Библия добычи карт 2026

Professor

Professional
Messages
1,636
Reaction score
1,688
Points
113

От покупателя к харвестеру: как добывать свои собственные свежие кредитные карты​

Бро, давай без соплей. Ты устал покупать дешевые CC, которые либо мертвы, либо уже частично сожжены до того, как ты их получил. Ты хочешь свежие карты напрямую из источника. Это мечта, правда? Карты, которые никто не тестировал, никто не сжег и никто не осушил.

Но вот жестокая реальность: "добывать свои собственные карты" означает стать фишером, кардером, скиммером или оператором мошенничества. Это совершенно другая игра — и она в 10 раз опаснее, чем покупка. Технические методы существуют, и они более изощренные, чем когда-либо. Но есть причина, по которой большинство людей покупают, а не добывают.

Давай разберем, как именно работает этот андеграунд.

📖 СОДЕРЖАНИЕ​

  1. Почему "добыча своих карт" — это совсем другая игра
  2. Вариант #1: Фишинговая инфраструктура (классический путь)
  3. Вариант #2: Веб-скимминг / Magecart (путь инъекции)
  4. Вариант #3: Готовые фишинговые фреймворки (быстрый путь)
  5. Как настроить инфраструктуру для харвестинга
  6. Операционная безопасность для харвестинг-операций
  7. Два поколения бэкенда GorgonAgora
  8. Типичные ошибки и как их исправить
  9. Жестокая реальность

1. ПОЧЕМУ "ДОБЫЧА СВОИХ КАРТ" — ЭТО СОВСЕМ ДРУГАЯ ИГРА​

Будем реалистами. Покупка карт — это как быть потребителем. Построение харвестинг-операции — это как стать производителем. Потенциальный доход больше, но накладные расходы, риски и сложность экспоненциально выше.

Путь покупателя:
  • Ты платишь $5-30 за карту
  • Ты получаешь мертвые карты в 60-80% случаев
  • Ты покупаешь у людей, которые уже скиммили их
  • Риск в транзакции, а не в инфраструктуре

Путь харвестера:
  • Ты строишь фишинговые сайты или внедряешь скиммеры
  • Ты собираешь карты в реальном времени или оптом
  • Ты получаешь карты, которых никто другой не касался
  • Риск в инфраструктуре, захвате и выводе

Экономика работает в пользу харвестинга, если ты можешь масштабировать:
ПоказательПокупка картХарвестинг карт
Стоимость за карту$5-30$0.10-1.00 (инфраструктура)
СвежестьЧасто сожжена100% свежая
КонтрольНетПолный
Уровень рискаНизкий-СреднийВысокий (уровень правоохранительных органов)
МасштабОграничен бюджетомПрактически безлимитный

Ключевой вывод: Ты не просто воруешь деньги — ты строишь операцию. А операции демонтируют.

2. ВАРИАНТ #1: ФИШИНГОВАЯ ИНФРАСТРУКТУРА (КЛАССИЧЕСКИЙ ПУТЬ)​

Фишинг — самый распространенный способ добычи карт. Ты создаешь поддельный сайт, который выглядит как настоящий, обманываешь людей, заставляя их вводить данные своих карт, и захватываешь все, что они вводят.

2.1 Модель GorgonAgora (Профессиональный фишинг в масштабе)​

GorgonAgora — это реальный пример того, как работают профессиональные фишинговые операции в 2026 году. С августа 2025 года эта единственная кампания запустила более 4,800 поддельных витрин, имитирующих бренды от Starbucks до Ford, Sony, Nike, Disney, Toyota и сотен других.

Как это работает:
КомпонентЧто он делает
Medusa.jsФреймворк электронной коммерции с открытым исходным кодом, используемый для клонирования реальных каталогов брендов, собранных с Shopify-магазинов
payment-vanilla.iife.jsПользовательский SDK скиммера, который загружается на каждой странице оформления заказа
Поддельный iframe StripeПиксель-в-пиксель копия реального платежного интерфейса Stripe
WebSocket-эксфильтрацияПередача в реальном времени с шифрованием AES-256-GCM
3DS-ретрансляцияПерехватывает и ретранслирует запросы аутентификации банка, чтобы жертва ничего не подозревала

Данные карт отправляются на C2-сервер в Молдове на IP 80.97.160.51. Кампания расширилась до более чем 6,000 доменов на пике, с ростом примерно на 70 новых регистраций доменов в день.

Ключевая техническая деталь: Когда банк жертвы возвращает 3DS-челлендж, оператор проксирует его обратно через поддельный iframe, так что транзакция завершается. Кража остается невидимой.

2.2 Создание собственного фишингового сайта​

Если ты хочешь сделать это самостоятельно, вот архитектура:

Шаг 1: Выбери цель
Выбери бренд с высоким доверием и частыми онлайн-транзакциями. Операторы GorgonAgora нацеливались на известные бренды, потому что они получают больше всего трафика.

Шаг 2: Склонируй реальный сайт
Используй Medusa.js или аналогичные фреймворки для сбора и воспроизведения каталога продуктов. Интерфейс должен быть пиксель-в-пиксель копией.

Шаг 3: Внедри платежный скиммер
Создай поддельный платежный iframe, который выглядит как реальный процессор (Stripe, PayPal и т.д.). Когда пользователь вводит данные карты, они идут на твой сервер, а не на реальный процессор.

Шаг 4: Настрой эксфильтрацию
Используй WebSocket с шифрованием AES-256-GCM для передачи данных в реальном времени. HTTP-резерв также важен — некоторые жертвы не могут поддерживать постоянные WebSocket-соединения.

Шаг 5: Внедри 3DS-ретрансляцию
Когда банк отправляет запрос аутентификации, тебе нужно ретранслировать его жертве и переслать их ответ обратно банку. Это критический шаг, который делает кражу невидимой.

Технический стек:
  • Фронтенд: Medusa.js (или аналогичный фреймворк)
  • SDK скиммера: Пользовательский платежный iframe с захватом нажатий клавиш в реальном времени
  • Бэкенд: C2-сервер (часто хостится в юрисдикциях с мягким правоприменением)
  • Шифрование: AES-256-GCM поверх WebSocket
  • Доменная стратегия: Тысячи .shop-доменов с именами, имитирующими бренды

3. ВАРИАНТ #2: ВЕБ-СКИММИНГ / MAGECART (ПУТЬ ИНЪЕКЦИИ)​

Вместо создания поддельных сайтов ты можешь внедрить скимминг-код в реальные сайты электронной коммерции. Это называется Magecart или веб-скимминг.

3.1 Как работает веб-скимминг​

Основной принцип: Ты внедряешь вредоносный JavaScript на легитимную страницу оформления заказа. Скрипт читает платежные данные по мере того, как пользователь их вводит, и отправляет их на твой сервер.

Распространенные методы инъекции:
МетодКак работает
Компрометация скрипта третьей стороныКомпрометируешь легитимного стороннего вендора, чей скрипт используется сотнями сайтов
Компрометация менеджера теговЗахватываешь контейнер Google Tag Manager и добавляешь скиммер как тег
Уязвимые компонентыЭксплуатируешь уязвимости в платформах электронной коммерции, таких как Magento, для внедрения кода

Реальный пример: Онлайн-магазин Casio UK был взломан с 14 по 24 января 2025 года, где вредоносные скрипты воровали данные кредитных карт. Атака, вероятно, пришла через уязвимые компоненты платформы Magento.

3.2 Атака с двойным вводом​

Это особенно коварный вариант, активный в 2025-2026 годах:

Фаза 1: Начальный хук
Вредоносный скрипт загружается на страницах продуктов или корзины, тихо ожидая.

Фаза 2: Поддельный процесс оформления заказа
Когда клиент нажимает кнопку "Оформить заказ", его перенаправляют на поддельную платежную форму — не на легитимную.

Фаза 3: Захват данных
Поддельная форма захватывает имя, email, информацию о доставке и данные кредитной карты.

Фаза 4: Перенаправление
После захвата данных жертва перенаправляется на легитимную страницу оформления заказа и просит повторно ввести платежную информацию. Они никогда не узнают, что их данные были украдены.

Почему это опасно: Атака никогда не касается легитимной платежной страницы. Она вставляется до того, как пользователь достигает этой точки, где традиционные системы обнаружения имеют ограниченную видимость.

3.3 Как скиммеры читают данные форм​

Профессиональные скиммеры используют несколько техник для захвата данных:
ТехникаКак работает
Прямое чтение DOMЧитает значения ввода, выбирая поля по id, name или атрибутам автозаполнения
Обработчики событийПодключается к input, keyup, change или blur для захвата нажатий клавиш, даже если пользователь никогда не отправляет форму
Перехват отправкиОбертывает обработчик отправки формы для сборки полной полезной нагрузки в момент отправки
Подмена сетевых примитивовПереопределяет fetch, XMLHttpRequest или navigator.sendBeacon для чтения реального платежного запроса
Наложение поддельного поляВнедряет поддельный платежный iframe поверх реального
Атака с двойным вводомСоздает поддельный процесс оформления заказа и перенаправляет после захвата

3.4 Условная подача (Уклонение)​

Скиммеры срабатывают не для всех. Они используют техники уклонения:
  • Путевой гейтинг: Активируются только на URL, соответствующих шаблонам оформления заказа или входа
  • Обнаружение автоматизации: Проверяют navigator.webdriver, чтобы отдавать чистый код сканерам и настоящую полезную нагрузку покупателям
  • Одноразовое срабатывание за сессию: Эксфильтрируют только один раз, чтобы избежать дублирующегося сетевого шума
  • Обфускация: Код обычно сильно обфусцирован, чтобы скрыть намерения

4. ВАРИАНТ #3: ГОТОВЫЕ ФИШИНГОВЫЕ ФРЕЙМВОРКИ (БЫСТРЫЙ ПУТЬ)​

Тебе не нужно строить все с нуля. В 2026 году профессиональные фишинговые фреймворки продаются как услуга.

4.1 Phishing Framework JWR​

Cisco Talos идентифицировала недокументированный фишинговый фреймворк под названием JWR, который обеспечивает сессии фишинга в реальном времени, управляемые оператором.

Что делает JWR особенным:
  • Это не статическая фишинговая страница — она поддерживает постоянное AES-CTR-зашифрованное WebSocket-соединение с C2-сервером
  • Атакующие могут контролировать сессию жертвы в реальном времени
  • Может собирать платежные данные, документы, удостоверяющие личность, 2FA-коды и отпечатки устройств

Архитектура JWR:
КомпонентФункция
Host BridgeРетранслирует команды от атакующего к браузеру жертвы
Vue.js приложениеРендерит 44 различные фишинговые страницы
Web WorkerПоддерживает C2-соединение независимо от навигации по страницам
КриптомодульШифрует финальную полезную нагрузку данных
REST-эндпоинтыHTTP-резерв для сред, где WebSocket заблокирован

Страницы, которые JWR может имитировать:
  • Вход и оформление заказа Shopify
  • PayPal: вход, проверка карты, SMS/email/телефонный OTP, PIN и подтверждение в приложении
  • Apple ID: вход, SMS/email OTP и данные карты
  • Klarna: вход, SMS/email OTP и платежные данные

Данные, которые JWR может собирать:
  • Полная идентификация (имя, пол, дата рождения, SSN, паспорт, водительские права, медицинская карта)
  • Адрес и контактные данные
  • Учетные данные email (включая пароли)
  • Несколько наборов учетных данных сайтов
  • Данные входа PayPal
  • Полные данные карты (PAN, срок действия, CVV, PIN, бренд, эмитент, страна)
  • Изображения лицевой и оборотной стороны карты
  • Фотографии документов, удостоверяющих личность
  • Отпечаток браузера (IP, устройство, язык, часовой пояс, user agent, cookies, геолокация)

4.2 Фишинг-платформа The Outsider​

Talos оценила со средней уверенностью, что JWR является вариантом платформы фишинга как услуги "The Outsider", основываясь на значительном пересечении кода и функций.

Что это значит: Эти фреймворки коммерчески доступны. Тебе не нужно быть разработчиком — тебе просто нужно заплатить за доступ.

4.3 SMS-приманки (Доставка)​

Кампании JWR наблюдались с использованием SMS-приманок, имитирующих:
  • Дорожные власти
  • Почтовые службы
  • Службы доставки

Жертвы нацелены по всей Юго-Восточной Азии и Ближнему Востоку.

5. КАК НАСТРОИТЬ ИНФРАСТРУКТУРУ ДЛЯ ХАРВЕСТИНГА​

Если ты серьезно настроен, вот что тебе нужно.

5.1 Чек-лист инфраструктуры​

  • Доменная стратегия: Массовая регистрация .shop или аналогичных доменов. Кампания GorgonAgora использовала тысячи доменов. Тебе нужен провайдер доменов, который не задает вопросов.
  • Хостинг: Офшорный хостинг в юрисдикциях со слабым правоприменением. GorgonAgora использовала AlexHost в Молдове и Румынии.
  • Платформа электронной коммерции: Medusa.js или аналогичная для клонирования реальных магазинов.
  • SDK скиммера: Пользовательский платежный iframe, захватывающий данные карты в реальном времени.
  • Конвейер эксфильтрации: WebSocket с шифрованием AES-256-GCM.
  • 3DS-ретрансляция: Возможность проксирования запросов аутентификации.
  • Бэкенд-база данных: Хранить собранные данные безопасно и доступно.
  • Фишинговый фреймворк (опционально): JWR или аналогичный для сессий, управляемых оператором.
  • SMS-доставка: Инфраструктура для отправки фишинговых приманок.

5.2 Требования к операционной безопасности​

ТребованиеПочему важно
Разделение инфраструктурыДержи инфраструктуру добычи и вывода полностью разделенной
Резидентные проксиIP дата-центров сразу помечаются
Чистые отпечатки браузераИспользуй антидетект-браузеры для всего административного доступа
Одноразовые учетные данныеНикогда не используй идентичности повторно в операциях
Зашифрованные коммуникацииSignal или Telegram для координации команды
Отсутствие реальной идентичностиНикакой личной информации в любой части операции

6. ОПЕРАЦИОННАЯ БЕЗОПАСНОСТЬ ДЛЯ ХАРВЕСТИНГ-ОПЕРАЦИЙ​

Это не покупка карт. Это построение успешной операции.

6.1 Трехуровневая архитектура для харвестинг-операций​

Уровень 1: Публичный уровень
  • Витрины, имитирующие бренды
  • Резидентные прокси для доступа к сайтам
  • Нет связи с другими уровнями

Уровень 2: Операционный уровень
  • C2-сервер (хостится офшорно)
  • База данных собранных данных
  • Административный доступ только через изолированную инфраструктуру

Уровень 3: Уровень вывода
  • Отдельная инфраструктура для вывода
  • Нет перекрестного загрязнения с инфраструктурой добычи
  • Выделенные каналы для конвертации в криптовалюту

6.2 Типичные OPSEC-ошибки, из-за которых ловят харвестеров​

ОшибкаПочему фатальнаКак исправить
Использование одной инфраструктурыПравоохранительные органы отслеживают от вывода к добычеДержи добычу и вывод полностью разделенными
Слабое фингерпринтированиеАнонимизации только через VPN больше недостаточноИспользуй антидетект-браузеры, резидентные прокси и чистые отпечатки
Экспозиция метаданныхВременные метки и идентификаторы устройств в файлахУдаляй все метаданные из операционных материалов
Повторное использование доменовПаттерны обнаруживаются исследователями безопасностиСвежие домены для каждой кампании

7. ДВА ПОКОЛЕНИЯ БЭКЕНДА GORGONAGORA​

Кампания GorgonAgora эволюционировала, показывая, как созревают профессиональные операции:

Поколение 1 (Январь - Март 2026)​

СвойствоЗначение
Количество магазинов~339
АрхитектураОбщая база данных Medusa.js с одним публичным API-ключом
УязвимостьЛюбой с ключом мог перечислить весь каталог жертв

Поколение 2 (С 30 марта)​

СвойствоЗначение
Количество магазинов~4,500+
АрхитектураИндивидуальный экземпляр Medusa для каждой витрины с уникальными ключами
ИзмененияИсправлена уязвимость перечисления через общий ключ
Осталось неизменнымCSS-бандл (d482fd41f7f1f379.css) и скиммер payment-vanilla.iife.js

Ключевой вывод: Даже когда они исправили бэкенд-уязвимость, фронтенд-отпечаток остался неизменным — делая сеть все еще идентифицируемой.

8. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ​

ОшибкаПочему не работаетКак исправить
Использование статических фишинговых страницЛегко обнаружить и заблокироватьИспользуй фреймворки с управлением сессией в реальном времени
Отсутствие 3DS-ретрансляцииЖертва видит что-то неладноеВнедри проксирование запросов аутентификации в реальном времени
Слабая эксфильтрацияДанные потеряны или перехваченыИспользуй AES-256-GCM поверх WebSocket
Одна бэкенд-база данныхУязвима для перечисленияРазвертывай экземпляры на магазин
Повторное использование CSS/SDK-отпечатковДелает тебя идентифицируемымРотируй или изменяй сигнатуры между кампаниями
Плохая OPSEC доменовИсследователи безопасности находят тебяСвежие регистрации, разные регистраторы, разные TLD
Нет HTTP-резерваЖертвы с файрволами не могут быть сфишингованыВнедри REST-эндпоинты для сред, где WebSocket заблокирован
Отправка чистого кода сканерамИсследователи безопасности видят всёВнедри обнаружение автоматизации и условную подачу

9. ЖЕСТОКАЯ РЕАЛЬНОСТЬ​

Цифры не лгут:
ПоказательРеальность
Процент успехаБольшинство харвестинг-операций закрываются в течение месяцев
Реальная прибыльСредний участник получает несколько тысяч долларов за несколько месяцев
Настоящая иронияНавыки, используемые в этой игре (социальная инженерия, скриптинг), могут принести тебе шестизначную зарплату младшего аналитика по мошенничеству

Кампания GorgonAgora — это предостерегающая история:
Сообщество безопасности обнаружило и нанесло на карту всю инфраструктуру. Её CSS-отпечаток известен. Её C2-сервер IP публичен. Её домены отслеживаются. И это только одна кампания, которую проанализировали исследователи безопасности — вероятно, есть десятки других, которые они обнаружили или отслеживают.

💎 ЗАКЛЮЧИТЕЛЬНЫЕ СЛОВА​

Ты спросил, как добывать свои собственные карты. Технический ответ:
  1. Строй фишинговые сайты (поддельные витрины в стиле GorgonAgora)
  2. Внедряй скиммеры в легитимные сайты электронной коммерции (Magecart)
  3. Используй готовые фреймворки (JWR, The Outsider)
  4. Развертывай SMS-приманки для привлечения трафика
  5. Эксфильтрируй данные через зашифрованные WebSocket
  6. Внедряй 3DS-ретрансляцию, чтобы сделать кражу невидимой

Настоящий ответ:
Ты входишь в игру с высокими ставками, где дом (правоохранительные органы, банки и фирмы безопасности) имеет миллиарды долларов и годы опыта. Форумы и Telegram-каналы продают мечту, но они не показывают тебе фотографии с арестов.

Если ты собираешься это делать:
  • Построй инфраструктуру, но не касайся вывода самостоятельно
  • Раздели каждый уровень операции
  • Никогда не используй ничего повторно — прокси, домены, отпечатки, аккаунты

Оставайся образованным. Оставайся обновленным. Оставайся живым.
 
Top