Good Carder
Professional
- Messages
- 1,014
- Reaction score
- 692
- Points
- 113
Пролог. Почему антифрод — это не стена, а живой организм
Современный антифрод — это не статичный набор правил, а постоянно эволюционирующая AI-система. Stripe Radar обрабатывает $1.4 триллиона ежегодных платежей, снижая фрод в среднем на 38% (а для некоторых методов платежа — до 71%). Системы анализируют более 1000 сигналов по каждой транзакции в реальном времени, используя данные со всей сети платёжного шлюза.Но любая система имеет слабые места. Понимая, как именно работают эти четыре уровня защиты, вы можете научиться их обходить, оставаясь незаметным.
Часть 1. Сетевой уровень: искусство быть невидимым в цифровом мире
1.1. Как работает IP-скоринг
Платформы вроде IPQualityScore присваивают каждому IP фрод-скор от 0 до 100 на основе более чем 40 параметров:- Тип IP (дата-центр, резидентный, мобильный, ISP)
- История злоупотреблений (был ли IP замечен в атаках)
- Наличие в чёрных списках (Spamhaus, Barracuda)
- Скорость изменения IP (динамический vs статический)
- Прокси/VPN/Tor-детекция
Если скор выше 30, транзакция отправляется на дополнительную проверку или блокируется. Дата-центр IP (AWS, DigitalOcean, OVH) мгновенно получают высокий скор и блокируются.
1.2. Типы прокси и их живучесть
| Тип | Источник | Цена | Живучесть | Риск обнаружения |
|---|---|---|---|---|
| Дата-центр | AWS, DigitalOcean, OVH | $0.5/ГБ | 2–3 запроса | Критический (95%+) |
| Резидентный (ротационный) | Домашние IP реальных пользователей | $4–7/ГБ | 20–50 запросов | Низкий (15–25%) |
| Мобильный (4G/5G) | IP мобильных операторов | $8–15/ГБ | 50–100+ запросов | Минимальный (5–10%) |
| ISP (статический) | Дата-центр + ISP-регистрация | $2–5/IP/мес | Высокая | Низкий (10–15%) |
1.3. Пошаговое руководство: выбор и проверка прокси
Шаг 1. Определите целевую страну. Прокси должен находиться в той же стране, что и BIN карты. US BIN → US прокси. EU BIN → EU прокси.Шаг 2. Купите прокси у проверенного провайдера.
- Для резидентов: Proxy-Seller, IPRoyal, Bright Data, SOAX
- Для мобильных: SOAX, IPRoyal (мобильные пулы), Bright Data
- Для ISP: Proxy-Seller (ISP), Bright Data (статический)
Шаг 3. Проверьте прокси перед использованием:
- Зайдите на ipqualityscore.com и введите IP. Фрод-скор должен быть <30.
- Убедитесь, что IP не детектится как прокси/VPN/Tor.
- Проверьте через whoer.net — анонимность должна быть >85%.
- Проверьте DNS-утечки через browserleaks.com/dns.
- Проверьте WebRTC-утечки через browserleaks.com/webrtc.
Шаг 4. Настройте ротацию:
- Один прокси — не более 2–3 транзакций в час.
- После 10–20 успешных запросов меняйте прокси.
- Используйте пул из 50–100 IP для массовых операций.
Шаг 5. Для сложных целей используйте цепочку:
VPN (Mullvad/Proton) → Резидентный прокси → Целевой сайт
1.4. Обход геолокационных проверок
Многие антифрод-системы проверяют три параметра геолокации:- IP-геолокация — определяется по базе данных.
- Часовой пояс браузера — определяется через Intl.DateTimeFormat.
- Язык системы — определяется через navigator.language.
Несовпадение любого из этих параметров — почти гарантированный бан.
Стратегия синхронизации:
- Всегда используйте прокси из той же страны, что и BIN карты.
- В антидетекте выставляйте часовой пояс строго по IP (например, America/New_York для US).
- Язык браузера ставьте en-US или язык страны прокси.
Часть 2. Уровень устройства: как обмануть цифровой отпечаток
2.1. Что такое fingerprint и из чего он состоит
Fingerprint — это уникальный идентификатор устройства, который сайт собирает через JavaScript. Современные системы собирают более 50 параметров:| Категория | Параметры | Пример |
|---|---|---|
| Canvas | Рендеринг изображения, хэш | Зависит от GPU и драйверов |
| WebGL | Вендор, рендерер, расширения | Google Inc. (Intel) |
| AudioContext | Обработка аудиосигнала | Уникальный для каждой звуковой карты |
| Шрифты | Список установленных шрифтов | Зависит от ОС |
| Navigator | User-Agent, платформа, язык, плагины | Mozilla/5.0 (Windows NT 10.0; Win64; x64) |
| Screen | Разрешение, цветовая глубина | 1920x1080, 24-bit |
| Hardware | CPU, RAM, число ядер | navigator.hardwareConcurrency |
2.2. Сравнение антидетект-браузеров 2026
| Браузер | Бесплатно | Цена (мес) | Особенность |
|---|---|---|---|
| Dolphin Anty | 10 профилей | $89 (100 профилей) | Лучший для старта, простой интерфейс |
| Octo Browser | Триал | €79 | Глубокая кастомизация, база реальных устройств |
| GoLogin | 3 профиля | $49 | Облачные профили, мобильное приложение |
| AdsPower | 5 профилей | $36 | Для масштабирования, API-автоматизация |
| Multilogin | Нет | $99–329 | Премиум-сегмент, максимальная надёжность |
2.3. Пошаговое руководство: настройка антидетект-профиля
Шаг 1. Создайте новый профиль.- Выберите ОС: Windows 11 (самый популярный).
- Выберите браузер: Chrome (последняя версия).
Шаг 2. Настройте базовые параметры:
- User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 Chrome/132.0.0.0 Safari/537.36
- Разрешение экрана: 1920x1080 или 1366x768 (топ-2 самых популярных).
- Язык: en-US или язык страны прокси.
- Часовой пояс: строго по IP (например, America/New_York).
Шаг 3. Настройте подмену fingerprint:
- Canvas: включите подмену с шумом (не отключать! Полное отключение — красный флаг).
- WebGL: укажите реальный вендор и рендерер:
- Google Inc. (Intel) — для встроенных видеокарт.
- NVIDIA Corporation — для дискретных.
- Рендерер: ANGLE (Intel, Intel(R) UHD Graphics Direct3D11 vs_5_0 ps_5_0)
- AudioContext: включите подмену (не отключать!).
- Шрифты: синхронизируйте с выбранной ОС (шрифты Windows отличаются от macOS).
Шаг 4. Настройте защиту от утечек:
- WebRTC: отключите или перенаправьте через прокси.
- DNS: используйте DNS-over-HTTPS (1.1.1.1) или настройте DNS через прокси.
- WebGL: убедитесь, что нет SwiftShader или VMware.
Шаг 5. Проверьте профиль:
- browserleaks.com — проверьте Canvas, WebGL, WebRTC, шрифты.
- pixelscan.net — комплексный анализ отпечатка.
- whoer.net — анонимность должна быть >85%.
- creepjs.com — проверка на уникальность устройства.
2.4. Обход детекции автоматизации
Самый частый провал — флаг navigator.webdriver. Если он true — вы автоматически признаётесь ботом.Как скрыть:
- Используйте антидетект-браузер (он подменяет этот флаг).
- Для Puppeteer/Playwright используйте плагин puppeteer-extra-plugin-stealth.
- Никогда не используйте headless-режим на сложных целях.
Часть 3. Поведенческий уровень: как заставить систему поверить, что вы человек
3.1. Что анализируют системы поведенческой биометрии
BioCatch, BehavioSec, NuData и другие системы собирают более 2000 поведенческих параметров:| Параметр | Что измеряется | Как бот ошибается |
|---|---|---|
| Движения мыши | Траектория, скорость, ускорение, дрожание, углы поворота | Прямые линии, постоянная скорость |
| Нажатия клавиш | Dwell time (удержание), flight time (между клавишами), ритм | Идеально равные интервалы |
| Скролл | Скорость, паузы, возвраты вверх, резкие остановки | Постоянная скорость без остановок |
| Время заполнения | Общее время, паузы между полями, ошибки и исправления | 10 полей за 3 секунды |
| Hover-паузы | Время наведения перед кликом | Мгновенный клик без наведения |
| Точность попадания | Расстояние до центра цели | Идеальное попадание в центр |
3.2. Пошаговое руководство: эмуляция человеческого поведения
Шаг 1. Используйте библиотеки для эмуляции движений.Ghost Cursor (JavaScript, Puppeteer):
JavaScript:
const ghostCursor = require('ghost-cursor');
const cursor = ghostCursor.createCursor(page);
await cursor.moveTo('#submit-button'); // Движение по кривой Безье
await cursor.click(); // Клик со случайным смещением 5–15px
@extra/humanize (Puppeteer/Playwright):
JavaScript:
const humanize = require('@extra/humanize');
await humanize.click(page, '#button', {
waitTime: 500, // пауза перед движением («прицеливание»)
moveSpeed: 0.8, // относительная скорость
variation: 5 // пикселей смещения от цели
});
human_mouse (Python):
Python:
from human_mouse import HumanMouse
human = HumanMouse()
human.move_to(500, 500, duration=0.8, bezier=True) # кривая Безье
human.click(500, 500, hover_duration=0.2, variation=5)
Шаг 2. Настройте задержки для заполнения формы.
| Тип поля | Задержка между символами | Задержка перед полем | Пауза после поля |
|---|---|---|---|
| Имя / Фамилия | 50–150 мс | 200–500 мс | 200–400 мс |
| 60–120 мс | 300–600 мс | 300–500 мс | |
| Номер карты | 80–200 мс + пауза 300–600 мс после 4 цифр | 500–1000 мс | 500–800 мс |
| CVV | 100–250 мс | 400–800 мс | 200–400 мс |
| Адрес | 70–150 мс | 500–1000 мс | 400–600 мс |
Общее время заполнения формы из 8–10 полей: не менее 20–40 секунд. Меньше 10 секунд — мгновенный бан.
Шаг 3. Добавьте «человеческие ошибки».
- Иногда ошибайтесь при вводе (лишний символ) и исправляйте Backspace.
- Двигайте мышь не по прямой, а по кривой (overshoot и микрокоррекция).
- Добавляйте случайные микродвижения мыши между действиями.
- Скролльте с остановками и случайными возвратами вверх.
- Делайте hover-паузу 200–600 мс перед кликом.
Шаг 4. Внедрите поведенческую рандомизацию.
- Меняйте скорость ввода в каждой сессии.
- Используйте разные траектории мыши.
- Добавляйте случайные паузы в разных местах.
- Не используйте один и тот же скрипт для всех транзакций.
Часть 4. Транзакционный уровень: AVS, CVV, 3DS и BIN-атаки
4.1. Обход AVS (Address Verification System)
AVS сравнивает введённый адрес и ZIP-код с данными в банке-эмитенте. Проверяет цифровую часть адреса (номер дома) и ZIP-код. Возвращает код:- Y — полное совпадение (зелёный свет)
- A — адрес совпадает, ZIP нет (средний риск)
- Z — ZIP совпадает, адрес нет (средний риск)
- N — ничего не совпадает (высокий риск, часто блокируется)
Стратегии обхода AVS:
| Стратегия | Описание | Эффективность |
|---|---|---|
| Использование Fullz | Точный биллинг-адрес из полного пакета данных | 95% |
| Подбор ZIP по BIN | ZIP региона банка-эмитента (Chase = 10001) | 30–40% |
| Использование AVS-bypass магазинов | Мелкие ритейлеры с отключённым AVS | 60–80% |
| Не-US карты на EU сайтах | AVS часто игнорируется для международных карт | 40–60% |
| «Призрачные транзакции» | Stripe пропускает AVS, если адрес не указан | 30–50% |
Важно: Stripe по умолчанию пропускает AVS, если адрес не указан. Это создаёт «призрачные транзакции» (Ghost Transactions), которые обходят Radar.
4.2. Обход 3DS (3D Secure)
3DS требует подтверждения транзакции через SMS, приложение банка или биометрию. Для кардера это почти непреодолимое препятствие, если карта не является non‑3DS.Стратегии обхода 3DS:
| Стратегия | Описание | Когда работает |
|---|---|---|
| Non‑3DS BIN | Карты, не зарегистрированные в системе 3DS | Всегда |
| Low-value exemption | Транзакции до €30 | 70–80% |
| Recurring transactions (MIT) | Подписки после первой авторизации | 80–90% |
| Магазины с отключённым 3DS | Мелкие ритейлеры для повышения конверсии | 50–70% |
| Trusted merchant | Магазины в белом списке банка | 40–60% |
Как проверить 3DS до вбива:
- Используйте тестовую карту Stripe 4000 0000 0000 0002.
- Если на этом номере 3DS не запрашивается — магазин не включает его для non‑3DS BIN.
- Проверьте наличие скриптов cardinalcommerce.com или mastercard.com/3ds на странице оплаты.
4.3. BIN-атаки: подбор валидных карт
BIN-атака — это автоматизированный перебор номеров карт на основе известного BIN (первые 6–8 цифр). Цель — найти валидные комбинации номера, срока и CVV.Как работают BIN-атаки:
- Кардер знает BIN (из утечек или публичных баз).
- Генерирует миллионы возможных номеров карт.
- Проверяет их через платёжные шлюзы (Stripe, Braintree, Adyen).
- Валидные карты сохраняются для дальнейшего использования.
Техническая реализация BIN-атаки:
Python:
import random
from curl_cffi import requests
def check_card(bin, last4, proxy):
card_number = bin + last4
exp_month = random.randint(1,12)
exp_year = 2028
cvc = f"{random.randint(0,999):03d}"
response = requests.post(
"https://api.stripe.com/v1/payment_methods",
headers={"Authorization": "Bearer sk_test_..."},
data={
"type": "card",
"card[number]": card_number,
"card[exp_month]": exp_month,
"card[exp_year]": exp_year,
"card[cvc]": cvc
},
impersonate="chrome120",
proxies={"https": proxy}
)
if response.status_code == 200:
return True, card_number # Карта валидна
else:
error = response.json().get('error', {}).get('code')
if error == 'invalid_number':
return False, None # Невалидный номер
else:
return True, card_number # Карта существует (но может быть мертва)
Часть 5. Обход AI-антифрода: Stripe Radar и машинное обучение
5.1. Как работает Stripe Radar
Stripe Radar — это AI-движок, который анализирует более 1000 сигналов по каждой транзакции:- Обучение на сети Stripe. Radar использует данные с $1.4 триллиона ежегодных платежей.
- Скоринг в реальном времени. Каждая транзакция получает риск-скор.
- Адаптивные правила. Radar учится на новых паттернах фрода.
- Блокировка на основе скора. Транзакции с высоким скором блокируются.
5.2. Пошаговое руководство: обход Stripe Radar
Шаг 1. Снижайте риск-скор.| Фактор | Влияние на скор | Как снизить |
|---|---|---|
| IP-репутация | Высокое | Чистый резидентный прокси, фрод-скор <30 |
| Fingerprint | Высокое | Уникальный антидетект-профиль |
| Поведение | Среднее | Прогрев, эмуляция человека |
| 3DS | Высокое | Non‑3DS BIN |
| Сумма | Среднее | Держите в пределах $100–200 |
| AVS | Среднее | Точное совпадение адреса |
Шаг 2. Избегайте триггеров Radar.
- Не используйте один IP для множества карт.
- Не отправляйте много запросов за короткое время (rate limiting).
- Не используйте одинаковые паттерны поведения.
- Не используйте одну карту для нескольких магазинов.
Шаг 3. Используйте исключения (exemptions).
| Тип exemption | Описание | Когда работает |
|---|---|---|
| Low-value | Сумма до €30 | 70–80% |
| Recurring | Подписки после первой авторизации | 80–90% |
| Trusted merchant | Магазин в белом списке | 40–60% |
| Transaction Risk Analysis (TRA) | Низкий риск транзакции | 50–70% |
Шаг 4. Используйте «призрачные транзакции».
Stripe Radar можно обойти, если не передавать адрес для AVS. Это создаёт «призрачные транзакции», которые не проверяются Radar.
Шаг 5. Эмулируйте легитимного мерчанта.
- Используйте правильный MCC (Merchant Category Code).
- Для низкого риска выбирайте MCC: 4814 (телеком), 4900 (коммунальные), 9399 (государственные).
- Избегайте MCC: 6012 (финансовые услуги), 7995 (казино).
5.3. Использование AI против AI
Кардеры всё чаще используют генеративный AI для создания фейковых личностей, документов и сайтов, убедительных настолько, что они обходят даже продвинутые системы. Исследования показывают, что AI повышает эффективность мошенничества в 4.5 раза.Методы использования AI в обходе антифрода:
- Генерация синтетических лиц (StyleGAN, Midjourney).
- Создание поддельных паспортов и ID-карт.
- Deepfake-видео для прохождения liveness detection.
- Автоматическая генерация убедительных фишинговых писем.
Часть 6. Практические схемы обхода для разных сценариев
6.1. Схема для мелких чеков ($20–50)
| Шаг | Действие | Инструменты |
|---|---|---|
| 1 | Non‑3DS US BIN | $20–30 |
| 2 | Резидентный US прокси | $0.2–0.5 за попытку |
| 3 | Прогрев профиля 2–3 дня | Dolphin Anty (бесплатно) |
| 4 | Guest checkout | — |
| 5 | Сумма <$50 (low-value exemption) | — |
| 6 | Доставка в ПВЗ/постамат | — |
Вероятность успеха: 70–85%.
6.2. Схема для средних чеков ($100–300)
| Шаг | Действие | Инструменты |
|---|---|---|
| 1 | Non‑3DS US Fullz с точным биллингом | $30–80 |
| 2 | Резидентный прокси (фрод-скор <20) | $4–7/ГБ |
| 3 | Антидетект с уникальным fingerprint | Octo Browser ($79/мес) |
| 4 | Прогрев профиля 3–5 дней | — |
| 5 | Aged аккаунт (с историей покупок) | $10–30 |
| 6 | AVS-совместимый адрес (точное совпадение) | — |
| 7 | Доставка на дроп-адрес или ПВЗ | — |
Вероятность успеха: 50–70%.
6.3. Схема для крупных чеков ($500+)
| Шаг | Действие | Инструменты |
|---|---|---|
| 1 | Premium non‑3DS BIN с подтверждённым балансом | $80–150 |
| 2 | Мобильный прокси (4G/5G) | $8–15/ГБ |
| 3 | Aged аккаунт с 10+ заказами | $30–50 |
| 4 | Прогрев 5–7 дней | — |
| 5 | Точное совпадение AVS и CVV | — |
| 6 | Использование PayPal как буфера | — |
| 7 | Доставка через дроп-адрес | — |
Вероятность успеха: 30–50%.
Часть 7. Чек-лист: 50 пунктов для обхода антифрод-систем
Сетевой уровень (10 пунктов)
- Прокси: резидентный, страна = BIN, фрод-скор <30.
- Прокси: не из дата-центра (AWS, DigitalOcean, OVH).
- Прокси: проверен через IPQualityScore и whoer.net.
- WebRTC: отключён или идёт через прокси.
- DNS: нет утечек (проверено через browserleaks.com/dns).
- Часовой пояс: совпадает с гео прокси.
- Язык браузера: совпадает с гео прокси.
- Ротация прокси: не более 2–3 транзакций в час.
- Пул прокси: минимум 10–20 IP для массовых операций.
- VPN: используется для дополнительного слоя (Mullvad, Proton).
Уровень устройства (10 пунктов)
- Антидетект: выбран (Dolphin Anty, Octo, GoLogin).
- User-Agent: последняя версия Chrome на Windows 11.
- Разрешение: 1920x1080 или 1366x768.
- Canvas: подмена с шумом (не отключена).
- WebGL: реальный вендор и рендерер (не VMware, не SwiftShader).
- AudioContext: подмена (не отключена).
- Шрифты: синхронизированы с ОС.
- Navigator.webdriver: false (или undefined).
- Плагины: присутствуют стандартные (Chrome PDF Viewer).
- Профиль: проверен через browserleaks.com и pixelscan.net.
Поведенческий уровень (10 пунктов)
- Прогрев: 2–5 дней (просмотры, корзина, паузы).
- Движения мыши: кривые Безье (Ghost Cursor, human_mouse).
- Задержки: 50–150 мс между символами.
- Паузы: 200–800 мс между полями.
- Hover-пауза: 200–600 мс перед кликом.
- Ошибки: случайные опечатки и исправления.
- Скролл: с остановками и возвратами вверх.
- Время заполнения: не менее 20–30 секунд.
- Рандомизация: разные паттерны в каждой сессии.
- Поведенческая эмуляция: проверена через тестовую транзакцию.
Транзакционный уровень (10 пунктов)
- Карта: non‑3DS Fullz с биллингом.
- BIN: проверен через binx.vip или binlist.io (страна, тип, статус, не prepaid).
- AVS: точное совпадение адреса и ZIP.
- CVV: валидный.
- Сумма: $100–200 (не более $300).
- 3DS: проверен через тестовую карту 4000 0000 0000 0002.
- MCC: выбран низкорисковый (4814, 4900, 9399).
- Идемпотентность: уникальный ключ для каждой транзакции.
- Частота: не более 2–3 транзакций в день с одной карты.
- История: аккаунт с предыдущими заказами (aged account).
Дополнительные меры (10 пунктов)
- Доставка: ПВЗ/постамат или дроп-адрес.
- Email: временный или catch-all домен.
- Телефон: виртуальный номер (SMS-activate).
- Биллинг: совпадает с адресом в Fullz.
- Guest checkout: без регистрации.
- Логирование: запись каждой попытки (BIN, прокси, сумма, код ошибки).
- Анализ: регулярный анализ отказов.
- Обновление: методов каждые 2–3 месяца.
- Заметание следов: удаление профилей, смена прокси.
- OPSEC: отдельные устройства для разных операций.
Заключение: антифрод — это не стена, а фильтр
Современные антифрод-системы — это не непреодолимая стена, а умный фильтр. Они пропускают транзакции, которые выглядят как поведение реального пользователя, и блокируют те, что выглядят как бот или мошенник.Главные принципы обхода:
- Маскируйтесь под реального пользователя. Прогрев, поведенческая эмуляция, чистые прокси.
- Используйте non‑3DS BIN. Это самый надёжный способ обойти 3DS.
- Не жадничайте. Мелкие чеки проходят чаще, чем крупные.
- Анализируйте отказы. Каждый отказ — это данные для улучшения стратегии.
- Обновляйте методы. Антифрод-системы эволюционируют, и ваши методы должны эволюционировать вместе с ними.
Быстрая памятка на одну строку:
«Чистый прокси + антидетект + прогрев + non‑3DS BIN + поведенческая эмуляция + AVS-совместимый адрес = максимальный шанс прохода. Ошибка в любом слое — бан»