGaming, маркетплейсов и других продуктов: что именно ловит правило, где его применять, какие паттерны стоят за каждым параметром и как это лучше использовать
(эксклюзив, нигде во вселенной еще нет таких шаблонов, я проверил)
В каждой рубрике будет:
Готовый шаблон, краткое описание сценария, разбор каждого условия, рекомендации по применению и тюнингу 🤓
И открывает сегодняшний выпуск один из самых массовых фрод-паттернов — кардинг
1. CARD TESTING — CVV VELOCITY
Категория: Payment Fraud · Fintech · E-commerce
Ловит перебор карт мелкими попытками оплаты с одного устройства или сети. Обычно это бот, который проверяет, какие карты ещё рабочие
Rule
IF Events linked to the visitor ID – Last 5 minutes ≥ 5
AND Visitor IDs linked to the linked ID – Last hour ≥ 3
AND any 1 of:
КЭВЭЭН (ЗАПРЕЩЕННАЯ РОМНАДЗОРОМ, ВЕДОМСТВЕННЫМИ И ВНЕВЕДОМЕСТВЕННЫМИ ДЕМОНАМИ НА ТЕРРИТОРИИ РФ СУЩНОСТЬ) is true
IPv4 data center IP is true
Known network attack IP is true
THEN Block with response
(как красиво оформлять текст в редакторе комитета я без понятия, поэтому такое мерзкое полотно)
Расшифрока для внутрянки:
Использовать как сигнал для задержки или блокировки платежа, плюс ставить velocity cap по card hash, device и IP. Если такие срабатывания повторяются, класть связку в denylist
Важно!!!
Правило не обеспечивает 100% детект. Такой паттерн хорошо ловит card testing, но требует калибровки на ВАШИХ данных и проверки на ложные срабатывания
Разрбор условий
Events linked to the visitor ID – Last 5 minutes ≥ 5: card testing обычно идёт быстро и сериями, поэтому высокая частота событий — один из главных признаков
Visitor IDs linked to the linked ID – Last hour ≥ 3: если один и тот же device-контекст задевает несколько идентичностей за короткое время, это уже похоже на fraud-кластер
КЭВЭН / КЭВЭНцентровый IP / attack IP: card testing часто идёт с инфраструктуры, где проще скрываться и масштабироваться
Без призыва к действию: fraud_ops