Платежи по QR-кодам: новые векторы атак и обналичивание (UPI, Alipay, Pix)

Good Carder

Professional
Messages
1,014
Reaction score
692
Points
113
От кардера — кардерам. Пока вы выбиваете себе вены в борьбе с 3DS и BIN-фильтрацией, зона QR-платежей превратилась в Дикий Запад. Миллиарды людей по всему миру ежедневно сканируют квадратные чёрно-белые узоры, часто даже не глядя на то, куда их ведёт ссылка и кто получит их деньги. На вооружении армии — подмена QR-кодов, перехват PIX-сессий и API-уязвимости нулевого дня, годами остающиеся без патчей.

В 2026–2027 годах атаки на QR-платежи перешли в разряд массовых. От физической подмены стикеров и фишинга до уязвимостей в протоколах и API — в этой статье я разберу всё, что реально работает против UPI (Индия), Alipay/WeChat (Китай) и Pix (Бразилия). Как перехватить платёж прямо на кассе, как использовать CVE-2026-3208 для дампа статичных QR-кодов, как работает схема 6-секундного обналичивания через Pix, и как организовать канал от поддельного QR до вывода чистой крипты.


Часть 1. Архитектура QR-платежей: статика, динамика и «слепые зоны»​

Понимание работы целевой системы — ключ к её обходу. Разберёмся, как работают три крупнейшие системы QR-платежей.

Статические QR-коды (Static QR). Фиксированные платёжные метки, напечатанные на бумаге. Содержат всю информацию о получателе: идентификатор (номер телефона, CPF, UPI ID), название компании, иногда сумму. Распространены на уличных рынках, парковках, в мелких магазинах. Самый уязвимый тип: атакующий может напечатать наклейку со своим QR и наклеить поверх легитимного.

Динамические QR-коды (Dynamic QR). Генерируются на кассе, в приложении или на отдельном устройстве для каждой конкретной транзакции. Защищены шифрованием и часто включают JWT-токен с цифровой подписью. Для Бразилии — статический QR-код (copia e cola) и динамический с шифрованием по EMVCo, а также BR Code, построенный по международному стандарту EMV Merchant Presented QR. BR Code часто содержит ссылку на защищённый эндпоинт, payload которой подписан цифровой подписью для валидации.

Архитектурные уязвимости API Pix и UPI. Системы QR-платежей — это не магия. Каждый раз, когда вы сканируете QR-код, ваше приложение отправляет REST/HTTP-запросы на бэкенд платёжного провайдера. Если эти API защищены слабо — вы можете манипулировать суммой, получателем или даже вовсе отменить платёж после отправки. Идеальная платформа для «слепого» перехвата, когда пользователь думает, что платит одному, а на деле — управляет вашим кошельком.

Часть 2. UPI: QR-сканеры, фейковые запросы и индустриализация фрода​

Индия — родина UPI (Unified Payments Interface), обрабатывающего более 12 миллиардов транзакций в месяц. К 2026 году 94% индийских малых предпринимателей используют QR-коды для приёма платежей. Но популярность породила и волну мошенничества.

2.1. Четыре кита UPI-атак на QR​

Push vs Pull (UPI-запрос денег). Функция запроса денег «collect» давно стала главной головной болью. Мошенник отправляет запрос на определённую сумму, жертва сканирует поддельный QR и по инерции подтверждает платёж. Кроме того, кардеры создают поддельные UPI ID для бизнеса, имитируя известные бренды.

Наклейка поверх легитимного QR. Метод остаётся самым действенным в Индии: полиция Пенджаба в 2026 году арестовала банду, которая установила свои наклейки на сотнях торговых точек. Большинство убытков от цифрового мошенничества в Индии по-прежнему связаны с социальной инженерией, а не с техническими сбоями.

Схема «поддержка» с UPI PIN. Мошенник звонит жертве, представляясь сотрудником банка, и просит «верифицировать» аккаунт, отсканировав QR-код. Жертва сканирует код, вводит UPI PIN и теряет деньги.

Фейковые платёжные подтверждения. Вместо реального перевода мошенники отправляют поддельный скриншот успешного платежа, чтобы выманить товар или услугу.

2.2. Индустриализация UPI-фрода (данные 2026)​

По данным индийских властей, в 2023–2024 годах зафиксировано 1,342 миллиона случаев UPI-фрода на сумму более 10,87 миллиарда рупий. В 2024–2025 годах количество мошеннических транзакций выросло почти вдвое за три года. Основной удар пришёлся на кражу учётных данных через фишинг, социальную инженерию и подмену QR.

Часть 3. WeChat Pay и Alipay: утечки данных, подмена QR и AI-фишинг​

Дуополия Alipay (более 1 миллиарда активных пользователей) и WeChat Pay (более 800 миллионов) охватывает практически всё население Китая. Но даже у гигантов есть ахиллесова пята.

3.1. Поддельные QR для аренды велосипедов и автоматов​

Наиболее уязвимы QR-коды, расположенные на неохраняемых объектах общего доступа — велопрокатах (Mobike, Hellobike), уличных вендинговых аппаратах, парковках и платных туалетах. Мошенники распечатывают QR-код, ведущий на фишинговый сайт или вредоносное приложение, и наклеивают поверх оригинала.

3.2. Инжекция вредоносного payload через DeepLink/JSBridge​

В начале 2026 года исследователь выявил цепочку из 17 уязвимостей в Alipay (CVSS до 9.3), затрагивающих около 6 CVEs. Из них CVE-2026-6290 (CVSS 8.5) — уязвимость межсайтового скриптинга (XSS) в обработчике DeepLink, ведущая к раскрытию GPS-координат. Кардер может сформировать вредоносную ссылку, которая, будучи отсканированной, молча загружает GPS-координаты жертвы на свой сервер, используя AlipayJSBridge.call() — без ведома пользователя. При этом Alipay отказалась исправлять уязвимость, заявив, что она «не может быть практически эксплуатируема». В 2026 году она была публично раскрыта и уже используется в диких атаках.

3.3. Схема «видео-захват платежа» (Китай)​

Эта схема стала особенно популярной в начале 2026 года. Жертва (часто — владелец небольшого магазина) получает звонок от «клиента», который хочет оплатить крупный заказ удалённо через видео-звонок. «Клиент» просит показать QR-код на экране телефона. Эксплуатируется стандартная настройка приложений Alipay и WeChat Pay: по умолчанию интерфейс открывается на странице платежа (pay code), а не на странице получения денег (receive code). Кардер запрашивает переключение на страницу получения, перехватывает мгновенно вспыхивающую страницу платежа и сканирует код для оплаты.

Часть 4. Pix: быстрые деньги, быстрые кражи и CVE-2026-3208​

Pix, запущенный Центральным банком Бразилии в 2020 году, быстро завоевал 178 миллионов активных пользователей.

4.1. Статический против динамического QR-кода​

Статический QR-код содержит информацию о получателе, его CPF/CNPJ и иногда сумму. При оплате статического QR код клиент видит в приложении получателя и может подтвердить платёж. В Бразилии активно используются как статические QR-коды (особенно на стикерах уличных торговцев), так и динамические, генерируемые в момент продажи, которые содержат подписанный payload и больше защищены от подмены. В 2026 году уже более 30% всех Pix-транзакций проходят через QR-коды в рамках модели Person-to-Merchant (P2M), и этот сегмент растёт на десятки процентов ежегодно.

4.2. Атака «Замена QR-стикера»​

Как и в Индии и Китае, кардеры печатают свои QR-коды и наклеивают поверх легитимных. Поддельные стикеры часто идентичны оригинальным по дизайну, могут отличаться лишь одной цифрой в имени получателя. Пользователь сканирует код, видит «Оплата магазину», подтверждает. Pix мгновенен, деньги уходят на счёт мошенника до того, как магазин заметит пропажу. В ответ Центральный банк Бразилии обязал банки внедрить многофакторную аутентификацию для всех административных доступов к системам Pix.

4.3. Уязвимость API: CVE-2026-3208 (CVSS 5.3 — Medium, но эксплуатируется массово)​

В мае 2026 года была раскрыта уязвимость CVE-2026-3208 в плагине «Mercado Pago payments for WooCommerce» (версии ≤ 8.7.11). Из-за отсутствия проверки прав доступа на эндпоинте mp_pix_image неавторизованный кардер может получить QR-коды для произвольных заказов, просто перебирая их идентификаторы через API. Каждый такой QR-код содержит PIX keys (CPF/CNPJ), сумму транзакции, название компании и город плательщика.

Что даёт кардеру эта уязвимость: Прямой дамп статических QR-кодов. Например, магазин генерирует QR-код для заказа #123, ссылка на код имеет вид /mp_pix_image?order_id=123. Итерируя ID от 1 до 1000, кардер собирает тысячи QR-кодов со всех заказов, включая ещё не оплаченные. Затем, имея на руках готовые QR-коды, он может либо перехватить платёж от реального покупателя (наведя его на свой поддельный QR), либо использовать эти коды для своих целей — например, для платежей через P2P-биржи (перекрёстный обнал).

Часть 5. Атаки на динамические QR и их перехват​

Динамические QR, несмотря на шифрование, не являются абсолютной защитой.

5.1. BR Code / EMVCo QR на базе JWT​

В Бразилии используется BR Code, построенный по стандарту EMV Merchant Presented QR. Он может эмбедить ссылку на защищённый эндпоинт для получения динамических платёжных данных. Вместо того чтобы содержать всю информацию о платёжке, код указывает на сервер, который по защищённому каналу возвращает параметры транзакции. Проблема возникает, если сервер не проверяет JWT-подпись должным образом или использует слабый секретный ключ. Тогда кардер может:
  1. Подменить payload. Изменить сумму, получателя или другие параметры транзакции на лету, если шифрование отсутствует.
  2. Подменить получателя через API. Если QR-код содержит URL, зашифрованный JWT-токен, кардер может скопировать этот URL, расшифровать, изменить получателя и сумму и предоставить свой модифицированный код жертве для оплаты. Непроверенные серверы автоматически примут его.

5.2. «Человек посередине» для QR-сессий​

Некоторые динамические QR-коды используют механизм «pull» вместо «push»: пользователь сканирует код и инициирует платёж — в приложении появляется форма для подтверждения. Но если кардер перехватывает трафик (например, используя поддельную точку доступа Wi-Fi), он может подменить параметры уже на этапе подтверждения: сумма, получатель, описание. В результате жертва подтверждает платёж отправителю «продавца», который в момент подтверждения был подменён кардером.

5.3. Реальный кейс: атака на динамический QR на АЗС​

В Бразилии зафиксированы случаи, когда кардеры подключались к незащищённому Wi-Fi сети на заправке и перехватывали трафик на терминалах, генерирующих динамический QR. Они подменяли код на терминале на свой, так что автомобилист сканировал код, перенаправлявший его на поддельную страницу оплаты.

Часть 6. Стратегия обналичивания: от поддельного QR до вывода на криптокошелёк​

Обналичивание через QR-платежи — двухэтапный процесс: захват средств и их конвертация в крипту.

Типичная схема для UPI, WeChat Pay, Alipay:
  1. Создание дроп-UPI ID / WeChat Pay / Alipay аккаунта. Получение аккаунта на подставное лицо (иногда достаточно просто SMS-верификации). Для PIX — пройти верификацию в бразильском банке.
  2. Физическое распространение (или API-инъекция) QR. Подмена QR-кодов на кассах или инъекция кода через уязвимый API (CVE-2026-3208) — сбор готовых QR-кодов с серверов.
  3. Захват средств. Когда покупатель сканирует поддельный QR, деньги поступают на дроп-счёт мошенника.
  4. Мгновенная конвертация в криптовалюту. Используя dApps и P2P-обменники с автоматической торговлей (например, встроенные в бразильские и индийские приложения), средства в реальном времени конвертируются в USDT на некастодиальный кошелёк. Комиссия при использовании децентрализованных бирж минимальна.
  5. Вывод на холодный кошелёк или наличные. Далее через миксеры и приватные монеты следует отмыв.

Часть 7. Чек-лист кардера по QR-фроду​

  • Определите тип QR. Статический (подмена через наклейку) или динамический (перехват сессии или API).
  • Выберите платформу — UPI (Индия), Alipay/WeChat Pay (Китай), Pix (Бразилия) или другие регионы с массовым QR.
  • Для статического QR: напечатайте свой QR-стикер, имитирующий дизайн целевого бизнеса, разместите поверх оригинала — и деньги потекут к вам. Используйте прозрачный клей для незаметности.
  • Для динамического QR (PIX): если сайт использует уязвимый плагин — реализуйте скрипт для итеративного сбора order_id по CVE-2026-3208.
  • Организуйте канал обналичивания. Дроп-аккаунты должны быть готовы до того, как вы начнёте перехватывать платежи.
  • Приём платежей: автоматизируйте через API, чтобы моментально конвертировать поступившие рубли/евро в криптовалюту.
  • OPSEC:
    • Никогда не работайте без маскировки (в публичных местах).
    • Используйте одноразовые SIM-карты и временные банковские счета (для дропов).
    • Если работаете через API — ваш IP и User-Agent должны быть скрыты за резидентными прокси.
    • Храните базы украденных QR-кодов в зашифрованном виде, уничтожайте после использования.

Резюме от кардера​

QR-коды для платежей — это не просто удобство, а новая точка приложения для серьёзных денег. В Индии за 2024–2025 годы зафиксировано 1,34 миллиона эпизодов UPI-фрода. В Китае WeChat Pay и Alipay ежегодно теряют миллиарды долларов из-за подмены QR, а Alipay до сих пор не исправила DeepLink-уязвимости, грозящие утечкой персональных данных. В Бразилии более 30% всех транзакций Pix проходят через QR, а CVE-2026-3208 позволяет дёшево и сердито дампить статичные QR-коды тысячами.

Перехват финансовых потоков через подмену QR-кодов — это уже не нишевая атака, а мейнстрим. Статические коды уязвимы для дешёвых наклеек, динамические — для API-эксплойтов и MITM-атак. UPI — царство социальной инженерии, PIX — уязвимостей плагинов и мгновенности, а WeChat Pay и Alipay — открытых редиректов и JSBridge. Успех схемы зависит от OPSEC: чем быстрее конвертировать украденные деньги через P2P-биржи в криптовалюту, тем меньше шансов, что банк успеет заморозить счёт дропа.

Быстрая памятка на одну строку:
«UPI рулит социнженерия. Pix — API‑уязвимости. Alipay/WeChat — подмена QR и редиректы. Статический QR — наклейка поверх. Динамический QR — MITM или JWT‑подмена. CVE-2026-3208 — дамп кодов через API. Мгновенная конвертация в крипту — разрыв цепочки. 6 секунд — и деньги чистые. Твоя цель — заставить жертву платить тебе, даже не подозревая об этом»
 
От кардера — кардерам. Пока вы выбиваете себе вены в борьбе с 3DS и BIN-фильтрацией, зона QR-платежей превратилась в Дикий Запад. Миллиарды людей по всему миру ежедневно сканируют квадратные чёрно-белые узоры, часто даже не глядя на то, куда их ведёт ссылка и кто получит их деньги. На вооружении армии — подмена QR-кодов, перехват PIX-сессий и API-уязвимости нулевого дня, годами остающиеся без патчей.

В 2026–2027 годах атаки на QR-платежи перешли в разряд массовых. От физической подмены стикеров и фишинга до уязвимостей в протоколах и API — в этой статье я разберу всё, что реально работает против UPI (Индия), Alipay/WeChat (Китай) и Pix (Бразилия). Как перехватить платёж прямо на кассе, как использовать CVE-2026-3208 для дампа статичных QR-кодов, как работает схема 6-секундного обналичивания через Pix, и как организовать канал от поддельного QR до вывода чистой крипты.


Часть 1. Архитектура QR-платежей: статика, динамика и «слепые зоны»​

Понимание работы целевой системы — ключ к её обходу. Разберёмся, как работают три крупнейшие системы QR-платежей.

Статические QR-коды (Static QR). Фиксированные платёжные метки, напечатанные на бумаге. Содержат всю информацию о получателе: идентификатор (номер телефона, CPF, UPI ID), название компании, иногда сумму. Распространены на уличных рынках, парковках, в мелких магазинах. Самый уязвимый тип: атакующий может напечатать наклейку со своим QR и наклеить поверх легитимного.

Динамические QR-коды (Dynamic QR). Генерируются на кассе, в приложении или на отдельном устройстве для каждой конкретной транзакции. Защищены шифрованием и часто включают JWT-токен с цифровой подписью. Для Бразилии — статический QR-код (copia e cola) и динамический с шифрованием по EMVCo, а также BR Code, построенный по международному стандарту EMV Merchant Presented QR. BR Code часто содержит ссылку на защищённый эндпоинт, payload которой подписан цифровой подписью для валидации.

Архитектурные уязвимости API Pix и UPI. Системы QR-платежей — это не магия. Каждый раз, когда вы сканируете QR-код, ваше приложение отправляет REST/HTTP-запросы на бэкенд платёжного провайдера. Если эти API защищены слабо — вы можете манипулировать суммой, получателем или даже вовсе отменить платёж после отправки. Идеальная платформа для «слепого» перехвата, когда пользователь думает, что платит одному, а на деле — управляет вашим кошельком.

Часть 2. UPI: QR-сканеры, фейковые запросы и индустриализация фрода​

Индия — родина UPI (Unified Payments Interface), обрабатывающего более 12 миллиардов транзакций в месяц. К 2026 году 94% индийских малых предпринимателей используют QR-коды для приёма платежей. Но популярность породила и волну мошенничества.

2.1. Четыре кита UPI-атак на QR​

Push vs Pull (UPI-запрос денег). Функция запроса денег «collect» давно стала главной головной болью. Мошенник отправляет запрос на определённую сумму, жертва сканирует поддельный QR и по инерции подтверждает платёж. Кроме того, кардеры создают поддельные UPI ID для бизнеса, имитируя известные бренды.

Наклейка поверх легитимного QR. Метод остаётся самым действенным в Индии: полиция Пенджаба в 2026 году арестовала банду, которая установила свои наклейки на сотнях торговых точек. Большинство убытков от цифрового мошенничества в Индии по-прежнему связаны с социальной инженерией, а не с техническими сбоями.

Схема «поддержка» с UPI PIN. Мошенник звонит жертве, представляясь сотрудником банка, и просит «верифицировать» аккаунт, отсканировав QR-код. Жертва сканирует код, вводит UPI PIN и теряет деньги.

Фейковые платёжные подтверждения. Вместо реального перевода мошенники отправляют поддельный скриншот успешного платежа, чтобы выманить товар или услугу.

2.2. Индустриализация UPI-фрода (данные 2026)​

По данным индийских властей, в 2023–2024 годах зафиксировано 1,342 миллиона случаев UPI-фрода на сумму более 10,87 миллиарда рупий. В 2024–2025 годах количество мошеннических транзакций выросло почти вдвое за три года. Основной удар пришёлся на кражу учётных данных через фишинг, социальную инженерию и подмену QR.

Часть 3. WeChat Pay и Alipay: утечки данных, подмена QR и AI-фишинг​

Дуополия Alipay (более 1 миллиарда активных пользователей) и WeChat Pay (более 800 миллионов) охватывает практически всё население Китая. Но даже у гигантов есть ахиллесова пята.

3.1. Поддельные QR для аренды велосипедов и автоматов​

Наиболее уязвимы QR-коды, расположенные на неохраняемых объектах общего доступа — велопрокатах (Mobike, Hellobike), уличных вендинговых аппаратах, парковках и платных туалетах. Мошенники распечатывают QR-код, ведущий на фишинговый сайт или вредоносное приложение, и наклеивают поверх оригинала.

3.2. Инжекция вредоносного payload через DeepLink/JSBridge​

В начале 2026 года исследователь выявил цепочку из 17 уязвимостей в Alipay (CVSS до 9.3), затрагивающих около 6 CVEs. Из них CVE-2026-6290 (CVSS 8.5) — уязвимость межсайтового скриптинга (XSS) в обработчике DeepLink, ведущая к раскрытию GPS-координат. Кардер может сформировать вредоносную ссылку, которая, будучи отсканированной, молча загружает GPS-координаты жертвы на свой сервер, используя AlipayJSBridge.call() — без ведома пользователя. При этом Alipay отказалась исправлять уязвимость, заявив, что она «не может быть практически эксплуатируема». В 2026 году она была публично раскрыта и уже используется в диких атаках.

3.3. Схема «видео-захват платежа» (Китай)​

Эта схема стала особенно популярной в начале 2026 года. Жертва (часто — владелец небольшого магазина) получает звонок от «клиента», который хочет оплатить крупный заказ удалённо через видео-звонок. «Клиент» просит показать QR-код на экране телефона. Эксплуатируется стандартная настройка приложений Alipay и WeChat Pay: по умолчанию интерфейс открывается на странице платежа (pay code), а не на странице получения денег (receive code). Кардер запрашивает переключение на страницу получения, перехватывает мгновенно вспыхивающую страницу платежа и сканирует код для оплаты.

Часть 4. Pix: быстрые деньги, быстрые кражи и CVE-2026-3208​

Pix, запущенный Центральным банком Бразилии в 2020 году, быстро завоевал 178 миллионов активных пользователей.

4.1. Статический против динамического QR-кода​

Статический QR-код содержит информацию о получателе, его CPF/CNPJ и иногда сумму. При оплате статического QR код клиент видит в приложении получателя и может подтвердить платёж. В Бразилии активно используются как статические QR-коды (особенно на стикерах уличных торговцев), так и динамические, генерируемые в момент продажи, которые содержат подписанный payload и больше защищены от подмены. В 2026 году уже более 30% всех Pix-транзакций проходят через QR-коды в рамках модели Person-to-Merchant (P2M), и этот сегмент растёт на десятки процентов ежегодно.

4.2. Атака «Замена QR-стикера»​

Как и в Индии и Китае, кардеры печатают свои QR-коды и наклеивают поверх легитимных. Поддельные стикеры часто идентичны оригинальным по дизайну, могут отличаться лишь одной цифрой в имени получателя. Пользователь сканирует код, видит «Оплата магазину», подтверждает. Pix мгновенен, деньги уходят на счёт мошенника до того, как магазин заметит пропажу. В ответ Центральный банк Бразилии обязал банки внедрить многофакторную аутентификацию для всех административных доступов к системам Pix.

4.3. Уязвимость API: CVE-2026-3208 (CVSS 5.3 — Medium, но эксплуатируется массово)​

В мае 2026 года была раскрыта уязвимость CVE-2026-3208 в плагине «Mercado Pago payments for WooCommerce» (версии ≤ 8.7.11). Из-за отсутствия проверки прав доступа на эндпоинте mp_pix_image неавторизованный кардер может получить QR-коды для произвольных заказов, просто перебирая их идентификаторы через API. Каждый такой QR-код содержит PIX keys (CPF/CNPJ), сумму транзакции, название компании и город плательщика.

Что даёт кардеру эта уязвимость: Прямой дамп статических QR-кодов. Например, магазин генерирует QR-код для заказа #123, ссылка на код имеет вид /mp_pix_image?order_id=123. Итерируя ID от 1 до 1000, кардер собирает тысячи QR-кодов со всех заказов, включая ещё не оплаченные. Затем, имея на руках готовые QR-коды, он может либо перехватить платёж от реального покупателя (наведя его на свой поддельный QR), либо использовать эти коды для своих целей — например, для платежей через P2P-биржи (перекрёстный обнал).

Часть 5. Атаки на динамические QR и их перехват​

Динамические QR, несмотря на шифрование, не являются абсолютной защитой.

5.1. BR Code / EMVCo QR на базе JWT​

В Бразилии используется BR Code, построенный по стандарту EMV Merchant Presented QR. Он может эмбедить ссылку на защищённый эндпоинт для получения динамических платёжных данных. Вместо того чтобы содержать всю информацию о платёжке, код указывает на сервер, который по защищённому каналу возвращает параметры транзакции. Проблема возникает, если сервер не проверяет JWT-подпись должным образом или использует слабый секретный ключ. Тогда кардер может:
  1. Подменить payload. Изменить сумму, получателя или другие параметры транзакции на лету, если шифрование отсутствует.
  2. Подменить получателя через API. Если QR-код содержит URL, зашифрованный JWT-токен, кардер может скопировать этот URL, расшифровать, изменить получателя и сумму и предоставить свой модифицированный код жертве для оплаты. Непроверенные серверы автоматически примут его.

5.2. «Человек посередине» для QR-сессий​

Некоторые динамические QR-коды используют механизм «pull» вместо «push»: пользователь сканирует код и инициирует платёж — в приложении появляется форма для подтверждения. Но если кардер перехватывает трафик (например, используя поддельную точку доступа Wi-Fi), он может подменить параметры уже на этапе подтверждения: сумма, получатель, описание. В результате жертва подтверждает платёж отправителю «продавца», который в момент подтверждения был подменён кардером.

5.3. Реальный кейс: атака на динамический QR на АЗС​

В Бразилии зафиксированы случаи, когда кардеры подключались к незащищённому Wi-Fi сети на заправке и перехватывали трафик на терминалах, генерирующих динамический QR. Они подменяли код на терминале на свой, так что автомобилист сканировал код, перенаправлявший его на поддельную страницу оплаты.

Часть 6. Стратегия обналичивания: от поддельного QR до вывода на криптокошелёк​

Обналичивание через QR-платежи — двухэтапный процесс: захват средств и их конвертация в крипту.

Типичная схема для UPI, WeChat Pay, Alipay:
  1. Создание дроп-UPI ID / WeChat Pay / Alipay аккаунта. Получение аккаунта на подставное лицо (иногда достаточно просто SMS-верификации). Для PIX — пройти верификацию в бразильском банке.
  2. Физическое распространение (или API-инъекция) QR. Подмена QR-кодов на кассах или инъекция кода через уязвимый API (CVE-2026-3208) — сбор готовых QR-кодов с серверов.
  3. Захват средств. Когда покупатель сканирует поддельный QR, деньги поступают на дроп-счёт мошенника.
  4. Мгновенная конвертация в криптовалюту. Используя dApps и P2P-обменники с автоматической торговлей (например, встроенные в бразильские и индийские приложения), средства в реальном времени конвертируются в USDT на некастодиальный кошелёк. Комиссия при использовании децентрализованных бирж минимальна.
  5. Вывод на холодный кошелёк или наличные. Далее через миксеры и приватные монеты следует отмыв.

Часть 7. Чек-лист кардера по QR-фроду​

  • Определите тип QR. Статический (подмена через наклейку) или динамический (перехват сессии или API).
  • Выберите платформу — UPI (Индия), Alipay/WeChat Pay (Китай), Pix (Бразилия) или другие регионы с массовым QR.
  • Для статического QR: напечатайте свой QR-стикер, имитирующий дизайн целевого бизнеса, разместите поверх оригинала — и деньги потекут к вам. Используйте прозрачный клей для незаметности.
  • Для динамического QR (PIX): если сайт использует уязвимый плагин — реализуйте скрипт для итеративного сбора order_id по CVE-2026-3208.
  • Организуйте канал обналичивания. Дроп-аккаунты должны быть готовы до того, как вы начнёте перехватывать платежи.
  • Приём платежей: автоматизируйте через API, чтобы моментально конвертировать поступившие рубли/евро в криптовалюту.
  • OPSEC:
    • Никогда не работайте без маскировки (в публичных местах).
    • Используйте одноразовые SIM-карты и временные банковские счета (для дропов).
    • Если работаете через API — ваш IP и User-Agent должны быть скрыты за резидентными прокси.
    • Храните базы украденных QR-кодов в зашифрованном виде, уничтожайте после использования.

Резюме от кардера​

QR-коды для платежей — это не просто удобство, а новая точка приложения для серьёзных денег. В Индии за 2024–2025 годы зафиксировано 1,34 миллиона эпизодов UPI-фрода. В Китае WeChat Pay и Alipay ежегодно теряют миллиарды долларов из-за подмены QR, а Alipay до сих пор не исправила DeepLink-уязвимости, грозящие утечкой персональных данных. В Бразилии более 30% всех транзакций Pix проходят через QR, а CVE-2026-3208 позволяет дёшево и сердито дампить статичные QR-коды тысячами.

Перехват финансовых потоков через подмену QR-кодов — это уже не нишевая атака, а мейнстрим. Статические коды уязвимы для дешёвых наклеек, динамические — для API-эксплойтов и MITM-атак. UPI — царство социальной инженерии, PIX — уязвимостей плагинов и мгновенности, а WeChat Pay и Alipay — открытых редиректов и JSBridge. Успех схемы зависит от OPSEC: чем быстрее конвертировать украденные деньги через P2P-биржи в криптовалюту, тем меньше шансов, что банк успеет заморозить счёт дропа.

Быстрая памятка на одну строку:
«UPI рулит социнженерия. Pix — API‑уязвимости. Alipay/WeChat — подмена QR и редиректы. Статический QR — наклейка поверх. Динамический QR — MITM или JWT‑подмена. CVE-2026-3208 — дамп кодов через API. Мгновенная конвертация в крипту — разрыв цепочки. 6 секунд — и деньги чистые. Твоя цель — заставить жертву платить тебе, даже не подозревая об этом»
Интересно бро, а вопрос, а можно так купив сс или ба с лога оплатить в интернет магазине чтото?Щас наверно много магазинов оплату кюар кодами принимают, да и фрода нету наверное
 
Интересно бро, а вопрос, а можно так купив сс или ба с лога оплатить в интернет магазине чтото?Щас наверно много магазинов оплату кюар кодами принимают, да и фрода нету наверное
Слушай, Бро, вопрос хороший, но давай сразу по делу — оплата в интернет-магазинах с CC или БА в 2026 — это живая тема, но подходы кардинально пересмотрели. Как кардер, скажу так: да, это все еще работает, но старые методы прошлого века, когда ты просто вбивал карту и все проходило, остались в прошлом. Сейчас игра вышла на новый уровень, и те, кто не в курсе, быстро вылетают из обоймы.

💳 Что изменилось с оплатой по CC в 2026​

Главная боль теперь — EMV 3D Secure (3DS). Помнишь старую верификацию по паролю? В 2026 это сложная система с риск-анализом, которая в 90%+ случаев пропускает транзакции без вопросов, просто на основе сотни параметров: твое устройство, история, сумма, мерчант. Но если система чует неладное — тут же вылетает челлендж: запрос OTP-кода, биометрия или подтверждение в банковском приложении.

Это ломает всю малину, потому что банк реально смотрит на отпечаток устройства и поведенческие паттерны. Вбить просто номер, CVV и дату — это сразу красный флаг. Чтобы проходить, нужны либо "прогретые" карты с низким риском, либо обход 3DS через эксампшены — например, TRA (Transaction Risk Analysis) для низких сумм, где ты берешь ответственность на себя, но система может пропустить. Но это рискованно: если что, чарджбэк летит на тебя.

🎯 QR-коды: Золотая жила, а не проблема​

А вот по поводу QR — тут ты вообще попал в точку, но с другой стороны. Оплата QR-кодами сама по себе — это не "фрод-фри", а огромное поле для атак. Это называется "квишинг" (Quishing). В 2026 году таких атак стало на 146% больше, и они составляют уже 10% от всех скам-атак. Схема простая: мошенники лепят свои QR-коды поверх настоящих (на паркоматах, в кафе, в письмах "от почты"). Жертва сканирует, попадает на левый сайт и вводит свои данные. Мы же не сканируем QR, чтобы получить деньги — это всегда отправка платежа.

Поэтому QR-коды — это инструмент для социальной инженерии, а не для прямого фрода с картами. В 2026 основная цель — украсть логин и пароль от банка или почты, а уже потом через них делать переводы или добавлять карты в Apple Pay.

🏦 А что с банковскими аккаунтами (БА) и ACH?​

С БА ситуация тоже ужесточилась из-за новых правил Nacha 2026 года. Теперь все участники системы обязаны внедрять риск-ориентированный мониторинг для выявления переводов по "ложным предлогам" (Business Email Compromise, социальная инженерия). Это значит, что банки реально следят за поведением: внезапные смены бенефициаров, транзакции с новых устройств, аномальные суммы. Если ты просто залогинился по логу и пытаешься сделать ACH-перевод — тебя могут быстро отсечь.

Но есть и плюс: ACH-переводы все еще используются в схемах с "мал-нетворками" (mule networks) — когда украденные деньги быстро прогоняют через кучу подставных аккаунтов. Однако это требует серьезной подготовки: аккаунты должны быть "прогретыми", с историей и чистым поведенческим профилем.

🚀 Что в итоге по методам "залива"​

  1. Старые методы (просто вбить данные): Не работают. 3DS и риск-анализ блокируют 90% таких попыток.
  2. Инста-сенды (Zelle, Cash App): Тоже под колпаком. Банки задерживают переводы новым получателям и используют поведенческую биометрию. Обойти можно, но нужно иметь доступ к сессии жертвы и ее устройству.
  3. Главный тренд 2026: Переход от "кардинга" к "аккаунт-тейковеру" (ATO). Вместо того чтобы мучиться с картами, кардеры крадут сессии и логины, а потом уже через них добавляют карты в Apple Pay/Google Pay и делают NFC-релеи (бесконтактные платежи на расстоянии). Это новый уровень.
  4. Рынок CVV жив: Да, свежие сливы, типа 4.6 млн карт от B1ack’s Stash, все еще есть. Но их используют не для прямого ввода, а для схем "триангуляции" (фейковый магазин -> заказ через дропа -> оплата картой жертвы). Это приносит $34.6 млрд убытков в год, но для нас это способ "отмыть" карту, не светя ее напрямуz.

💎 Итог для кардера​

В 2026 мы работаем с "прогретым" материалом и сессиями, а не с голыми номерами карт. Просто купить CC и оплатить что-то в условном "Амазоне" — это путь к быстрому бану. Сейчас в тренде:
  • Обход 3DS через эксампшены (TRA, LVE) для транзакций до определенных лимитов.
  • NFC-релеи и токенизация украденных карт в мобильные кошельки.
  • Социальная инженерия и квишинг для сбора новых данных.
  • Использование мал-аккаунтов для прогона ACH-переводов с соблюдением поведенческих паттернов.

Методы 2025 года — прошлый век. Сейчас играем на опережение, используя поведенческие данные, прогревы и новые технологии атак.
 
Слушай, Бро, вопрос хороший, но давай сразу по делу — оплата в интернет-магазинах с CC или БА в 2026 — это живая тема, но подходы кардинально пересмотрели. Как кардер, скажу так: да, это все еще работает, но старые методы прошлого века, когда ты просто вбивал карту и все проходило, остались в прошлом. Сейчас игра вышла на новый уровень, и те, кто не в курсе, быстро вылетают из обоймы.

💳 Что изменилось с оплатой по CC в 2026​

Главная боль теперь — EMV 3D Secure (3DS). Помнишь старую верификацию по паролю? В 2026 это сложная система с риск-анализом, которая в 90%+ случаев пропускает транзакции без вопросов, просто на основе сотни параметров: твое устройство, история, сумма, мерчант. Но если система чует неладное — тут же вылетает челлендж: запрос OTP-кода, биометрия или подтверждение в банковском приложении.

Это ломает всю малину, потому что банк реально смотрит на отпечаток устройства и поведенческие паттерны. Вбить просто номер, CVV и дату — это сразу красный флаг. Чтобы проходить, нужны либо "прогретые" карты с низким риском, либо обход 3DS через эксампшены — например, TRA (Transaction Risk Analysis) для низких сумм, где ты берешь ответственность на себя, но система может пропустить. Но это рискованно: если что, чарджбэк летит на тебя.

🎯 QR-коды: Золотая жила, а не проблема​

А вот по поводу QR — тут ты вообще попал в точку, но с другой стороны. Оплата QR-кодами сама по себе — это не "фрод-фри", а огромное поле для атак. Это называется "квишинг" (Quishing). В 2026 году таких атак стало на 146% больше, и они составляют уже 10% от всех скам-атак. Схема простая: мошенники лепят свои QR-коды поверх настоящих (на паркоматах, в кафе, в письмах "от почты"). Жертва сканирует, попадает на левый сайт и вводит свои данные. Мы же не сканируем QR, чтобы получить деньги — это всегда отправка платежа.

Поэтому QR-коды — это инструмент для социальной инженерии, а не для прямого фрода с картами. В 2026 основная цель — украсть логин и пароль от банка или почты, а уже потом через них делать переводы или добавлять карты в Apple Pay.

🏦 А что с банковскими аккаунтами (БА) и ACH?​

С БА ситуация тоже ужесточилась из-за новых правил Nacha 2026 года. Теперь все участники системы обязаны внедрять риск-ориентированный мониторинг для выявления переводов по "ложным предлогам" (Business Email Compromise, социальная инженерия). Это значит, что банки реально следят за поведением: внезапные смены бенефициаров, транзакции с новых устройств, аномальные суммы. Если ты просто залогинился по логу и пытаешься сделать ACH-перевод — тебя могут быстро отсечь.

Но есть и плюс: ACH-переводы все еще используются в схемах с "мал-нетворками" (mule networks) — когда украденные деньги быстро прогоняют через кучу подставных аккаунтов. Однако это требует серьезной подготовки: аккаунты должны быть "прогретыми", с историей и чистым поведенческим профилем.

🚀 Что в итоге по методам "залива"​

  1. Старые методы (просто вбить данные): Не работают. 3DS и риск-анализ блокируют 90% таких попыток.
  2. Инста-сенды (Zelle, Cash App): Тоже под колпаком. Банки задерживают переводы новым получателям и используют поведенческую биометрию. Обойти можно, но нужно иметь доступ к сессии жертвы и ее устройству.
  3. Главный тренд 2026: Переход от "кардинга" к "аккаунт-тейковеру" (ATO). Вместо того чтобы мучиться с картами, кардеры крадут сессии и логины, а потом уже через них добавляют карты в Apple Pay/Google Pay и делают NFC-релеи (бесконтактные платежи на расстоянии). Это новый уровень.
  4. Рынок CVV жив: Да, свежие сливы, типа 4.6 млн карт от B1ack’s Stash, все еще есть. Но их используют не для прямого ввода, а для схем "триангуляции" (фейковый магазин -> заказ через дропа -> оплата картой жертвы). Это приносит $34.6 млрд убытков в год, но для нас это способ "отмыть" карту, не светя ее напрямуz.

💎 Итог для кардера​

В 2026 мы работаем с "прогретым" материалом и сессиями, а не с голыми номерами карт. Просто купить CC и оплатить что-то в условном "Амазоне" — это путь к быстрому бану. Сейчас в тренде:
  • Обход 3DS через эксампшены (TRA, LVE) для транзакций до определенных лимитов.
  • NFC-релеи и токенизация украденных карт в мобильные кошельки.
  • Социальная инженерия и квишинг для сбора новых данных.
  • Использование мал-аккаунтов для прогона ACH-переводов с соблюдением поведенческих паттернов.

Методы 2025 года — прошлый век. Сейчас играем на опережение, используя поведенческие данные, прогревы и новые технологии атак.
Спасибо бро, интересно.
А что такое NFC-релей? Как он работает?
Это не привязать CC к NFC приложению в телефоне?
 
Спасибо бро, интересно.
А что такое NFC-релей? Как он работает?
Это не привязать CC к NFC приложению в телефоне?
Бро, ты почти угадал, но NFC-релей — это не просто привязка чужой карты к своему телефону. Это гораздо более хитрая схема, позволяющая проводить реальные бесконтактные платежи в физических магазинах, физически находясь за тысячи километров от места покупки. Это называется атака с ретрансляцией (relay attack). В 2026 году это один из самых быстрорастущих трендов — количество таких атак выросло на 188% только за первые четыре месяца года.

Если кратко: ты можешь "одолжить" NFC-сигнал карты жертвы и передать его через интернет напарнику, который стоит у кассы в другом конце света. Для терминала эта транзакция выглядит как обычная бесконтактная оплата.

📡 Как работает NFC-релей на практике​

В основе схемы лежит программа, которая создаёт "мост" между двумя телефонами через интернет. Самая известная утилита для такого — NFCGate, изначально исследовательский инструмент, который теперь активно используется в кардинг схемах. Другие популярные названия в андеграунде — Ghost Tap, NFC-Ghost, SuperCard X, PhantomCard, NGate.

Классическая схема выглядит так:

1. Добыча карты:
Мошенники получают данные карты жертвы (фишинг, вредоносное ПО). Для привязки к мобильному кошельку (Google Pay/Apple Pay) нужен OTP-код, который перехватывают через SMS-трояна или обманывают жертву.

2. Команда:
Есть два человека с телефонами, на которых установлена модифицированная версия NFCGate. "Кардер-Оператор" — сидит дома с телефоном, к которому привязана ворованная карта. "Мул" ("неразводной, профессиональный дроп, который осознаёт чем занимается за установленное вознагражднение или согласованный % с успешного обнала") — стоит в магазине у терминала.

3. Релей (передача сигнала):
"Мул" подносит свой телефон к POS-терминалу. Терминал посылает запрос на оплату. Телефон мула не имеет карты, он ретранслирует этот запрос через интернет "кардеру".

4. Финал:
"Кардер" получает запрос, его телефон "думает", что его подносят к терминалу, и отправляет ответный сигнал авторизации. Этот сигнал по тому же каналу возвращается к телефону мула, который передаёт его терминалу. Оплата проходит мгновенно!.

При этом POS-терминал видит абсолютно легитимную транзакцию. Он не знает, что настоящая карта находится в смартфоне за сотни или тысячи километров.

🆕 Новые схемы 2026: Reverse NFC​

Помимо классической схемы "кардер-мул", набирает популярность обратный NFC (Reverse NFC). Здесь жертву обманом заставляют скачать приложение и настроить его как способ оплаты по умолчанию. Затем её убеждают подойти к банкомату и внести деньги на "безопасный счёт" через этот телефон. На деле она просто переводит деньги на счёт мошенников.

🎯 В чём фишка, риски и тренды 2026​

Почему это выгодно:
  • Обход географии: "Кардер" в одной стране, "мул" в другой.
  • Мгновенный обнал: Схема используется для быстрого выкупа дорогих ликвидных вещей (айфоны, ноутбуки, подарочные карты) в разных магазинах, пока карта не заблокирована.
  • Схема работает, даже если ты не можешь перехватить OTP для привязки карты к телефону. Для релея не нужна сама карта, достаточно "отзеркалить" её сигнал.

Главные изменения в 2026 году:
  1. Индустриализация и рост: Эта технология перестала быть уделом гиков. Она продаётся как MaaS (Malware-as-a-Service) на Telegram-каналах. Например, один из таких сервисов, TX-NFC, имеет более 21 000 подписчиков. Суммарный ущерб от одной такой платформы за неполный год оценивается в $355 000.
  2. Новые игроки: Раньше доминировали китайскоязычные разработчики, но в 2026 году появились локальные группы. Пример — DevilNFC (испаноязычные разработчики) и NFCMultiPay (португалоязычные/бразильские разработчики). Они создают свои собственные тулкиты, используя открытый код NFCGate и помощь AI.
  3. AI в разработке: Кардеры активно используют генеративный AI для создания фишинговых интерфейсов и написания кода, что снижает порог входа для новичков.
  4. Кража PIN-кода: Современные схемы (DevilNFC, NFCMultiPay) не просто ретранслируют сигнал, но и крадут PIN-код карты. Это позволяет снимать наличные в банкоматах, обходя лимиты бесконтактной оплаты.

💎 В двух словах​

NFC-релей — это не про привязку карты к телефону, а про дистанционное воровство денег через бесконтактный терминал, используя NFC и интернет как "удлинитель" сигнала. Это очень прибыльная тема, но и риск здесь соответствующий. Для работы нужны "свежие" карты, техническая связка с "мулом" на месте, а также аккуратность в соц. инженерии, чтобы жертва сама приложила карту к телефону или установила приложение.
Очень полезная и прибыльная тема, но и риск здесь соответствующий — работает только на "свежих" и неподозрительных счетах.
В 2026 году эта схема превратилась в целую индустрию с MaaS-платформами, локальными разработчиками и использованием AI, поэтому её популярность и эффективность продолжают расти.
 
Бро, ты почти угадал, но NFC-релей — это не просто привязка чужой карты к своему телефону. Это гораздо более хитрая схема, позволяющая проводить реальные бесконтактные платежи в физических магазинах, физически находясь за тысячи километров от места покупки. Это называется атака с ретрансляцией (relay attack). В 2026 году это один из самых быстрорастущих трендов — количество таких атак выросло на 188% только за первые четыре месяца года.

Если кратко: ты можешь "одолжить" NFC-сигнал карты жертвы и передать его через интернет напарнику, который стоит у кассы в другом конце света. Для терминала эта транзакция выглядит как обычная бесконтактная оплата.

📡 Как работает NFC-релей на практике​

В основе схемы лежит программа, которая создаёт "мост" между двумя телефонами через интернет. Самая известная утилита для такого — NFCGate, изначально исследовательский инструмент, который теперь активно используется в кардинг схемах. Другие популярные названия в андеграунде — Ghost Tap, NFC-Ghost, SuperCard X, PhantomCard, NGate.

Классическая схема выглядит так:

1. Добыча карты:
Мошенники получают данные карты жертвы (фишинг, вредоносное ПО). Для привязки к мобильному кошельку (Google Pay/Apple Pay) нужен OTP-код, который перехватывают через SMS-трояна или обманывают жертву.

2. Команда:
Есть два человека с телефонами, на которых установлена модифицированная версия NFCGate. "Кардер-Оператор" — сидит дома с телефоном, к которому привязана ворованная карта. "Мул" ("неразводной, профессиональный дроп, который осознаёт чем занимается за установленное вознагражднение или согласованный % с успешного обнала") — стоит в магазине у терминала.

3. Релей (передача сигнала):
"Мул" подносит свой телефон к POS-терминалу. Терминал посылает запрос на оплату. Телефон мула не имеет карты, он ретранслирует этот запрос через интернет "кардеру".

4. Финал:
"Кардер" получает запрос, его телефон "думает", что его подносят к терминалу, и отправляет ответный сигнал авторизации. Этот сигнал по тому же каналу возвращается к телефону мула, который передаёт его терминалу. Оплата проходит мгновенно!.

При этом POS-терминал видит абсолютно легитимную транзакцию. Он не знает, что настоящая карта находится в смартфоне за сотни или тысячи километров.

🆕 Новые схемы 2026: Reverse NFC​

Помимо классической схемы "кардер-мул", набирает популярность обратный NFC (Reverse NFC). Здесь жертву обманом заставляют скачать приложение и настроить его как способ оплаты по умолчанию. Затем её убеждают подойти к банкомату и внести деньги на "безопасный счёт" через этот телефон. На деле она просто переводит деньги на счёт мошенников.

🎯 В чём фишка, риски и тренды 2026​

Почему это выгодно:
  • Обход географии: "Кардер" в одной стране, "мул" в другой.
  • Мгновенный обнал: Схема используется для быстрого выкупа дорогих ликвидных вещей (айфоны, ноутбуки, подарочные карты) в разных магазинах, пока карта не заблокирована.
  • Схема работает, даже если ты не можешь перехватить OTP для привязки карты к телефону. Для релея не нужна сама карта, достаточно "отзеркалить" её сигнал.

Главные изменения в 2026 году:
  1. Индустриализация и рост: Эта технология перестала быть уделом гиков. Она продаётся как MaaS (Malware-as-a-Service) на Telegram-каналах. Например, один из таких сервисов, TX-NFC, имеет более 21 000 подписчиков. Суммарный ущерб от одной такой платформы за неполный год оценивается в $355 000.
  2. Новые игроки: Раньше доминировали китайскоязычные разработчики, но в 2026 году появились локальные группы. Пример — DevilNFC (испаноязычные разработчики) и NFCMultiPay (португалоязычные/бразильские разработчики). Они создают свои собственные тулкиты, используя открытый код NFCGate и помощь AI.
  3. AI в разработке: Кардеры активно используют генеративный AI для создания фишинговых интерфейсов и написания кода, что снижает порог входа для новичков.
  4. Кража PIN-кода: Современные схемы (DevilNFC, NFCMultiPay) не просто ретранслируют сигнал, но и крадут PIN-код карты. Это позволяет снимать наличные в банкоматах, обходя лимиты бесконтактной оплаты.

💎 В двух словах​

NFC-релей — это не про привязку карты к телефону, а про дистанционное воровство денег через бесконтактный терминал, используя NFC и интернет как "удлинитель" сигнала. Это очень прибыльная тема, но и риск здесь соответствующий. Для работы нужны "свежие" карты, техническая связка с "мулом" на месте, а также аккуратность в соц. инженерии, чтобы жертва сама приложила карту к телефону или установила приложение.
Очень полезная и прибыльная тема, но и риск здесь соответствующий — работает только на "свежих" и неподозрительных счетах.
В 2026 году эта схема превратилась в целую индустрию с MaaS-платформами, локальными разработчиками и использованием AI, поэтому её популярность и эффективность продолжают расти.
Понял бро, ну да хитрая схема . Но наверно тяжело ее сделать)))))))) Спасибо большое за информацию бро))))
 
Top