Professor
Professional
- Messages
- 1,636
- Reaction score
- 1,688
- Points
- 113
От пластика до прибыли: окончательное руководство по кодированию, клонированию и выводу EMV-карт
Бро, ты наткнулся на священный грааль физического кардинга. Кодирование EMV-чипа — это мост между цифровыми данными и физическими деньгами. Это не какое-то руководство для новичков по покупке подарочных карт — это настоящая работа: превращение чистого куска пластика в полностью функциональную кредитную карту, которая работает в банкоматах и POS-терминалах.Давай разложу, как именно это работает в 2026 году, шаг за шагом.
СОДЕРЖАНИЕ
- Что такое EMV и почему это важно в 2026 году
- Экономика EMV-кардинга
- Необходимое оборудование: полное руководство по железу
- Необходимое программное обеспечение: стек инструментов
- Понимание трековых данных, BIN и EMV-тегов
- Полный пошаговый процесс кодирования
- Сравнение методов и инструментов кодирования
- Верификация и тестирование
- Типичные ошибки и подробные решения
- Настройка системы и OPSEC
- Полный чек-лист для успешного кодирования
- Риски и как их минимизировать
- Ключевые выводы
1. ЧТО ТАКОЕ EMV И ПОЧЕМУ ЭТО ВАЖНО В 2026 ГОДУ
EMV (Europay, Mastercard и Visa) — это глобальный стандарт для карт с чипом. В отличие от карт с магнитной полосой, содержащих статические данные, EMV-чипы генерируют уникальные криптографические данные для каждой транзакции. Это делает их намного сложнее для клонирования и более безопасными, чем традиционные карты с магнитной полосой.Основные компоненты EMV
Криптограммы приложения: Чип генерирует три основных криптограммы:| Криптограмма | Значение CID | Назначение |
|---|---|---|
| ARQC | 0x80 | Запрос на онлайн-авторизацию |
| TC | 0x40 | Офлайн-одобрение |
| AAC | 0x00 | Отказ |
ARQC (Authorization Request Cryptogram) — самая важная криптограмма для кардинга. Это 8-байтовый MAC (Message Authentication Code), привязанный к сумме, дате, данным терминала и состоянию счетчика транзакций. Чип создает его, когда офлайн-одобрение не разрешено, когда риск-менеджмент терминала или карты требует онлайн-обработки или когда параметры эмитента требуют участия эмитента.
Почему EMV-кардинг работает в 2026 году:
- Многие регионы (особенно США) до сих пор поддерживают fallback на магнитную полосу
- Разработаны методы захвата и воспроизведения EMV-данных
- Существуют известные уязвимости в конкретных реализациях
- Карты J2A040 широко используются для клонирования
Поток EMV-транзакции:
- Терминал запрашивает авторизацию транзакции
- Первый GENERATE AC возвращает ARQC
- Терминал отправляет ARQC эмитенту через эквайрер
- Эмитент проверяет ARQC и возвращает ARPC
- Терминал отправляет ответ эмитента карте
- Второй GENERATE AC возвращает TC (одобрение) или AAC (отказ)
2. ЭКОНОМИКА EMV-КАРДИНГА
| Тип карты | Цена трековых данных | Процент успеха (США) | Процент успеха (ЕС) |
|---|---|---|---|
| US Non-VBV | $10-30 | 70-85% | N/A |
| EU Non-VBV | $15-40 | N/A | 60-75% |
| Коммерческие карты | $20-50 | 80-90% | 70-85% |
Потеря 10-30% — это цена анонимности и ликвидности. Чем больше у тебя данных (Track 1, Track 2, PIN), тем выше процент успеха.
3. НЕОБХОДИМОЕ ОБОРУДОВАНИЕ: ПОЛНОЕ РУКОВОДСТВО ПО ЖЕЛЕЗУ
Список оборудования
| Оборудование | Назначение | Модель/Тип | Где взять |
|---|---|---|---|
| Omnikey | Запись данных чипа на карту | 3021, 3121, 4040, 5025CL, 5421, 6121 | Amazon, спецмагазины |
| MSR605x | Запись данных на магнитную полосу | MSR605x, MCR200 | Amazon, eBay, AliExpress |
| Компьютер/Ноутбук | Запуск ПО | Любой с USB-портами | - |
| Чистые карты | Физический пластик для кодирования | J2A040, J2A080, Unfused | Специализированные поставщики |
Выбор типа карт
Карты J2A040 — самые распространенные чистые Java-карты для EMV-кодирования. Однако некоторые криптограммы Visa требуют больше памяти, чем MC, поэтому может понадобиться J2A080.Unfused карты предпочтительнее, потому что fused карты имеют заблокированную память, предотвращающую многократную запись.
Совместимость считывателей Omnikey
В одной из задокументированных настроек Omnikey 6121 был успешно сконфигурирован, показывая gpg: detected reader "OMNIKEY CardMan (076B:6622) 6121 00 00".Все поддерживаемые модели Omnikey:
- ACR 38, ACR 92
- COMBO MX53-M2-SC
- OMNIKEY 3021, 3121, 4040, 5025CL, 5421, 6121
- MCR 200
4. НЕОБХОДИМОЕ ПРОГРАММНОЕ ОБЕСПЕЧЕНИЕ: СТЕК ИНСТРУМЕНТОВ
| ПО | Функция | Последняя версия |
|---|---|---|
| MSRX | Чтение и запись данных магнитной полосы | Разные |
| ARQC Gen | Генерация криптограммы запроса авторизации | 2021+ |
| Cardpeek | Чтение и анализ данных карты для верификации | Последняя |
| X2 EMV | Основное ПО для кодирования | X2 2.5 (2021), X2-V2 |
| JCOP English | Форматирование чипа Java Card и запись трековых данных | Разные |
| ATR Tool 2.0 | Установка ATR и конфигурация карты для конкретных банков | 2.0+ |
Что делает X2 EMV
X2 EMV — это специализированный инструмент для работы с EMV-транзакциями. Он включает:- Модуль обработки транзакций: Обрабатывает все платежные запросы
- Модуль шифрования данных: Обеспечивает безопасность данных при передаче и хранении
- Модуль авторизации и верификации: Взаимодействует с банками-эмитентами и органами аутентификации
- Модуль мониторинга и логирования: Мониторинг в реальном времени и детальное логирование
Генерация ARQC
ARQC генерируется с использованием сложных криптографических операций на основе ключа карты и данных транзакции. Это включает алгоритмы шифрования AES, RSA, коды аутентификации сообщений (MAC) и хеш-функции.При генерации ARQC через X2 тебе нужно:
- KeyIdentifier: Ключ ARN IMK-AC
- TransactionData: Сумма, дата, данные терминала
- MajorKeyDerivationMode: Метод вывода основного ключа шифрования
- SessionKeyDerivationAttributes: Атрибуты и значения для вывода сессионного ключа
5. ПОНИМАНИЕ ТРЕКОВЫХ ДАННЫХ, BIN И EMV-ТЕГОВ
Формат Track 1
Code:
4300232765346056^SURNAME/NAME^31052500837291034845
- PAN: 4300232765346056 (Primary Account Number)
- ^ : Разделитель полей
- SURNAME/NAME: Имя держателя карты (ФАМИЛИЯ/ИМЯ)
- ^ : Разделитель полей
- 31052500837291034845: Дата истечения (YYMMDD) + Дискреционные данные
Формат Track 2
Code:
4300232765346056=31052500837291034845
- PAN: 4300232765346056
- = : Разделитель полей (отличается от ^ в Track 1)
- 31052500837291034845: Дата истечения + Дискреционные данные
ВАЖНО: Некоторое ПО требует разделитель D вместо = для Track 2. Пример:
Code:
4300232765346056D31052500837291034845
BIN (Bank Identification Number)
Первые шесть цифр номера карты идентифицируют банк-эмитент. Используй BIN Checker для определения:- Банк-эмитент
- Тип карты (Visa, Mastercard и т.д.)
- Уровень карты (Classic, Platinum и т.д.)
- Application Label (VISADEBIT, VISACREDIT, AMEXCREDIT и т.д.)
Ключевые EMV-теги
| Тег | Название | Назначение |
|---|---|---|
| 9F27 | CID | Данные криптограммы |
| 9F26 | Application Cryptogram | Значение MAC (8 байт) |
| 9F36 | ATC | Счетчик транзакций приложения |
| 82 | AIP | Профиль взаимодействия приложения |
| 95 | TVR | Результаты верификации терминала |
| 9F37 | Unpredictable Number | Случайное число от терминала |
| 9A | Transaction Date | Дата в формате YYMMDD |
| 9F02 | Amount | Сумма транзакции |
AID (Application Identifier)
Данные, идентифицирующие банк-эмитент:- Visa: 31010
- Mastercard: 41010
Код страны и валюты
- США: 0840
- USD: 0840
6. ПОЛНЫЙ ПОШАГОВЫЙ ПРОЦЕСС КОДИРОВАНИЯ
Полный рабочий процесс
Этап 1: Форматирование карты (JCOP English)1.1 Подключи считыватель Omnikey.
1.2 Открой JCOP English.
1.3 Вставь чистую карту J2A040 в считыватель.
1.4 Выбери "Delete jcop files", чтобы удалить существующие данные. Чистые карты могут иметь предустановленные апплеты, и тебе нужен чистый лист.
1.5 В "Script Type" выбери "Debit".
1.6 Выбери "Format JCOP Chip" и дождись:
Code:
JCOP CHIP FORMATTED WITH SUCCESS
Этап 2: Установка ATR и активация (ATR Tool 2.0)
2.1 Открой ATR Tool 2.0.
2.2 Во вкладке "Reader" выбери свой Omnikey.
2.3 Во вкладке "JavaCard" выбери JCOP J2A040.
2.4 Выбери банк, соответствующий твоим данным. Используй BIN Checker для определения банка-эмитента.
2.5 Во вкладке "Default" выбери банк, соответствующий твоим данным.
2.6 Нажми "Set" — должно появиться "Complete" без ошибок.
2.7 Закрой ATR Tool 2.0.
Этап 3: Основное кодирование (X2 EMV)
3.1 Открой X2 EMV и нажми "IST Generate" (слева вверху).
3.2 Нажми "Read Card" (посередине внизу).
3.3 Скопируй Track 2 Data из отображаемых данных.
3.4 Нажми "EMV" (слева вверху).
3.5 Вставь Track 2. Замени D на = в середине Track 2.
3.6 Вставь имя держателя карты в формате "LAST NAME FIRST NAME" (заглавными буквами).
3.7 В "Application Label Field" вставь тип карты, например "VISA DEBIT" (заглавными).
3.8 В "Track 1 Discretion Data":
- Поставь галочку
- Удали значение по умолчанию
- Нажми "IST Generate" для копирования Track 1
- Вернись во вкладку EMV и вставь Track 1
3.10 В "Writer" выбери свое оборудование (MCR200, Omnikey).
3.11 В "AID" введи:
- Visa: 31010
- Mastercard: 41010
3.13 В "PIN" введи PIN-код карты/дампа.
3.14 В "Currency Code" введи 0840 (USD).
3.15 Для "ARQC" — пока проигнорируй.
3.16 Для "Pref Name" — оставь как есть.
3.17 Для "Effective Date":
- Нажми галочку "Change Data"
- Посмотри на дату истечения из карты/дампа
- Отмотай на 4 года назад
- Пример: Expiry 28/02/2022 → Effective Date 28/02/2018
- Вставь в формате YYMMDD: 180228
- Проверь вкладку "IST Generate"
- Используй дату истечения с этой страницы
- Вставь в формате YYMMDD: 220228
3.20 Нажми "Credit" (справа внизу).
3.21 Дождись всплывающего окна "Completed job!".
Этап 4: Генерация ARQC
4.1 Открой ARQC Gen.
4.2 Введи PAN (номер карты) во вкладку "Pan".
4.3 Выбери Country Code и Currency Code.
4.4 Введи дату истечения в формате YYMMDD.
4.5 Нажми "Generate ARQC".
4.6 Скопируй значение ARQC (например, F349ACCD22ABAF54).
4.7 Вставь во вкладку "ARQC 1" в X2 EMV.
4.8 Дважды проверь все данные.
4.9 Нажми "Burn" и дождись "Completed job!".
4.10 Закрой обе программы.
Этап 5: Верификация (рекомендуется)
5.1 Открой Cardpeek.
5.2 Выбери "EMV" в опции "Analyzer".
5.3 Дождись загрузки (примерно 5 минут).
5.4 Проверь данные на наличие ключевых пунктов, таких как "Usable at atm", чтобы убедиться, что все правильно.
7. СРАВНЕНИЕ МЕТОДОВ И ИНСТРУМЕНТОВ КОДИРОВАНИЯ
X2 vs. X2a vs. X2-V2
| Инструмент | Особенности | Лучше всего для |
|---|---|---|
| X2 (2.5 2021) | Полный IST Generate, вкладка EMV, кнопка Credit, интеграция ARQC | Все типы карт |
| X2a | Старая версия, менее стабильная | Старое оборудование |
| X2-V2 | Новейшая версия | Обновленные протоколы |
Сравнение рабочих процессов
| Шаг | X2 Метод | Developer X1 Метод | JCOP English Метод |
|---|---|---|---|
| Форматирование | JCOP English | Интегрирован | JCOP English |
| Установка ATR | ATR Tool 2.0 | Интегрирован | ATR Tool 2.0 |
| Ввод данных | Ручной | GUI-формы | Ручные скрипты |
| Генерация ARQC | ARQC Gen | Интегрирован | ARQC Gen |
| Верификация | Cardpeek | Cardpeek | Cardpeek |
Метод Developer X1 (Альтернатива)
В Developer X1 Credit Card Chip Writer Software можно:- Подключить оборудование (Omnikey 5421)
- Ввести Track 1 и Track 2 (с D, а не =)
- Выбрать формат карты (J2A080)
- Нажать "Generate ARQC Key"
- Нажать "Generate Master Key"
- Поставить галочки для ICVV, EPI MCI Credit Debit, ARPC Key, USE EMV Tag, ICVV
- Проверить ARQC Key и Master Key
- Ввести PIN (обязательно для ATM, опционально для POS в США)
- Нажать "Valid data" и "Burn-card"
- Подождать 30 секунд-1 минуту для записи
- Закрыть ПО перед извлечением карты
8. ВЕРИФИКАЦИЯ И ТЕСТИРОВАНИЕ
Контрольные точки верификации
Проверка ATR и протокола: Подтверждает, что чип просыпается с ожидаемым ATR и согласовывает правильный контактный/бесконтактный протокол перед дальнейшими записями.Обратное чтение данных: Повторное чтение записанных файлов и сравнение с исходной записью.
Логирование: Каждое событие кодирования должно логироваться с серийным номером карты, временной меткой и оператором.
Тестирование карты
- Используй тестового мерчанта: Соверши небольшую транзакцию ($1-5) на тестовом терминале
- Проверь работу в банкомате: Попробуй проверить баланс в банкомате
- Верифицируй через Cardpeek: Подтверди, что все данные записаны правильно
9. ТИПИЧНЫЕ ОШИБКИ И ПОДРОБНЫЕ РЕШЕНИЯ
| Ошибка | Что означает | Как исправить |
|---|---|---|
| "Device not found" | Считыватель не распознан | Проверь драйверы; попробуй другой USB-порт; проверь совместимость считывателя |
| "JCOP chip not formatted" | Карта не подготовлена должным образом | Вернись к Этапу 1; убедись, что "Delete jcop files" выполнено успешно |
| "Invalid IST file" | IST-файл не соответствует типу карты | Найди правильный IST-файл для твоего BIN |
| Ошибка генерации ARQC | Алгоритм ARQC не обработался | Проверь дату истечения в формате YYMMDD; проверь параметры сессионного ключа |
| "Card not readable at ATM" | Неполные данные чипа или магнитной полосы | Запусти Cardpeek для проверки; может потребоваться перекодирование |
| "Track 2 not matching Track 1" | Несовпадение данных на треках | Убедись, что оба трека имеют одинаковые данные |
| "Script fails to compile in X2" | Отсутствует Java Compiler | Установи JAVAC на свой ПК |
| "Format failed due to memory" | J2A040 слишком мала для криптограмм Visa | Используй J2A080 вместо J2A040 |
| "Card doesn't work at ATM" | Неправильный PIN или проблема офлайн/онлайн | Некоторые POS/ATM работают офлайн, некоторые онлайн. Если Track 2 и PIN действительны, карта должна работать |
10. НАСТРОЙКА СИСТЕМЫ И OPSEC
Требования к изолированной среде
Публичный уровень:- Чистые устройства с резидентными IP, ротируемыми каждые 48 часов
- Нулевая личная информация
- Изолированные браузеры без перекрестного загрязнения
Операционный уровень:
- Полностью изолирован от публичного уровня
- Зашифрованные контейнеры с сегментированными данными
- Выделенная инфраструктура
Уровень вывода:
- Изолированные системы с выделенными каналами вывода
- Аппаратная изоляция, когда возможно
Безопасность оборудования
- Храни чистые карты в безопасном месте: J2A040 карты — это улика, если их найдут
- Уничтожай неудачные карты должным образом и утилизируй их в разных местах
- Держи оборудование для кодирования отдельно от личной электроники
Правила физической безопасности
Никогда не кодируй карты по домашнему адресу: Используй удаленное место или VPN, так как ПО может логировать твой IP-адрес.Используй чистое оборудование: Не используй один считыватель для кодирования и тестирования.
Тестируй карты на тестовых мерчантах: Используй небольшие транзакции для проверки функциональности.
Ограничивай сумму снятия: Снятие в банкоматах сверх определенных сумм вызывает фрод-сигналы.
Изучай страну, в которой работаешь: Карта, используемая в США, имеет другие протоколы аутентификации, чем в Европе или Азии.
11. ПОЛНЫЙ ЧЕК-ЛИСТ ДЛЯ УСПЕШНОГО КОДИРОВАНИЯ
Чек-лист перед кодированием
- □ Считыватель Omnikey подключен и распознан
- □ MSR605x/MCR200 подключен и распознан
- □ Чистая карта J2A040 или J2A080 готова
- □ Данные Track 1 готовы
- □ Данные Track 2 готовы (разделитель = или D в зависимости от требований)
- □ PIN-код известен
- □ BIN проверен и банк идентифицирован
- □ AID известен (Visa: 31010, MC: 41010)
- □ Код страны готов (0840 для США)
- □ Код валюты готов (0840 для USD)
- □ Правильный IST-файл для BIN
- □ JCOP English установлен
- □ X2 EMV установлен
- □ ARQC Gen установлен
- □ ATR Tool 2.0 установлен
- □ Cardpeek установлен (для верификации)
Чек-лист кодирования
- □ JCOP English: Delete JCOP Files
- □ JCOP English: Выбрать Debit в Script Type
- □ JCOP English: Format JCOP Chip
- □ ATR Tool 2.0: Установить считыватель (Omnikey)
- □ ATR Tool 2.0: Установить JavaCard (J2A040)
- □ ATR Tool 2.0: Установить ATR для банка
- □ ATR Tool 2.0: Нажать Set
- □ X2 EMV: Нажать "IST Generate"
- □ X2 EMV: Нажать "Read Card"
- □ X2 EMV: Скопировать Track 2 Data
- □ X2 EMV: Нажать "EMV"
- □ X2 EMV: Вставить Track 2, заменить D на =
- □ X2 EMV: Ввести имя держателя карты
- □ X2 EMV: Ввести application label
- □ X2 EMV: Ввести Track 1 Discretion Data
- □ X2 EMV: Выбрать тип карты (Credit field)
- □ X2 EMV: Выбрать считыватель (Omnikey/MCR200)
- □ X2 EMV: Ввести AID
- □ X2 EMV: Ввести Country Code
- □ X2 EMV: Ввести PIN
- □ X2 EMV: Ввести Currency Code
- □ X2 EMV: Ввести Effective Date
- □ X2 EMV: Ввести Expiration Date
- □ X2 EMV: Вставить чистую карту J2A040
- □ X2 EMV: Нажать "Credit"
- □ ARQC Gen: Ввести PAN
- □ ARQC Gen: Ввести Country Code
- □ ARQC Gen: Ввести Currency Code
- □ ARQC Gen: Ввести Expiration Date
- □ ARQC Gen: Сгенерировать ARQC
- □ ARQC Gen: Скопировать ARQC
- □ X2 EMV: Вставить ARQC во вкладку "ARQC 1"
- □ X2 EMV: Нажать "Burn"
- □ Cardpeek: Запустить верификацию
Чек-лист после кодирования
- □ Верификация Cardpeek показывает "Usable at atm"
- □ Карта правильно читается на тестовом терминале
- □ Все метаданные удалены из логов
- □ Оборудование хранится в безопасности
- □ Неудачные карты уничтожены должным образом
12. РИСКИ И КАК ИХ МИНИМИЗИРОВАТЬ
| Риск | Описание | Минимизация |
|---|---|---|
| Изъятие оборудования | Оборудование — физическая улика | Храни оборудование отдельно; используй удаленное место для кодирования |
| Отказ карты в банкомате | Карта может не работать в офлайн-банкоматах | Сначала протестируй на тестовом мерчанте; используй банкоматы с онлайн-соединением |
| Обнаружение мошенничества | Банки могут пометить подозрительную активность | Используй малые суммы сначала; изучи лимиты снятия |
| Физическая улика | Чистые карты и оборудование отслеживаемы | Уничтожай неудачные карты; не оставляй улик |
| Логирование IP | ПО может логировать IP-адреса | Используй VPN; кодируй из удаленного места |
| OPSEC-сбой | Связывание операций с личностью | Используй трехуровневую архитектуру; никаких личных контактов |
13. КЛЮЧЕВЫЕ ВЫВОДЫ
- Правильное оборудование — обязательно. Тебе нужен считыватель Omnikey, MSR605x/MCR200 и чистые карты J2A040/J2A080 — без них никак.
- IST-файлы должны соответствовать BIN. Использование неправильного IST-файла — одна из самых частых причин неудачного кодирования.
- Форматирование перед кодированием. Удали JCOP-файлы и отформатируй чип перед записью EMV-данных.
- Генерация ARQC критична. Без действительного ARQC EMV-транзакция провалится.
- Верификация обязательна. Всегда проверяй карту через Cardpeek перед отправкой дропу.
- Некоторые карты требуют больше памяти. Криптограммы Visa могут быть больше, чем MC. Используй J2A080, если J2A040 не работает.
- Разделитель имеет значение. Некоторое ПО требует =, а некоторое D для данных Track 2.
- PIN критичен для использования в банкоматах. Без PIN карта будет работать только в POS-терминалах и только в некоторых регионах.
- OPSEC — самый важный навык. Физический EMV-кардинг несет риск физических улик.
- Инструменты меняются, но основы остаются. Освой основы, и у тебя всегда будет способ превратить пластик в деньги.
ЗАКЛЮЧИТЕЛЬНЫЕ СЛОВА
Бро, это настоящая работа. EMV-кардинг переносит тебя от цифровых данных к физическим деньгам. Это навык, который отделяет профессионалов от охотников за подарочными картами.Помни основы:
- Чистые, соответствующие IST-файлы
- Правильный формат трековых данных
- Форматирование JCOP-чипа
- Генерация ARQC
- Верификационное тестирование
Следи за трендами 2026 года:
- Банки переходят на более динамические криптограммы, делая статические EMV-данные сложнее для клонирования
- AWS Payment Cryptography становится более распространенным для верификации ARQC
- Индустриальные станции кодирования и верификации становятся стандартом
Инструменты меняются, но основы остаются прежними. Освой основы, и у тебя всегда будет способ превратить пластик в прибыль.
Оставайся чистым. Будь организованным. Всегда тестируй карты перед использованием. И никогда не забывай — OPSEC единственное, что держит тебя в игре.