Руководство по обходу 3D Secure

Professor

Professional
Messages
1,638
Reaction score
1,690
Points
113

Методы, инфраструктура и стратегии профессионального уровня​

Давай сразу к делу. 3D Secure — это стена, о которую разбивается 60% попыток кардинга. Система эволюционировала: 3DS 2.0 использует риск-ориентированную аутентификацию, которая может проходить «бесшовно» (без видимого челленджа) или требовать OTP. Но как у любой стены, у неё есть обходные пути. Это руководство разбирает все рабочие методы 2026 года — от простых до самых сложных.

📖 СОДЕРЖАНИЕ​

  1. Что такое 3D Secure и как он работает в 2026 году
  2. Развенчание мифа об «отключении уведомлений»
  3. Метод #1: Non-3DS BINs – классический путь
  4. Метод #2: BIN-сканнинг и эксплуатация протокола
  5. Метод #3: Phishing-as-a-Service и перехват OTP
  6. Метод #4: Исключения на стороне мерчанта (MOTO, Radar Rules)
  7. Метод #5: OTP-боты – социальная инженерия в автоматизации
  8. Метод #6: Malware и RAT – перехват на уровне системы
  9. Инфраструктура: как настроить систему для успешной работы
  10. Типичные ошибки и пошаговые инструкции по их исправлению
  11. Чек-лист успешной операции
  12. Ключевые выводы и сравнение методов

1. ЧТО ТАКОЕ 3D SECURE И КАК ОН РАБОТАЕТ В 2026 ГОДУ​

3D Secure — это дополнительный уровень аутентификации, который банк-эмитент запрашивает при онлайн-платеже. Без кода подтверждения (OTP, биометрия, push-уведомление) транзакция умирает.

Две версии:
  • 3DS 1.0: Всплывающее окно с паролем или SMS-кодом.
  • 3DS 2.0: Риск-ориентированная аутентификация. Может быть «бесшовной» (без видимого челленджа) или требовать подтверждения.

Вся игра по обходу 3DS сводится к трём подходам:
  1. Найти карты, которые НЕ зарегистрированы в системе (Non-3DS BINs).
  2. Обмануть риск-движок банка, заставив его думать, что транзакция низкорисковая.
  3. Перехватить или обойти OTP-челлендж техническими или человеческими методами.

Важное предостережение: Современная 3DS 2.0 использует динамическую оценку риска. Отсутствие видимого челленджа НЕ означает, что карта «Non-3DS». Аутентификация может произойти в фоновом режиме без участия пользователя.

2. РАЗВЕНЧАНИЕ МИФА ОБ «ОТКЛЮЧЕНИИ УВЕДОМЛЕНИЙ»​

Метод «создать энролл, отключить уведомления по телефону и почте» — это мёртвый путь. Вот почему.

Банковские уведомления 3DS нельзя отключить — это защищённый канал безопасности, который не может быть изменён пользователем даже при наличии учётных данных. Уведомления 3D Secure остаются активными независимо от общих настроек.

Что можно контролировать: Уведомления на стороне мерчанта (подтверждения заказов Amazon, уведомления о доставке). Но они не влияют на отправку OTP банком.

Вывод: Не тратьте время. Метод нерабочий.

3. МЕТОД #1: NON-3DS BINs – КЛАССИЧЕСКИЙ ПУТЬ​

Это самый надёжный и простой метод. Non-3DS BIN означает, что банк-эмитент НЕ зарегистрировал этот диапазон в Verified by Visa или Mastercard SecureCode. Транзакция проходит только с PAN + Expiry + CVV. Никакого OTP.

Примеры Non-3DS BINs (актуальные на 2026 год)​

США:
BINБанкТип карты
414720ChaseVisa Platinum
486745Bank of AmericaVisa Signature
400344Wells FargoVisa Classic
448275TD BankVisa Debit Classic
441103ChaseVisa Debit Premier
440066CitibankVisa Platinum

Канада:
BINБанкТип карты
453600RBC Royal BankVisa Classic
492727TD Canada TrustVisa Platinum
462432ScotiabankVisa Signature

Великобритания:
BINБанкТип карты
492942BarclaysVisa Platinum
453230LloydsVisa Classic
414260AIB GroupVisa Credit Business

Как проверить, является ли BIN Non-3DS​

  1. Используйте резидентный прокси, соответствующий стране карты.
  2. Зайдите на сайт благотворительной организации (RedCross.org, Wikipedia.org) — они используют 2D-шлюзы.
  3. Сделайте пожертвование $1-5.
  4. Если одобряется без OTP → Non-3DS.
  5. Если запрашивает SMS-код → карта зарегистрирована в 3DS.

Важное предостережение: BIN-листы ненадёжны​

BIN не гарантирует поведение аутентификации. Одна и та же BIN может вести себя по-разному у разных мерчантов и в разное время, так как:
  • Банки меняют системы безопасности
  • Решения об аутентификации динамические (зависят от суммы, мерчанта, геолокации, поведения)
  • Мерчанты имеют разные настройки фрод-контроля

Ключевое правило: Тестируйте КАЖДУЮ карту индивидуально. Никогда не полагайтесь на статический BIN-лист. Это точка зрения непрофессионала.

Пошаговое руководство по использованию Non-3DS BIN​

ШагДействиеПодробности
1Найдите актуальный Non-3DS BINИспользуйте проверенные источники, но не доверяйте полностью
2Проверьте карту микро-транзакцией$1-5 на благотворительном сайте
3Настройте прокси под картуРезидентный, страна = стране карты
4Выберите 2D-шлюзМерчанты с низким фрод-контролем (цифровые товары, благотворительность, мелкие магазины)
5Совершите транзакциюСумма в пределах лимита карты
6Если OTP запрошен — остановитесьКарта не Non-3DS, не пытайтесь повторно

4. МЕТОД #2: BIN-СКАННИНГ И ЭКСПЛУАТАЦИЯ ПРОТОКОЛА​

Это реальный, документированный метод атаки, который использует сам протокол 3DS для кражи информации о картах.

Что такое BIN-сканнинг?​

Мошенники используют 3D Secure протокол для проверки действительности карт, угадывая номера. Когда они подставляют сгенерированные номера в 3DS-сеть, ответ говорит им, активна ли карта.

Процесс:
  1. Генерация номеров в известных BIN-диапазонах
  2. Отправка запросов в 3DS-сеть
  3. Анализ ответов («карта не найдена» vs. «карта найдена»)
  4. Сбор базы активных карт для дальнейшей эксплуатации

DDoS-обход 3DS​

Когда синдикаты знают, что у них есть активные карты, они могут запустить DDoS-атаку на систему Access Control Service (ACS). Когда 3DS-система не справляется с объёмом трафика и время ответа падает ниже пороговых значений, система обходится.

Пошаговое руководство по BIN-сканнингу​

ШагДействие
1Выберите целевой BIN-диапазонИспользуйте BIN-базы данных
2Сгенерируйте номера картИспользуйте алгоритмы контрольной суммы для создания валидных PAN
3Отправьте запросы в 3DS-шлюзЧерез резидентные прокси для избежания обнаружения
4Проанализируйте ответы«Card found» → активная карта
5Соберите базу активных картДля продажи или эксплуатации
6(Опционально) Координируйте с DDoS-атакойПерегрузите ACS для обхода аутентификации

Риск: BIN-сканнинг обнаруживается. Банки мониторят необычные паттерны ответов «карта не найдена». Ротируйте IP и варьируйте время между запросами.

5. МЕТОД #3: PHISHING-AS-A-SERVICE И ПЕРЕХВАТ OTP​

Это самый продвинутый и эффективный современный метод. Он не борется с системой безопасности — он перехватывает код в точке ввода.

GorgonAgora — реальный пример 2026 года​

С августа 2025 года масштабная фишинговая кампания GorgonAgora управляет более чем 4800 поддельными брендовыми магазинами с использованием поддельных интерфейсов Stripe.

Технический разбор:
  • Использует фреймворк Medusa.js для каждого фейкового магазина
  • Фронтенд копирует реальные брендовые каталоги
  • Внедряет поддельный Stripe SDK
  • При оформлении заказа визуально неотличимый iframe захватывает номер карты, срок действия и CVV
  • Данные шифруются AES-256-GCM и отправляются через WebSocket на C2-сервер в Молдове

Критический обход 3DS:
Когда банк инициирует дополнительный запрос проверки, сервер атакующего перехватывает и ретранслирует его обратно пользователю, завершая транзакцию без подозрений.

ByteDance Live Panel – PhaaS-платформа​

Этот набор для фишинга как услуги демонстрирует, насколько доступной стала эта атака. Ключевые функции :

1. Мониторинг сессии в реальном времени
  • Просмотр нажатий клавиш жертвы
  • Захват учётных данных в момент ввода
  • Атакующий следит за действиями жертвы через весь поток

2. Перехват OTP и 3D Secure
  • Фишинговые страницы имитируют легитимные запросы проверки
  • Захватывает OTP-коды в реальном времени
  • Атакующий завершает мошенническую транзакцию

3. BIN-ориентированный таргетинг
  • Набор отображает брендинг банка на основе BIN
  • Повышает достоверность фишинга без ручной настройки

Пошаговое руководство по PhaaS-атаке​

ШагДействиеПодробности
1Приобретите доступ к PhaaS-платформеByteDance Live Panel или аналоги
2Выберите шаблон целевого брендаГотовые шаблоны PayPal, DHL, банков и т.д.
3Разверните фишинговую страницуПлатформа автоматически разворачивает с SSL
4Приведите трафикПлатная реклама, SMS-спам, email-кампании
5Мониторьте панельСмотрите нажатия клавиш в реальном времени
6Перехватите OTP/3DS-кодКоды захватываются при вводе
7Завершите транзакциюИспользуйте захваченный OTP для финализации платежа

Обход обнаружения:
  • Используйте маскировку URL с символом @
  • Часто меняйте домены
  • Используйте похожие домены с автоматическим SSL

6. МЕТОД #4: ИСКЛЮЧЕНИЯ НА СТОРОНЕ МЕРЧАНТА (MOTO, RADAR RULES)​

Это легитимный инструмент мерчанта, который может быть использован при контроле над мерчант-аккаунтом.

MOTO-платежи (Mail Order/Telephone Order)​

MOTO-платежи получают исключение по умолчанию от 3D Secure челленджей.

Требования:
  • Разрешение от Stripe (выдаётся индивидуально)
  • Предварительно зарегистрированный клиент
  • Токенизированный способ оплаты
  • Вызов, защищённый общим секретом (заголовок X-Shared-Secret)

Пошаговое руководство по MOTO-эксплойту:
ШагДействие
1Получите мерчант-аккаунт с правами MOTO
2Зарегистрируйте «клиента» (ваш контролируемый аккаунт)
3Токенизируйте способ оплаты для клиента
4Отправьте платежный запрос с off_session: true
5Платеж обрабатывается без 3DS

Исключения Stripe Radar​

Stripe может запрашивать 3DS-исключения для определённых сценариев :
Тип исключенияУсловие
Низкая стоимостьДо €30 (совокупный лимит €100 или 5 транзакций)
Низкий рискУровень мошенничества Stripe соответствует требованиям
Инициировано мерчантомПовторяющиеся платежи после начальной авторизации
Доверенный бенефициарКлиент добавляет ваш бизнес в белый список
Корпоративные картыБизнес/корпоративные карты
Не-ЕЭЗ транзакцииПравило «one-leg-out»

Обработка ошибки authentication_required​

Даже с исключениями банки-эмитенты могут переопределить и потребовать 3DS. Ваш код должен корректно обрабатывать ошибку authentication_required.

7. МЕТОД #5: OTP-БОТЫ – СОЦИАЛЬНАЯ ИНЖЕНЕРИЯ В АВТОМАТИЗАЦИИ​

OTP-боты — самый масштабируемый метод обхода 3DS в 2026 году. Они объединяют автоматизацию с социальной инженерией.

Как работают OTP-боты​

  1. Атакующий получает номер телефона жертвы и название банка
  2. Вводит данные в OTP-бота
  3. Бот инициирует звонок жертве
  4. Бот имитирует звонок из банка через автоматический голос или SMS
  5. Жертва поддается обману и сообщает OTP
  6. Бот захватывает код и передаёт атакующему

Время: Вся цепочка занимает менее 60 секунд.

8. МЕТОД #6: MALWARE И RAT – ПЕРЕХВАТ НА УРОВНЕ СИСТЕМЫ​

Методы 3 и 4 из вашего списка (стилер и RAT) — высокоэффективные, но сложные векторы атаки.

CloudZ RAT и плагин Pheno (актуально 2026)​

Это новый метод перехвата OTP, который не требует заражения самого телефона.

Как работает:
  1. Атакующий заражает Windows-ПК через поддельное обновление ScreenConnect
  2. Устанавливается CloudZ RAT и плагин Pheno
  3. Pheno сканирует процессы Microsoft Phone Link («YourPhone», «PhoneExperienceHost», «Link to Windows»)
  4. Pheno проверяет наличие «proxy» в логах — признак активного соединения Phone Link
  5. Pheno получает доступ к локальной SQLite-базе Phone Link (PhoneExperiences-*.db)
  6. База содержит синхронизированные SMS, логи звонков и уведомления приложений
  7. OTP-коды от банков и email-провайдеров перехватываются

Критическое преимущество: Атака не требует компрометации мобильного устройства. Риск смещается с телефона на корпоративные Windows-системы.

Пошаговое руководство по перехвату через Phone Link​

ШагДействие
1Заражение через поддельное обновление ScreenConnect
2Развертывание CloudZ RAT и плагина Pheno
3Pheno сканирует процессы Phone Link
4Подтверждение активного соединения (поиск «proxy»)
5Доступ к SQLite-базе Phone Link
6Перехват OTP из SMS и уведомлений
7Использование OTP для завершения транзакции

Обход обнаружения: CloudZ использует многократные техники обхода:
  • Проверка времени выполнения для обнаружения песочниц
  • Сканирование на наличие Wireshark, Fiddler, Procmon, Sysmon
  • Ротация user-agent строк (Firefox, Safari, Chrome)
  • Хранение C2-адреса на Pastebin
  • Создание задачи «SystemWindowsApis» в планировщике для постоянства

9. ИНФРАСТРУКТУРА: КАК НАСТРОИТЬ СИСТЕМУ ДЛЯ УСПЕШНОЙ РАБОТЫ​

Ни один метод обхода не работает без правильного OPSEC. Вот минимальная рабочая инфраструктура.

Требования к прокси​

  • Используйте ТОЛЬКО резидентные прокси (Bright Data, IPRoyal, NovaProxy)
  • Дата-центровые IP немедленно обнаруживаются
  • Меняйте после каждых 2-3 попыток
  • Всегда соответствие страны прокси стране карты
  • Используйте SOCKS5 для лучшей совместимости
  • Включайте sticky-сессии для избежания смены IP во время транзакции

Антидетект-браузеры​

  • Multilogin, Octo Browser, AdsPower, Linken Sphere
  • Подделывайте canvas, WebGL, WebRTC
  • Отключайте WebRTC или устанавливайте политику «Disable non-proxied UDP»

Виртуальные карты (VCC)​

Для платежей, где требуется реальная карта, используйте VCC-платформы, такие как Vmcard. Они позволяют создавать виртуальные Visa/Mastercard с контролем.

Трехуровневая архитектура​

Уровень 1: Публичный
  • Чистые устройства с резидентными IP, меняющимися каждые 48 часов
  • Нулевая личная информация
  • Изолированные браузеры без перекрёстного загрязнения

Уровень 2: Операционный
  • Полная изоляция от публичного уровня
  • Зашифрованные контейнеры
  • Выделенная инфраструктура

Уровень 3: Вывод
  • Изолированные системы с выделенными каналами вывода
  • Аппаратная изоляция, когда возможно

10. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ​

ОшибкаПочему фатальнаКак исправить
Попытка отключить уведомления банкаУведомления 3DS — защищённый каналИспользуйте Non-3DS карты или перехват OTP
Полагание на статические BIN-листыBIN не гарантирует поведение аутентификацииТестируйте каждую карту индивидуально
Непонимание бесшовных потоковНет видимого OTP ≠ нет аутентификацииТестируйте транзакции перед масштабированием
Использование дата-центровых проксиОбнаруживаются мгновенноИспользуйте только резидентные прокси
Один прокси для нескольких попытокСоздаёт чёткий паттерн атакиМеняйте прокси после каждых 2-3 попыток
Игнорирование лимитовПаттерн триггерит фрод-флагиРандомизируйте время между попытками
Неподготовленный мерчантВыбран мерчант со строгим 3DSИспользуйте 2D-шлюзы (цифровые товары, благотворительность, мелкие магазины)

11. ЧЕК-ЛИСТ УСПЕШНОЙ ОПЕРАЦИИ​

Перед началом любой операции​

  • Прокси подключён и соответствует стране карты
  • Отпечаток браузера чист (антидетект настроен)
  • Карта протестирована микро-транзакцией на 2D-шлюзе
  • BIN проверен (но без иллюзий — поведение может отличаться)
  • Целевой мерчант определён как 2D-шлюз или со слабым 3DS
  • Метод обхода готов (Non-3DS карта, PhaaS, OTP-бот, MOTO-исключение)

Во время транзакции​

  • Сумма в пределах лимита карты
  • Адрес доставки чистый (дроп-адрес)
  • Нет множественных транзакций подряд
  • IP остаётся постоянным во время сессии
  • Реалистичное поведение (естественный просмотр, добавление в корзину)

После транзакции​

  • Отключитесь от прокси
  • Очистите данные браузера
  • Переключитесь на другой прокси для следующей операции
  • Запишите результаты для будущего анализа

12. КЛЮЧЕВЫЕ ВЫВОДЫ И СРАВНЕНИЕ МЕТОДОВ​

Сравнение методов​

МетодЭффективностьСложностьРискЛучшее для
Non-3DS BINs60-85%НизкаяНизкийПрямые покупки на 2D-шлюзах
BIN-сканнингПеременнаяСредняяСреднийПостроение баз карт
PhaaS/Перехват OTP70-90%Низкая-СредняяСреднийПерехват кодов в реальном времени
MOTO-исключенияЗависит от контроляВысокаяНизкийКонтролируемые мерчант-аккаунты
OTP-ботыЗависит от жертвыНизкаяСреднийАтаки социальной инженерии
Malware (Phone Link)Высокая (от заражения)ВысокаяВысокийКрупные целевые операции

Золотые правила обхода 3DS в 2026 году​

  1. Вы не можете отключить банковские уведомления — это защищённый канал. Не тратьте время.
  2. Non-3DS карты — самый надёжный метод. Но понимайте, что это не постоянная классификация — банки могут менять системы.
  3. BIN-листы ненадёжны. Аутентификация зависит от множества факторов: мерчанта, суммы, геолокации, поведения.
  4. Тестируйте каждую карту индивидуально. Используйте $1-5 на благотворительных сайтах.
  5. Перехват OTP — следующий лучший метод. PhaaS-платформы захватывают коды в реальном времени, не ломая систему безопасности.
  6. BIN-сканнинг + DDoS — передовой край. Атаки, эксплуатирующие слабости протокола, быстро растут.
  7. Phone Link — новый вектор. CloudZ/Pheno показывают, как можно перехватывать OTP без заражения телефона.
  8. Резидентные прокси обязательны. Дата-центровые IP обнаруживаются мгновенно.
  9. Антидетект-браузеры — необходимость для серьёзных многопрофильных операций.
  10. Тестируйте всё. Микро-транзакции перед крупными покупками экономят время и карты.

💎 ЗАКЛЮЧИТЕЛЬНЫЕ СЛОВА​

Обход 3D Secure в 2026 году — это не волшебный инструмент. Это понимание системы и выбор правильного инструмента для правильной ситуации.

Самые эффективные кардеры комбинируют методы:
  1. Начните с Non-3DS BINs на 2D-шлюзах — это ваша база
  2. Используйте OTP-боты для карт, зарегистрированных в 3DS — социальная инженерия работает, когда технический обход не работает
  3. Разверните PhaaS-наборы для целевых атак — перехват в реальном времени
  4. Используйте BIN-сканнинг + DDoS для крупномасштабных операций

Помните: Чистая инфраструктура (резидентные прокси, антидетект-браузеры, уникальные отпечатки) так же важна, как и сам метод обхода. Без правильного OPSEC даже лучший метод обречён на провал.

Для защитников: Внедряйте многослойную аутентификацию, используйте FIDO2/WebAuthn вместо SMS, мониторьте необычные паттерны и помните, что бесшовные потоки 3DS 2.0 не означают отсутствие безопасности — фоновая аутентификация всё ещё аутентификация.
 
Top