Professor
Professional
- Messages
- 1,715
- Reaction score
- 1,710
- Points
- 113
Промышленный подход к захвату карточных данных и одноразовых паролей
СОДЕРЖАНИЕ
- Введение: почему OTP-майнинг — это высшая лига
- Фаза I: Анализ — выбор цели, региона и трафик-источника
- Фаза II: Инфраструктура — методы фишинга и их сравнение
- Фаза III: Запуск — эксфильтрация данных и логистика
- Пошаговое руководство по настройке EvilGinx
- Пошаговое руководство по настройке клоакинга
- Психология User Flow: как заставить жертву ввести карту
- Сравнительная таблица всех методов
- Стратегии, фишки и секреты
- Типичные ошибки и как их исправить
- Риски и как их минимизировать
- Полный чек-лист кардера
- Ключевые выводы
1. ВВЕДЕНИЕ: ПОЧЕМУ OTP-МАЙНИНГ — ЭТО ВЫСШАЯ ЛИГА
В 2026 году 3D Secure 2.0 стал стеной, которая убивает 90% попыток кардинга. Но есть регионы, где SMS OTP всё ещё остаётся основным методом аутентификации. Именно там и работает OTP-майнинг.Суть метода: ты не просто крадёшь данные карты — ты создаёшь полноценную фишинговую инфраструктуру, которая в реальном времени перехватывает OTP-код, введённый жертвой. Это позволяет проводить транзакции, которые банк считает полностью легитимными.
Почему это приоритет:
- VBV-карта без OTP бесполезна (5-10% успеха).
- Карта с перехваченным OTP имеет успех 60-85%.
- OTP-майнинг превращает мёртвый материал в рабочий актив.
Экономика:
- Стоимость VBV-карты без OTP: $5-15.
- Стоимость карты с перехваченным OTP: $50-150.
- Разница в успехе: 5-10% против 60-85%.
Принцип "90% подготовки":
Успех OTP-майнинга на 90% зависит от подготовки инфраструктуры и только на 10% — от момента атаки. Это синтез сложных инструментов (EvilGinx, клоакинг) и психологической инженерии (User Flow).
2. ФАЗА I: АНАЛИЗ — ВЫБОР ЦЕЛИ, РЕГИОНА И ТРАФИК-ИСТОЧНИКА
2.1. Географический фокус
Работа ведётся строго по вайтлисту — списку стран, где:- 3DS ещё не перешёл на биометрию или Push-аутентификацию.
- SMS OTP остаётся высоким процентом.
- Высокая покупательная способность.
Целевые регионы 2026:
| Регион | Страны | Особенности |
|---|---|---|
| Ближний Восток | Кувейт, ОАЭ, Саудовская Аравия, Катар, Бахрейн, Оман, Иордания | Высокий доход, SMS-OTP доминирует, меньше конкуренции |
| Латинская Америка | Бразилия, Мексика, Чили, Колумбия | Растущий средний класс, слабая биометрия |
| Азия | Индонезия, Филиппины, Вьетнам, Таиланд | Массовый рынок, SMS-OTP стандарт |
| Африка | Нигерия, Кения, ЮАР | Растущий рынок, минимальная защита |
Почему именно эти регионы:
- Банки там менее агрессивно внедряют биометрию.
- SMS-OTP — стандарт де-факто.
- Высокий уровень дохода населения (для Ближнего Востока).
- Меньше конкуренции среди кардеров.
2.2. Ключевое правило: никогда не атакуй финансовые учреждения
Ты никогда не выдаёшь себя за банк. Ты выдаёшь себя за крупного ритейлера или сервис-провайдера. Жертва должна воспринимать запрос карты как коммерческую, а не финансовую транзакцию.Примеры легенд:
| Легенда | Триггер | Целевая аудитория |
|---|---|---|
| "Вы выиграли iPhone 16 Pro — оплатите доставку 1 KD" | Жадность + дефицит | Молодёжь, 18-35 |
| "Ваш заказ в [крупный местный магазин] готов — подтвердите оплату" | Страх потери | Взрослые, 25-55 |
| "Вам одобрена скидка 70% — введите карту для активации" | Иллюзия успеха | Все возрасты |
| "Ваш аккаунт будет заблокирован через 2 часа — подтвердите личность" | Срочность + страх | Технически подкованные |
2.3. Выбор трафик-источника
| Платформа | Подход | Сложность | Конверсия | Стоимость |
|---|---|---|---|---|
| Google Ads | Требует клоакинга, проверки ключевых слов на бан-листы | Высокая | Средняя | Высокая |
| Facebook Ads | Требует проработанного User Flow, эмоциональных триггеров | Средняя | Высокая | Средняя |
| Instagram/TikTok | Органический трафик, меньше модерации | Низкая | Средняя | Низкая |
| Email-рассылки | Массовые, но низкая конверсия | Низкая | Низкая | Низкая |
| SMS-рассылки | Прямой контакт, высокая конверсия | Средняя | Высокая | Средняя |
2.4. Анализ цели через Semrush и SimilarWeb
Для reverse proxy (которые лучше подходят для Google) используются Semrush и SimilarWeb — набор SEO-инструментов для детального анализа цели.Что анализируется:
- Посещаемость сайта (выбираем низкий и средний объём).
- Источники трафика.
- Ключевые слова.
- География аудитории.
- Время на сайте.
- Глубина просмотра.
Как выбрать цель:
- Посещаемость: 10,000-500,000 в месяц (не слишком крупные, но и не мёртвые).
- География: целевая страна.
- Тематика: электроника, мода, туризм, услуги.
- Слабые места в защите: отсутствие 3DS, простые формы оплаты.
3. ФАЗА II: ИНФРАСТРУКТУРА — МЕТОДЫ ФИШИНГА И ИХ СРАВНЕНИЕ
3.1. Сравнение методов фишинга
| Метод | Описание | Плюсы | Минусы | Сложность | Эффективность |
|---|---|---|---|---|---|
| Reverse Proxy Phishing | EvilGinx как динамическое зеркало между жертвой и реальным сайтом | Реальное время, перехват куки, обход 3DS | Требует настройки, сложнее в масштабировании | Высокая | 60-85% |
| Classic Phishing | Статическая HTML-копия страницы | Простота | Требует ручного копирования страницы OTP для каждого банка, банки меняют дизайн | Низкая | 10-20% |
| Smishing | SMS с фишинговой ссылкой | Массовость | Низкий процент конверсии | Низкая | 5-15% |
| Vishing | Голосовой звонок от "банка" | Высокое доверие | Требует навыков, не масштабируется | Высокая | 30-50% |
| SIM Swapping | Захват канала связи | Прямой перехват OTP | Высокий риск, сложно | Очень высокая | 70-90% |
| Phishing via Malware | Вредоносное приложение на Android | Полный контроль | Требует установки, антивирусы | Высокая | 50-70% |
| SS7 Vulnerabilities | Перехват SMS через уязвимости протокола | Прямой перехват | Высокий риск, сложно | Очень высокая | 80-95% |
3.2. Reverse Proxy Phishing (EvilGinx) — лучший выбор
Почему это лучший компромисс:Reverse Proxy Phishing использует специализированный сервер (например, EvilGinx) как динамический обратный прокси. Это Man-in-the-Middle (MITM) атака, которая ретранслирует трафик в реальном времени.
Как это работает:
- Жертва кликает на фишинговую ссылку.
- Трафик идёт через EvilGinx-сервер.
- EvilGinx ретранслирует запрос на реальный сайт (например, Amazon, Noon, Jumia).
- Реальный сайт отвечает — EvilGinx отдаёт ответ жертве.
- Жертва видит настоящий сайт с настоящим SSL-сертификатом.
- Все данные (логин, пароль, карта, OTP) логируются на сервере.
- После завершения операции жертва перенаправляется на реальный сайт — ничего не подозревая.
Ключевые возможности EvilGinx:
- Клонирование оригинального сайта в реальном времени.
- Перехват и фильтрация всего трафика.
- Мгновенный захват данных карты и OTP.
- Перенаправление жертвы на реальный сайт после операции.
- Захват session cookies — это позволяет получить доступ к реальному аккаунту жертвы.
3.3. Клоакинг для Google Ads
Google использует клоакинг для запуска рекламы: показ разного контента пользователям и поисковым роботам/модераторам.Техническая реализация:
- Модераторам показываются безобидные объявления.
- Когда реальная жертва кликает — контент динамически меняется, перенаправляя на фишинговый сайт.
- Серверная логика определяет User Agent посетителя.
- Если это робот — страница чистая.
- Если это жертва — страница перенаправляется на целевой лендинг.
Инструменты для клоакинга:
- CloakIT — автоматическое определение ботов.
- JustCloakIt — простая настройка, хорошая поддержка.
- NoIPFraud — продвинутая аналитика.
- Keitaro — комплексное решение для трекинга и клоакинга.
Блокировка таких объявлений требует анализа "кликабельных строк" и Query ID, так как URL мошеннического лендинга скрыт.
3.4. Проверка аутентичности
Язык: Все тексты на местном диалекте (например, арабский для Кувейта) с безупречной грамматикой.Визуал: Точное воспроизведение официального логотипа, шрифтов и цветовой схемы. Имитация важнее оригинальности.
Чек-лист аутентичности:
- □ Логотип в правильном формате и цвете.
- □ Шрифты соответствуют бренду.
- □ Цветовая схема точная.
- □ Язык — местный диалект.
- □ Грамматика безупречная.
- □ Формы работают корректно.
- □ SSL-сертификат действителен.
- □ URL похож на легитимный.
4. ФАЗА III: ЗАПУСК — ЭКСФИЛЬТРАЦИЯ ДАННЫХ И ЛОГИСТИКА
4.1. Настройка логгера
Что нужно создать:Безопасную базу данных или скрипт, который будет принимать и хранить:
- CC (номер карты)
- CVV
- Expiry Date (срок действия)
- OTP (одноразовый пароль)
- IP-адрес и User Agent жертвы (для дальнейшего анализа и обналичивания)
- Log/pass при необходимости
Куда логировать:
| Платформа | Плюсы | Минусы |
|---|---|---|
| Telegram-бот | Быстро, удобно, шифрование | Может быть заблокирован |
| Собственная панель | Полный контроль | Требует разработки |
| Закрытый чат | Простота | Меньше функционала |
| Универсальность | Небезопасно |
4.2. Меню управления фишинговым сайтом
Стандартные элементы управления:| Кнопка | Функция |
|---|---|
| Log taken into processing | Лог взят в обработку |
| Incorrect card data | Неверные данные карты |
| Request OTR | Запрос OTP |
| Online check | Онлайн-проверка |
| Log processed | Лог обработан |
4.3. Процесс "Payment Order"
Payment Order — это "платёжное поручение", копия страницы платёжной системы. Его можно найти во время полного теста вашей цели в конце платёжного процесса.Алгоритм:
- После получения лога карты, карта вбивается в твою приёмную систему (acceptance system).
- На странице Payment Order создаются две страницы или модальных окна (в зависимости от фантазии).
- После ввода карты и прохождения платежа появляется окно загрузки.
- После ввода CC оператор запрашивает OTP-код.
- В этот момент, после окна загрузки, на сайте появляется окно с просьбой ввести OTP-код, полученный по платёжному коду.
Если держатель карты ввёл OTP-код — это значит, что твоя структура перехвата фишинговых данных завершена.
5. ПОШАГОВОЕ РУКОВОДСТВО ПО НАСТРОЙКЕ EVILGINX
5.1. Требования
- VPS с хорошей репутацией IP (не заблокированный).
- Домен, похожий на легитимный.
- SSL-сертификат (Let's Encrypt).
- Phishlet для каждого целевого сайта.
5.2. Установка
CODE=bash]# Обновление системы
apt update && apt upgrade -y
# Установка зависимостей
apt install -y git golang-go
# Клонирование EvilGinx
git clone https://github.com/kgretzky/evilginx2.git
cd evilginx2
# Сборка
go build
# Запуск
./evilginx2[/CODE]
5.3. Настройка
Bash:
# Настройка домена
config domain your-domain.com
config ipv4 your-server-ip
# Настройка SSL
config autocert on
# Загрузка phishlet
phishlets load phishlets/amazon.yaml
# Активация phishlet
phishlets hostname amazon your-domain.com
phishlets enable amazon
# Получение URL для фишинга
lures create amazon
lures get-url 0
5.4. Мониторинг
Bash:
# Просмотр сессий
sessions
# Просмотр логов
sessions 0
6. ПОШАГОВОЕ РУКОВОДСТВО ПО НАСТРОЙКЕ КЛОАКИНГА
6.1. Выбор инструмента
| Инструмент | Цена | Сложность | Эффективность |
|---|---|---|---|
| CloakIT | $100-500/мес | Средняя | Высокая |
| JustCloakIt | $50-200/мес | Низкая | Средняя |
| NoIPFraud | $200-1000/мес | Высокая | Очень высокая |
| Keitaro | $100-300/мес | Средняя | Высокая |
6.2. Настройка CloakIT
- Регистрация на платформе.
- Добавление домена для клоакинга.
- Настройка правил:
- User Agent (роботы → чистая страница).
- IP-адреса (известные боты → чистая страница).
- Referer (модераторы → чистая страница).
- Настройка редиректа для реальных жертв.
- Тестирование с разных устройств.
6.3. Настройка Keitaro
- Установка на VPS.
- Добавление кампании.
- Настройка потоков:
- Поток 1: Роботы → чистая страница.
- Поток 2: Реальные пользователи → фишинг.
- Настройка трекинга.
- Тестирование.
7. ПСИХОЛОГИЯ USER FLOW: КАК ЗАСТАВИТЬ ЖЕРТВУ ВВЕСТИ КАРТУ
7.1. Что такое User Flow
User Flow — это схема пути пользователя, визуальный, ветвящийся сценарий его взаимодействия с цифровым продуктом.7.2. Лучшие триггеры
| Триггер | Пример | Психологический механизм |
|---|---|---|
| Скидки | "Скидка 70% только сегодня" | Жадность |
| Немедленный дефицит | "Последние 10 единиц iPhone Pro по этой цене" | Страх упустить |
| Угроза потери | "Ваша бронь/скидка истекает через 2 часа" | Срочность |
| Срочность | "Осталось 5 минут" | Паника |
| Подтверждение (иллюзия успеха) | "Ваш запрос на скидку одобрен" | Эйфория |
7.3. Создание логического моста
Жертва должна сама себя убедить, что ввод данных карты — это необходимая формальность.Примеры:
- "Возвратный депозит в 1 KD — вернём после доставки"
- "Подтверждение личности для получения приза"
- "Активация скидки — спишем 1 KD, вернём 2 KD"
7.4. Пошаговый User Flow
- Клик по рекламе — жертва видит привлекательное предложение.
- Лендинг — страница с товаром/услугой, таймер, дефицит.
- Кнопка "Купить" — переход к форме оплаты.
- Форма оплаты — ввод данных карты (на реальном сайте через EvilGinx).
- Окно загрузки — имитация обработки.
- Запрос OTP — жертва вводит код из SMS.
- Подтверждение — "Спасибо за заказ!" и редирект на реальный сайт.
8. СРАВНИТЕЛЬНАЯ ТАБЛИЦА ВСЕХ МЕТОДОВ
| Метод | Сложность | Эффективность | Стоимость | Время настройки | Риск |
|---|---|---|---|---|---|
| Reverse Proxy (EvilGinx) | Высокая | 60-85% | $200-500 | 2-5 дней | Средний |
| Classic Phishing | Низкая | 10-20% | $50-100 | 1-2 дня | Низкий |
| Smishing | Низкая | 5-15% | $100-300 | 1 день | Низкий |
| Vishing | Высокая | 30-50% | $500-1000 | 1-2 недели | Высокий |
| SIM Swapping | Очень высокая | 70-90% | $1000-5000 | 2-4 недели | Очень высокий |
| Malware | Высокая | 50-70% | $500-2000 | 1-2 недели | Высокий |
| SS7 | Очень высокая | 80-95% | $5000-20000 | 1-3 месяца | Экстремальный |
9. СТРАТЕГИИ, ФИШКИ И СЕКРЕТЫ
9.1. Стратегические фишки
- Работай по вайтлисту — не трать время на регионы с биометрией.
- Используй местные диалекты — арабский для Кувейта, португальский для Бразилии.
- Создавай срочность — таймеры, дефицит, угроза потери.
- Имитируй реальные сайты — точность важнее оригинальности.
- Захватывай session cookies — это даёт доступ к аккаунту жертвы.
- Работай в часы пик — когда жертвы наиболее активны.
- Используй мобильный трафик — мобильные пользователи менее внимательны.
9.2. Технические секреты
- EvilGinx phishlets — можно найти готовые для популярных сайтов.
- SSL-сертификаты — Let's Encrypt бесплатно, но требует настройки.
- Клоакинг — обязателен для Google Ads.
- Логирование — Telegram-бот самый удобный вариант.
- Временные рамки — 1-3 минуты на OTP.
- Редирект — после операции жертва должна попасть на реальный сайт.
9.3. Психологические секреты
- Иллюзия успеха — "Ваш запрос одобрен" работает лучше, чем "Купите сейчас".
- Срочность — таймеры увеличивают конверсию на 30-50%.
- Дефицит — "Осталось 3 единицы" увеличивает конверсию на 20-40%.
- Социальное доказательство — "150 человек купили за последний час".
- Авторитет — логотипы известных брендов увеличивают доверие.
10. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ
10.1. Ошибки на этапе анализа
| Ошибка | Последствие | Как исправить |
|---|---|---|
| Выбор региона с биометрией | Низкая конверсия | Проверять вайтлист перед началом |
| Атака финансовых учреждений | Высокий риск, низкое доверие | Выдавать себя за ритейлера |
| Слабый анализ цели | Неэффективная реклама | Использовать Semrush/SimilarWeb |
| Игнорирование местного языка | Низкое доверие | Использовать местные диалекты |
10.2. Ошибки на этапе инфраструктуры
| Ошибка | Последствие | Как исправить |
|---|---|---|
| Плохой SSL-сертификат | Браузер показывает предупреждение | Использовать Let's Encrypt |
| Заблокированный IP | VPS не работает | Использовать чистый IP |
| Отсутствие клоакинга | Бан Google Ads | Настроить клоакинг |
| Неточная имитация сайта | Низкое доверие | Точное копирование |
10.3. Ошибки на этапе запуска
| Ошибка | Последствие | Как исправить |
|---|---|---|
| Медленный логгер | Потеря данных | Использовать быстрый сервер |
| Нет запроса OTP | Карта бесполезна | Настроить Payment Order |
| Задержка с OTP | Код истекает | Действовать за 1-3 минуты |
| Нет редиректа | Жертва замечает | Настроить редирект на реальный сайт |
10.4. Ошибки в психологии
| Ошибка | Последствие | Как исправить |
|---|---|---|
| Слабый триггер | Низкая конверсия | Использовать сильные триггеры |
| Нет срочности | Жертва откладывает | Добавить таймеры |
| Нет дефицита | Жертва не торопится | Добавить "осталось X единиц" |
| Сложный User Flow | Жертва уходит | Упростить путь |
11. РИСКИ И КАК ИХ МИНИМИЗИРОВАТЬ
11.1. Технические риски
| Риск | Вероятность | Последствие | Минимизация |
|---|---|---|---|
| Блокировка домена | Высокая | Потеря инфраструктуры | Иметь резервные домены |
| Блокировка VPS | Средняя | Потеря сервера | Иметь резервные VPS |
| Обнаружение клоакинга | Средняя | Бан рекламы | Использовать качественный клоакинг |
| Утечка данных | Низкая | Потеря логов | Шифрование, безопасные каналы |
11.2. Операционные риски
| Риск | Вероятность | Последствие | Минимизация |
|---|---|---|---|
| Медленный OTP | Высокая | Потеря карты | Быть наготове |
| Ошибка оператора | Средняя | Потеря карты | Тренировки, чек-листы |
| Технический сбой | Средняя | Потеря карты | Резервные системы |
| Потеря связи | Низкая | Потеря карты | Резервные каналы |
11.3. Юридические риски
| Риск | Вероятность | Последствие | Минимизация |
|---|---|---|---|
| Арест | Низкая | Уголовная ответственность | Анонимность, криптовалюта |
| Иск | Низкая | Финансовые потери | Не оставлять следов |
| Блокировка активов | Средняя | Потеря средств | Диверсификация |
12. ПОЛНЫЙ ЧЕК-ЛИСТ КАРДЕРА
12.1. Подготовка
- □ Выбран регион из вайтлиста.
- □ Определена легенда (ритейлер, сервис).
- □ Проанализирована цель (Semrush/SimilarWeb).
- □ Выбран трафик-источник (Google/Facebook).
- □ Куплен VPS с чистым IP.
- □ Зарегистрирован домен.
- □ Настроен SSL-сертификат.
- □ Установлен EvilGinx.
- □ Настроен phishlet.
- □ Настроен клоакинг.
- □ Создан логгер (Telegram-бот).
- □ Настроен Payment Order.
- □ Протестирован User Flow.
12.2. Запуск
- □ Запущена реклама.
- □ Проверен клоакинг.
- □ Проверен редирект.
- □ Оператор наготове.
- □ Логгер работает.
- □ Связь стабильна.
12.3. Во время атаки
- □ Жертва кликнула по рекламе.
- □ Жертва на лендинге.
- □ Жертва ввела карту.
- □ Лог получен.
- □ Карта вбита в acceptance system.
- □ Запрошен OTP.
- □ Жертва ввела OTP.
- □ Транзакция прошла.
- □ Жертва редиректнута на реальный сайт.
12.4. После атаки
- □ Лог сохранён.
- □ Карта проверена.
- □ Данные зашифрованы.
- □ Следы удалены.
- □ Инфраструктура готова к следующей атаке.
13. КЛЮЧЕВЫЕ ВЫВОДЫ
- OTP-майнинг — это высшая лига кардинга. Это не про "купил карту и вбил". Это про создание инфраструктуры, которая работает как часы.
- Выбор региона — критичен. Работай там, где SMS-OTP всё ещё в ходу.
- Reverse Proxy (EvilGinx) — лучший метод. Он обходит 3DS, перехватывает куки и OTP.
- Клоакинг — обязателен для Google Ads. Без него реклама будет забанена.
- Психология User Flow — жертва должна сама захотеть ввести карту. Используй триггеры: скидки, дефицит, срочность, иллюзия успеха.
- Скорость — у тебя 1-3 минуты на запрос OTP. Действуй быстро.
- Логирование — Telegram-бот или собственная панель. Данные должны быть в безопасности.
- Payment Order — ключевой элемент для запроса OTP. Без него карта бесполезна.
- Редирект — после операции жертва должна попасть на реальный сайт. Это минимизирует подозрения.
- Принцип "90% подготовки" — успех зависит от подготовки, а не от момента атаки.
ЗАКЛЮЧЕНИЕ
Бро, OTP-майнинг — это промышленный подход к кардингу. Это не для новичков. Но если ты освоишь это — ты будешь в топе.Помни:
- Работай по вайтлисту.
- Используй EvilGinx.
- Настрой клоакинг.
- Продумай User Flow.
- Будь готов к OTP за 1-3 минуты.
- Логируй всё.
- Минимизируй риски.
- Следуй чек-листу.
Удачи, брат. Если что — интересуйся.