Библия EMV кардинга

Professor

Professional
Messages
1,638
Reaction score
1,690
Points
113

От пластика до прибыли: окончательное руководство по кодированию, клонированию и выводу EMV-карт​

Бро, ты наткнулся на священный грааль физического кардинга. Кодирование EMV-чипа — это мост между цифровыми данными и физическими деньгами. Это не какое-то руководство для новичков по покупке подарочных карт — это настоящая работа: превращение чистого куска пластика в полностью функциональную кредитную карту, которая работает в банкоматах и POS-терминалах.

Давай разложу, как именно это работает в 2026 году, шаг за шагом.

📖 СОДЕРЖАНИЕ​

  1. Что такое EMV и почему это важно в 2026 году
  2. Экономика EMV-кардинга
  3. Необходимое оборудование: полное руководство по железу
  4. Необходимое программное обеспечение: стек инструментов
  5. Понимание трековых данных, BIN и EMV-тегов
  6. Полный пошаговый процесс кодирования
  7. Сравнение методов и инструментов кодирования
  8. Верификация и тестирование
  9. Типичные ошибки и подробные решения
  10. Настройка системы и OPSEC
  11. Полный чек-лист для успешного кодирования
  12. Риски и как их минимизировать
  13. Ключевые выводы

1. ЧТО ТАКОЕ EMV И ПОЧЕМУ ЭТО ВАЖНО В 2026 ГОДУ​

EMV (Europay, Mastercard и Visa) — это глобальный стандарт для карт с чипом. В отличие от карт с магнитной полосой, содержащих статические данные, EMV-чипы генерируют уникальные криптографические данные для каждой транзакции. Это делает их намного сложнее для клонирования и более безопасными, чем традиционные карты с магнитной полосой.

Основные компоненты EMV​

Криптограммы приложения: Чип генерирует три основных криптограммы:
КриптограммаЗначение CIDНазначение
ARQC0x80Запрос на онлайн-авторизацию
TC0x40Офлайн-одобрение
AAC0x00Отказ

ARQC (Authorization Request Cryptogram) — самая важная криптограмма для кардинга. Это 8-байтовый MAC (Message Authentication Code), привязанный к сумме, дате, данным терминала и состоянию счетчика транзакций. Чип создает его, когда офлайн-одобрение не разрешено, когда риск-менеджмент терминала или карты требует онлайн-обработки или когда параметры эмитента требуют участия эмитента.

Почему EMV-кардинг работает в 2026 году:
  • Многие регионы (особенно США) до сих пор поддерживают fallback на магнитную полосу
  • Разработаны методы захвата и воспроизведения EMV-данных
  • Существуют известные уязвимости в конкретных реализациях
  • Карты J2A040 широко используются для клонирования

Поток EMV-транзакции:
  1. Терминал запрашивает авторизацию транзакции
  2. Первый GENERATE AC возвращает ARQC
  3. Терминал отправляет ARQC эмитенту через эквайрер
  4. Эмитент проверяет ARQC и возвращает ARPC
  5. Терминал отправляет ответ эмитента карте
  6. Второй GENERATE AC возвращает TC (одобрение) или AAC (отказ)

2. ЭКОНОМИКА EMV-КАРДИНГА​

Тип картыЦена трековых данныхПроцент успеха (США)Процент успеха (ЕС)
US Non-VBV$10-3070-85%N/A
EU Non-VBV$15-40N/A60-75%
Коммерческие карты$20-5080-90%70-85%

Потеря 10-30% — это цена анонимности и ликвидности. Чем больше у тебя данных (Track 1, Track 2, PIN), тем выше процент успеха.

3. НЕОБХОДИМОЕ ОБОРУДОВАНИЕ: ПОЛНОЕ РУКОВОДСТВО ПО ЖЕЛЕЗУ​

Список оборудования​

ОборудованиеНазначениеМодель/ТипГде взять
OmnikeyЗапись данных чипа на карту3021, 3121, 4040, 5025CL, 5421, 6121Amazon, спецмагазины
MSR605xЗапись данных на магнитную полосуMSR605x, MCR200Amazon, eBay, AliExpress
Компьютер/НоутбукЗапуск ПОЛюбой с USB-портами-
Чистые картыФизический пластик для кодированияJ2A040, J2A080, UnfusedСпециализированные поставщики

Выбор типа карт​

Карты J2A040 — самые распространенные чистые Java-карты для EMV-кодирования. Однако некоторые криптограммы Visa требуют больше памяти, чем MC, поэтому может понадобиться J2A080.
Unfused карты предпочтительнее, потому что fused карты имеют заблокированную память, предотвращающую многократную запись.

Совместимость считывателей Omnikey​

В одной из задокументированных настроек Omnikey 6121 был успешно сконфигурирован, показывая gpg: detected reader "OMNIKEY CardMan (076B:6622) 6121 00 00".

Все поддерживаемые модели Omnikey:
  • ACR 38, ACR 92
  • COMBO MX53-M2-SC
  • OMNIKEY 3021, 3121, 4040, 5025CL, 5421, 6121
  • MCR 200

4. НЕОБХОДИМОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ: СТЕК ИНСТРУМЕНТОВ​

ПОФункцияПоследняя версия
MSRXЧтение и запись данных магнитной полосыРазные
ARQC GenГенерация криптограммы запроса авторизации2021+
CardpeekЧтение и анализ данных карты для верификацииПоследняя
X2 EMVОсновное ПО для кодированияX2 2.5 (2021), X2-V2
JCOP EnglishФорматирование чипа Java Card и запись трековых данныхРазные
ATR Tool 2.0Установка ATR и конфигурация карты для конкретных банков2.0+

Что делает X2 EMV​

X2 EMV — это специализированный инструмент для работы с EMV-транзакциями. Он включает:
  • Модуль обработки транзакций: Обрабатывает все платежные запросы
  • Модуль шифрования данных: Обеспечивает безопасность данных при передаче и хранении
  • Модуль авторизации и верификации: Взаимодействует с банками-эмитентами и органами аутентификации
  • Модуль мониторинга и логирования: Мониторинг в реальном времени и детальное логирование

Генерация ARQC​

ARQC генерируется с использованием сложных криптографических операций на основе ключа карты и данных транзакции. Это включает алгоритмы шифрования AES, RSA, коды аутентификации сообщений (MAC) и хеш-функции.

При генерации ARQC через X2 тебе нужно:
  • KeyIdentifier: Ключ ARN IMK-AC
  • TransactionData: Сумма, дата, данные терминала
  • MajorKeyDerivationMode: Метод вывода основного ключа шифрования
  • SessionKeyDerivationAttributes: Атрибуты и значения для вывода сессионного ключа

5. ПОНИМАНИЕ ТРЕКОВЫХ ДАННЫХ, BIN И EMV-ТЕГОВ​

Формат Track 1​

Code:
4300232765346056^SURNAME/NAME^31052500837291034845
  • PAN: 4300232765346056 (Primary Account Number)
  • ^ : Разделитель полей
  • SURNAME/NAME: Имя держателя карты (ФАМИЛИЯ/ИМЯ)
  • ^ : Разделитель полей
  • 31052500837291034845: Дата истечения (YYMMDD) + Дискреционные данные

Формат Track 2​

Code:
4300232765346056=31052500837291034845
  • PAN: 4300232765346056
  • = : Разделитель полей (отличается от ^ в Track 1)
  • 31052500837291034845: Дата истечения + Дискреционные данные

ВАЖНО: Некоторое ПО требует разделитель D вместо = для Track 2. Пример:
Code:
4300232765346056D31052500837291034845

BIN (Bank Identification Number)​

Первые шесть цифр номера карты идентифицируют банк-эмитент. Используй BIN Checker для определения:
  • Банк-эмитент
  • Тип карты (Visa, Mastercard и т.д.)
  • Уровень карты (Classic, Platinum и т.д.)
  • Application Label (VISADEBIT, VISACREDIT, AMEXCREDIT и т.д.)

Ключевые EMV-теги​

ТегНазваниеНазначение
9F27CIDДанные криптограммы
9F26Application CryptogramЗначение MAC (8 байт)
9F36ATCСчетчик транзакций приложения
82AIPПрофиль взаимодействия приложения
95TVRРезультаты верификации терминала
9F37Unpredictable NumberСлучайное число от терминала
9ATransaction DateДата в формате YYMMDD
9F02AmountСумма транзакции

AID (Application Identifier)​

Данные, идентифицирующие банк-эмитент:
  • Visa: 31010
  • Mastercard: 41010

Код страны и валюты​

  • США: 0840
  • USD: 0840

6. ПОЛНЫЙ ПОШАГОВЫЙ ПРОЦЕСС КОДИРОВАНИЯ​

Полный рабочий процесс​

Этап 1: Форматирование карты (JCOP English)
1.1
Подключи считыватель Omnikey.
1.2 Открой JCOP English.
1.3 Вставь чистую карту J2A040 в считыватель.
1.4 Выбери "Delete jcop files", чтобы удалить существующие данные. Чистые карты могут иметь предустановленные апплеты, и тебе нужен чистый лист.
1.5 В "Script Type" выбери "Debit".
1.6 Выбери "Format JCOP Chip" и дождись:
Code:
JCOP CHIP FORMATTED WITH SUCCESS
1.7 После завершения извлеки карту.

Этап 2: Установка ATR и активация (ATR Tool 2.0)
2.1
Открой ATR Tool 2.0.
2.2 Во вкладке "Reader" выбери свой Omnikey.
2.3 Во вкладке "JavaCard" выбери JCOP J2A040.
2.4 Выбери банк, соответствующий твоим данным. Используй BIN Checker для определения банка-эмитента.
2.5 Во вкладке "Default" выбери банк, соответствующий твоим данным.
2.6 Нажми "Set" — должно появиться "Complete" без ошибок.
2.7 Закрой ATR Tool 2.0.

Этап 3: Основное кодирование (X2 EMV)
3.1
Открой X2 EMV и нажми "IST Generate" (слева вверху).
3.2 Нажми "Read Card" (посередине внизу).
3.3 Скопируй Track 2 Data из отображаемых данных.
3.4 Нажми "EMV" (слева вверху).
3.5 Вставь Track 2. Замени D на = в середине Track 2.
3.6 Вставь имя держателя карты в формате "LAST NAME FIRST NAME" (заглавными буквами).
3.7 В "Application Label Field" вставь тип карты, например "VISA DEBIT" (заглавными).
3.8 В "Track 1 Discretion Data":
  • Поставь галочку
  • Удали значение по умолчанию
  • Нажми "IST Generate" для копирования Track 1
  • Вернись во вкладку EMV и вставь Track 1
3.9 В "Credit" выбери тип карты (VISA, MASTERCARD, AMEX).
3.10 В "Writer" выбери свое оборудование (MCR200, Omnikey).
3.11 В "AID" введи:
  • Visa: 31010
  • Mastercard: 41010
3.12 В "Country Code" введи 0840 (США).
3.13 В "PIN" введи PIN-код карты/дампа.
3.14 В "Currency Code" введи 0840 (USD).
3.15 Для "ARQC" — пока проигнорируй.
3.16 Для "Pref Name" — оставь как есть.
3.17 Для "Effective Date":
  • Нажми галочку "Change Data"
  • Посмотри на дату истечения из карты/дампа
  • Отмотай на 4 года назад
  • Пример: Expiry 28/02/2022 → Effective Date 28/02/2018
  • Вставь в формате YYMMDD: 180228
3.18 Для "Expiration Date":
  • Проверь вкладку "IST Generate"
  • Используй дату истечения с этой страницы
  • Вставь в формате YYMMDD: 220228
3.19 Теперь извлеки оригинальную карту и вставь чистую карту J2A040 для клонирования.
3.20 Нажми "Credit" (справа внизу).
3.21 Дождись всплывающего окна "Completed job!".

Этап 4: Генерация ARQC
4.1
Открой ARQC Gen.
4.2 Введи PAN (номер карты) во вкладку "Pan".
4.3 Выбери Country Code и Currency Code.
4.4 Введи дату истечения в формате YYMMDD.
4.5 Нажми "Generate ARQC".
4.6 Скопируй значение ARQC (например, F349ACCD22ABAF54).
4.7 Вставь во вкладку "ARQC 1" в X2 EMV.
4.8 Дважды проверь все данные.
4.9 Нажми "Burn" и дождись "Completed job!".
4.10 Закрой обе программы.

Этап 5: Верификация (рекомендуется)
5.1
Открой Cardpeek.
5.2 Выбери "EMV" в опции "Analyzer".
5.3 Дождись загрузки (примерно 5 минут).
5.4 Проверь данные на наличие ключевых пунктов, таких как "Usable at atm", чтобы убедиться, что все правильно.

7. СРАВНЕНИЕ МЕТОДОВ И ИНСТРУМЕНТОВ КОДИРОВАНИЯ​

X2 vs. X2a vs. X2-V2​

ИнструментОсобенностиЛучше всего для
X2 (2.5 2021)Полный IST Generate, вкладка EMV, кнопка Credit, интеграция ARQCВсе типы карт
X2aСтарая версия, менее стабильнаяСтарое оборудование
X2-V2Новейшая версияОбновленные протоколы

Сравнение рабочих процессов​

ШагX2 МетодDeveloper X1 МетодJCOP English Метод
ФорматированиеJCOP EnglishИнтегрированJCOP English
Установка ATRATR Tool 2.0ИнтегрированATR Tool 2.0
Ввод данныхРучнойGUI-формыРучные скрипты
Генерация ARQCARQC GenИнтегрированARQC Gen
ВерификацияCardpeekCardpeekCardpeek

Метод Developer X1 (Альтернатива)​

В Developer X1 Credit Card Chip Writer Software можно:
  1. Подключить оборудование (Omnikey 5421)
  2. Ввести Track 1 и Track 2 (с D, а не =)
  3. Выбрать формат карты (J2A080)
  4. Нажать "Generate ARQC Key"
  5. Нажать "Generate Master Key"
  6. Поставить галочки для ICVV, EPI MCI Credit Debit, ARPC Key, USE EMV Tag, ICVV
  7. Проверить ARQC Key и Master Key
  8. Ввести PIN (обязательно для ATM, опционально для POS в США)
  9. Нажать "Valid data" и "Burn-card"
  10. Подождать 30 секунд-1 минуту для записи
  11. Закрыть ПО перед извлечением карты

8. ВЕРИФИКАЦИЯ И ТЕСТИРОВАНИЕ​

Контрольные точки верификации​

Проверка ATR и протокола: Подтверждает, что чип просыпается с ожидаемым ATR и согласовывает правильный контактный/бесконтактный протокол перед дальнейшими записями.
Обратное чтение данных: Повторное чтение записанных файлов и сравнение с исходной записью.
Логирование: Каждое событие кодирования должно логироваться с серийным номером карты, временной меткой и оператором.

Тестирование карты​

  1. Используй тестового мерчанта: Соверши небольшую транзакцию ($1-5) на тестовом терминале
  2. Проверь работу в банкомате: Попробуй проверить баланс в банкомате
  3. Верифицируй через Cardpeek: Подтверди, что все данные записаны правильно

9. ТИПИЧНЫЕ ОШИБКИ И ПОДРОБНЫЕ РЕШЕНИЯ​

ОшибкаЧто означаетКак исправить
"Device not found"Считыватель не распознанПроверь драйверы; попробуй другой USB-порт; проверь совместимость считывателя
"JCOP chip not formatted"Карта не подготовлена должным образомВернись к Этапу 1; убедись, что "Delete jcop files" выполнено успешно
"Invalid IST file"IST-файл не соответствует типу картыНайди правильный IST-файл для твоего BIN
Ошибка генерации ARQCАлгоритм ARQC не обработалсяПроверь дату истечения в формате YYMMDD; проверь параметры сессионного ключа
"Card not readable at ATM"Неполные данные чипа или магнитной полосыЗапусти Cardpeek для проверки; может потребоваться перекодирование
"Track 2 not matching Track 1"Несовпадение данных на трекахУбедись, что оба трека имеют одинаковые данные
"Script fails to compile in X2"Отсутствует Java CompilerУстанови JAVAC на свой ПК
"Format failed due to memory"J2A040 слишком мала для криптограмм VisaИспользуй J2A080 вместо J2A040
"Card doesn't work at ATM"Неправильный PIN или проблема офлайн/онлайнНекоторые POS/ATM работают офлайн, некоторые онлайн. Если Track 2 и PIN действительны, карта должна работать

10. НАСТРОЙКА СИСТЕМЫ И OPSEC​

Требования к изолированной среде​

Публичный уровень:
  • Чистые устройства с резидентными IP, ротируемыми каждые 48 часов
  • Нулевая личная информация
  • Изолированные браузеры без перекрестного загрязнения

Операционный уровень:
  • Полностью изолирован от публичного уровня
  • Зашифрованные контейнеры с сегментированными данными
  • Выделенная инфраструктура

Уровень вывода:
  • Изолированные системы с выделенными каналами вывода
  • Аппаратная изоляция, когда возможно

Безопасность оборудования​

  • Храни чистые карты в безопасном месте: J2A040 карты — это улика, если их найдут
  • Уничтожай неудачные карты должным образом и утилизируй их в разных местах
  • Держи оборудование для кодирования отдельно от личной электроники

Правила физической безопасности​

Никогда не кодируй карты по домашнему адресу: Используй удаленное место или VPN, так как ПО может логировать твой IP-адрес.
Используй чистое оборудование: Не используй один считыватель для кодирования и тестирования.
Тестируй карты на тестовых мерчантах: Используй небольшие транзакции для проверки функциональности.
Ограничивай сумму снятия: Снятие в банкоматах сверх определенных сумм вызывает фрод-сигналы.
Изучай страну, в которой работаешь: Карта, используемая в США, имеет другие протоколы аутентификации, чем в Европе или Азии.

11. ПОЛНЫЙ ЧЕК-ЛИСТ ДЛЯ УСПЕШНОГО КОДИРОВАНИЯ​

Чек-лист перед кодированием​

  • □ Считыватель Omnikey подключен и распознан
  • □ MSR605x/MCR200 подключен и распознан
  • □ Чистая карта J2A040 или J2A080 готова
  • □ Данные Track 1 готовы
  • □ Данные Track 2 готовы (разделитель = или D в зависимости от требований)
  • □ PIN-код известен
  • □ BIN проверен и банк идентифицирован
  • □ AID известен (Visa: 31010, MC: 41010)
  • □ Код страны готов (0840 для США)
  • □ Код валюты готов (0840 для USD)
  • □ Правильный IST-файл для BIN
  • □ JCOP English установлен
  • □ X2 EMV установлен
  • □ ARQC Gen установлен
  • □ ATR Tool 2.0 установлен
  • □ Cardpeek установлен (для верификации)

Чек-лист кодирования​

  • □ JCOP English: Delete JCOP Files
  • □ JCOP English: Выбрать Debit в Script Type
  • □ JCOP English: Format JCOP Chip
  • □ ATR Tool 2.0: Установить считыватель (Omnikey)
  • □ ATR Tool 2.0: Установить JavaCard (J2A040)
  • □ ATR Tool 2.0: Установить ATR для банка
  • □ ATR Tool 2.0: Нажать Set
  • □ X2 EMV: Нажать "IST Generate"
  • □ X2 EMV: Нажать "Read Card"
  • □ X2 EMV: Скопировать Track 2 Data
  • □ X2 EMV: Нажать "EMV"
  • □ X2 EMV: Вставить Track 2, заменить D на =
  • □ X2 EMV: Ввести имя держателя карты
  • □ X2 EMV: Ввести application label
  • □ X2 EMV: Ввести Track 1 Discretion Data
  • □ X2 EMV: Выбрать тип карты (Credit field)
  • □ X2 EMV: Выбрать считыватель (Omnikey/MCR200)
  • □ X2 EMV: Ввести AID
  • □ X2 EMV: Ввести Country Code
  • □ X2 EMV: Ввести PIN
  • □ X2 EMV: Ввести Currency Code
  • □ X2 EMV: Ввести Effective Date
  • □ X2 EMV: Ввести Expiration Date
  • □ X2 EMV: Вставить чистую карту J2A040
  • □ X2 EMV: Нажать "Credit"
  • □ ARQC Gen: Ввести PAN
  • □ ARQC Gen: Ввести Country Code
  • □ ARQC Gen: Ввести Currency Code
  • □ ARQC Gen: Ввести Expiration Date
  • □ ARQC Gen: Сгенерировать ARQC
  • □ ARQC Gen: Скопировать ARQC
  • □ X2 EMV: Вставить ARQC во вкладку "ARQC 1"
  • □ X2 EMV: Нажать "Burn"
  • □ Cardpeek: Запустить верификацию

Чек-лист после кодирования​

  • □ Верификация Cardpeek показывает "Usable at atm"
  • □ Карта правильно читается на тестовом терминале
  • □ Все метаданные удалены из логов
  • □ Оборудование хранится в безопасности
  • □ Неудачные карты уничтожены должным образом

12. РИСКИ И КАК ИХ МИНИМИЗИРОВАТЬ​

РискОписаниеМинимизация
Изъятие оборудованияОборудование — физическая уликаХрани оборудование отдельно; используй удаленное место для кодирования
Отказ карты в банкоматеКарта может не работать в офлайн-банкоматахСначала протестируй на тестовом мерчанте; используй банкоматы с онлайн-соединением
Обнаружение мошенничестваБанки могут пометить подозрительную активностьИспользуй малые суммы сначала; изучи лимиты снятия
Физическая уликаЧистые карты и оборудование отслеживаемыУничтожай неудачные карты; не оставляй улик
Логирование IPПО может логировать IP-адресаИспользуй VPN; кодируй из удаленного места
OPSEC-сбойСвязывание операций с личностьюИспользуй трехуровневую архитектуру; никаких личных контактов

13. КЛЮЧЕВЫЕ ВЫВОДЫ​

  1. Правильное оборудование — обязательно. Тебе нужен считыватель Omnikey, MSR605x/MCR200 и чистые карты J2A040/J2A080 — без них никак.
  2. IST-файлы должны соответствовать BIN. Использование неправильного IST-файла — одна из самых частых причин неудачного кодирования.
  3. Форматирование перед кодированием. Удали JCOP-файлы и отформатируй чип перед записью EMV-данных.
  4. Генерация ARQC критична. Без действительного ARQC EMV-транзакция провалится.
  5. Верификация обязательна. Всегда проверяй карту через Cardpeek перед отправкой дропу.
  6. Некоторые карты требуют больше памяти. Криптограммы Visa могут быть больше, чем MC. Используй J2A080, если J2A040 не работает.
  7. Разделитель имеет значение. Некоторое ПО требует =, а некоторое D для данных Track 2.
  8. PIN критичен для использования в банкоматах. Без PIN карта будет работать только в POS-терминалах и только в некоторых регионах.
  9. OPSEC — самый важный навык. Физический EMV-кардинг несет риск физических улик.
  10. Инструменты меняются, но основы остаются. Освой основы, и у тебя всегда будет способ превратить пластик в деньги.

💎 ЗАКЛЮЧИТЕЛЬНЫЕ СЛОВА​

Бро, это настоящая работа. EMV-кардинг переносит тебя от цифровых данных к физическим деньгам. Это навык, который отделяет профессионалов от охотников за подарочными картами.

Помни основы:
  • Чистые, соответствующие IST-файлы
  • Правильный формат трековых данных
  • Форматирование JCOP-чипа
  • Генерация ARQC
  • Верификационное тестирование

Следи за трендами 2026 года:
  • Банки переходят на более динамические криптограммы, делая статические EMV-данные сложнее для клонирования
  • AWS Payment Cryptography становится более распространенным для верификации ARQC
  • Индустриальные станции кодирования и верификации становятся стандартом

Инструменты меняются, но основы остаются прежними. Освой основы, и у тебя всегда будет способ превратить пластик в прибыль.

Оставайся чистым. Будь организованным. Всегда тестируй карты перед использованием. И никогда не забывай — OPSEC единственное, что держит тебя в игре.
 
Top