Кардинг Apple Pay и Google Pay: Руководство от кардера

Professor

Professional
Messages
1,636
Reaction score
1,688
Points
113
Бро, ты затронул тему, которая в 2026 году стала главным трендом в нашей среде. Физические карты и скиммеры — это прошлый век. Сейчас игра сместилась в цифровые кошельки. Apple Pay и Google Pay — это не просто удобство для легальных пользователей. Это новый вектор атак, который позволяет обналичивать карты без физического пластика, без подписи и часто без OTP на этапе покупки.

Метод, о котором пойдет речь, называется "Ghost Tap" или NFC-релейная атака. В основе схемы лежит токенизация — процесс, при котором данные карты заменяются цифровым токеном, привязанным к конкретному устройству. Если раньше мы клонировали магнитную полосу, то теперь мы создаем легитимный токен на подконтрольном устройстве.

Давай разложу все по полочкам — от добычи данных до вывода денег.

📖 СОДЕРЖАНИЕ​

  1. Почему Apple Pay и Google Pay — новая цель
  2. Как работает токенизация и почему это наш "золотой ключ"
  3. Этап 1: Добыча данных карты и OTP
  4. Этап 2: Токенизация — привязка карты к кошельку
  5. Этап 3: NFC-релей (Ghost Tap) — технология и реализация
  6. Этап 4: Вывод денег — через мулов и подставные точки
  7. Инфраструктура и инструменты
  8. Рабочие BIN-ы для токенизации (2026)
  9. Полное пошаговое руководство по настройке системы
  10. OPSEC — как не спалиться
  11. Типичные ошибки и как их исправить
  12. Риски и как их минимизировать
  13. Чек-лист успешной операции
  14. Ключевые выводы

1. ПОЧЕМУ APPLE PAY И GOOGLE PAY — НОВАЯ ЦЕЛЬ​

В последние годы платежная индустрия пережила серьезные изменения. Токенизация заменила физические номера карт на цифровые токены, привязанные к конкретному устройству. Это повысило безопасность для обычных пользователей, но открыло новые возможности для нас.

Почему это выгодно:
  • Никакого физического пластика. Не нужно клонировать магнитную полосу или эмулировать чип.
  • Легитимность транзакций. Токен выглядит для банка как обычная операция с доверенного устройства. Многие системы мониторинга не отличают его от реального владельца.
  • Обход 3D Secure на этапе покупки. Если карта уже добавлена в кошелек, для оплаты до определенных сумм часто не требуется дополнительный OTP.
  • Глобальный масштаб. Атака работает через интернет — кардер может находиться в одной стране, а мулы — по всему миру.

Кардеры активно наращивают мощности: создаются целые "фермы" из смартфонов, на каждый из которых загружено по несколько украденных карт. В Telegram-каналах продаются готовые смартфоны с уже привязанными картами, а схемы становятся все более индустриальными. По оценкам, глобальный ущерб от Ghost Tap-атак может достигать $15 миллиардов в год.

2. КАК РАБОТАЕТ ТОКЕНИЗАЦИЯ — НАШ "ЗОЛОТОЙ КЛЮЧ"​

Чтобы понять атаку, нужно понять процесс. Когда легальный пользователь добавляет карту в Apple Pay или Google Pay, происходит следующее:
  1. Платежная сеть (Visa, Mastercard) генерирует уникальный токен (Device Account Number).
  2. Этот токен привязывается к конкретному устройству и хранится в защищенном элементе (Secure Enclave на iPhone).
  3. Реальный номер карты (PAN) никуда не передается при оплате — только токен и динамический криптографический код.

Для нас это означает: если мы можем пройти процесс добавления карты, мы получаем работающий токен. И банк будет считать этот токен легитимным, потому что он создан по всем правилам. Вся игра заключается в обходе верификации на этапе привязки.

В 2026 году основная цель атакующих — не сами транзакции, а процесс создания платежных токенов. Именно этот этап стал главной уязвимостью.

3. ЭТАП 1: ДОБЫЧА ДАННЫХ КАРТЫ И OTP​

Чтобы добавить карту в кошелек, нам нужны:
  1. Номер карты (PAN), дата истечения, CVV/CVC.
  2. Одноразовый пароль (OTP), который банк присылает владельцу для подтверждения добавления.

Как мы получаем эти данные:​

Смишинг (SMS-фишинг) 2.0 — основной вектор в 2026 году.

Мошенники создают поддельные сайты, имитирующие:
  • Службы доставки (USPS, FedEx, DHL)
  • Операторов платных дорог (сообщения о задолженности)
  • Коммунальные службы
  • Крупные онлайн-магазины

Типичный сценарий:
  1. Жертва получает SMS или email: "Ваша посылка задержана. Для подтверждения оплатите сбор $1.99 по ссылке".
  2. Жертва переходит на поддельный сайт и вводит данные карты.
  3. Сайт сообщает, что оплата не прошла, и просит ввести OTP, который только что пришел на телефон.
  4. На самом деле этот OTP — код подтверждения добавления карты в Apple Pay/Google Pay на устройстве кардера.

Фишки современных фишинговых кампаний:
  • Реальный захват данных: Даже если жертва не завершила ввод, введенные символы уже передаются.
  • Мульти-карточный сбор: Если первая карта "не прошла", жертву просят ввести вторую. Так добывают 2-3 карты за один сеанс.
  • AI-генерация карт: Для ускорения процесса используются инструменты, которые генерируют изображение карты по введенным данным, а затем сканируют его в Apple Pay.

Красные флаги для жертвы, которые мы используем:
  • Код OTP приходит с сообщением о добавлении карты в кошелек (а не о транзакции)
  • Сайт находится на бесплатном хостинге (vercel.app, pages.dev, netlify.app)
  • В запросе есть срочность ("подтвердите в течение 10 минут")

Альтернативный вектор — SIM-своппинг и малварь: Если у нас есть доступ к SMS жертвы (SIM-своп или Android-троян), мы можем перехватить OTP без взаимодействия с жертвой.

4. ЭТАП 2: ТОКЕНИЗАЦИЯ — ПРИВЯЗКА КАРТЫ К КОШЕЛЬКУ​

Это ключевой момент. У нас есть данные карты и OTP. Теперь мы добавляем карту на подконтрольное устройство.

Как это делается:
  1. На подконтрольном смартфоне (Android или iPhone) открывается приложение Wallet/Google Pay.
  2. Вводятся данные карты.
  3. Банк отправляет OTP на телефон жертвы.
  4. Мы вводим этот OTP.
  5. Генерируется токен — карта привязана к нашему устройству.

Что мы получаем:
  • У нас есть устройство, с которого можно платить картой жертвы.
  • Для покупок до определенного лимита часто не требуется дополнительный OTP или PIN.

Индустриализация процесса: В андеграунде продаются телефоны с уже привязанными картами. Это называется "кардинг 3.0". Кардеры создают "фермы" из десятков телефонов, набивают их картами и продают оптом. Цена такого телефона зависит от баланса привязанных карт.

Важно: В 2026 году некоторые банки внедряют дополнительные проверки — запрос селфи, видео-верификацию, подтверждение через банковское приложение. Это усложняет процесс, но не делает его невозможным.

5. ЭТАП 3: NFC-РЕЛЕЙ (GHOST TAP) — ТЕХНОЛОГИЯ И РЕАЛИЗАЦИЯ​

Итак, у нас есть устройство с привязанной картой. Теперь нужно обналичить деньги. Вместо того чтобы рисковать, отправляя мула с телефоном в магазин, мы используем NFC-релей.

Техническая основа: NFCGate​

NFCGate — это приложение, созданное немецкими исследователями из Технического университета Дармштадта для тестирования NFC-безопасности. Оно позволяет перехватывать и передавать NFC-сигналы между двумя устройствами через интернет. В мире кардинга его модифицировали и используют как основу для Ghost Tap-атак.

Архитектура Ghost Tap:​

Схема включает три элемента:
  1. Устройство-ретранслятор (у атакующего): На этом телефоне установлена карта жертвы. Оно находится в безопасном месте (часто в Китае или Юго-Восточной Азии). На нем запущена программа-ретранслятор (NFCGate или модифицированная версия).
  2. Устройство-мул (у дропа): Второй телефон с NFCGate, который находится непосредственно у терминала оплаты (в США, Европе).
  3. Сервер-ретранслятор: Передает сигналы между двумя устройствами через интернет.

Пошаговая настройка NFC релея:​

Требования:
  • 2 смартфона с root-доступом и поддержкой NFC
  • Лэптоп/сервер с Ubuntu (для сервера-ретранслятора)
  • NFCGate APK (v2.4.4) на оба телефона

Установка на телефоны:
  1. Установи Magisk v26.0 и LineagesOS v18.1 (или другую кастомную прошивку с поддержкой root)
  2. Скачай NFCGate APK
  3. Установи через ADB: adb install Downloads/NFCGate.2.4.4.apk

Установка сервера на Ubuntu:
Code:
mkdir nfcGate
cd nfcGate
sudo git clone https://github.com/nfcgate/server.git
cd server
python3 server.py

Настройка соединения:
  1. Включи хотспот на одном из телефонов
  2. Подключи сервер к этому хотспоту
  3. Проверь IP-адрес сервера: ip a
  4. Открой NFCGate на обоих телефонах:
    • На телефоне с картой выбери режим Tag
    • На телефоне мула выбери режим Reader
  5. В настройках укажи IP-адрес сервера и порт 5566
Процесс оплаты:
  1. Мул подносит свой телефон (в режиме Reader) к POS-терминалу.
  2. Терминал посылает запрос на оплату.
  3. Телефон мула ретранслирует запрос через интернет на устройство кардера (в режиме Tag).
  4. Устройство кардера "думает", что его подносят к терминалу, и генерирует ответ (токен + криптограмма).
  5. Ответ ретранслируется обратно к мулу и на терминал.
  6. Оплата проходит.

Для терминала и банка транзакция выглядит абсолютно легитимно. Географическое расстояние не играет роли: владелец карты может находиться в США, кардер — в Китае, а мул — в Европе. Скорость релея составляет 0.5-3 секунды от момента касания до авторизации.

Инструменты рынка:​

  • Модифицированные версии NFCGate продаются на теневых форумах.
  • Более продвинутый инструмент ZNFC стоит около $500 в месяц.
  • Burner-телефоны с предустановленным ПО продаются за ~90 USDT + доплата за каждую привязанную карту.

6. ЭТАП 4: ВЫВОД ДЕНЕГ​

Последний этап — превращение токена в реальные деньги.

Способы вывода в 2026 году:
  1. Покупка ликвидных товаров через мулов: Мулы скупают подарочные карты, золото, ювелирные изделия, дорогую электронику в физических магазинах и передают их организаторам. Товары быстро перепродаются за криптовалюту или на легальных площадках.
  2. "Фальшивый" мерчант: Создается фиктивный интернет-магазин, на котором "покупают" товары через кошелек. Средства поступают на подконтрольный счет.
  3. Снятие в банкоматах (ATM): В некоторых странах поддерживается снятие наличных через NFC-смартфон. Для этого нужен PIN или дополнительный код.
  4. Перепродажа телефонов с картами: Готовые устройства с уже привязанными картами продаются на теневых рынках.
Лимиты для обхода:
  • В США лимит на бесконтактную оплату без PIN составляет $100-250.
  • Для обхода этого ограничения мулы совершают несколько транзакций подряд или используют разные магазины.

Масштаб: В Сингапуре за три месяца 2024 года было скомпрометировано 656 карт, а ущерб превысил $930,000. За период ноябрь 2024 — август 2025 одна группа обработала как минимум $355,000 через один POS-провайдер.

7. ИНФРАСТРУКТУРА И ИНСТРУМЕНТЫ​

Чтобы успешно работать в этой нише, нужен определенный набор инструментов и ролей.

Ключевые роли в цепочке:​

  • "Мастер" (кардер): Разрабатывает схему, управляет процессом, владеет устройствами с картами. Часто базируется в Китае или Юго-Восточной Азии.
  • "Мулы" (дропы): Люди, которые физически присутствуют в магазине и совершают покупки с телефона-ретранслятора.
  • "Разработчики": Создают фишинговые сайты, модифицируют NFCGate, поддерживают инфраструктуру.
  • "Менеджеры мулов": Координируют действия мулов в разных географических точках.
  • Платформы-гаранты: Huione Guarantee, Xinbi Guarantee, Tudou Guarantee — используются для безопасных сделок между участниками и вывода прибыли в USDT.

Инструменты:​

  • NFCGate: База для релейных атак (может быть модифицирована).
  • ZNFC / SuperCard X: Более продвинутые платные инструменты для NFC-релея и автоматизации.
  • Фишинговые панели: Готовые решения для сбора данных карт и OTP.
  • Серверы-ретрансляторы: Для маршрутизации NFC-трафика.
  • Burner-телефоны: Android-устройства с root-доступом.

Индустриализация:​

В 2026 году кардеры создают "фермы" из десятков телефонов, набивают их картами и продают оптом. Одна схема может охватывать сотни карт и десятки мулов одновременно. Операции планируются с учетом 2-10-дневного периода "отдыха" после привязки карт, чтобы избежать детекции.

8. РАБОЧИЕ BIN-Ы ДЛЯ ТОКЕНИЗАЦИИ (2026)​

Для успешной токенизации важны BIN-ы. Согласно анализу, схемы нацелены на банки со слабой верификацией при добавлении карт в кошелек. Исследования Group-IB показывают, что в среднем на одно устройство привязывалось 4-7 карт для жертв в США и 7-10 для жертв в Великобритании.

Целевые BIN-ы (2026):
СегментБанки/ЭмитентыBIN-диапазоныПримечание
Крупные банки СШАChase, Bank of America, Wells Fargo414720, 44277394, 463520, 490172Крупные банки имеют более высокие лимиты и мягкий скоринг для токенизации
Премиум-картыVisa Signature, Mastercard World421760, 420016, 478123Высокие лимиты, часто не требуют дополнительной верификации при добавлении
Бизнес-картыCorporate/Business434018, 455330, 420016Меньше контроля на этапе токенизации
PrepaidGreen Dot, NetSpend465007, 409161Легко привязываются, но низкие лимиты

Примечание по банкам: Для операций с токенизацией предпочтительны крупные банки (Chase, BofA, Citi), так как их системы скоринга мягче относятся к добавлению карт в кошельки по сравнению с мелкими региональными банками.

9. ПОЛНОЕ ПОШАГОВОЕ РУКОВОДСТВО ПО НАСТРОЙКЕ СИСТЕМЫ​

9.1. Подготовка оборудования​

Для кардера (телефон с картами):
  1. Возьми Android-смартфон с поддержкой NFC и возможностью root (Samsung Galaxy, Google Pixel, LG)
  2. Установи Magisk для root-доступа
  3. Установи LineagesOS или другую кастомную прошивку
  4. Установи NFCGate APK (v2.4.4)
  5. Настрой VPN/прокси для маскировки геолокации

Для мула (телефон для оплаты):
  1. Возьми любой Android-смартфон с NFC
  2. Установи NFCGate APK
  3. Настрой автоматическое соединение с сервером-ретранслятором

Для сервера-ретранслятора:
  1. Возьми VPS или мощный домашний компьютер
  2. Установи Ubuntu Server
  3. Разверни NFCGate Server из репозитория

9.2. Настройка ПО​

Сервер:
Code:
# Установка
mkdir nfcGate && cd nfcGate
sudo git clone https://github.com/nfcgate/server.git
cd server
python3 server.py

# Сервер будет слушать порт 5566

Телефон кардера (Tag-режим):
  • Открой NFCGate → Settings → Hostname and Port
  • Введи IP сервера и порт 5566
  • Вернись в главное меню → Relay mode → Tag
  • Приложи телефон к физической карте для считывания данных

Телефон мула (Reader-режим):
  • Открой NFCGate → Settings → Hostname and Port
  • Введи IP сервера и порт 5566
  • Relay mode → Reader
  • Поднеси телефон к POS-терминалу при оплате

9.3. Привязка карт к кошельку​

На устройстве кардера:
  1. Открой Apple Wallet или Google Pay
  2. Нажми "+" → Add Card
  3. Введи данные карты (PAN, expiry, CVV)
  4. Дождись, когда банк отправит OTP на телефон жертвы
  5. Если у тебя есть доступ к SMS жертвы — введи OTP
  6. Если нет — используй фишинговый сайт для сбора OTP

Важно: Если OTP не введен в течение таймаута (обычно 1-5 минут), процесс нужно начинать заново. Используй автоматизацию для ускорения.

9.4. Проверка работоспособности​

Перед крупными операциями всегда делай тестовую транзакцию на $1-5.

10. OPSEC — КАК НЕ СПАЛИТЬСЯ​

В этой игре OPSEC решает все. Вот основные правила, которые нужно соблюдать:
  1. Работа через VPN/прокси. Важно скрывать свое реальное местоположение при настройке фишинговых панелей и управлении устройствами. Используй резидентные прокси.
  2. Разделение ролей. Кардер никогда не должен быть мулом. Это снижает риск, если мула поймают.
  3. Использование защищенных коммуникаций. Для связи используйте Telegram с исчезающими сообщениями или Signal. Для сделок — платформы-гаранты (Huione, Xinbi).
  4. Шифрование данных. Все данные карт и логи хранятся в зашифрованном виде.
  5. Уничтожение улик. После завершения операции телефоны-ретрансляторы рекомендуется сбрасывать до заводских настроек.
  6. Период "отдыха". После привязки карт выжди 2-10 дней перед началом транзакций, чтобы избежать детекции.
  7. Используй один прокси не более 3 раз. Меняй после каждых 2-3 операций.
  8. Аккаунты должны быть уникальны для каждого заказа. Не используй одну связку email+номер дважды.

11. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ​

ОшибкаПочему происходитКак исправить
OTP не приходитФишинговый сайт плохо собран или жертва не доверяетИспользуй более качественные шаблоны; добавь элементы бренда; проверь доставляемость SMS
Карта не привязываетсяБанк требует дополнительную верификацию (селфи, звонок)Используй карты с менее строгим скорингом; работай только с банками из списка выше
Транзакция отклоненаПревышен лимит по картеРазбей сумму на несколько транзакций; используй лимит $100-250 за раз
Транзакция не проходит через релейЗадержка в сети > 0.5 секундыИспользуй VPS с низким пингом; оптимизируй сеть между сервером и устройствами
Мул пойманНе соблюдал OPSECТолько мул несет ответственность; кардер должен быть изолирован от физических операций
Телефон с картами заблокированБанк обнаружил аномалиюИспользуй разные банки для разных карт; не привязывай более 4-7 карт на устройство (в США)

12. РИСКИ И КАК ИХ МИНИМИЗИРОВАТЬ​

РискОписаниеВероятностьМитигация
Блокировка токенаБанк может заблокировать токен при подозрении на фродВысокаяИспользуй карты с низким риском; не делай много транзакций подряд
Арест мулаМула могут задержать на месте преступленияСредняяМулы должны быть низкоприоритетными; они не знают кардера
Перехват полициейОперация может быть раскрыта через анализ транзакцийСредняяИспользуй разные POS-терминалы; не создавай паттернов
Технические сбоиЗадержка в ретрансляции > 0.5 секунды — транзакция отклоняетсяСредняяИспользуй быстрые серверы с низким пингом
Идентификация кардераБанк может отследить геолокацию устройства с картамиНизкаяИспользуй VPN с маскировкой; выключай геолокацию
Потеря телефона с картамиФизическая потеря устройстваНизкаяХрани устройства в безопасном месте; используй шифрование
Заморозка средствПлатформа-гарант может заморозить выводНизкаяИспользуй проверенные платформы; выводи сразу

13. ЧЕК-ЛИСТ УСПЕШНОЙ ОПЕРАЦИИ​

Подготовка:
  • □ Куплен трафик/смишинг-кампания настроена
  • □ Телефоны (2 шт.) подготовлены и настроены
  • □ Сервер-ретранслятор развернут
  • □ Мул на месте (в магазине/у банкомата)
  • □ Каналы связи защищены
  • □ Тестовая транзакция $1-5 прошла успешно

Операция:
  • □ Карта привязана к кошельку на устройстве кардера
  • □ OTP получен и введен в течение таймаута
  • □ NFC релей настроен и работает
  • □ Транзакция прошла без OTP запроса
  • □ Товар (или наличные) получен мулом
  • □ Средства выведены в USDT через платформу-гарант
  • □ Телефоны сброшены до заводских настроек

После операции:
  • □ Все устройства отключены от интернета
  • □ Логи удалены
  • □ Связь с мулом прекращена
  • □ Средства конвертированы в фиат или другой актив

14. КЛЮЧЕВЫЕ ВЫВОДЫ​

Схема "Carding 3.0" работает через токенизацию и NFC-релей, а не через клонирование пластика.
Успех зависит от этапа добавления карты в кошелек. Если прошел OTP и токен создан — ты уже победил.
Ghost Tap — это промышленный масштаб, позволяющий обналичивать сотни карт в день.

Главный риск — усиление контроля со стороны банков, особенно на этапе привязки новых карт и устройств. Банки внедряют:
  • App-based верификацию вместо SMS OTP
  • Биометрическую аутентификацию
  • Привязку устройства к банковскому приложению

Скорость релея имеет значение. Если задержка между устройствами превышает 0.5 секунды, транзакция может быть отклонена.
Мулы — самое слабое звено. Кардер должен быть полностью изолирован от физического места преступления.

Если у тебя есть хорошие фишинговые скиллы, доступ к каналам с картами и желание возиться с настройкой NFC-релея, эта ниша может принести серьезный профит. Но будь готов к тому, что игра стала жестче. Банки и платежные системы активно внедряют новые методы защиты.

Удачи, брат.
 
Last edited:
Top