Webshop bilježi sve više narudžbi, promet raste u izvještajima, ali knjigovodstvo istovremeno pokazuje sve veći broj chargebackova i vraćenih pošiljaka koje kupac nikad nije preuzeo. Kad se te narudžbe pogledaju pojedinačno, obrazac je gotovo uvijek isti - radi se o lažnim narudžbama napravljenima tuđim podacima kartice ili o pokušaju iskorištavanja slabe provjere na checkoutu. Zaštita webshopa od prijevara u toj situaciji ne znači jedan sigurnosni dodatak nego skup provjera koje se ponavljaju kod svake sumnjive narudžbe, uz nekoliko postavki koje dio problema spriječe prije nego što uopće nastane. U nastavku su pet obrazaca prijevare koji se u praksi webshopova u Hrvatskoj najčešće ponavljaju, s uzrokom, provjerom i konkretnim rješenjem za svaki.
Više narudžbi različitim karticama na istu dostavnu adresu
Simptom je lako uočljiv u administraciji webshopa: unutar kratkog razdoblja stigne nekoliko narudžbi za sličan ili identičan proizvod, plaćenih različitim karticama, ali s istom ili vrlo sličnom adresom dostave. Uzrok je najčešće takozvano testiranje kartica (card testing) - netko je došao do liste ukradenih brojeva kartica i provjerava koje od njih još uvijek rade, koristeći webshop kao poligon za testiranje prije nego što ukradene podatke iskoristi za veću kupnju drugdje. Provjera je jednostavna: pretraga narudžbi po adresi dostave ili IP adresi u administraciji WooCommercea ili platforme koju webshop koristi obično odmah pokaže obrazac ponavljanja. Rješenje je kombinacija ograničenja broja narudžbi s iste adrese ili IP adrese unutar kratkog vremena, uvođenja CVV provjere kod svake transakcije i korištenja alata za procjenu rizika poput Stripe Radar ili PayPal-ove zaštite prodavatelja, koji sumnjive transakcije automatski označe za ručnu provjeru prije nego što se roba pošalje.
Podaci o naplati i dostavi upućuju na različite zemlje
Kad se adresa za naplatu i adresa za dostavu nalaze u različitim državama, a proizvod je skuplja elektronika ili artikl koji se lako preprodaje, riječ je o jednom od najčešćih obrazaca prijevare kartičnim podacima. Kartica pripada osobi u jednoj zemlji, a paket se šalje na adresu u drugoj, često onoj koju vlasnik kartice nikad nije posjetio. Uzrok je gotovo uvijek krađa podataka kartice bez znanja vlasnika. Provjera uključuje usporedbu IP adrese kupca s državom naplate te AVS provjeru (Address Verification System), koja uspoređuje adresu unesenu na checkoutu s adresom koju banka ima zavedenu za tu karticu - mnogi payment gatewayi tu provjeru rade automatski, ali rezultat treba stvarno pogledati, ne samo pustiti narudžbu dalje. Rješenje za webshopove koji šalju fizičku robu je ručna provjera svake narudžbe kod koje se zemlja naplate i dostave razlikuju, telefonska ili e-mail potvrda prije slanja te, kod ponavljanih slučajeva iz istih zemalja, privremeno blokiranje tih kombinacija na checkoutu.
Chargeback stiže mjesecima nakon uredne isporuke
Ručna provjera ili automatizirani alat za detekciju prijevara
Ručna provjera sumnjive narudžbe
Zaposlenik pregledava adresu, IP podatke i povijest kupca prije slanja robe. Fleksibilna je i dobra za granične slučajeve, ali sporo se skalira kad broj narudžbi naraste i ovisi o iskustvu osobe koja provjeru radi.
Automatizirani alat za detekciju prijevara
Alati poput Stripe Radar ili ugrađenog fraud scoringa unutar payment procesora automatski ocjenjuju rizik svake transakcije na temelju IP adrese, AVS/CVV rezultata i obrasca ponašanja te sumnjive narudžbe označe prije obrade.
Kombinacija oboje daje najbolju zaštitu - automatizirani alat filtrira velik dio prijevara odmah, a ručna provjera ostaje rezervirana za granične slučajeve koje alat označi kao rizične.
Ovaj obrazac je drugačiji od prve dvije situacije: narudžba je isporučena, paket je preuzet, a tek nakon toga - katkad i nekoliko mjeseci kasnije - stigne chargeback jer vlasnik kartice tvrdi da transakciju nije prepoznao ili nikad nije naručio robu. Uzrok može biti stvarna krađa kartičnih podataka, ali jednako često je riječ o takozvanoj prijateljskoj prijevari (friendly fraud), gdje kupac koji je stvarno naručio robu naknadno ospori plaćanje kako bi zadržao i proizvod i novac. Provjera znači prikupljanje svih dostupnih dokaza uz narudžbu: potvrdu dostave s potpisom ili fotografijom, IP adresu i vrijeme narudžbe, prepisku s kupcem i podatke o prijavi na korisnički račun ako postoji. Rješenje nije spriječiti chargeback u trenutku kad stigne - tada je već kasno - nego imati dokumentaciju spremnu za osporavanje kod banke ili procesora plaćanja te uključiti 3D Secure autentifikaciju gdje god je moguće, jer takva provjera kod uspješnog plaćanja obično prebacuje dio odgovornosti za prijevaru s trgovca na izdavatelja kartice.
Nagli val narudžbi noću sa sličnih e-mail adresa
Koraci kad sumnjate na lažnu narudžbu
Kad narudžba pokaže bilo koji od navedenih obrazaca, korisno je slijediti isti redoslijed provjere prije nego što se roba pošalje.
- Zaustavite obradu pošiljke
Narudžbu privremeno stavite na čekanje umjesto da je automatski proslijedite u skladište ili dostavnoj službi.
- Provjerite IP adresu i vrijeme narudžbe
Usporedite lokaciju IP adrese s adresom naplate i dostave te pogledajte je li narudžba dio neuobičajenog vremenskog obrasca.
- Kontaktirajte kupca
Nazovite ili pošaljite e-mail na broj i adresu iz narudžbe kako biste potvrdili da je osoba stvarno naručila robu.
- Provjerite AVS i CVV rezultat
U sučelju payment procesora pogledajte je li adresa i sigurnosni kod kartice uspješno potvrđen ili je označen kao djelomično podudaranje.
- Odlučite o slanju ili otkazivanju
Na temelju prikupljenih informacija pošaljite narudžbu, zatražite dodatnu potvrdu ili je otkažite i vratite sredstva prije slanja robe.
Isti redoslijed vrijedi bez obzira je li sumnja nastala zbog obrasca adresa, vremenskog grupiranja narudžbi ili neobičnih e-mail adresa.
Kad se u administraciji pojavi niz narudžbi u kratkom vremenskom razmaku, izvan uobičajenog radnog vremena, s e-mail adresama koje izgledaju nasumično generirano ili dolaze s poznatih privremenih (disposable) domena, gotovo sigurno se ne radi o stvarnim kupcima nego o automatiziranom botu koji testira checkout proces. Uzrok je obično isti kao kod testiranja kartica, samo automatiziran skriptom koja šalje desetke narudžbi u minuti. Provjera je vremenska analiza narudžbi - grupiranje po satu i danu u tjednu brzo pokaže neprirodan obrazac koji se ne poklapa s uobičajenim ponašanjem kupaca. Rješenje uključuje ograničavanje broja narudžbi po IP adresi unutar kratkog razdoblja, CAPTCHA provjeru na checkoutu (na primjer Google reCAPTCHA), blokiranje poznatih privremenih e-mail domena na razini forme za narudžbu te zaštitu od bota na razini servera, za što se u praksi koristi Cloudflare.
Sigurnosne postavke koje sprječavaju većinu prijevara unaprijed
Umjesto da svaku sumnjivu narudžbu webshop rješava pojedinačno, dio postavki vrijedi uključiti unaprijed za sve narudžbe. Kartične transakcije unutar Europske unije, pa tako i u Hrvatskoj, moraju proći dodatnu autentifikaciju u skladu s PSD2 direktivom o platnim uslugama (Strong Customer Authentication, poznatije kao 3D Secure 2), a nadzor nad pružateljima platnih usluga u Hrvatskoj provodi Hrvatska narodna banka (HNB). Webshop koji tu provjeru ima uključenu kod svog payment procesora time smanjuje broj uspješnih prijevara jer napadač uz broj kartice mora imati i pristup uređaju ili aplikaciji vlasnika kartice. Uz to je korisno postaviti prag iznad kojeg se narudžbe automatski šalju u red za ručnu provjeru prije slanja, isključiti mogućnost izmjene adrese dostave nakon što je plaćanje već potvrđeno te redovito provjeravati postavke fraud scoringa unutar alata za plaćanje koji webshop koristi, bilo da je to Stripe, PayPal ili procesor povezan izravno s WooCommerceom. Te postavke treba periodično provjeravati, jer procesori plaćanja redovito ažuriraju pravila fraud scoringa, pa postavka koja je bila dovoljna prije godinu dana danas možda propušta nove obrasce prijevare.
Redoslijed provjere ostaje isti bez obzira na platformu, ali alati za detekciju prijevare i način ugradnje 3D Secure provjere razlikuju se između WooCommercea, Shopifyja i prilagođenih rješenja - razlike su opisane u usporedbi Shopify ili WooCommerce, a širi popis sigurnosnih provjera za poslovnu stranicu nalazi se u checklistu sigurnosti web stranice. Webshop koji kod provjere sumnjivih narudžbi prikuplja i čuva osobne podatke kupaca (IP adresu, adresu, povijest narudžbi) to mora raditi u skladu s GDPR-om - obveze su sažete u GDPR checklisti za web stranice. Za dublju integraciju sigurnosnih alata u sam checkout proces to je posao za uslugu e-commerce razvoja.




-800x600.webp&w=3840&q=75)