Атаки на мобильные платёжные приложения (M-Pesa, CashApp, Paytm)

Good Carder

Professional
Messages
1,014
Reaction score
692
Points
113
От кардера — кардерам. В 2027 году классический кардинг с вбивом CVV и проверкой адреса медленно, но верно умирает. Европа задушена 3DS, США затягивают гайки AVS и BIN-фильтрацией, азиатские банки переходят на чип и биометрию. Но настоящие профи не плачут — они просто сменили цель. Они пошли туда, где деньги текут рекой, а защита всё ещё держится на честном слове и надежде на авось. В мобильные платёжные приложения.

*В этой статье я разберу три главные цели для атак в 2027 году: африканского гиганта M-Pesa, американского фаворита CashApp и индийского ветерана Paytm (Paytm Payments Bank). Вы узнаете о SIM-свопинге, социальной инженерии, уязвимостях UPI, ретрансляции NFC и, конечно, о том, где взять дропов и как быстро вывести деньги. Я расскажу, что происходит на практике.


Часть 1. M-Pesa (Кения, Танзания): король мобильных денег и его слабые места​

M-Pesa — это мобильный кошелёк на базе USSD, работающий на любом телефоне, даже без смартфона. Ежедневно обрабатывает 138 миллионов транзакций, что делает его финансовым двигателем для миллионов африканцев. Однако их защита всё ещё базируется на трёх столпах: секретном PIN-коде, подтверждении транзакции по SMS и надежде, что никто не узнает ответы на контрольные вопросы.

1.1. SIM-свопинг — классика, которая всё ещё работает​

В апреле 2024 года мой отец стал жертвой SIM-свопа, но с извращённым поворотом. Родственник, работающий у оператора, взял его SIM-карту и, через знакомого сотрудника Safaricom, получил несанкционированный доступ. В 2026–2027 годах коррупция в телеком-компаниях остаётся главным вектором атак, так как инсайдеры за деньги или по знакомству перевыпускают SIM-карту жертвы. Телефон жертвы теряет сеть, а SIM кардера — получает номер и все SMS, включая одноразовые пароли.

Как это сделать:
  • Найти сотрудника на крупном телеком-рынке или найти внутри телеком-компании инсайдера через форумы по найму. В 2025–2026 годах на теневых форумах предлагали доступ к базам абонентов от $500 за запись.
  • Получить SIM-карту (часто по ксерокопии паспорта и оплате наличными). В Кении Safaricom и Airtel пытаются бороться, но уровень идентификации до сих пор низок.
  • От имени жертвы зайти в M-Pesa через обычный USSD-код и перевести средства на заранее подготовленный счёт дропа, а затем на криптокошелёк. Максимальный лимит на перевод — до 250 000 кенийских шиллингов (~$2 000) в день через агента.

1.2. Социальная инженерия через подделку уведомлений​

Самый массовый и простой способ — просто обмануть жертву.

Когда вы переводите деньги, M-Pesa присылает SMS-уведомление с номером телефона отправителя (например, 0722XXXXXX). В марте 2026 года Safaricom внедрил частичную маскировку номера, но многие жертвы всё равно переходят по сомнительным ссылкам. Кардер может скопировать номер из SMS и позже позвонить, представляясь сотрудником службы поддержки: «Здравствуйте, мы зафиксировали подозрительную транзакцию на ваш счёт. Назовите PIN-код, чтобы её отменить». Если жертва называет PIN — он может перевести деньги через USSD-код. Тактика настолько распространена, что 46% потребителей Кении сообщили о получении мошеннических звонков, текстовых сообщений или онлайн-сообщений.

1.3. Клоны агентов и «магические» средства​

Физические точки M-Pesa (киоски, где можно положить и снять деньги) — ещё одна слабая зона. Подставной агент может установить клонированное устройство у себя в гараже, имитируя легитимную точку.

На практике атака на точку M-Pesa выглядит так:
  • Внедрение. Кардер под видом клиента, который хочет обменять валюту, заводит разговор с агентом и на некоторое время его отвлекает.
  • Воздействие химикатом. Отвлекающий разговор сопровождается распылением бесцветного аэрозоля без запаха, нарушающего внимание работника. В таком состоянии жертва сама переводит деньги, не осознавая этого.
  • Исчезновение. Кардеры уходят, а через несколько минут работник обнаруживает, что со счёта списано более 40 000 кенийских шиллингов (~$300). Несколько кардеров в Кении уже пострадали от такого метода в Момбасе, Найроби и Элдорете.

Вывод для кардера: SIM-свопинг по-прежнему эффективен, если у вас есть доступ к телеком-инсайдеру. Социальная инженерия через поддельные SMS и звонки — самый простой путь к деньгам. Физическая атака на агента M-Pesa опасна, но подходит для кардеров с местной «ногой» в Кении.

Схема вывода: M-Pesa → банковский счёт подставного лица → криптокошелёк без KYC. Используйте подставных лиц в Найроби, которые за комиссию в 20–30% обналичивают средства на месте и переводят в USDT через P2P.

Тренды 2027: Safaricom внедряет маскировку номеров в уведомлениях, но даже так многие доверчивые пользователи всё равно попадаются на удочку. SIM-свопинг становится дороже, но остаётся рабочим инструментом.

1.4. Защита от атак на M-Pesa​

Для повышения защищённости M-Pesa внедрены следующие меры:
  • Маскировка номеров телефонов. С 24 марта 2026 года M-Pesa ввела частичное скрытие номеров отправителей в уведомлениях (пример: 0722*000** вместо полного номера), чтобы кардеры не могли массово собирать номера для спама и фишинга.
  • Служба верификации. Клиенты могут переслать подозрительное SMS-уведомление на короткий номер 334, чтобы проверить легитимность платежа в системе. Сервис возвращает подтверждение, валидна ли транзакция.
  • Усиленная аутентификация для крупных сумм. При переводах, превышающих установленный лимит, система может запрашивать дополнительный PIN или лимитировать количество операций в день.

Часть 2. CashApp (США): пиринговые кошелёк без защиты покупателя​

CashApp — это американский P2P-сервис, принадлежащий Block (ранее Square). С 57 миллионами активных пользователей в месяц и ежегодными потерями от мошенничества, оцениваемыми в сотни миллионов долларов, это идеальная мишень для кардеров. В 2026 году CashApp продолжает занимать одну из лидирующих позиций в США по популярности, но её безопасность вызывает всё больше вопросов.

2.1. Особенности: мгновенность и безвозвратность​

Главная уязвимость CashApp — мгновенные и, как правило, необратимые платежи. Когда вы отправляете деньги, они поступают на счёт получателя в реальном времени. Как только получатель выводит их на свой банковский счёт или наличные, вернуть средства практически невозможно.

Протокол возврата через службу поддержки долгий, а система автоматической защиты слишком пассивна.

2.2. Атака «Ленивый обзвон» (Account Takeover)​

Самый простой и эффективный метод: взлом аккаунта через инженерию.

В 2025 году кардеры научились использовать массовые брутфорс-атаки с помощью украденных баз «логин:пароль». Если пользователь использует один и тот же пароль на нескольких сайтах, хакеры легко входят в его CashApp, меняют пароль, выводят средства на подконтрольный счёт дропа и моментально снимают их. При отсутствии двухфакторной аутентификации шансы на успех составляют 70–80%.

Версия 2.0 с подменой сим-карты: Если аккаунт защищён 2FA через SMS, кардеры прибегают к SIM-свопингу (уже отработанная схема с инсайдером в телекоме). Получив доступ к номеру жертвы, они сбрасывают пароль, входят в аккаунт и выводят деньги.

2.3. Массовый фарм денег через мулов​

Кардеры находят в США или Великобритании наивных людей (часто студентов), обещают им «лёгкий процент» за «помощь в обналичивании крипты».

Схема проста:
  1. Вы договариваетесь с дропом о комиссии (обычно 20%).
  2. Получаете доступ к украденному аккаунту CashApp жертвы.
  3. Переводите средства на счёт дропа.
  4. Дроп выводит их на свою банковскую карту и переводит вам криптовалюту (USDT, XMR). Комиссию он удерживает из перевода.

К 2026 году CashApp ужесточил санкции против таких схем: блокирует выводы со счетов с подозрительными оборотами, требует верификацию при переводе более $2 000 в сутки. Но мелкие транзакции проходят незаметно.

2.4. Реальный кейс: как один ветеран потерял $5 902​

В декабре 2025 года ветеран из Чикаго заметил списания по 1 в CashApp, которые не привлекли его внимания. Кутру 5 902 были списаны. CashApp подтвердил, что аккаунт взломан, но Navy Federal Credit Union отклонил возврат, сославшись на «отсутствие ошибки». Только после вмешательства прессы дело пересмотрели.

Выводы для кардера: выводите деньги после взлома аккаунта CashApp в течение нескольких минут. Чем дольше вы держите средства на аккаунте, тем выше шанс, что жертва заметит пропажу и заблокирует карту. Используйте временные дроп-аккаунты с минимальной историей. Избегайте долгих отвлечений — CashApp блокирует аккаунты при подозрении на аномалию.

2.5. Технические уязвимости: фальшивые оверлеи и реверс-инжиниринг​

Хотя CashApp шифрует данные в покое и в пути, кардеры не взламывают криптографию — они атакуют пользователя.
  • Оверлей-экран (Overlay): Кардер создаёт приложение, которое выводит поверх интерфейса CashApp фальшивое окно для ввода пароля. Жертва вводит данные в поддельное окно, и они отправляются на сервер кардера. Наиболее распространён для Android-троянов, таких как Anatsa и Vultur.
  • Социальная инженерия в мессенджерах: Жертве приходит сообщение от «поддержки CashApp» с просьбой подтвердить аккаунт, перейдя по ссылке. Ссылка ведёт на поддельный сайт, копирующий настоящий. Жертва вводит свои данные, и кардер получает к ним доступ.

2.6. Законодательная защита: CFPB и прецеденты​

Благодаря CFPB (Consumer Financial Protection Bureau) CashApp обязали выплатить 175 млн за слабые протоколы фрода и недостаточную поддержку пользователей. Согласно закону, если жертва сообщает о взломе в течение 48 часов, максимальный убыток составляет 50; после этого порог увеличивается до $500. Доказать взлом и получить возмещение на практике очень сложно: подавляющее большинство заявлений (по внутренним данным) до сих пор отклоняется.

2.7. Защита от атак на CashApp​

  • Безопасные протоколы: CashApp поддерживает 256‑битное шифрование и соответствует стандарту PCI DSS Level 1.
  • Многофакторная аутентификация: рекомендуется использовать биометрическую блокировку (Face ID/Touch ID).
  • Регуляторные изменения: с февраля 2026 года CashApp уведомляет пользователей о возможных рисках, но юридическая практика по возврату средств остаётся сложной.

Часть 3. Paytm Payments Bank (Индия): UPI, лицензия и крах​

Paytm когда-то был главным пионером цифровых платежей в Индии. К 2027 году наступил переломный момент. 24 апреля 2026 года RBI (Резервный банк Индии) аннулировал банковскую лицензию Paytm Payments Bank (PPBL). Компания не смогла привести свою деятельность в соответствие с регуляторными требованиями и рисками: бóльшая часть акционерного капитала была сосредоточена в связанных сторонах, а проверки показали, что клиенты переводили деньги через виртуальные счета в обход существующих норм.

Для кардера это означает, что безопасность UPI сегодня — это зыбкий песок, и регулятор нанёс мощный удар по целой экосистеме.

3.1. Уязвимости UPI: SIM-привязка против «Digital Lutera»​

Главный механизм безопасности UPI — SIM-привязка (SIM-binding). Система сверяет IMEI телефона и ICCID SIM-карты, чтобы идентифицировать устройство. Идея в том, что один номер телефона — одно устройство, и если вы пытаетесь зарегистрироваться на чужом телефоне, система должна это отклонить.

Но атака «Digital Lutera» обходит эту защиту. Эта технология, распространяемая через Telegram-каналы (где активны как минимум 20 групп по 100+ участников), позволяет манипулировать системными функциями Android на уровне прошивки. Жертва устанавливает поддельное APK (маскирующееся под штраф за превышение скорости или приглашение на свадьбу), которое перехватывает SMS с одноразовыми паролями. Используя специальный инструмент Android Framework, кардер подменяет идентификатор телефона на свой и активирует чужой UPI-аккаунт на совершенно новом устройстве, даже если оригинальная SIM-карта всё ещё в телефоне жертвы. В ходе тестов одна группа обработала транзакций на ₹25–30 лакхов (~$30 000–36 000) всего за два дня.

3.2. Регуляторные санкции RBI и закрытие PPBL​

Банковская лицензия Paytm Payments Bank аннулирована, и это меняет ландшафт угроз:
  • PPBL не может принимать новые депозиты и проводить большинство банковских операций. Хотя приложение Paytm продолжает работать (UPI, QR-коды, шлюзы), процесс обналичивания стал рискованнее.
  • Усиление контроля со стороны RBI и других банков-партнёров привело к более частым блокировкам подозрительных переводов и требованию дополнительной верификации.

3.3. Крупные утечки данных и внутренний доступ​

В отличие от M-Pesa и CashApp, Paytm Payments Bank подвергся тотальной проверке. Огромная клиентская база давно утекла на теневые рынки. Если у вас есть доступ к полным данным клиента (имя, паспорт, адрес, номер счёта), вы можете попытаться подделать документы и зарегистрировать новый платёжный инструмент от имени жертвы.

3.4. Схемы обналичивания через Paytm​

  • Традиционный UPI-перевод на дроп-счёт: перевести средства через UPI на подставной счёт, который затем выводит в криптовалюту. Сложность: высокий риск срабатывания AML-систем.
  • Создание поддельных аккаунтов Paytm для вывода: зарегистрировать поддельный бизнес-аккаунт, используя украденные данные, принимать деньги от жертв как «оплату услуг» и выводить на подставные карты.
  • Использование уязвимости в платежах через QR-код: оплачивать покупки в магазинах с поддельных аккаунтов Paytm с помощью сгенерированного динамического QR-кода.

3.5. Защита от атак на Paytm и UPI​

Хотя лицензия PPBL аннулирована, сам протокол UPI продолжает работать, и кардеры активно ищут новые уязвимости. Основные рекомендации по защите:
  • Ограничить использование Paytm для крупных транзакций и вывода средств, так как регуляторные риски высоки.
  • Следить за обновлениями безопасности со стороны NPCI (Национальная платёжная корпорация Индии) — центр разработки UPI, который может усилить SIM-привязку и другие методы защиты.

Часть 4. Мобильные банковские трояны: универсальное оружие​

Anatsa, Vultur, Massiv, TrickMo, TsarBot — эти вредоносы без разбора крадут деньги и на M-Pesa, и на CashApp, и на Paytm. Их число быстро растёт, а вместе с ним и риски. В 2025 году Zimperium отследил 34 активных семейства вредоносных программ, нацеленных на 1 243 финансовых учреждений в 90 странах. Транзакции, инициированные Android-малварь, увеличились на 67% в годовом исчислении.

4.1. Anatsa — король банковских троянов​

Anatsa (также известный как TeaBot) — одна из самых опасных и распространённых банковских вредоносных программ для Android. Он проникает на устройство через загрузчики (дропперы) в Google Play, маскируясь под PDF-ридеры и утилиты для чтения документов. Так в апреле 2026 года приложение-ридер с 10 000+ установок загружало Anatsa после получения разрешений на специальные возможности.

После установки малварь запрашивает разрешения на службы специальных возможностей Android. Если пользователь соглашается, Anatsa получает полный контроль над устройством: снимает скриншоты, перехватывает ввод с клавиатуры, читает одноразовые SMS-коды и подменяет экраны банковских приложений. С помощью поддельных оверлеев он может выманить у жертвы логин, пароль и даже PIN-код, после чего инициирует переводы на счета дропов.

4.2. Ghost Tapped — NFC-ретрансляция для POS-терминалов​

Этот троян превращает телефон жертвы в платёжный ретранслятор, используя NFC. Сначала жертву убеждают установить фальшивое банковское приложение, которое запрашивает разрешение на NFC. Затем телефон жертвы подносится к считывателю и начинает ретранслировать данные карты на терминал в магазине. С ноября 2024 по август 2025 года с одного POS-терминала было проведено нелегальных транзакций на сумму $355 000. Известно более 54 вариантов Ghost Tapped, и некоторые Telegram-каналы активно продают этот инструмент. Вирусы заразили тысячи устройств по всему миру, а полиция уже провела аресты в США, Сингапуре, Чехии и Малайзии.

4.3. Vultur, Massiv, TrickMo и другие​

  • Vultur: новые версии перехватывают звонки, удалённо управляют телефоном и блокируют попытки удаления. Распространяется в том числе через 800+ приложений в Google Play.
  • Massiv: маскируется под приложения IPTV, атакует португальские и греческие приложения, способен захватывать удалённое управление устройством и экран для совершения банковских операций.
  • TrickMo: переработанный вариант (обнаружен в январе–феврале 2026 года) с улучшенным механизмом захвата управления устройством.

4.4. Распространение через Google Play​

Все эти трояны активно проникают через официальные магазины приложений — через загрузчики, которые имитируют легитимный софт. Они обходят модерацию, активируя вредоносные функции только после загрузки дополнительных компонентов с собственных серверов. Для защиты от таких атак необходимо:
  • Внимательно проверять запрашиваемые приложениями разрешения и устанавливать приложения только из проверенных источников.
  • Использовать антивирусное ПО с функцией обнаружения банковских троянов.
  • Регулярно обновлять операционную систему и приложения.

4.5. Последствия для нас​

Мобильные трояны — это уже не лабораторные эксперименты, а глобальная индустрия с чёткими бизнес-моделями. Они масштабируются: трояны нацелены на сотни приложений, автоматизируют кражу паролей и кодов, а также обеспечивают удалённый контроль над устройством. Даже средний кардер может купить готовый троян на теневых форумах за $500–2 000, получив дашборд для управления заражёнными устройствами и вывода средств. Уже сегодня Telegram-каналы продают такие инструменты.

Однако главная проблема для кардеров — обналичивание. Если троян заразил устройство в Кении (M-Pesa), нужен местный банковский счёт или дроп. Для CashApp требуется американский дроп. Чем сложнее регион, тем дороже услуги (20–40% от суммы). Для Paytm нужны индийские мулы, которые выводят наличные через банкоматы. Но сама по себе малварь без человеческой инфраструктуры почти бесполезна. Так что сначала стройте сеть дропов, а потом уже покупайте троянов.

Часть 5. OPSEC-чек-лист для атак на мобильные платёжные приложения​

Перед атакой:
  • Изучите региональную специфику. M-Pesa требует дропов в Кении, CashApp — в США, Paytm — в Индии. Дроп в США стоит дороже, но лимиты переводов выше.
  • Найдите телеком-инсайдера. SIM-свопинг через инсайдера — самый надёжный способ взломать M-Pesa и CashApp.
  • Купите готовый троян или найдите дроппера. Anatsa, Vultur и Ghost Tapped доступны на теневых форумах. Не берите первый попавшийся — берите с открытым кодом и гарантией.
  • Подготовьте дроп-счета. Для M-Pesa — банковский счёт в Equity или KCB. Для CashApp — пул аккаунтов с минимальной историей. Для Paytm — готовый аккаунт с подтверждённым UPI.
  • Используйте VPN или прокси. Для кенийских операций нужен IP из Кении (например, мобильный прокси Safaricom). Для американских — резидентный прокси США. Для индийских — индийский IP.

Во время атаки:
  • Действуйте быстро. После получения доступа к аккаунту M-Pesa выводите средства в течение 5–10 минут. После взлома CashApp — в течение 2–3 минут.
  • Дробите суммы. Одна транзакция M-Pesa — до 250 000 кенийских шиллингов (~2000). Один перевод CashApp — до 2000). Один перевод UPI — до ₹1 00 000 (~$1 200). Если нужно больше, используйте несколько дропов.
  • Используйте крипто-прокладку. Переводите деньги через криптокошелёк без KYC (Monero, USDT на Trust Wallet), а затем на P2P-площадку. Это разрывает цепочку.
  • Не светите лишнего. Не сохраняйте скриншоты, не публикуйте результаты в открытых чатах.

После атаки:
  • Уничтожьте следы. Удалите троян с телефона жертвы (если использовали), очистите логи.
  • Смените IP и прокси. Не используйте ту же инфраструктуру для следующей атаки.
  • Обналичьте крипту. Используйте P2P-площадки (LocalMonero, AgoraDesk, NoOnes) с продавцами, не требующими KYC.
  • Скройте дропов. Если дроп заподозрил неладное — сожгите аккаунт и найдите нового.

Резюме​

M-Pesa, CashApp и Paytm (Paytm Payments Bank) в 2027 году — это три гиганта платёжной индустрии, с огромным числом пользователей, но каждый из них имеет свои уязвимости. SIM-свопинг, фишинг, социальная инженерия, уязвимости UPI, трояны Anatsa, Ghost Tapped, Vultur, Massiv, TrickMo и откровенные регуляторные проблемы — вот поле битвы для современного кардера.

Традиционный кардинг уходит в прошлое, мобильные приложения становятся новой целью. Но для успешной атаки одних троянов недостаточно — нужна инфраструктура дропов, геолокация, быстрая обналичка и жёсткая OPSEC. Ошибка в SIM-свопе или неверно выбранная страна прокси — и атака провалится.

Атаки на мобильные платёжные приложения — это многомиллиардный бизнес, и те, кто осваивает его сейчас, будут доминировать в ближайшие годы. Но помните: в 2027 году регуляторы тоже не дремлют. Законы ужесточаются, лицензии отзывают. Выбирайте свою цель, соблюдайте ОПСЕК и не забывайте о дропах.

Быстрая памятка на одну строку:
«M-Pesa рулит SIM-свопинг и фишинг SMS, CashApp — молниеносный вывод через мулов, Paytm потерял лицензию, но UPI ещё жив. Мобильные трояны (Anatsa, Vultur, Massiv, TrickMo) крадут логины и коды, Ghost Tapped ретранслирует NFC для платежей на кассе. Но без дропов и локальных обнальщиков даже лучший троян бесполезен. В 2027 году охота переходит на мобильные телефоны — либо ты атакуешь приложение, либо деньги атакуют тебя»
 
Top