Naar navigatie gaanNaar aanmelden gaanNaar inhoud gaan

Card testing: waarom er plots kleine, vreemde bedragen op uw afschrift staan

Keytrade Bank logo

Keytrade Bank

keytradebank.be

22 september 2026 

3 minuten te lezen

U overloopt uw uitgaven en ziet een betaling van 0,60 euro aan een webshop waar u nog nooit van hoorde. Vreemd, maar het gaat om een peulschil, dus u denkt er niet verder over na. Alleen: die minieme transactie is mogelijk een test, uitgevoerd door een fraudeur die wil weten of uw gestolen kaartgegevens nog werken. Slaagt de test, dan volgen de echte afboekingen.

Card testing is een van de meest onderschatte vormen van kaartfraude, precies omdat ze zo onopvallend begint. Het principe is eenvoudig: criminelen die kaartgegevens bemachtigd hebben, weten niet welke nummers nog actief zijn en welke al geblokkeerd, verlopen of fout zijn. Voor ze grote bedragen afboeken of de gegevens doorverkopen, voeren ze daarom kleine testtransacties uit, meestal onder de 5 euro en vaak zelfs minder dan 1 euro. Gaat zo'n minibetaling door, dan is het bewijs geleverd: de kaart werkt en is klaar voor misbruik.

De schaal waarop dit gebeurt, is nauwelijks te bevatten. Betaalverwerker Stripe blokkeert vaak miljoenen card testing-pogingen per dag (bron). En het fenomeen groeit nog altijd fors: onderzoek op basis van een groot netwerk van webwinkels registreerde dit jaar nog een toename van 175% tegenover vorig jaar (bron). De verklaring: AI en geautomatiseerde bots maken het testen van duizenden kaartnummers tegelijk kinderspel.

Waar komen die gestolen kaartgegevens vandaan?

Kaartgegevens kunnen op talloze manieren lekken. Criminelen maken ze buit via gehackte webshops en datalekken, via phishing en valse betaalpagina's, of stelen ze door malware die meekijkt terwijl u online betaalt. Op marktplaatsen verhandelen fraudeurs ze vervolgens in bulk.

Daarnaast bestaat er een tweede, verrassend brute methode: de zogenaamde BIN-aanval. De eerste zes tot acht cijfers van elk kaartnummer verwijzen naar de uitgevende bank. Fraudeurs nemen zo'n bekende reeks als vertrekpunt en laten software alle mogelijke combinaties van de resterende cijfers, vervaldatums en CVC-codes genereren. Vervolgens vuren bots deze duizenden gegokte nummers af op betaalpagina's, tot er eentje werkt (bron). Uw kaartgegevens kunnen dus zelfs ‘gestolen’ worden zonder dat er ooit ergens een lek was: gewoon door brute rekenkracht en pech.

Voor de tests zelf kiezen criminelen doelbewust websites waar kleine bedragen niet opvallen: donatiepagina's van goede doelen, webshops met goedkope digitale producten, abonnementsdiensten met een proefformule. Soms proberen ze zelfs transacties van 0 euro, zoals de kaartverificaties die sommige diensten uitvoeren bij registratie.

Van 1 euro naar 1.000 euro

Wat er na een geslaagde test gebeurt, verloopt volgens een vast patroon. De gevalideerde kaart wordt ofwel meteen gebruikt voor grote aankopen (elektronica, cadeaukaarten en andere makkelijk door te verkopen producten), ofwel met een premie doorverkocht aan andere criminelen. Een kaartnummer waarvan bewezen is dat het werkt, is op de zwarte markt immers veel meer waard dan een ongetest nummer.

Tussen de test en het echte misbruik kunnen enkele minuten zitten, maar evengoed dagen of weken. Net daarom is die ene kleine afboeking zo'n waardevol signaal: het is vaak het enige moment waarop u de fraude kunt zien aankomen, vóór er grote schade is.

Amerikaans onderzoek toont bovendien hoe hardnekkig het probleem is: van de consumenten die met kaartfraude te maken kregen, ervaarde ruim de helft dat meerdere keren (bron). Een kaartnummer dat in een gelekte database zit, blijft circuleren. Uw kaartnummer vervangen is dan de enige echte oplossing.

Waarom zou een fraudeur mij viseren?

Dat is het punt: hij viseert u niet. Card testing is geen gerichte aanval maar een industrieel proces, waarbij bots blind miljoenen nummers aftoetsen. Uw kaart kan erbij zitten omdat u ooit betaalde bij een webshop die later gehackt werd, omdat uw gegevens viaphishing werden buitgemaakt, of gewoon omdat een algoritme toevallig uw cijfercombinatie genereerde.

Hoe beschermt u zichzelf?

1. Controleer uw afschriften, ook de kleine bedragen

De belangrijkste les van dit hele verhaal: neem elke onbekende transactie ernstig, hoe klein ook. Een afboeking van 0,30 euro die u niet kunt plaatsen, verdient evenveel aandacht als een van 300 euro.

2. Activeer meldingen voor elke transactie

Stel in uw bankapp in dat u bij elke betaling een melding krijgt. Zo ziet u een verdachte test binnen de seconde in plaats van weken later op uw afschrift.[LV1]

3. Reageer meteen bij een verdachte afboeking

Herkent u een transactie niet? Contacteer meteen uw bank en laat de kaart blokkeren en vervangen. Alleen de verdachte betaling betwisten volstaat niet: als uw nummer gevalideerd is door fraudeurs, komt het misbruik vroeg of laat terug. Keytrade Bank kunt u bellen via +32 2 679 90 00. Uw betaalkaarten blokkeert u ook via Card Stop op 078 170 170.

4. Wees zuinig met uw kaartgegevens

Bewaar uw kaartnummer niet in webshops en vul het nooit in op pagina's waar u via een link in een e-mail of advertentie belandde. Op hoe minder webwinkels u uw gegevens bewaart, hoe kleiner de kans op een lek.

5. Gebruik de beveiligingsopties van uw kaart

Verlaag uw uitgavenlimieten tot wat u echt nodig heeft, en schakel functies zoals betalingen buiten Europa uit als u ze niet gebruikt. Zo beperkt u de schade als uw nummer toch in verkeerde handen valt.

6. Kijk verder dan de kaart zelf

Kaartgegevens worden vaak samen met wachtwoorden gestolen. Duikt er een verdachte transactie op? Wijzig dan ook de wachtwoorden van uw belangrijkste accounts, te beginnen met uw mailbox, en gebruik overal unieke wachtwoorden via een wachtwoordmanager.

TIP Twijfelt u of een bericht, telefoontje of e-mail echt van Keytrade Bank komt? Gebruik de belfunctie in de Keytrade Bank-app wanneer u ons belt. Zo bent u 100% zeker dat u met een officiële medewerker spreekt.

Veilig online met Keytrade Bank

Bij Keytrade Bank maken we van veiligheid een topprioriteit. Bankgegevens achtergelaten op een verdachte website? Persoonlijke gegevens via telefoon doorgegeven aan een onbekende? Een onbekende betaling die u zelf niet uitvoerde? … Bel ons op +32 2 679 90 00.