МАЙНИНГ CC+OTP: Полное руководство кардера

Professor

Professional
Messages
1,715
Reaction score
1,710
Points
113

Промышленный подход к захвату карточных данных и одноразовых паролей​

СОДЕРЖАНИЕ​

  1. Введение: почему OTP-майнинг — это высшая лига
  2. Фаза I: Анализ — выбор цели, региона и трафик-источника
  3. Фаза II: Инфраструктура — методы фишинга и их сравнение
  4. Фаза III: Запуск — эксфильтрация данных и логистика
  5. Пошаговое руководство по настройке EvilGinx
  6. Пошаговое руководство по настройке клоакинга
  7. Психология User Flow: как заставить жертву ввести карту
  8. Сравнительная таблица всех методов
  9. Стратегии, фишки и секреты
  10. Типичные ошибки и как их исправить
  11. Риски и как их минимизировать
  12. Полный чек-лист кардера
  13. Ключевые выводы

1. ВВЕДЕНИЕ: ПОЧЕМУ OTP-МАЙНИНГ — ЭТО ВЫСШАЯ ЛИГА​

В 2026 году 3D Secure 2.0 стал стеной, которая убивает 90% попыток кардинга. Но есть регионы, где SMS OTP всё ещё остаётся основным методом аутентификации. Именно там и работает OTP-майнинг.

Суть метода: ты не просто крадёшь данные карты — ты создаёшь полноценную фишинговую инфраструктуру, которая в реальном времени перехватывает OTP-код, введённый жертвой. Это позволяет проводить транзакции, которые банк считает полностью легитимными.

Почему это приоритет:
  • VBV-карта без OTP бесполезна (5-10% успеха).
  • Карта с перехваченным OTP имеет успех 60-85%.
  • OTP-майнинг превращает мёртвый материал в рабочий актив.

Экономика:
  • Стоимость VBV-карты без OTP: $5-15.
  • Стоимость карты с перехваченным OTP: $50-150.
  • Разница в успехе: 5-10% против 60-85%.

Принцип "90% подготовки":
Успех OTP-майнинга на 90% зависит от подготовки инфраструктуры и только на 10% — от момента атаки. Это синтез сложных инструментов (EvilGinx, клоакинг) и психологической инженерии (User Flow).

2. ФАЗА I: АНАЛИЗ — ВЫБОР ЦЕЛИ, РЕГИОНА И ТРАФИК-ИСТОЧНИКА​

2.1. Географический фокус​

Работа ведётся строго по вайтлисту — списку стран, где:
  • 3DS ещё не перешёл на биометрию или Push-аутентификацию.
  • SMS OTP остаётся высоким процентом.
  • Высокая покупательная способность.

Целевые регионы 2026:
РегионСтраныОсобенности
Ближний ВостокКувейт, ОАЭ, Саудовская Аравия, Катар, Бахрейн, Оман, ИорданияВысокий доход, SMS-OTP доминирует, меньше конкуренции
Латинская АмерикаБразилия, Мексика, Чили, КолумбияРастущий средний класс, слабая биометрия
АзияИндонезия, Филиппины, Вьетнам, ТаиландМассовый рынок, SMS-OTP стандарт
АфрикаНигерия, Кения, ЮАРРастущий рынок, минимальная защита

Почему именно эти регионы:
  • Банки там менее агрессивно внедряют биометрию.
  • SMS-OTP — стандарт де-факто.
  • Высокий уровень дохода населения (для Ближнего Востока).
  • Меньше конкуренции среди кардеров.

2.2. Ключевое правило: никогда не атакуй финансовые учреждения​

Ты никогда не выдаёшь себя за банк. Ты выдаёшь себя за крупного ритейлера или сервис-провайдера. Жертва должна воспринимать запрос карты как коммерческую, а не финансовую транзакцию.

Примеры легенд:
ЛегендаТриггерЦелевая аудитория
"Вы выиграли iPhone 16 Pro — оплатите доставку 1 KD"Жадность + дефицитМолодёжь, 18-35
"Ваш заказ в [крупный местный магазин] готов — подтвердите оплату"Страх потериВзрослые, 25-55
"Вам одобрена скидка 70% — введите карту для активации"Иллюзия успехаВсе возрасты
"Ваш аккаунт будет заблокирован через 2 часа — подтвердите личность"Срочность + страхТехнически подкованные

2.3. Выбор трафик-источника​

ПлатформаПодходСложностьКонверсияСтоимость
Google AdsТребует клоакинга, проверки ключевых слов на бан-листыВысокаяСредняяВысокая
Facebook AdsТребует проработанного User Flow, эмоциональных триггеровСредняяВысокаяСредняя
Instagram/TikTokОрганический трафик, меньше модерацииНизкаяСредняяНизкая
Email-рассылкиМассовые, но низкая конверсияНизкаяНизкаяНизкая
SMS-рассылкиПрямой контакт, высокая конверсияСредняяВысокаяСредняя

2.4. Анализ цели через Semrush и SimilarWeb​

Для reverse proxy (которые лучше подходят для Google) используются Semrush и SimilarWeb — набор SEO-инструментов для детального анализа цели.

Что анализируется:
  • Посещаемость сайта (выбираем низкий и средний объём).
  • Источники трафика.
  • Ключевые слова.
  • География аудитории.
  • Время на сайте.
  • Глубина просмотра.

Как выбрать цель:
  1. Посещаемость: 10,000-500,000 в месяц (не слишком крупные, но и не мёртвые).
  2. География: целевая страна.
  3. Тематика: электроника, мода, туризм, услуги.
  4. Слабые места в защите: отсутствие 3DS, простые формы оплаты.

3. ФАЗА II: ИНФРАСТРУКТУРА — МЕТОДЫ ФИШИНГА И ИХ СРАВНЕНИЕ​

3.1. Сравнение методов фишинга​

МетодОписаниеПлюсыМинусыСложностьЭффективность
Reverse Proxy PhishingEvilGinx как динамическое зеркало между жертвой и реальным сайтомРеальное время, перехват куки, обход 3DSТребует настройки, сложнее в масштабированииВысокая60-85%
Classic PhishingСтатическая HTML-копия страницыПростотаТребует ручного копирования страницы OTP для каждого банка, банки меняют дизайнНизкая10-20%
SmishingSMS с фишинговой ссылкойМассовостьНизкий процент конверсииНизкая5-15%
VishingГолосовой звонок от "банка"Высокое довериеТребует навыков, не масштабируетсяВысокая30-50%
SIM SwappingЗахват канала связиПрямой перехват OTPВысокий риск, сложноОчень высокая70-90%
Phishing via MalwareВредоносное приложение на AndroidПолный контрольТребует установки, антивирусыВысокая50-70%
SS7 VulnerabilitiesПерехват SMS через уязвимости протоколаПрямой перехватВысокий риск, сложноОчень высокая80-95%

3.2. Reverse Proxy Phishing (EvilGinx) — лучший выбор​

Почему это лучший компромисс:

Reverse Proxy Phishing использует специализированный сервер (например, EvilGinx) как динамический обратный прокси. Это Man-in-the-Middle (MITM) атака, которая ретранслирует трафик в реальном времени.

Как это работает:
  1. Жертва кликает на фишинговую ссылку.
  2. Трафик идёт через EvilGinx-сервер.
  3. EvilGinx ретранслирует запрос на реальный сайт (например, Amazon, Noon, Jumia).
  4. Реальный сайт отвечает — EvilGinx отдаёт ответ жертве.
  5. Жертва видит настоящий сайт с настоящим SSL-сертификатом.
  6. Все данные (логин, пароль, карта, OTP) логируются на сервере.
  7. После завершения операции жертва перенаправляется на реальный сайт — ничего не подозревая.

Ключевые возможности EvilGinx:
  • Клонирование оригинального сайта в реальном времени.
  • Перехват и фильтрация всего трафика.
  • Мгновенный захват данных карты и OTP.
  • Перенаправление жертвы на реальный сайт после операции.
  • Захват session cookies — это позволяет получить доступ к реальному аккаунту жертвы.

3.3. Клоакинг для Google Ads​

Google использует клоакинг для запуска рекламы: показ разного контента пользователям и поисковым роботам/модераторам.

Техническая реализация:
  • Модераторам показываются безобидные объявления.
  • Когда реальная жертва кликает — контент динамически меняется, перенаправляя на фишинговый сайт.
  • Серверная логика определяет User Agent посетителя.
  • Если это робот — страница чистая.
  • Если это жертва — страница перенаправляется на целевой лендинг.

Инструменты для клоакинга:
  • CloakIT — автоматическое определение ботов.
  • JustCloakIt — простая настройка, хорошая поддержка.
  • NoIPFraud — продвинутая аналитика.
  • Keitaro — комплексное решение для трекинга и клоакинга.

Блокировка таких объявлений требует анализа "кликабельных строк" и Query ID, так как URL мошеннического лендинга скрыт.

3.4. Проверка аутентичности​

Язык: Все тексты на местном диалекте (например, арабский для Кувейта) с безупречной грамматикой.

Визуал: Точное воспроизведение официального логотипа, шрифтов и цветовой схемы. Имитация важнее оригинальности.

Чек-лист аутентичности:

  • □ Логотип в правильном формате и цвете.
  • □ Шрифты соответствуют бренду.
  • □ Цветовая схема точная.
  • □ Язык — местный диалект.
  • □ Грамматика безупречная.
  • □ Формы работают корректно.
  • □ SSL-сертификат действителен.
  • □ URL похож на легитимный.

4. ФАЗА III: ЗАПУСК — ЭКСФИЛЬТРАЦИЯ ДАННЫХ И ЛОГИСТИКА​

4.1. Настройка логгера​

Что нужно создать:

Безопасную базу данных или скрипт, который будет принимать и хранить:
  • CC (номер карты)
  • CVV
  • Expiry Date (срок действия)
  • OTP (одноразовый пароль)
  • IP-адрес и User Agent жертвы (для дальнейшего анализа и обналичивания)
  • Log/pass при необходимости

Куда логировать:
ПлатформаПлюсыМинусы
Telegram-ботБыстро, удобно, шифрованиеМожет быть заблокирован
Собственная панельПолный контрольТребует разработки
Закрытый чатПростотаМеньше функционала
EmailУниверсальностьНебезопасно

4.2. Меню управления фишинговым сайтом​

Стандартные элементы управления:
КнопкаФункция
Log taken into processingЛог взят в обработку
Incorrect card dataНеверные данные карты
Request OTRЗапрос OTP
Online checkОнлайн-проверка
Log processedЛог обработан

4.3. Процесс "Payment Order"​

Payment Order — это "платёжное поручение", копия страницы платёжной системы. Его можно найти во время полного теста вашей цели в конце платёжного процесса.

Алгоритм:
  1. После получения лога карты, карта вбивается в твою приёмную систему (acceptance system).
  2. На странице Payment Order создаются две страницы или модальных окна (в зависимости от фантазии).
  3. После ввода карты и прохождения платежа появляется окно загрузки.
  4. После ввода CC оператор запрашивает OTP-код.
  5. В этот момент, после окна загрузки, на сайте появляется окно с просьбой ввести OTP-код, полученный по платёжному коду.

⏰ КРИТИЧЕСКИ ВАЖНО: У тебя есть 1-3 минуты на запрос OTP!

Если держатель карты ввёл OTP-код — это значит, что твоя структура перехвата фишинговых данных завершена.

5. ПОШАГОВОЕ РУКОВОДСТВО ПО НАСТРОЙКЕ EVILGINX​

5.1. Требования​

  • VPS с хорошей репутацией IP (не заблокированный).
  • Домен, похожий на легитимный.
  • SSL-сертификат (Let's Encrypt).
  • Phishlet для каждого целевого сайта.

5.2. Установка​

CODE=bash]
# Обновление системы
apt update && apt upgrade -y

# Установка зависимостей
apt install -y git golang-go

# Клонирование EvilGinx
git clone https://github.com/kgretzky/evilginx2.git
cd evilginx2

# Сборка
go build

# Запуск
./evilginx2[/CODE]

5.3. Настройка​

Bash:
# Настройка домена
config domain your-domain.com
config ipv4 your-server-ip

# Настройка SSL
config autocert on

# Загрузка phishlet
phishlets load phishlets/amazon.yaml

# Активация phishlet
phishlets hostname amazon your-domain.com
phishlets enable amazon

# Получение URL для фишинга
lures create amazon
lures get-url 0

5.4. Мониторинг​

Bash:
# Просмотр сессий
sessions

# Просмотр логов
sessions 0

6. ПОШАГОВОЕ РУКОВОДСТВО ПО НАСТРОЙКЕ КЛОАКИНГА​

6.1. Выбор инструмента​

ИнструментЦенаСложностьЭффективность
CloakIT$100-500/месСредняяВысокая
JustCloakIt$50-200/месНизкаяСредняя
NoIPFraud$200-1000/месВысокаяОчень высокая
Keitaro$100-300/месСредняяВысокая

6.2. Настройка CloakIT​

  1. Регистрация на платформе.
  2. Добавление домена для клоакинга.
  3. Настройка правил:
    • User Agent (роботы → чистая страница).
    • IP-адреса (известные боты → чистая страница).
    • Referer (модераторы → чистая страница).
  4. Настройка редиректа для реальных жертв.
  5. Тестирование с разных устройств.

6.3. Настройка Keitaro​

  1. Установка на VPS.
  2. Добавление кампании.
  3. Настройка потоков:
    • Поток 1: Роботы → чистая страница.
    • Поток 2: Реальные пользователи → фишинг.
  4. Настройка трекинга.
  5. Тестирование.

7. ПСИХОЛОГИЯ USER FLOW: КАК ЗАСТАВИТЬ ЖЕРТВУ ВВЕСТИ КАРТУ​

7.1. Что такое User Flow​

User Flow — это схема пути пользователя, визуальный, ветвящийся сценарий его взаимодействия с цифровым продуктом.

7.2. Лучшие триггеры​

ТриггерПримерПсихологический механизм
Скидки"Скидка 70% только сегодня"Жадность
Немедленный дефицит"Последние 10 единиц iPhone Pro по этой цене"Страх упустить
Угроза потери"Ваша бронь/скидка истекает через 2 часа"Срочность
Срочность"Осталось 5 минут"Паника
Подтверждение (иллюзия успеха)"Ваш запрос на скидку одобрен"Эйфория

7.3. Создание логического моста​

Жертва должна сама себя убедить, что ввод данных карты — это необходимая формальность.

Примеры:

  • "Возвратный депозит в 1 KD — вернём после доставки"
  • "Подтверждение личности для получения приза"
  • "Активация скидки — спишем 1 KD, вернём 2 KD"

7.4. Пошаговый User Flow​

  1. Клик по рекламе — жертва видит привлекательное предложение.
  2. Лендинг — страница с товаром/услугой, таймер, дефицит.
  3. Кнопка "Купить" — переход к форме оплаты.
  4. Форма оплаты — ввод данных карты (на реальном сайте через EvilGinx).
  5. Окно загрузки — имитация обработки.
  6. Запрос OTP — жертва вводит код из SMS.
  7. Подтверждение — "Спасибо за заказ!" и редирект на реальный сайт.

8. СРАВНИТЕЛЬНАЯ ТАБЛИЦА ВСЕХ МЕТОДОВ​

МетодСложностьЭффективностьСтоимостьВремя настройкиРиск
Reverse Proxy (EvilGinx)Высокая60-85%$200-5002-5 днейСредний
Classic PhishingНизкая10-20%$50-1001-2 дняНизкий
SmishingНизкая5-15%$100-3001 деньНизкий
VishingВысокая30-50%$500-10001-2 неделиВысокий
SIM SwappingОчень высокая70-90%$1000-50002-4 неделиОчень высокий
MalwareВысокая50-70%$500-20001-2 неделиВысокий
SS7Очень высокая80-95%$5000-200001-3 месяцаЭкстремальный

9. СТРАТЕГИИ, ФИШКИ И СЕКРЕТЫ​

9.1. Стратегические фишки​

  1. Работай по вайтлисту — не трать время на регионы с биометрией.
  2. Используй местные диалекты — арабский для Кувейта, португальский для Бразилии.
  3. Создавай срочность — таймеры, дефицит, угроза потери.
  4. Имитируй реальные сайты — точность важнее оригинальности.
  5. Захватывай session cookies — это даёт доступ к аккаунту жертвы.
  6. Работай в часы пик — когда жертвы наиболее активны.
  7. Используй мобильный трафик — мобильные пользователи менее внимательны.

9.2. Технические секреты​

  1. EvilGinx phishlets — можно найти готовые для популярных сайтов.
  2. SSL-сертификаты — Let's Encrypt бесплатно, но требует настройки.
  3. Клоакинг — обязателен для Google Ads.
  4. Логирование — Telegram-бот самый удобный вариант.
  5. Временные рамки — 1-3 минуты на OTP.
  6. Редирект — после операции жертва должна попасть на реальный сайт.

9.3. Психологические секреты​

  1. Иллюзия успеха — "Ваш запрос одобрен" работает лучше, чем "Купите сейчас".
  2. Срочность — таймеры увеличивают конверсию на 30-50%.
  3. Дефицит — "Осталось 3 единицы" увеличивает конверсию на 20-40%.
  4. Социальное доказательство — "150 человек купили за последний час".
  5. Авторитет — логотипы известных брендов увеличивают доверие.

10. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ​

10.1. Ошибки на этапе анализа​

ОшибкаПоследствиеКак исправить
Выбор региона с биометриейНизкая конверсияПроверять вайтлист перед началом
Атака финансовых учрежденийВысокий риск, низкое довериеВыдавать себя за ритейлера
Слабый анализ целиНеэффективная рекламаИспользовать Semrush/SimilarWeb
Игнорирование местного языкаНизкое довериеИспользовать местные диалекты

10.2. Ошибки на этапе инфраструктуры​

ОшибкаПоследствиеКак исправить
Плохой SSL-сертификатБраузер показывает предупреждениеИспользовать Let's Encrypt
Заблокированный IPVPS не работаетИспользовать чистый IP
Отсутствие клоакингаБан Google AdsНастроить клоакинг
Неточная имитация сайтаНизкое довериеТочное копирование

10.3. Ошибки на этапе запуска​

ОшибкаПоследствиеКак исправить
Медленный логгерПотеря данныхИспользовать быстрый сервер
Нет запроса OTPКарта бесполезнаНастроить Payment Order
Задержка с OTPКод истекаетДействовать за 1-3 минуты
Нет редиректаЖертва замечаетНастроить редирект на реальный сайт

10.4. Ошибки в психологии​

ОшибкаПоследствиеКак исправить
Слабый триггерНизкая конверсияИспользовать сильные триггеры
Нет срочностиЖертва откладываетДобавить таймеры
Нет дефицитаЖертва не торопитсяДобавить "осталось X единиц"
Сложный User FlowЖертва уходитУпростить путь

11. РИСКИ И КАК ИХ МИНИМИЗИРОВАТЬ​

11.1. Технические риски​

РискВероятностьПоследствиеМинимизация
Блокировка доменаВысокаяПотеря инфраструктурыИметь резервные домены
Блокировка VPSСредняяПотеря сервераИметь резервные VPS
Обнаружение клоакингаСредняяБан рекламыИспользовать качественный клоакинг
Утечка данныхНизкаяПотеря логовШифрование, безопасные каналы

11.2. Операционные риски​

РискВероятностьПоследствиеМинимизация
Медленный OTPВысокаяПотеря картыБыть наготове
Ошибка оператораСредняяПотеря картыТренировки, чек-листы
Технический сбойСредняяПотеря картыРезервные системы
Потеря связиНизкаяПотеря картыРезервные каналы

11.3. Юридические риски​

РискВероятностьПоследствиеМинимизация
АрестНизкаяУголовная ответственностьАнонимность, криптовалюта
ИскНизкаяФинансовые потериНе оставлять следов
Блокировка активовСредняяПотеря средствДиверсификация

12. ПОЛНЫЙ ЧЕК-ЛИСТ КАРДЕРА​

12.1. Подготовка​

  • □ Выбран регион из вайтлиста.
  • □ Определена легенда (ритейлер, сервис).
  • □ Проанализирована цель (Semrush/SimilarWeb).
  • □ Выбран трафик-источник (Google/Facebook).
  • □ Куплен VPS с чистым IP.
  • □ Зарегистрирован домен.
  • □ Настроен SSL-сертификат.
  • □ Установлен EvilGinx.
  • □ Настроен phishlet.
  • □ Настроен клоакинг.
  • □ Создан логгер (Telegram-бот).
  • □ Настроен Payment Order.
  • □ Протестирован User Flow.

12.2. Запуск​

  • □ Запущена реклама.
  • □ Проверен клоакинг.
  • □ Проверен редирект.
  • □ Оператор наготове.
  • □ Логгер работает.
  • □ Связь стабильна.

12.3. Во время атаки​

  • □ Жертва кликнула по рекламе.
  • □ Жертва на лендинге.
  • □ Жертва ввела карту.
  • □ Лог получен.
  • □ Карта вбита в acceptance system.
  • □ Запрошен OTP.
  • □ Жертва ввела OTP.
  • □ Транзакция прошла.
  • □ Жертва редиректнута на реальный сайт.

12.4. После атаки​

  • □ Лог сохранён.
  • □ Карта проверена.
  • □ Данные зашифрованы.
  • □ Следы удалены.
  • □ Инфраструктура готова к следующей атаке.

13. КЛЮЧЕВЫЕ ВЫВОДЫ​

  1. OTP-майнинг — это высшая лига кардинга. Это не про "купил карту и вбил". Это про создание инфраструктуры, которая работает как часы.
  2. Выбор региона — критичен. Работай там, где SMS-OTP всё ещё в ходу.
  3. Reverse Proxy (EvilGinx) — лучший метод. Он обходит 3DS, перехватывает куки и OTP.
  4. Клоакинг — обязателен для Google Ads. Без него реклама будет забанена.
  5. Психология User Flow — жертва должна сама захотеть ввести карту. Используй триггеры: скидки, дефицит, срочность, иллюзия успеха.
  6. Скорость — у тебя 1-3 минуты на запрос OTP. Действуй быстро.
  7. Логирование — Telegram-бот или собственная панель. Данные должны быть в безопасности.
  8. Payment Order — ключевой элемент для запроса OTP. Без него карта бесполезна.
  9. Редирект — после операции жертва должна попасть на реальный сайт. Это минимизирует подозрения.
  10. Принцип "90% подготовки" — успех зависит от подготовки, а не от момента атаки.

💎 ЗАКЛЮЧЕНИЕ​

Бро, OTP-майнинг — это промышленный подход к кардингу. Это не для новичков. Но если ты освоишь это — ты будешь в топе.

Помни:
  • Работай по вайтлисту.
  • Используй EvilGinx.
  • Настрой клоакинг.
  • Продумай User Flow.
  • Будь готов к OTP за 1-3 минуты.
  • Логируй всё.
  • Минимизируй риски.
  • Следуй чек-листу.

Удачи, брат. Если что — интересуйся.
 
Top