Добыча CC с OTP

DirectDeal

Carder
Messages
42
Reaction score
36
Points
18
Успех — это 90% подготовки и 10% исполнения.
Наш приоритет — захват одноразового кода (OTP). Это требует не просто фишинга, а создания полноценной, масштабируемой и самодостаточной среды.

Фишинговая операция делится на три строго последовательные фазы:
  1. Анализ
  2. Инфраструктура
  3. Запуск (Атака)

23befe12-4964-4cfb-abe5-6e667823cd33-png.14706


I. Фаза Анализа: Выбор Цели и Региональный Фокус​

1.1. Стратегическое Целеполагание​

В первую очередь происходит выбор цели. Мы фокусируемся на странах, где протокол 3D Secure еще не полностью перешел на биометрическую или Push-аутентификацию, и где сохраняется высокая доля SMS OTP. Список стран есть на нашем форуме.

Работаем строго по Вайтлисту стран. Критерии: высокая покупательская способность и доминирование SMS OTP. (Например, регионы Азии, Латинской Америки или Ближнего Востока).

Важно отметить: мы никогда не атакуем финансовые учреждения. Мы имитируем крупный, доверенный ритейлер или поставщика услуг (e-commerce, или крупный локальный сервис). Жертва должна воспринимать запрос карты как коммерческую, а не финансовую операцию.

1.2. Техническая Разведка и Трафик​

В момент создания идеи мы должны учитывать не только креатив, который лежит в основе всего проекта, но и техническую сторону:

1784421204772.png


Возможность пролива трафика — для начала определяем тип ресурса, в котором будет запуск рекламной кампании, например:
  • Гугл,
  • Фейсбук,
  • Соцсети.

Успех зависит от доставки фишинга целевой аудитории. Каждая платформа (Google, Facebook) требует своего подхода. Например, в Google критически важно заранее проверить ключевые слова на бан-листы.

23befe12-4964-4cfb-abe5-6e667823cd33-png.14706


II. Фаза Инфраструктуры: Методы Фишинга и Техническое Обеспечение​

2.1. Определения Методов Фишинга​

  • Реверс-Прокси (Reverse Proxy Phishing): Мы используем специализированный сервер (например EvilGinx), который действует как динамическое зеркало между жертвой и реальным сайтом.
  • Классический Фишинг: Создание статической HTML-копии страницы (магазина и/или страницы 3D Secure). Недостаток: Требует ручного копирования страницы ввода OTP для каждого банка, банки постоянно меняют дизайн, что делает этот метод уязвимым к обнаружению.
  • Смишинг: Доставка фишинговой ссылки через SMS-сообщение.
  • Вишинг: Использование голосового звонка для обмана. Мы имитируем сотрудника банка, ИТ-поддержки или антифрод-отдела.
  • Сим-Своппинг (SIM Swapping): Это не фишинг в классическом смысле, а захват канала связи.
  • Фишинг через Малварь: Установка на устройство жертвы (чаще всего на Android) вредоносного приложения (под видом игры, VPN, фонарика).
  • Уязвимости SS7: Протокол мобильной связи Signaling System No. 7 (SS7) имеет недостатки, позволяющие перехватывать SMS, включая OTP (говорят за это можно больно получить).

Reverse Proxy Phishing является лучшим компромиссом для эффективной атаки. Реверс использует специализированный сервер (например EvilGinx) как динамический обратный прокси. Это атака типа "Человек посередине" (MITM), ретранслирующая трафик в реальном времени. Для легитимности используются SSL/TLS сертификаты, создавая иллюзию защищенного соединения.

Каждый рекламный ресурс требует своего подхода к технической стороне создания фишинговой страницы, будет ли это одностраничник или это использование реверс-прокси. Реверс-прокси может быть настроен на перехват кукисов сессии, для входа в реальный интернет ресурс. О работе с малварями для добычи СС с ОТП предлагаю кому-то написать отдельную свою статью, как и о трафике. Здесь мы рассмотрим фишинг лайт уровня.

1784421265380.png


1784421273094.png


1784421278848.png


23befe12-4964-4cfb-abe5-6e667823cd33-png.14706


2.2. Разработка Идеи и Психология User Flow​

Во время разработки самой идеи необходимо брать во внимание термин:
User Flow (англ. пользовательский поток, или путь пользователя) — это схема движения пользователя, наглядный разветвлённый сценарий его взаимодействия с конкретным цифровым продуктом: приложением или сайтом. Юзер-флоу показывает точки входа в сценарий, все переходы и страницы на пути к достижению пользователем его цели. Путь пользователя — это визуализация решения определённой задачи или цели пользователя: войти в приложение, заказать пиццу, купить билет или подать заявление.

Этот термин важно использовать больше для копирования сайта или создания собственного, что больше подходит под трафик ФБ.
Здесь учитываем психологию. Наша идея должна вызывать немедленную эмоциональную реакцию.

Лучшие триггеры:
  • Скидки
  • Немедленный Дефицит: "Последние 10 единиц iPhone Pro по этой цене."
  • Угроза Потери: "Ваша бронь/скидка истекает через 2 часа."
  • Срочность
  • Подтверждение (Иллюзия успеха): "Ваш запрос на скидку одобрен."

Создание логического моста между рекламой и запросом карты. Жертва должна сама убедить себя, что ввод данных карты — это необходимая формальность (например, внесение возвратного депозита 1 KD).

2.3. Инструментарий Reverse Proxy (для Google)​

Для реверс-прокси (что больше подходит для Гугл) в первую очередь используем Semrush и SimilarWeb — это набор SEO-инструментов для подробного анализа цели. Анализируем посещение веб-сайта, выбираем не большое количество и не низкое.

1784421330830.png


1784421340845.png


1784421374002.png


1784421404256.png


После определения цели используем EvilGinx, он позволяет:
  • Клонировать оригинальный сайт в реальном времени.
  • Перехватывать и фильтровать весь трафик.
  • Мгновенно захватывать введённые данные карты и OTP.
  • Перенаправлять жертву на реальный сайт после завершения операции.

Для запуска рекламы в Google используется Клоакинг (Cloaking): показ разного контента пользователям и поисковым роботам/модераторам.

Технически это выглядит так: модераторам показывают безвредную рекламу. Когда кликает реальная жертва, контент динамически меняется, перенаправляя ее на фишинг. Логика на сервере определяет User Agent посетителя. Если это робот, страница чистая. Если жертва — идет перенаправление на целевой лендинг. Для блокировки этих объявлений нужен анализ "кликабельных строк" и Query ID, так как URL мошеннического лендинга скрыт.

Далее проверяем Аутентичность:
  • Язык: Все тексты — на локальном диалекте (например, арабский для Кувейта) с безупречной грамматикой.
  • Визуал: Точное копирование официального логотипа, шрифтов, цветовой схемы. Имитация важнее оригинальности.

23befe12-4964-4cfb-abe5-6e667823cd33-png.14706


III. Фаза Запуска: Эксфильтрация и Логистика Данных​

3.1. Настройка Логгера​


1784421460635.png


Нам необходимо:
Создать защищенную базу данных или скрипт, который будет принимать и хранить:
  • CC, CVV, Срок действия.
  • OTP.
  • IP-адрес и user-agent жертвы (для дальнейшего анализа и обнала).
  • Лог\пасс в необходимых случаях

По простому это "платежка", копия страницы платежной системы, ее можно найти при полном тестировании вашей цели в конце на этапе оплаты. Отстук - то есть необходимые данные логируются к примеру в тг бота или чат.

Кульминационное событие -получение первого лога ! Здесь важно отметить перехват отп. В меню управления фишинговым сайтом присутствует стандартное управление:
Лог взят в работу
Неверные данные карты
Запрос ОТР
Проверка онлайна
Лог отработан

После получения лога происходит вбив карты в вашу приемку (этот момент не будем рассматривать) и на платежке должны быть разработаны 2 страницы или модальных окна (зависит от фантазии), после вбива КХ своей карты должно появится окно загрузки, оператор в свою очередь после вбива CC запрашивает код ОТР, в этот момент на сайте после окна загрузки появляется окно с просьбой ввести код ОТР который пришел КХ.

Важно заметить что есть от 1 до 3х минут на запрос ОТР!


Если КХ ввел код ОТР значит ваша построенная структура фишинга перехвата данных - то есть добыча материала СС с ОТР построена верно! Поздравляю с успехом!

Заключение​

Архитектура операций по добыче СС с OTP показывает, что CNP-мошенничество — это высокоорганизованный, инженерно-зрелый процесс. Принцип "90% подготовки" реализуется через синтез сложных инструментов (EvilGinx, клоакинг) и психологической инженерии (User Flow).

Стратегический успех зависит от эксплуатации региональных уязвимостей платежных систем, в первую очередь зависимости от SMS OTP. Захват сессионных кукисов и обязательное получение OTP с точной временной меткой указывает на сдвиг цели: от простой кражи к персистентному доступу и высокой ликвидности данных. Это эталон промышленного подхода к киберфинансовому мошенничеству.
 
Last edited by a moderator:
Top