Professor
Professional
- Messages
- 1,636
- Reaction score
- 1,688
- Points
- 113
От покупателя к харвестеру: как добывать свои собственные свежие кредитные карты
Бро, давай без соплей. Ты устал покупать дешевые CC, которые либо мертвы, либо уже частично сожжены до того, как ты их получил. Ты хочешь свежие карты напрямую из источника. Это мечта, правда? Карты, которые никто не тестировал, никто не сжег и никто не осушил.Но вот жестокая реальность: "добывать свои собственные карты" означает стать фишером, кардером, скиммером или оператором мошенничества. Это совершенно другая игра — и она в 10 раз опаснее, чем покупка. Технические методы существуют, и они более изощренные, чем когда-либо. Но есть причина, по которой большинство людей покупают, а не добывают.
Давай разберем, как именно работает этот андеграунд.
СОДЕРЖАНИЕ
- Почему "добыча своих карт" — это совсем другая игра
- Вариант #1: Фишинговая инфраструктура (классический путь)
- Вариант #2: Веб-скимминг / Magecart (путь инъекции)
- Вариант #3: Готовые фишинговые фреймворки (быстрый путь)
- Как настроить инфраструктуру для харвестинга
- Операционная безопасность для харвестинг-операций
- Два поколения бэкенда GorgonAgora
- Типичные ошибки и как их исправить
- Жестокая реальность
1. ПОЧЕМУ "ДОБЫЧА СВОИХ КАРТ" — ЭТО СОВСЕМ ДРУГАЯ ИГРА
Будем реалистами. Покупка карт — это как быть потребителем. Построение харвестинг-операции — это как стать производителем. Потенциальный доход больше, но накладные расходы, риски и сложность экспоненциально выше.Путь покупателя:
- Ты платишь $5-30 за карту
- Ты получаешь мертвые карты в 60-80% случаев
- Ты покупаешь у людей, которые уже скиммили их
- Риск в транзакции, а не в инфраструктуре
Путь харвестера:
- Ты строишь фишинговые сайты или внедряешь скиммеры
- Ты собираешь карты в реальном времени или оптом
- Ты получаешь карты, которых никто другой не касался
- Риск в инфраструктуре, захвате и выводе
Экономика работает в пользу харвестинга, если ты можешь масштабировать:
| Показатель | Покупка карт | Харвестинг карт |
|---|---|---|
| Стоимость за карту | $5-30 | $0.10-1.00 (инфраструктура) |
| Свежесть | Часто сожжена | 100% свежая |
| Контроль | Нет | Полный |
| Уровень риска | Низкий-Средний | Высокий (уровень правоохранительных органов) |
| Масштаб | Ограничен бюджетом | Практически безлимитный |
Ключевой вывод: Ты не просто воруешь деньги — ты строишь операцию. А операции демонтируют.
2. ВАРИАНТ #1: ФИШИНГОВАЯ ИНФРАСТРУКТУРА (КЛАССИЧЕСКИЙ ПУТЬ)
Фишинг — самый распространенный способ добычи карт. Ты создаешь поддельный сайт, который выглядит как настоящий, обманываешь людей, заставляя их вводить данные своих карт, и захватываешь все, что они вводят.2.1 Модель GorgonAgora (Профессиональный фишинг в масштабе)
GorgonAgora — это реальный пример того, как работают профессиональные фишинговые операции в 2026 году. С августа 2025 года эта единственная кампания запустила более 4,800 поддельных витрин, имитирующих бренды от Starbucks до Ford, Sony, Nike, Disney, Toyota и сотен других.Как это работает:
| Компонент | Что он делает |
|---|---|
| Medusa.js | Фреймворк электронной коммерции с открытым исходным кодом, используемый для клонирования реальных каталогов брендов, собранных с Shopify-магазинов |
| payment-vanilla.iife.js | Пользовательский SDK скиммера, который загружается на каждой странице оформления заказа |
| Поддельный iframe Stripe | Пиксель-в-пиксель копия реального платежного интерфейса Stripe |
| WebSocket-эксфильтрация | Передача в реальном времени с шифрованием AES-256-GCM |
| 3DS-ретрансляция | Перехватывает и ретранслирует запросы аутентификации банка, чтобы жертва ничего не подозревала |
Данные карт отправляются на C2-сервер в Молдове на IP 80.97.160.51. Кампания расширилась до более чем 6,000 доменов на пике, с ростом примерно на 70 новых регистраций доменов в день.
Ключевая техническая деталь: Когда банк жертвы возвращает 3DS-челлендж, оператор проксирует его обратно через поддельный iframe, так что транзакция завершается. Кража остается невидимой.
2.2 Создание собственного фишингового сайта
Если ты хочешь сделать это самостоятельно, вот архитектура:Шаг 1: Выбери цель
Выбери бренд с высоким доверием и частыми онлайн-транзакциями. Операторы GorgonAgora нацеливались на известные бренды, потому что они получают больше всего трафика.
Шаг 2: Склонируй реальный сайт
Используй Medusa.js или аналогичные фреймворки для сбора и воспроизведения каталога продуктов. Интерфейс должен быть пиксель-в-пиксель копией.
Шаг 3: Внедри платежный скиммер
Создай поддельный платежный iframe, который выглядит как реальный процессор (Stripe, PayPal и т.д.). Когда пользователь вводит данные карты, они идут на твой сервер, а не на реальный процессор.
Шаг 4: Настрой эксфильтрацию
Используй WebSocket с шифрованием AES-256-GCM для передачи данных в реальном времени. HTTP-резерв также важен — некоторые жертвы не могут поддерживать постоянные WebSocket-соединения.
Шаг 5: Внедри 3DS-ретрансляцию
Когда банк отправляет запрос аутентификации, тебе нужно ретранслировать его жертве и переслать их ответ обратно банку. Это критический шаг, который делает кражу невидимой.
Технический стек:
- Фронтенд: Medusa.js (или аналогичный фреймворк)
- SDK скиммера: Пользовательский платежный iframe с захватом нажатий клавиш в реальном времени
- Бэкенд: C2-сервер (часто хостится в юрисдикциях с мягким правоприменением)
- Шифрование: AES-256-GCM поверх WebSocket
- Доменная стратегия: Тысячи .shop-доменов с именами, имитирующими бренды
3. ВАРИАНТ #2: ВЕБ-СКИММИНГ / MAGECART (ПУТЬ ИНЪЕКЦИИ)
Вместо создания поддельных сайтов ты можешь внедрить скимминг-код в реальные сайты электронной коммерции. Это называется Magecart или веб-скимминг.3.1 Как работает веб-скимминг
Основной принцип: Ты внедряешь вредоносный JavaScript на легитимную страницу оформления заказа. Скрипт читает платежные данные по мере того, как пользователь их вводит, и отправляет их на твой сервер.Распространенные методы инъекции:
| Метод | Как работает |
|---|---|
| Компрометация скрипта третьей стороны | Компрометируешь легитимного стороннего вендора, чей скрипт используется сотнями сайтов |
| Компрометация менеджера тегов | Захватываешь контейнер Google Tag Manager и добавляешь скиммер как тег |
| Уязвимые компоненты | Эксплуатируешь уязвимости в платформах электронной коммерции, таких как Magento, для внедрения кода |
Реальный пример: Онлайн-магазин Casio UK был взломан с 14 по 24 января 2025 года, где вредоносные скрипты воровали данные кредитных карт. Атака, вероятно, пришла через уязвимые компоненты платформы Magento.
3.2 Атака с двойным вводом
Это особенно коварный вариант, активный в 2025-2026 годах:Фаза 1: Начальный хук
Вредоносный скрипт загружается на страницах продуктов или корзины, тихо ожидая.
Фаза 2: Поддельный процесс оформления заказа
Когда клиент нажимает кнопку "Оформить заказ", его перенаправляют на поддельную платежную форму — не на легитимную.
Фаза 3: Захват данных
Поддельная форма захватывает имя, email, информацию о доставке и данные кредитной карты.
Фаза 4: Перенаправление
После захвата данных жертва перенаправляется на легитимную страницу оформления заказа и просит повторно ввести платежную информацию. Они никогда не узнают, что их данные были украдены.
Почему это опасно: Атака никогда не касается легитимной платежной страницы. Она вставляется до того, как пользователь достигает этой точки, где традиционные системы обнаружения имеют ограниченную видимость.
3.3 Как скиммеры читают данные форм
Профессиональные скиммеры используют несколько техник для захвата данных:| Техника | Как работает |
|---|---|
| Прямое чтение DOM | Читает значения ввода, выбирая поля по id, name или атрибутам автозаполнения |
| Обработчики событий | Подключается к input, keyup, change или blur для захвата нажатий клавиш, даже если пользователь никогда не отправляет форму |
| Перехват отправки | Обертывает обработчик отправки формы для сборки полной полезной нагрузки в момент отправки |
| Подмена сетевых примитивов | Переопределяет fetch, XMLHttpRequest или navigator.sendBeacon для чтения реального платежного запроса |
| Наложение поддельного поля | Внедряет поддельный платежный iframe поверх реального |
| Атака с двойным вводом | Создает поддельный процесс оформления заказа и перенаправляет после захвата |
3.4 Условная подача (Уклонение)
Скиммеры срабатывают не для всех. Они используют техники уклонения:- Путевой гейтинг: Активируются только на URL, соответствующих шаблонам оформления заказа или входа
- Обнаружение автоматизации: Проверяют navigator.webdriver, чтобы отдавать чистый код сканерам и настоящую полезную нагрузку покупателям
- Одноразовое срабатывание за сессию: Эксфильтрируют только один раз, чтобы избежать дублирующегося сетевого шума
- Обфускация: Код обычно сильно обфусцирован, чтобы скрыть намерения
4. ВАРИАНТ #3: ГОТОВЫЕ ФИШИНГОВЫЕ ФРЕЙМВОРКИ (БЫСТРЫЙ ПУТЬ)
Тебе не нужно строить все с нуля. В 2026 году профессиональные фишинговые фреймворки продаются как услуга.4.1 Phishing Framework JWR
Cisco Talos идентифицировала недокументированный фишинговый фреймворк под названием JWR, который обеспечивает сессии фишинга в реальном времени, управляемые оператором.Что делает JWR особенным:
- Это не статическая фишинговая страница — она поддерживает постоянное AES-CTR-зашифрованное WebSocket-соединение с C2-сервером
- Атакующие могут контролировать сессию жертвы в реальном времени
- Может собирать платежные данные, документы, удостоверяющие личность, 2FA-коды и отпечатки устройств
Архитектура JWR:
| Компонент | Функция |
|---|---|
| Host Bridge | Ретранслирует команды от атакующего к браузеру жертвы |
| Vue.js приложение | Рендерит 44 различные фишинговые страницы |
| Web Worker | Поддерживает C2-соединение независимо от навигации по страницам |
| Криптомодуль | Шифрует финальную полезную нагрузку данных |
| REST-эндпоинты | HTTP-резерв для сред, где WebSocket заблокирован |
Страницы, которые JWR может имитировать:
- Вход и оформление заказа Shopify
- PayPal: вход, проверка карты, SMS/email/телефонный OTP, PIN и подтверждение в приложении
- Apple ID: вход, SMS/email OTP и данные карты
- Klarna: вход, SMS/email OTP и платежные данные
Данные, которые JWR может собирать:
- Полная идентификация (имя, пол, дата рождения, SSN, паспорт, водительские права, медицинская карта)
- Адрес и контактные данные
- Учетные данные email (включая пароли)
- Несколько наборов учетных данных сайтов
- Данные входа PayPal
- Полные данные карты (PAN, срок действия, CVV, PIN, бренд, эмитент, страна)
- Изображения лицевой и оборотной стороны карты
- Фотографии документов, удостоверяющих личность
- Отпечаток браузера (IP, устройство, язык, часовой пояс, user agent, cookies, геолокация)
4.2 Фишинг-платформа The Outsider
Talos оценила со средней уверенностью, что JWR является вариантом платформы фишинга как услуги "The Outsider", основываясь на значительном пересечении кода и функций.Что это значит: Эти фреймворки коммерчески доступны. Тебе не нужно быть разработчиком — тебе просто нужно заплатить за доступ.
4.3 SMS-приманки (Доставка)
Кампании JWR наблюдались с использованием SMS-приманок, имитирующих:- Дорожные власти
- Почтовые службы
- Службы доставки
Жертвы нацелены по всей Юго-Восточной Азии и Ближнему Востоку.
5. КАК НАСТРОИТЬ ИНФРАСТРУКТУРУ ДЛЯ ХАРВЕСТИНГА
Если ты серьезно настроен, вот что тебе нужно.5.1 Чек-лист инфраструктуры
- □ Доменная стратегия: Массовая регистрация .shop или аналогичных доменов. Кампания GorgonAgora использовала тысячи доменов. Тебе нужен провайдер доменов, который не задает вопросов.
- □ Хостинг: Офшорный хостинг в юрисдикциях со слабым правоприменением. GorgonAgora использовала AlexHost в Молдове и Румынии.
- □ Платформа электронной коммерции: Medusa.js или аналогичная для клонирования реальных магазинов.
- □ SDK скиммера: Пользовательский платежный iframe, захватывающий данные карты в реальном времени.
- □ Конвейер эксфильтрации: WebSocket с шифрованием AES-256-GCM.
- □ 3DS-ретрансляция: Возможность проксирования запросов аутентификации.
- □ Бэкенд-база данных: Хранить собранные данные безопасно и доступно.
- □ Фишинговый фреймворк (опционально): JWR или аналогичный для сессий, управляемых оператором.
- □ SMS-доставка: Инфраструктура для отправки фишинговых приманок.
5.2 Требования к операционной безопасности
| Требование | Почему важно |
|---|---|
| Разделение инфраструктуры | Держи инфраструктуру добычи и вывода полностью разделенной |
| Резидентные прокси | IP дата-центров сразу помечаются |
| Чистые отпечатки браузера | Используй антидетект-браузеры для всего административного доступа |
| Одноразовые учетные данные | Никогда не используй идентичности повторно в операциях |
| Зашифрованные коммуникации | Signal или Telegram для координации команды |
| Отсутствие реальной идентичности | Никакой личной информации в любой части операции |
6. ОПЕРАЦИОННАЯ БЕЗОПАСНОСТЬ ДЛЯ ХАРВЕСТИНГ-ОПЕРАЦИЙ
Это не покупка карт. Это построение успешной операции.6.1 Трехуровневая архитектура для харвестинг-операций
Уровень 1: Публичный уровень- Витрины, имитирующие бренды
- Резидентные прокси для доступа к сайтам
- Нет связи с другими уровнями
Уровень 2: Операционный уровень
- C2-сервер (хостится офшорно)
- База данных собранных данных
- Административный доступ только через изолированную инфраструктуру
Уровень 3: Уровень вывода
- Отдельная инфраструктура для вывода
- Нет перекрестного загрязнения с инфраструктурой добычи
- Выделенные каналы для конвертации в криптовалюту
6.2 Типичные OPSEC-ошибки, из-за которых ловят харвестеров
| Ошибка | Почему фатальна | Как исправить |
|---|---|---|
| Использование одной инфраструктуры | Правоохранительные органы отслеживают от вывода к добыче | Держи добычу и вывод полностью разделенными |
| Слабое фингерпринтирование | Анонимизации только через VPN больше недостаточно | Используй антидетект-браузеры, резидентные прокси и чистые отпечатки |
| Экспозиция метаданных | Временные метки и идентификаторы устройств в файлах | Удаляй все метаданные из операционных материалов |
| Повторное использование доменов | Паттерны обнаруживаются исследователями безопасности | Свежие домены для каждой кампании |
7. ДВА ПОКОЛЕНИЯ БЭКЕНДА GORGONAGORA
Кампания GorgonAgora эволюционировала, показывая, как созревают профессиональные операции:Поколение 1 (Январь - Март 2026)
| Свойство | Значение |
|---|---|
| Количество магазинов | ~339 |
| Архитектура | Общая база данных Medusa.js с одним публичным API-ключом |
| Уязвимость | Любой с ключом мог перечислить весь каталог жертв |
Поколение 2 (С 30 марта)
| Свойство | Значение |
|---|---|
| Количество магазинов | ~4,500+ |
| Архитектура | Индивидуальный экземпляр Medusa для каждой витрины с уникальными ключами |
| Изменения | Исправлена уязвимость перечисления через общий ключ |
| Осталось неизменным | CSS-бандл (d482fd41f7f1f379.css) и скиммер payment-vanilla.iife.js |
Ключевой вывод: Даже когда они исправили бэкенд-уязвимость, фронтенд-отпечаток остался неизменным — делая сеть все еще идентифицируемой.
8. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ
| Ошибка | Почему не работает | Как исправить |
|---|---|---|
| Использование статических фишинговых страниц | Легко обнаружить и заблокировать | Используй фреймворки с управлением сессией в реальном времени |
| Отсутствие 3DS-ретрансляции | Жертва видит что-то неладное | Внедри проксирование запросов аутентификации в реальном времени |
| Слабая эксфильтрация | Данные потеряны или перехвачены | Используй AES-256-GCM поверх WebSocket |
| Одна бэкенд-база данных | Уязвима для перечисления | Развертывай экземпляры на магазин |
| Повторное использование CSS/SDK-отпечатков | Делает тебя идентифицируемым | Ротируй или изменяй сигнатуры между кампаниями |
| Плохая OPSEC доменов | Исследователи безопасности находят тебя | Свежие регистрации, разные регистраторы, разные TLD |
| Нет HTTP-резерва | Жертвы с файрволами не могут быть сфишингованы | Внедри REST-эндпоинты для сред, где WebSocket заблокирован |
| Отправка чистого кода сканерам | Исследователи безопасности видят всё | Внедри обнаружение автоматизации и условную подачу |
9. ЖЕСТОКАЯ РЕАЛЬНОСТЬ
Цифры не лгут:| Показатель | Реальность |
|---|---|
| Процент успеха | Большинство харвестинг-операций закрываются в течение месяцев |
| Реальная прибыль | Средний участник получает несколько тысяч долларов за несколько месяцев |
| Настоящая ирония | Навыки, используемые в этой игре (социальная инженерия, скриптинг), могут принести тебе шестизначную зарплату младшего аналитика по мошенничеству |
Кампания GorgonAgora — это предостерегающая история:
Сообщество безопасности обнаружило и нанесло на карту всю инфраструктуру. Её CSS-отпечаток известен. Её C2-сервер IP публичен. Её домены отслеживаются. И это только одна кампания, которую проанализировали исследователи безопасности — вероятно, есть десятки других, которые они обнаружили или отслеживают.
ЗАКЛЮЧИТЕЛЬНЫЕ СЛОВА
Ты спросил, как добывать свои собственные карты. Технический ответ:- Строй фишинговые сайты (поддельные витрины в стиле GorgonAgora)
- Внедряй скиммеры в легитимные сайты электронной коммерции (Magecart)
- Используй готовые фреймворки (JWR, The Outsider)
- Развертывай SMS-приманки для привлечения трафика
- Эксфильтрируй данные через зашифрованные WebSocket
- Внедряй 3DS-ретрансляцию, чтобы сделать кражу невидимой
Настоящий ответ:
Ты входишь в игру с высокими ставками, где дом (правоохранительные органы, банки и фирмы безопасности) имеет миллиарды долларов и годы опыта. Форумы и Telegram-каналы продают мечту, но они не показывают тебе фотографии с арестов.
Если ты собираешься это делать:
- Построй инфраструктуру, но не касайся вывода самостоятельно
- Раздели каждый уровень операции
- Никогда не используй ничего повторно — прокси, домены, отпечатки, аккаунты
Оставайся образованным. Оставайся обновленным. Оставайся живым.