2 pontos por GN⁺ 2023-07-03 | 1 comentários | Compartilhar no WhatsApp
  • Um ataque de fraude que faz pagamentos repetidos com cartões de crédito roubados no processador de pagamentos de um concorrente está acontecendo de fato com pequenos operadores de SaaS
  • Mesmo mantendo relações comerciais por 10 anos com o PayPal e 7 anos com a Stripe, e registrando mais de US$ 500 mil em receita total, a conta foi limitada sem aviso prévio
  • Grandes plataformas de pagamento faturam bilhões de dólares, mas não contam com equipes de suporte ao cliente de fato
  • Como desenvolvedor SaaS solo, está ficando cada vez mais difícil garantir estabilidade de negócio nesse ambiente
  • No Hacker News e no Reddit, reclamações sobre plataformas de pagamento também aparecem com frequência, em um caso que evidencia o risco de dependência de plataforma para pequenos negócios

Método de ataque a concorrentes usando cartões de crédito roubados

  • O método consiste em pagar golpistas usando cartões de crédito roubados no processador de pagamentos de um concorrente, gerando cobranças repetidas
  • Com isso, registros de fraude (fraud) se acumulam na conta de pagamentos da empresa alvo, levando à limitação da conta

Situação real do prejuízo

  • Havia uma relação comercial mantida por 10 anos com o PayPal e por 7 anos com a Stripe, com receita total combinada de mais de US$ 500 mil nas duas plataformas
  • Mesmo assim, as plataformas limitaram a conta sem aviso prévio
  • O ataque está em andamento atualmente e está causando um impacto grave na operação do negócio

Falta de suporte ao cliente nas grandes plataformas de pagamento

  • Apesar de serem grandes empresas que geram bilhões de dólares em receita, não há uma equipe de suporte efetiva
  • No Hacker News e no Reddit, reclamações sobre essas plataformas aparecem com frequência

Instabilidade para operadores SaaS solo

  • Como solo SaaS builder, está ficando cada vez mais difícil manter estabilidade de negócio (job security)
  • Existe uma vulnerabilidade estrutural em que uma relação comercial de longo prazo pode ser interrompida instantaneamente por uma decisão unilateral da plataforma

1 comentários

 
GN⁺ 2023-07-03
Comentários do Hacker News
  • Sempre me angustia o fato de não haver como escapar dessas plataformas. A padaria que administro foi suspensa de repente no Google Maps, e isso é um golpe enorme porque é o principal caminho pelo qual as pessoas nos encontram
    Há 7 dias recebemos do nada o aviso de que “a conta foi suspensa por não seguir as diretrizes para empresas”, e a única coisa que mudamos recentemente foi o horário de funcionamento. Estávamos listados sem problema havia 2 anos, mas não dizem qual foi o problema; só mandam corrigir e pedir a restauração depois
    Dizem que pode levar até 2 semanas, mas já se passaram 7 dias, e se for recusado não há alternativa além de apagar a listagem. Aí também somem as avaliações acumuladas ao longo de 2 anos
    No dia anterior à suspensão, ouvi de um funcionário que um turista coreano apareceu e disse que éramos uma loja falsa, e como ele não falava bem inglês, aparentemente não conseguiu convencê-lo de que aquele era o local real. Ou talvez estivesse procurando outro lugar desde o início. É bem provável que ele tenha deixado uma avaliação negativa e denunciado a localização como falsa
    No fim, 2 anos, nota 4,9 e mais de 100 avaliações positivas acabaram indo embora por um motivo que ninguém sabe se foi um turista confuso, a alteração do horário de funcionamento ou uma verificação automática de spam. Eu queria que a próxima lei da UE tratasse de problemas como esse mais do que de privacidade, porque para pequenos negócios isso é um problema enorme

    • A floricultura da minha esposa também perdeu o acesso aos anúncios do Facebook e ficou com a forma de se comunicar com os clientes permanentemente restringida, porque um bot suspendeu tudo ao confundir com comércio de animais exóticos
      O tal “animal exótico” era Aphelandra Squarrosa, ou seja, a planta de folhas com padrão de zebra. Não há como reverter essa punição nem como fazer uma pessoa revisar o caso manualmente, então isso continua afetando a base de clientes e a capacidade de comunicação com eles
    • Acho que esse problema é muito maior do que privacidade. Privacidade o usuário ainda consegue evitar até certo ponto deixando de usar o serviço, mas isso aqui pode destruir um negócio inteiro por causa de um único sistema de alertas incorreto de uma big tech de dados
      Plataformas como o Google deveriam agir ilegalmente ao remover listagens sem comprovação, e se removeram sem conseguir provar, deveriam ser obrigadas por lei a compensar os danos causados. Só assim levariam isso a sério
    • Na Alemanha, dá para pedir uma liminar (Einstweilige Verfügung) contra o Google, e normalmente funciona, com custo relativamente baixo, na casa de algumas centenas de euros
      Vale consultar um advogado, e provavelmente a maioria dos países da UE tem um mecanismo parecido. Só que talvez seja necessário entrar com o pedido tanto contra a sede europeia do Google em Dublin/Irlanda quanto contra o escritório local do Google no seu país
    • Mesmo que você não queira aparecer no Google Maps, às vezes o Google cria uma listagem falsa mesmo assim. Já passei por isso como cliente, e o link para retirada não era de um site realmente parceiro do restaurante
      Também já vi restaurante com nome parecido registrar a URL de outro lugar primeiro. É estranho que o Google publique esse tipo de informação sem verificar a empresa, e isso parece causar muito prejuízo e criar um ambiente favorável para golpistas
    • Por outro lado, do ponto de vista de quem avalia no Google Maps, já aconteceu de uma avaliação negativa que deixei em um restaurante ser apagada sem motivo aparente. Imagino que o estabelecimento a tenha denunciado como “falsa”
      Era uma avaliação longa e cuidadosa, incluindo pontos positivos e recomendações, mas sumiu inteira, e isso me deixou muito irritado. Pior ainda é que o restaurante é bem ruim e mesmo assim mantém nota 4,5, e todas as avaliações recentes com nota baixa suspeitam que essa pontuação seja artificialmente inflada
  • Dá para culpar um concorrente malicioso, mas o problema real é que cartões de crédito não são uma ferramenta adequada para pagar desconhecidos na internet
    Toda vez que você faz uma transação com cartão de crédito, está basicamente entregando ao outro lado informações que permitem criar arbitrariamente grandes transações em seu nome com qualquer estabelecimento, o que não faz sentido
    Ultimamente, o uso de Apple Pay em sites aumentou e, quando funciona como Apple Pay normalmente funciona, trata-se tecnicamente de uma troca criptograficamente segura e verificável de tokens descartáveis, então é mais seguro. Embora eu não goste da ideia de dar ainda mais poder à Apple
    Nem todo mundo gosta do PayPal também, mas pelo menos ele não entrega o número do cartão em si. Só que o PayPal também parece bloquear muitos estabelecimentos
    Do ponto de vista do consumidor, cartão de crédito também não é bom. Já tive cartão bloqueado por gastar algo em torno de 20 dólares em um estabelecimento onde eu não costumava ir, mesmo me deslocando dentro da mesma cidade, e também por uma cobrança mensal de 5 dólares de um serviço web que eu já tinha confirmado por dois meses seguidos

  • Em uma transação comum com cartão de crédito, você não está entregando a desconhecidos informações que permitam fazer compras em seu nome em outros estabelecimentos. Na prática, você fornece os dados do cartão ao provedor de serviços de pagamento (PSP) contratado pelo estabelecimento, e o PSP entrega um token que permite a esse estabelecimento enviar solicitações de cobrança apenas por meio de uma conta de adquirente previamente autorizada
    O estabelecimento não pode fazer mais nada com esse token. Se o banco de dados de tokens do estabelecimento vazar, será constrangedor, mas o dano é limitado; se o banco de dados de números de cartão do PSP for comprometido, isso será um transtorno para os portadores dos cartões, mas para o PSP será um incidente de nível tal que, por violar a conformidade com o PCI DSS https://en.wikipedia.org/wiki/Payment_Card_Industry_Data_Sec..., poderia levá-lo a encerrar as atividades
    Em resumo, pagamentos comuns com cartão são essencialmente tão seguros quanto o Apple Pay. A diferença é que, de um lado, você confia em uma grande marca de tecnologia que desde 2014 mantém pagamentos como atividade paralela; do outro, confia em empresas como Adyen, Braintree, WePay e Worldline, que talvez você conheça menos, mas que há muito mais tempo têm como negócio principal o processamento seguro de pagamentos

  • Com o Skype, isso acontece quase toda vez que cobram. Eu uso tanto o banco quanto o Skype há mais de 10 anos, e os pagamentos são regulares como um relógio, mas em mais da metade do tempo preciso contestar e o suporte ao cliente não consegue fazer nada
    Por isso, sempre que ouço algo como “detecção de fraude assistida por IA”, ou indo além, “segurança assistida por IA”, eu me lembro disso. Se eu não tivesse outro cartão de crédito, provavelmente viveria sempre ansioso com medo de ser recusado aleatoriamente em qualquer transação. Meu banco tem um histórico de 10 anos e mesmo assim age como se não soubesse qual é meu ciclo de pagamentos
    Claramente eles só vendem meu histórico para quem pagar mais, e não o usam para me ajudar. Nesse sentido, é parecido com o fato de a busca exata por substring no Gmail ser quase tão ruim quanto a busca na web do Google. Empresas que diziam que nos indexavam para criar “valor” com modelos de consumo de alta resolução fazem toda essa vigilância e ainda assim falham até no básico
    Já me acostumei quase a esperar que a privacidade seja destruída como parte da modernidade, mas hoje o mais surpreendente é que, em troca, nem sequer recebemos uma conveniência mínima

  • É uma pena que não tenham corrigido isso na transição para pagamentos por aproximação. Pagamentos por NFC ainda continuam presos a uma estrutura em que o cliente não pode criar o pagamento diretamente e precisa confiar informações secretas a um terminal de pagamento que o estabelecimento coloca na sua frente
    A direção da transação deveria ser o oposto. O estabelecimento deveria ser apenas a parte simples que transmite os detalhes do pagamento, e o celular do cliente deveria validar e iniciar o pagamento. É absurdo que isso ainda não seja o padrão, e mais estranho ainda que os pagamentos pela internet não tenham feito essa mesma transição há muito tempo

  • Concordo que todo o sistema precisa de uma reformulação, mas, hoje, ao pagar desconhecidos, cartão de crédito é uma das melhores ferramentas. O dinheiro gasto no cartão de crédito não sai da minha conta de depósito, e ainda vem com proteção contra fraude
    Se a transação parecer suspeita, acho melhor usar cartão de crédito do que algo ligado à conta corrente. Se o número do cartão acabar sendo roubado, é incômodo, mas pagamentos por NFC e afins estão aos poucos resolvendo esse problema
    Muita gente entende mal os cartões de crédito. Se você quitar o valor total todo mês, normalmente ainda recebe recompensas e cria uma grande barreira de proteção entre suas finanças pessoais e a fraude. Claro, continuo esperando que um sistema de cartão de crédito mais seguro se torne amplamente difundido

  • O motivo de ainda usarmos cartões de crédito é que grandes redes como Mastercard e Visa, além de bancos emissores e adquirentes, gastam quantias enormes com publicidade e lobby
    Mesmo em lugares como a UE, onde as taxas de pagamento têm teto, o teto das taxas de cartão de crédito é mais alto do que o de cartões de débito ou das taxas do SEPA, então é evidente que todos na cadeia de pagamentos têm incentivo para empurrar o uso de cartão de crédito. Os bancos emissores também ganham muito dinheiro com juros, então têm um motivo ainda maior para incentivar o uso de cartões de crédito

  • Como não há informações sobre o que de fato aconteceu aqui, vou me concentrar na conduta do prestador de serviço
    Numa situação em que aumenta o número de empresas de serviços pagos cujo “suporte ao consumidor” basicamente consiste em torcer para que o assunto viralize nas redes sociais, precisamos pensar em como a lei pode obrigar uma alternativa melhor do que “o computador disse que não dá, então crie outra conta e torça para não ser pego de novo”. Isso parece claramente uma área em que os órgãos de defesa do consumidor deveriam atuar de forma agressiva
    O órgão de defesa do consumidor da Austrália é bastante ativo na aplicação de direitos em problemas assim. Fico me perguntando se os EUA não têm um órgão semelhante, ou se ele foi capturado pelas empresas que deveria regular
    Essas empresas lucram muito e, ainda assim, ignoram procedimentos de suporte e comunicação que seriam exigidos de qualquer empresa normal, alegando que “na escala delas isso é impossível”. Do ponto de vista de reparação ao consumidor, esse tipo de resposta não deveria ser aceito

    • Processadores de pagamento são quase um monopólio natural, então deveriam ser regulados como utilidades públicas e impedidos de negar serviço sem motivo legítimo
      Infelizmente, o governo parece gostar bastante de ter meios de destruir o sustento de pessoas de quem não gosta sem o incômodo do devido processo legal
    • Precisamos de um termo novo, curto e forte para descrever o que esses prestadores de serviço fazem
      Dá para dizer que bastaria aplicar conceitos jurídicos já existentes, mas, para a imprensa chamar a atenção dos políticos, é preciso uma palavra curta e específica para apontar um fenômeno
      Assim como existem termos como swatting, phishing, slamming, gaslighting e boofing, que todo mundo conhece, são fáceis de usar em reportagens e funcionam bem para SEO, fico pensando como deveríamos chamar esse comportamento típico do século 21 para podermos escrever posts e matérias sobre isso e cobrar ação dos políticos
    • Os EUA também têm esse tipo de órgão, mas ele ainda é relativamente novo e enfrenta muita resistência tanto da política quanto das empresas
      Talvez funcione daqui a 20 ou 30 anos, quando vários processos e regulações tiverem sido assentados, mas no momento ele parece estar na infância, numa fase em que todo mundo está testando se consegue empurrar o bebê e derrubá-lo
    • A questão da fiscalização também é enorme. Muitos desses comportamentos, talvez todos, já poderiam ser coibidos pela legislação atual. As leis antitruste federais e várias leis estaduais, no papel, tornam esse tipo de conduta ilegal
      O problema é que é realmente muito difícil agir contra grandes empresas. Mesmo como consumidor, tentar obter reparação por algo como propaganda enganosa sobre resistência à água de um celular pode custar centenas de milhares de dólares em despesas jurídicas
      Sem recursos suficientes, é quase impossível para uma pessoa comum responsabilizar uma empresa, e os órgãos que deveriam fiscalizar isso ou não aplicam a lei, ou não conseguem aplicá-la
    • O governo australiano também tem problemas desse tipo, de fazer as pessoas criarem conta nova o tempo todo como se fosse cultura corporativa. A diferença é que o governo ao menos tem call centers e equipe de suporte
      Se fricções constantes e ruído técnico puderem ser “resolvidos” de forma mais fácil e interessante com algo como identificação biométrica, fico em dúvida se haverá algum incentivo para corrigir esses problemas
      Sinceramente, o governo australiano pode até reprimir empresas, mas no fim joga o mesmo jogo e, no longo prazo, não parece se importar muito com oposição significativa
  • Se a ideia for agir sem ética, há muita coisa que se pode fazer
    Mirar diretamente as pessoas pode ser eficaz. Enviar cartas anônimas ao cônjuge insinuando infidelidade pode impedir viagens de executivos e causar grande estresse na vida privada deles, e custa só o preço do selo. Em lugares como a Suécia, onde endereço e informação de coabitação são públicos, isso é especialmente fácil
    Também dá para criar montagens racistas relacionadas à empresa ou ao produto e comprar centenas de contas de bot para inundar qualquer menção à empresa ou ao produto
    Trabalho num setor que não é muito competitivo e não sou famoso, e mesmo assim já fizeram ambas as coisas comigo

  • Espero sinceramente que esse tipo de ataque fique mais popular
    Porque aí talvez os reguladores sejam pressionados a fazer alguma coisa a respeito dos parasitas financeiros que chamamos de “processadores de pagamento”. Um sistema de processamento de pagamentos que não se comporta como utilidade pública está quebrado e precisa ser consertado
    É bem amargo que, hoje, o sistema de pagamento digital que chega mais perto de funcionar como utilidade pública seja o das criptomoedas
    Não é uma solução completa, mas permitir que clientes paguem por outros meios, como criptomoedas ou transferência bancária, pode aliviar parcialmente o problema. Quando a indústria pornô e outros negócios legais acabam nessa situação, é isso que fazem
    Se os clientes quiserem o produto o bastante, uma parte deles vai aprender a usar esses meios de pagamento, e o negócio talvez precise aprender a sobreviver com essa parcela

    • O sistema de pagamentos brasileiro Pix na prática chega perto de ser uma utilidade pública, e quem aprova o pagamento é o pagador, não o recebedor. O atrito é muito baixo e todo mundo usa, embora seja preciso conexão com a internet
      Sinto que o Algorand esteve numa posição em que poderia cumprir esse papel, mas, para dar certo, todas as peças precisavam estar no lugar. A taxa de transação de 0.001 ALGO reduz operações sem sentido e ainda permite transações de 0.1 ALGO, além de poder dar suporte caso transações com stablecoins ou moedas digitais de banco central também ganhem adoção
      As transações podem ser concluídas em milissegundos, e até participantes de porte médio podem contribuir facilmente para manter toda a rede. Mas não ganhou traction, provavelmente porque não era um bom ativo para HODL
    • Não entendo muito bem por que isso seria triste. No HN, muita gente se diz libertária, favorável à descentralização e contra oligopólios corporativos, mas ainda assim vai repetir até o último suspiro que “cripto não serve para nada”
      A inteligência artificial levou quase 70 anos para se firmar, mas as criptomoedas entraram em várias áreas em apenas 10 anos e são uma tecnologia inicial com potencial para resolver problemas grandes
      Vejo isso como um caso em que pessoas “erradas ou burras” entraram primeiro junto com golpistas, fazendo o tema parecer contaminado para as pessoas inteligentes. Ainda assim, deveríamos ser capazes de separar o bom do ruim
      Me surpreende a recorrente incapacidade de discutir esse tema aqui com cuidado. Conversas que poderiam ser realmente interessantes continuam sendo empurradas de lado pelo tribalismo
  • Quando eu trabalhava numa agência de mídia francesa de porte médio, aconteceu algo parecido com uma conta do Google AdWords, e com suporte direto do Google o departamento jurídico recuperou a conta em cerca de 2 semanas
    Pelo visto, bastou escrever algumas notificações extrajudiciais e comunicar algo como “nosso representante legal terá prazer em discutir esse infeliz problema no escritório do Google France”, e o Google simplesmente restaurou a conta
    O custo com advogados não foi baixo, algo entre 2.500 e 5.000 euros, mas ainda assim foi muito menor do que o dinheiro que estávamos perdendo. Fico pensando se empresas sediadas nos EUA não têm essa opção. Já vi várias histórias de terror como a do texto original, mas quase nunca vejo alguém seguir um caminho parecido

    • Para empresas sediadas nos EUA isso também é claramente uma opção. Só que há quem não a escolha por vários motivos: questão financeira, princípio, esforço necessário etc.
    • Dá, sim. Basta ver que essas histórias quase nunca incluem a parte “e então consultei um advogado”
  • Não se iluda achando que números como “10 anos de relacionamento comercial com o PayPal, 7 anos com o Stripe” são importantes. Não estamos mais em 1973, na época em que se resolvia tudo com um aperto de mão com o gerente do banco
    O único número que importa é o valor em dólares que passa pelo Stripe ou PayPal por causa do seu negócio

    • Além disso, US$ 500 mil não é nem de longe um volume com o qual o Stripe vá se importar. O Stripe só fica com uma parte disso
  • Já passei por isso. Pode ser um concorrente, ou pode ser um golpista tentando ver o que consegue de graça com um monte de números de cartão de crédito inúteis, roubados ou comprados em fórum
    Quando o marketing entra no radar dessas organizações, elas compartilham entre si informações sobre serviços. O lojista precisa criar suas próprias técnicas de análise de fraude ou pagar alguém para isso
    Não é para culpar a vítima, mas, pela estrutura do setor, a maior parte da responsabilidade por detectar e tratar fraude recai sobre o lojista. Objetivamente, talvez nem seja uma decisão tão ruim. O lojista tem várias formas de detectar e bloquear quem faz esse tipo de coisa
    Quando isso explodiu na minha primeira startup, reduzimos de 5.000 por mês para 50 por mês, e eu realmente odeio esse tipo de crime. Mas os intermediários de cartão de crédito externalizam o risco para o lojista e depois mostram pouco interesse em inovar, mesmo que incrementalmente, nas ferramentas para o lojista
    Era frustrante não haver um terceiro ao qual fosse possível reportar uma solicitação fraudulenta com um nível de confiança da suspeita, ou cruzá-la com registros de suspeita de outros lojistas. Acho que vi um serviço assim alguns anos depois, mas não consigo encontrá-lo agora
    Procurando agora, vejo que na época ninguém me contou, então descobri por conta própria, e havia uma lista bem organizada de dicas antifraude para lojistas que foi bastante eficaz para mim: https://support.authorize.net/knowledgebase/Knowledgearticle...
    Boa sorte. Eles são persistentes. No meu caso, a maioria vinha de países pobres, e para eles US$ 1 obtido com fraude vale muito mais tempo investido do que para nós. Eles vão continuar vindo até você bloquear completamente

    • Tenho curiosidade sobre quais defesas foram as mais eficazes contra esse tipo de ataque
  • Ouvi dizer que muitos sites da Shopify deixam o processamento automático de cartão de crédito desativado para novos pedidos. É para que uma pessoa real confira o pedido antes de encaminhá-lo para algo como o Stripe
    Pedidos fraudulentos em geral são relativamente fáceis de identificar só pelo endereço de entrega, e você pega o jeito rápido. Não é tão difícil quanto sexar pintinhos
    Talvez a conclusão polêmica seja que a melhor maneira de destruir o próprio negócio é automatizar cartão de crédito

    • Dá para identificar alguns pedidos fraudulentos pelo endereço de entrega. Basta pesquisar o endereço e ver se é um redirecionador de encomendas, ou uma casa obviamente vazia com fotos de cômodos vazios no MLS. Esses endereços têm uma taxa de fraude bem alta
      Mas, se você quer dizer que pelo AVS dá para ver que o endereço de entrega não bate com o endereço de cobrança do cartão, aí é mais complicado. Especialmente em B2B, é comum o dono do negócio pagar com um cartão de crédito vinculado ao endereço residencial e receber a entrega no endereço da empresa
    • Ou talvez esses processadores de pagamento precisem treinar IA para encontrar os padrões de que você está falando