Professor
Professional
- Messages
- 1,477
- Reaction score
- 1,539
- Points
- 113
ВВЕДЕНИЕ: Почему OTP — это новый Святой Грааль
В 2026 году OTP-коды стали главным барьером между кардером и деньгами. Банки, платёжные системы, криптобиржи — все они используют двухфакторную аутентификацию через SMS. Без OTP ты не войдёшь в онлайн-банк, не подтвердишь платёж и не выведешь деньги. Это последний рубеж защиты. И именно поэтому перехват OTP — это вершина мастерства в нашем деле.В этой статье я разберу все рабочие методы получения OTP-кода, отправленного на телефон кардхолдера. От социальной инженерии до технических атак. Никакой воды — только то, что реально работает в 2026 году. Поехали.
ГЛАВА 1. SIM-SWAPPING: КЛАССИКА, КОТОРАЯ ВСЁ ЕЩЁ РАБОТАЕТ
1.1. Что такое SIM-swap и почему это работает
SIM-swap — это когда ты получаешь дубликат SIM-карты жертвы на себя. После этого все SMS с кодами приходят на твой телефон. Просто. Эффективно. Работает до сих пор.Почему это работает в 2026:
- Сотрудники салонов связи часто не проверяют документы должным образом
- Многие операторы позволяют перевыпуск SIM онлайн
- Жертва не всегда сразу замечает пропажу связи
1.2. Пошаговое руководство
Шаг 1: Сбор данных о жертвеТебе понадобится:
- Полное ФИО
- Дата рождения
- Паспортные данные (серия, номер, кем выдан)
- Номер телефона
- Иногда — адрес регистрации
Где брать данные:
- Fullz на форумах (часто содержат все необходимые данные)
- Социальные сети (жертвы часто сами публикуют дату рождения и другие данные)
- Слив базы данных (операторы, банки, госуслуги)
Шаг 2: Выбор оператора
Не все операторы одинаково лояльны. Ищи:
- Мелких региональных операторов (у них слабее контроль)
- Операторов в странах с низким уровнем кибербезопасности
- Сотрудников, которые готовы за вознаграждение «не заметить» несоответствия
Шаг 3: Подготовка легенды
Ты звонишь в салон или поддержку и говоришь:
«Здравствуйте, я потерял свою SIM-карту. Мне нужно перевыпустить номер на новую SIM. Вот мои паспортные данные».
Важно:
- Говори уверенно, не запинайся
- Знай все данные наизусть
- Если спрашивают кодовое слово — либо узнай его заранее, либо скажи, что не помнишь
Шаг 4: Получение SIM
- Если перевыпуск возможен онлайн — сделай это через сайт оператора
- Если нужно личное присутствие — найди дропа, который заберёт SIM за вознаграждение
Шаг 5: Перехват OTP
После активации новой SIM все SMS с кодами будут приходить к тебе.
1.3. Ошибки и их исправление
| Ошибка | Последствие | Исправление |
|---|---|---|
| Неправильные паспортные данные | Оператор отказывает | Тщательно проверяй данные перед звонком |
| Слишком частое обращение к одному оператору | Оператор запоминает голос | Используй разных дропов и разные голоса |
| Жертва замечает пропажу связи | Быстрая блокировка SIM | Делай всё быстро, в нерабочее время |
| Кодовое слово не совпадает | Отказ | Узнай кодовое слово заранее или используй социальную инженерию |
ГЛАВА 2. ФИШИНГ: КОГДА ЖЕРТВА САМА ОТДАЁТ КОД
2.1. Как работает фишинг OTP
Фишинг — это когда ты создаёшь поддельную страницу входа и заставляешь жертву ввести логин, пароль и OTP-код. Жертва думает, что заходит в свой банк, а на самом деле отдаёт тебе все данные.2.2. Пошаговое руководство
Шаг 1: Выбор целиВыбери банк, платёжную систему или сервис, где:
- Есть двухфакторная аутентификация через SMS
- Жертва активна (регулярно заходит)
- Есть возможность вывода средств
Шаг 2: Создание фишинговой страницы
Варианты:
- Скопируй сайт банка. Используй готовые фишинговые комплекты (Phishing Kits) — они есть на даркнете.
- Создай свою страницу. Скопируй HTML/CSS с официального сайта.
- Используй проксирование. Настрой прокси-сервер, который передаёт данные между жертвой и реальным сайтом.
Шаг 3: Настройка перехвата данных
Твоя страница должна:
- Отправлять логин и пароль на твой сервер
- После ввода OTP — отправлять его на твой сервер
- Перенаправлять жертву на реальный сайт (чтобы она не заметила подвоха)
Шаг 4: Доставка ссылки жертве
Методы доставки:
- SMS-рассылка: от имени банка с текстом «Ваш аккаунт заблокирован, перейдите по ссылке для разблокировки»
- Email-рассылка: от имени банка с похожим текстом
- Социальная инженерия: звонок жертве с просьбой подтвердить данные
Шаг 5: Сбор данных
Когда жертва вводит логин, пароль и OTP, ты получаешь все данные в реальном времени.
2.3. Продвинутые техники
2.3.1. Фишинг с перехватом сессии (Session Hijacking)Ты не просто получаешь логин и пароль — ты перехватываешь активную сессию жертвы.
Как работает:
- Ты отправляешь жертве ссылку на фишинговую страницу
- Жертва вводит логин и пароль
- Ты сразу используешь эти данные для входа в реальный аккаунт
- Если система требует OTP — он тоже будет введён жертвой на твоей странице
2.3.2. Фишинг с реальным сайтом (Proxy-based Phishing)
Ты не создаёшь копию сайта, а используешь реальный сайт банка через прокси-сервер.
Как работает:
- Настраиваешь прокси-сервер, который передаёт трафик между жертвой и банком
- Вставляешь свой скрипт для перехвата данных
- Жертва видит реальный сайт банка, но ты перехватываешь все данные
2.4. Ошибки и их исправление
| Ошибка | Последствие | Исправление |
|---|---|---|
| Плохая копия сайта | Жертва замечает подделку | Используй готовые Phishing Kits или прокси-метод |
| SSL-сертификат не совпадает | Браузер предупреждает жертву | Используй Let's Encrypt или купи валидный SSL |
| Ссылка выглядит подозрительно | Жертва не переходит | Используй сокращатели ссылок и похожие домены |
| Жертва не вводит OTP | Не получаешь код | Используй методы социальной инженерии для ускорения |
| Банк требует подтверждение через приложение | Фишинг не работает | Используй другие методы (SIM-swap, вредоносное ПО) |
ГЛАВА 3. ВРЕДОНОСНОЕ ПО (MALWARE): ПЕРЕХВАТ НА УРОВНЕ УСТРОЙСТВА
3.1. Android-трояны для перехвата SMS
Специализированные вредоносные приложения для Android запрашивают разрешение на чтение SMS. После установки они в фоновом режиме перехватывают все входящие сообщения, в том числе OTP-коды.Как это работает:
- Ты создаёшь или находишь готовый троян
- Распространяешь его через сторонние магазины, ссылки или SMS-рассылки
- Жертва устанавливает приложение
- Троян отправляет все SMS на твой сервер
Популярные трояны:
- CloudZ (перехватывает SMS через Windows Phone Link)
- Android-трояны для чтения SMS
- Spyware с функциями перехвата сообщений
3.2. Распространение вредоносного ПО
Метод 1: Сторонние магазины приложенийЗагрузи приложение в малоизвестный магазин (например, ApkPure) и продвигай его как полезную утилиту.
Метод 2: SMS-рассылка
Отправь SMS с текстом: «Ваше устройство требует обновления безопасности. Установите обновление по ссылке: [ссылка]».
Метод 3: Фишинг через email
Отправь письмо от имени банка с просьбой установить «приложение для защиты» или «приложение для подтверждения транзакций».
Метод 4: Социальная инженерия
Позвони жертве и убеди её установить приложение для «верификации» или «удалённой поддержки».
3.3. Man-in-the-Browser (MITB)
Браузерные трояны внедряются в браузер и перехватывают данные прямо во время сессии.Как работает:
- Жертва заходит в онлайн-банк
- Троян внедряет свой код в страницу
- Когда жертва вводит OTP, троян перехватывает его
Распространение:
- Через расширения браузера
- Через заражённые сайты
- Через вредоносные ссылки
3.4. Атака на Phone Link (Windows)
Что это: Вредоносное ПО CloudZ перехватывает SMS и OTP-коды через функцию Microsoft Phone Link, которая синхронизирует сообщения с Android-устройств на ПК.Как работает:
- Жертва подключает Android-телефон к Windows через Phone Link
- Вредоносное ПО на ПК получает доступ к локальной базе данных Phone Link
- Все SMS перехватываются
3.5. Ошибки и их исправление
| Ошибка | Последствие | Исправление |
|---|---|---|
| Приложение обнаруживается антивирусом | Жертва удаляет его | Используй обфускацию и шифрование |
| Приложение требует слишком много разрешений | Жертва не устанавливает | Запроси минимум разрешений (только чтение SMS) |
| Троян не работает на новой версии Android | Перехват не работает | Используй актуальные версии троянов |
| Жертва замечает подозрительную активность | Сообщает в банк | Минимизируй активность на телефоне жертвы |
ГЛАВА 4. SS7-АТАКИ: ПЕРЕХВАТ НА УРОВНЕ СЕТИ
4.1. Что такое SS7 и почему это работает
Протокол SS7 (Signaling System No. 7) используется операторами связи для маршрутизации звонков и SMS. В нём есть уязвимости, которые позволяют перенаправлять SMS на свои устройства без взлома телефона жертвы.Почему это работает:
- Протокол создавался без учёта современных угроз
- Многие операторы не обновили свои системы
- Атака не оставляет следов на телефоне жертвы
4.2. Пошаговое руководство
Шаг 1: Доступ к SS7-сетиТебе нужен доступ к SS7-инфраструктуре. Варианты:
- Доступ через оператора связи (инсайд или взлом)
- Использование SS7-шлюзов (нелегальные сервисы)
- Покупка доступа на даркнете
Шаг 2: Перенаправление SMS
Отправляешь запрос в сеть оператора на перенаправление всех SMS с номера жертвы на свой номер.
Шаг 3: Перехват OTP
Все SMS с кодами приходят на твой телефон.
4.3. Ошибки и их исправление
| Ошибка | Последствие | Исправление |
|---|---|---|
| Нет доступа к SS7-сети | Атака невозможна | Найди инсайдера или используй другие методы |
| Оператор обнаружил перенаправление | Блокировка | Используй короткие промежутки времени |
| Жертва заметила отсутствие SMS | Подозрение | Делай всё быстро |
ГЛАВА 5. КОМБИНИРОВАННЫЕ АТАКИ
5.1. Фишинг + SIM-swap
- Ты отправляешь жертве фишинговую ссылку
- Жертва вводит логин и пароль
- Ты пытаешься войти в аккаунт
- Система требует OTP
- Ты инициируешь SIM-swap и перехватываешь код
5.2. Вредоносное ПО + OTP-перехват
- Жертва устанавливает вредоносное приложение
- Троян перехватывает все SMS
- Ты собираешь логин и пароль через другие методы
- Используешь перехваченный OTP для входа
5.3. Социальная инженерия + Фишинг
- Ты звонишь жертве от имени банка
- Сообщаешь о «подозрительной активности»
- Просишь назвать код из SMS для «отмены транзакции»
- Жертва диктует тебе OTP
5.4. Ошибки и их исправление
| Ошибка | Последствие | Исправление |
|---|---|---|
| Жертва заподозрила обман | Сообщает в банк | Тренируй легенду, говори уверенно |
| Банк запросил дополнительную верификацию | Операция провалена | Имей запасной план |
ГЛАВА 6. ПРОДВИНУТЫЕ ТЕХНИКИ
6.1. Брутфорс OTP
Если система не ограничивает количество попыток — ты можешь подобрать код.Как работает:
- Ты знаешь логин и пароль жертвы
- Начинаешь перебирать все возможные OTP-коды
- Для 4-значного кода — 10 000 попыток
- Для 6-значного — 1 000 000 попыток
Ограничения:
- Большинство систем блокируют после 3-5 неудачных попыток
- Требуется автоматизация
6.2. Атака повторного использования (Replay Attack)
Некоторые системы позволяют использовать OTP-код повторно.Как работает:
- Ты перехватываешь OTP-код
- Используешь его для другого действия или сессии
- Код остаётся активным
6.3. Подмена ответа сервера (API Manipulation)
Иногда система проверяет только наличие сессии, а не сам OTP-код.Как работает:
- Ты перехватываешь запрос на проверку OTP
- Подменяешь ответ сервера на «код верный»
- Система пропускает тебя
6.4. Ошибки и их исправление
| Ошибка | Последствие | Исправление |
|---|---|---|
| Брутфорс слишком медленный | Успеваешь не весь диапазон | Используй мощное железо и автоматизацию |
| Replay Attack не работает | Код уже неактивен | Действуй быстро |
ЗАКЛЮЧЕНИЕ: ИСКУССТВО ПЕРЕХВАТА
Перехват OTP-кода — это вершина мастерства. Требует сочетания технических знаний, социальной инженерии и быстрых решений.Главные методы:
- SIM-swap — классика, которая всё ещё работает
- Фишинг — жертва сама отдаёт код
- Вредоносное ПО — перехват на уровне устройства
- SS7-атаки — перехват на уровне сети
- Комбинированные атаки — фишинг + SIM-swap
Помни:
- OTP — это не панацея
- Системы защиты эволюционируют
- Учись на ошибках