Использование старых утечек для массового фарма аккаунтов: пошаговый алгоритм

Good Carder

Professional
Messages
1,014
Reaction score
691
Points
113
От кардера — кардерам. Ты сидишь на многогигабайтном комбо-листе, но не знаешь, с какой стороны к нему подойти. Миллионы строк email:password выглядят как сокровище, но 99% из них — мусор. Старые пароли, невалидные email, аккаунты, которые давно заблокированы. Твоя задача — превратить этот мусор в золото. В этой статье я покажу, как работать с утечками 2018–2023 годов, как очищать базы, как проверять валидность без чекера, и как из 1 миллиона строк получить 10 000 живых аккаунтов.

Часть 1. Почему старые утечки (2018–2023) до сих пор работают​

Многие думают, что старые утечки бесполезны. Это ошибка. Люди не меняют пароли годами. Если пароль был скомпрометирован в 2019 году, он всё ещё может работать в 2026-м.

В 2026 году в сеть попала база из 149 млн скомпрометированных учётных записей, включая 48 млн аккаунтов Gmail. На кардинг-форумах выставляют лоты с 340 млн записей, собранных из старых утечек. Это не новые взломы — это перепаковка старого материала.

Почему старые утечки живучи:
  • Повторное использование паролей. 60% людей используют один и тот же пароль на нескольких сайтах.
  • Медленное обновление. Многие пользователи не меняют пароли годами.
  • Автозаполнение. Браузеры сохраняют пароли, и пользователи не задумываются об их смене.
  • Комбо-листы — это агрегированные данные. Их создают, чистят и перепродают годами.

Комбо-листы — это файлы с парами email:password, собранные из разных утечек и инфостилеров. Они отличаются от сырых дампов тем, что уже нормализованы и дедуплицированы.

Часть 2. Методика очистки базы​

2.1. Первичная фильтрация: удаление мусора​

Ты получил файл. Первое, что нужно сделать, — убрать всё, что не является валидной парой email:password.

Инструменты:
  • Combo Manager — мощный CLI-инструмент для обработки, очистки и организации комбо-листов.
  • ULP Combo Extractor — быстрый парсер с Neon-интерфейсом для очистки больших списков.
  • BOTB — комбо-чистильщик нового поколения, обрабатывает огромные дампы и выдаёт чистые user:pass комбо.

Ручная фильтрация с grep (Linux/macOS):
Bash:
# Удалить строки без символа @ (не email)
grep '@' raw_combo.txt > filtered_1.txt

# Удалить строки с временными email
grep -v -E 'mailinator|guerrillamail|10minutemail|temp-mail' filtered_1.txt > filtered_2.txt

# Удалить строки с очень короткими паролями (<4 символов)
awk -F':' 'length($2) >= 4' filtered_2.txt > filtered_3.txt

# Удалить дубликаты по email
sort -u -t':' -k1,1 filtered_3.txt > combo_cleaned.txt

2.2. Фильтрация по доменам​

Не все email одинаково полезны. Приоритетные домены:
ДоменПриоритетПочему
Gmail, Outlook, YahooВысокийМассовые сервисы, много аккаунтов
Корпоративные доменыСреднийМогут быть привязаны к работе
Временные доменыНизкийОбычно не используются для серьёзных сервисов

Фильтрация по доменам:
Bash:
# Извлечь только Gmail
grep '@gmail.com' combo_cleaned.txt > gmail_only.txt

# Извлечь несколько популярных доменов
grep -E '@(gmail|yahoo|outlook|hotmail|mail)\.com' combo_cleaned.txt > popular_domains.txt

2.3. Дедупликация​

Один email может встречаться несколько раз с разными паролями. Нужно оставить только самые «свежие» или самые «сильные» версии.

Сортировка по дате утечки (если есть): если в дампе есть метаданные о дате компрометации, сортируй по ней. Если нет — оставляй самую сложную комбинацию.

Bash:
# Простая дедупликация по email (оставляет последнее вхождение)
awk -F':' '!seen[$1]++' combo_cleaned.txt > combo_deduped.txt

Часть 3. Как проверить комбо-лист на валидность без чекера​

У тебя нет чекера или ты не хочешь его использовать? Есть способы проверить валидность без отправки запросов на целевые сервисы.

3.1. SMTP-верификация email​

Проверь, существует ли почтовый ящик, не отправляя письма.
Python:
import smtplib
import dns.resolver

def verify_email(email):
    domain = email.split('@')[1]
    try:
        mx_records = dns.resolver.resolve(domain, 'MX')
        mx = str(mx_records[0].exchange)
        server = smtplib.SMTP(mx, 25)
        server.helo()
        server.mail('test@example.com')
        code, _ = server.rcpt(email)
        server.quit()
        return code == 250
    except:
        return False

Ограничения: многие почтовые сервисы (Gmail, Outlook) не возвращают точный ответ, чтобы защитить пользователей от перебора.

3.2. Проверка через Have I Been Pwned API​

Проверь, был ли email в утечках. Это не гарантирует, что пароль работает, но показывает, что аккаунт существует.
Python:
import requests

def check_hibp(email):
    url = f"https://haveibeenpwned.com/api/v3/breachedaccount/{email}"
    headers = {"hibp-api-key": "YOUR_API_KEY"}
    response = requests.get(url, headers=headers)
    return response.status_code == 200

3.3. Верификация через сторонние сервисы​

  • Verifalia — бесплатная проверка email через SMTP-серверы.
  • DNSlytics Email Test — проверяет валидность email.

3.4. Проверка через OpenBullet (без реального вбива)​

Используй OpenBullet 2 с конфигом, который проверяет только наличие аккаунта на целевом сервисе, без попытки оплаты. Это не триггерит антифрод, потому что ты не проводишь транзакцию.

Часть 4. Масштабирование: как превратить 1 млн строк в 10 000 живых аккаунтов​

4.1. Реалистичные цифры​

ЭтапКоличествоПроцент
Исходный комбо-лист1 000 000100%
После очистки (валидные email)500 00050%
После дедупликации300 00030%
После фильтрации по доменам150 00015%
Живые аккаунты на целевых сервисах10 0001%

Итог: 1 млн строк → 10 000 живых аккаунтов.

4.2. Параллельная обработка с OpenBullet 2​

OpenBullet 2 позволяет обрабатывать миллионы строк за часы.
  1. Загрузи очищенный комбо-лист в Wordlist.
  2. Настрой конфиг под целевой сервис (Netflix, Spotify, Amazon).
  3. Установи 20–50 потоков.
  4. Запусти проверку.

Ключевой момент: используй резидентные прокси, чтобы не спалить IP. 1 млн запросов с одного IP приведут к бану.

4.3. Приоритизация аккаунтов​

Не все живые аккаунты одинаково ценны. Сортируй по:
  • Наличию подписки. Аккаунты с активной подпиской Netflix, Spotify, Amazon Prime стоят дороже.
  • Возрасту аккаунта. Старые аккаунты с историей ценятся выше.
  • Наличию привязанной карты. Аккаунты с сохранёнными картами — золото.

4.4. Монетизация живых аккаунтов​

  • Продажа готовых аккаунтов. Netflix Premium — $3–5, Spotify — $2–4, Amazon Prime — $5–8.
  • Аренда аккаунтов. Сдавай в аренду на месяц.
  • Использование для фарма бонусов. Регистрируйся на криптобиржах через реферальные ссылки.
  • Продление подписок через VCC. Используй аккаунты с истёкшей подпиской и продлевай их.

Часть 5. Типичные ошибки и как их избежать​

Ошибка 1. Игнорировать очистку​

Симптом: Ты запускаешь OpenBullet на сыром комбо-листе и получаешь 0.1% успеха.
Исправление: Потрать время на очистку. Удали временные email, отфильтруй по доменам, удали дубликаты. Это повысит процент успеха в 3–5 раз.

Ошибка 2. Использовать один IP для массовой проверки​

Симптом: Твои запросы блокируются после первых 100 попыток.
Исправление: Используй пул резидентных прокси. Один IP — не более 50–100 запросов в час.

Ошибка 3. Не обновлять базу​

Симптом: Ты используешь один и тот же комбо-лист годами.
Исправление: Комбо-листы устаревают. Обновляй их раз в 3–6 месяцев. Следи за новыми утечками на даркнет-форумах.

Ошибка 4. Игнорировать возраст утечки​

Симптом: Ты используешь утечку 2018 года и удивляешься, почему 99% паролей не работают.
Исправление: Свежие утечки (2024–2026) дают в 3–5 раз больше живых аккаунтов, чем старые.

Часть 6. Чек-лист для работы с утечками​

  • Скачай сырой комбо-лист с проверенного источника (BreachForums, даркнет-трекеры).
  • Очисти базу: удали невалидные email, временные домены, короткие пароли.
  • Удали дубликаты по email (оставляй один, с самым сильным паролем).
  • Отфильтруй по доменам: приоритет — Gmail, Outlook, Yahoo.
  • Проверь валидность через SMTP-верификацию или сторонние сервисы.
  • Запусти OpenBullet 2 с резидентами прокси и конфигом под целевой сервис.
  • Сохрани живые аккаунты в отдельный файл.
  • Отсортируй по ценности: активные подписки, старые аккаунты, привязанные карты.
  • Монетизируй: продавай, сдавай в аренду или используй для фарма бонусов.
  • Обновляй базу раз в 3–6 месяцев.

Резюме​

Старые утечки — это не мусор, а сырьё. 60% людей не меняют пароли годами. Комбо-лист 2019 года всё ещё может дать 5–10% живых аккаунтов в 2026-м. Из 1 миллиона строк ты получишь 10 000 рабочих аккаунтов. Главное — правильно очистить базу, отфильтровать мусор и использовать резидентные прокси для массовой проверки. Инструменты вроде Combo Manager, ULP Combo Extractor и OpenBullet 2 позволяют автоматизировать весь процесс.

Быстрая памятка на одну строку:
«1 млн строк → очистка → фильтрация → 10 000 живых аккаунтов. 60% людей не меняют пароли. Combo Manager чистит, OpenBullet проверяет, резидентные прокси не дают спалиться. Старые утечки — это не мусор, это золото, которое нужно переработать»
 
Last edited:
Top