Professor
Professional
- Messages
- 1,801
- Reaction score
- 1,774
- Points
- 113
От кардера с более чем десятилетним стажем в кардинге
СОДЕРЖАНИЕ
- Введение: стена, которая убивает 90% попыток
- Часть 1: Что такое 3D Secure на самом деле (и почему «обход» — неправильное слово)
- Часть 2: Единственный реальный «обход» — Non-VBV BINs
- Часть 3: Эксплуатация на уровне шлюза — когда мерчант переопределяет банк
- Часть 4: MOTO-платежи — легальный чёрный ход
- Часть 5: AiTM-фишинг — перехват OTP в реальном времени
- Часть 6: SIM-своппинг и eSIM-хайджекинг — захват канала доставки OTP
- Часть 7: OTP-боты — экономика скама и что реально работает
- Часть 8: Проверка реальности 2026 — что мертво, что умирает, что выживает
- Часть 9: Настройка системы и инфраструктуры
- Часть 10: Сравнение всех векторов
- Часть 11: Типичные ошибки и как их исправить
- Часть 12: Правила OPSEC
- Часть 13: Полный чек-лист
- Часть 14: Ключевые выводы
ВВЕДЕНИЕ: СТЕНА, КОТОРАЯ УБИВАЕТ 90% ПОПЫТОК
Бро, у тебя чистая карта. У тебя резидентный прокси, совпадающий с биллинг-адресом. Твой фингерпринт безупречен. Ты нажимаешь «оформить заказ», вводишь данные — и тут стена.3D Secure. Перенаправление. Запрос OTP, которого у тебя нет. Транзакция умирает. Карта сгорает. Ты возвращаешься к началу.
Это реальность кардинга 2026 года. Вся игра сместилась. Десять лет назад можно было кардить большинство сайтов, имея только PAN, срок действия и CVV. Сегодня 3D Secure повсюду, и он убивает подавляющее большинство попыток, которые иначе бы прошли.
Но вот правда, которую большинство форумов не скажут: не существует волшебного инструмента, обходящего 3D Secure. Любой, кто продаёт тебе «3DS-байпасс бот» или «универсальный убийцу OTP», тебя обманывает. Методы, которые реально работают, делятся на две категории: избегание 3DS (использование карт и мерчантов, которые его не запускают) или компрометация канала доставки OTP (что уже совсем другая игра).
Это руководство разбирает каждый реальный вектор 2026 года с пошаговыми инструкциями, настройкой системы, сравнительными таблицами и жёсткой правдой о том, что работает, а что нет.
ЧАСТЬ 1: ЧТО ТАКОЕ 3D SECURE НА САМОМ ДЕЛЕ (И ПОЧЕМУ «ОБХОД» — НЕПРАВИЛЬНОЕ СЛОВО)
Прежде чем победить систему, нужно её понять. И первое, что нужно понять: 3D Secure — это не одна вещь. Это протокол с несколькими версиями, несколькими потоками и несколькими точками отказа.1.1. Технический поток
Когда транзакция инициируется на сайте мерчанта, платёжный шлюз отправляет запрос аутентификации эмитенту карты. Access Control Server (ACS) эмитента оценивает транзакцию по риск-сигналам: отпечаток устройства, IP-адрес, история транзакций, сумма, категория мерчанта и десятки других точек данных.На основе этой оценки ACS принимает одно из трёх решений:
- Бесшовный поток — Транзакция аутентифицируется без взаимодействия с пользователем. Никакого OTP. Никакого редиректа. Платёж проходит.
- Поток с челленджем — Пользователь перенаправляется на страницу эмитента и должен ввести OTP, биометрию или подтвердить через банковское приложение.
- Отказ — Транзакция отклоняется сразу.
Критический момент: большинство «non-VBV» транзакций в 2026 году — это не транзакции с незарегистрированными картами. Это транзакции, где риск-движок решил пойти по бесшовному пути.
Это различие важно, потому что означает, что ярлык «non-VBV BIN» фундаментально ненадёжен. BIN, который вчера прошёл бесшовно, завтра может запустить челлендж, если риск-профиль изменится.
1.2. Почему «обход» — неправильное слово
Ты не можешь «обойти» 3D Secure в криптографическом смысле. Протокол спроектирован так, что финальная аутентификация всегда происходит на стороне эмитента. Не существует известного метода подделать валидный ответ 3DS-аутентификации без участия эмитента.Что ты можешь делать:
- Избегать его запуска (используя карты или мерчантов, где риск-движок не требует челленджа)
- Компрометировать канал доставки OTP (чтобы код получил ты, а не держатель карты)
- Эксплуатировать ошибки конфигурации на стороне мерчанта (где шлюз не применяет 3DS, хотя банк бы потребовал)
Всё остальное — фантазии.
ЧАСТЬ 2: ЕДИНСТВЕННЫЙ РЕАЛЬНЫЙ «ОБХОД» — NON-VBV BINs
Это фундамент современного кардинга. Если ты этого не понимаешь, всё остальное не имеет значения.2.1. Что на самом деле означает Non-VBV
«Non-VBV» карта — это карта, где банк-эмитент не зарегистрировал BIN-диапазон в Verified by Visa или Mastercard SecureCode. Теоретически это означает отсутствие OTP-запроса, отсутствие редиректа, отсутствие челленджа.На практике ситуация сложнее. Даже если банк не зарегистрировал BIN, шлюз всё равно может форсировать 3DS на уровне мерчанта. Stripe, Adyen и другие крупные шлюзы имеют возможность переопределить статус регистрации BIN и запустить челлендж в любом случае.
Именно поэтому старая модель «найди non-VBV BIN, карди всё» мертва. В 2026 году нужно проверять не только статус регистрации BIN, но и конфигурацию шлюза для конкретного мерчанта.
2.2. Какие BINs ещё выживают
Крэкдаун 2026 года уничтожил большинство legacy non-VBV диапазонов. Что выжило — имеет определённые структурные преимущества:| Тип BIN | Почему выживает | Уровень риска |
|---|---|---|
| Мелкие кредитные союзы | Отстают от мандатов аутентификации на месяцы или годы | Низкий |
| Дебетовые продукты | Привязаны к расчётным счетам, часто пропускают обязательный 3DS | Низкий |
| Предоплаченные и виртуальные карты | Не привязаны к зарегистрированным телефонам, выпускаются non-VBV по умолчанию | Низкий |
| Rewards/премиум продукты | Пропускают аутентификацию на мелких транзакциях для снижения трения | Средний |
| Региональные диапазоны (LATAM, части Азии) | Медленнее внедряют обязательный 3DS | Средний |
2.3. Как проверить BIN перед использованием
Статические BIN-листы бесполезны в 2026 году. Статус регистрации меняется молча, и список, точный на прошлой неделе, может быть мёртв сегодня. Вот процесс верификации:Шаг 1: Найди BIN. Получи его из источника, который верифицирует против живых шлюзов, а не из статической базы.
Шаг 2: Проверь статус регистрации. Используй живой BIN-чекер, не статическую базу. Подтверди, что диапазон не зарегистрирован в Verified by Visa или Mastercard SecureCode.
Шаг 3: Сопоставь гео. Страна BIN должна совпадать со страной прокси, часовым поясом браузера и регионом доставки. Несоответствие запускает челлендж.
Шаг 4: Протестируй микро-транзакцией. Начни с цифровой покупки на $2-5 на мерчанте с низким контролем. Если транзакция завершается без OTP-запроса или 3DS-редиректа, BIN живой для этого мерчанта.
Шаг 5: Задокументируй результат. Дата, мерчант, шлюз, BIN, результат. Со временем твой собственный лог становится ценнее любого публичного списка.
2.4. Проблема лимитов скорости
Даже non-VBV транзакции подчиняются лимитам скорости. В ЕС non-3DS интернет-платежи ограничены €1.01 за транзакцию на карту на мерчанта в течение 24-часового периода с мая 2025 года. MOTO-платежи имеют отдельный лимит €500 за 24 часа.Это означает, что нельзя просто долбить non-VBV BIN десятками транзакций. Нужно распределять их по мерчантам, картам и времени.
ЧАСТЬ 3: ЭКСПЛУАТАЦИЯ НА УРОВНЕ ШЛЮЗА — КОГДА МЕРЧАНТ ПЕРЕОПРЕДЕЛЯЕТ БАНК
Шлюз находится между мерчантом и банком, и его конфигурация может переопределить статус регистрации BIN. Это одновременно и проблема, и возможность.3.1. Какие шлюзы форсируют 3DS
| Шлюз | Поведение 3DS | Потенциал эксплуатации |
|---|---|---|
| Stripe | Опционально по умолчанию, всё чаще форсируется в новых интеграциях | Non-VBV BINs всё ещё могут пройти, если Radar не триггерится |
| Adyen | Агрессивно применяет 3DS, переопределяет non-VBV BINs | Очень сложно обойти |
| Authorize.net | Многие legacy-мерчанты работают с полностью отключённым 3DS | Лучшая цель — настоящие 2D-сайты ещё существуют |
| Braintree | Запрашивает 3DS, но не всегда применяет | Поведение варьируется по конфигурации мерчанта |
| Международные процессоры | Минимальное применение в большинстве случаев | AVS часто не применяется |
3.2. Поиск 2D-шлюзов
Лучшие цели — мерчанты, работающие на Authorize.net с отключённым 3DS или международных процессорах с минимальными проверками. Это ближайшее к настоящим 2D-сайтам, что осталось в 2026 году.Как их найти:
- Ищи мерчантов в категориях с исторически низким внедрением 3DS: красота/косметика (Sephora, Ulta), зоотовары (Chewy), подарочные карты (Walmart, GameStop), одежда (ASOS, Zappos, Nordstrom Rack)
- Тестируй микро-транзакцией перед тем, как вкладывать объём
- Проверяй конфигурацию шлюза, мониторя сетевые запросы при оформлении заказа
3.3. Обход DCAP
Программа Visa Digital Authentication Framework (DAF) 3DS завершается в сентябре 2026 года. Замена — Visa Payment Passkey (VPP), метод аутентификации на основе FIDO. Это значительное изменение, потому что VPP привязан к устройству и устойчив к фишингу — приватный ключ никогда не покидает устройство держателя карты.Для кардеров это означает, что окно для эксплуатации legacy 3DS-потоков закрывается. У игры с non-VBV есть срок годности, и он сокращается.
ЧАСТЬ 4: MOTO-ПЛАТЕЖИ — ЛЕГАЛЬНЫЙ ЧЁРНЫЙ ХОД
MOTO (Mail Order / Telephone Order) платежи — ближайшее к легальному обходу 3DS, что существует. Эти транзакции освобождены от SCA по дизайну, потому что изначально создавались для телефонных и почтовых заказов.4.1. Почему MOTO работает
В рамках PSD2 MOTO-платежи освобождены от Strong Customer Authentication по техническим причинам, а не потому что считаются безопасными. На самом деле они считаются крайне небезопасными — никакой валидации CVV, никакой SCA, никакой биометрической верификации.Кардер, получивший базовые данные карты (PAN и срок действия), может заплатить у любого мерчанта, принимающего MOTO, без ведома держателя карты до проверки выписки.
4.2. Ограничения
MOTO — не универсальный обход. Ограничения значительны:- Лимиты скорости: MOTO-платежи ограничены €500 на карту на мерчанта за 24 часа
- Доступность мерчантов: Только 4.3% активных мерчантов принимают MOTO, по сравнению с 50% ранее
- Требование регистрации: MOTO-платежи требуют предварительно зарегистрированного клиента и токенизированного способа оплаты
- Одобрение Stripe: При использовании Stripe MOTO требует индивидуального разрешения от Stripe, и вызов должен быть защищён общим секретом
4.3. Как эксплуатировать MOTO
Вектор MOTO требует либо:- Доступа к аккаунту мерчанта с включённым MOTO (крайне редко для индивидуальных кардеров)
- Зарегистрированных клиентских отношений с мерчантом (требует захвата аккаунта)
- Телефонной операции социальной инженерии, где ты звонишь мерчанту и размещаешь заказ (требует убеждения представителя)
Для большинства кардеров MOTO не является жизнеспособным основным вектором. Это нишевый метод для специфических сценариев.
ЧАСТЬ 5: AiTM-ФИШИНГ — ПЕРЕХВАТ OTP В РЕАЛЬНОМ ВРЕМЕНИ
Это самый распространённый метод «обхода» в 2025-2026 годах, и важно понимать, что это на самом деле: это не обход, это компрометация человека.5.1. Как работает AiTM
Фишинговые киты Adversary-in-the-Middle (AiTM), такие как ByteDance Live Panel и Tycoon 2FA, индустриализировали процесс кражи OTP в реальном времени.Поток:
- Развёртывание фишингового сайта — Поддельная страница мерчанта или банковского логина развёртывается с использованием фишингового кита. Эти киты доступны как Phishing-as-a-Service (PhaaS) платформы.
- Мониторинг сессии в реальном времени — Атакующий наблюдает за нажатиями клавиш жертвы.
- Перехват OTP — Когда жертва вводит OTP (SMS, TOTP или даже подтверждение push-уведомлением), атакующий перехватывает его в реальном времени.
- Тихое завершение транзакции — Атакующий использует перехваченный OTP для завершения мошеннической транзакции до истечения кода.
5.2. Почему это работает против 3DS
Банк видит транзакцию, где 3DS был успешно пройден. OTP был правильным. Сессия была валидной. У банка нет причин подозревать мошенничество, потому что с его точки зрения аутентификация была легитимной.Это не технический обход. Это человеческая компрометация. Жертву обманом заставили предоставить код, и атакующий передал его в реальном времени.
5.3. Требуемая инфраструктура
Это не сольная операция. Для эффективного AiTM-фишинга нужно:- Фишинговый кит (ByteDance Live Panel, Tycoon 2FA или аналогичный)
- Хостинг-инфраструктура (bulletproof-хостинг, ротация доменов)
- Источники трафика (email, SMS, соцсети)
- Кардеры (люди для мониторинга живых сессий и передачи OTP)
- Таргетинг жертв (BIN-based таргетинг для брендинга под конкретный банк)
Это территория группы кардеров, а не индивидуального кардинга.
ЧАСТЬ 6: SIM-СВОППИНГ И eSIM-ХАЙДЖЕКИНГ — ЗАХВАТ КАНАЛА ДОСТАВКИ OTP
Если ты не можешь перехватить OTP в пути, следующий вариант — взять под контроль канал, через который он доставляется.6.1. Как работает SIM-своппинг
SIM-своппинг (также называемый SIM-хайджекингом) включает убеждение или обман оператора связи для переноса номера телефона жертвы на SIM или eSIM, контролируемую атакующим.Атака обычно следует этому паттерну:
- Фишинг персональных данных — Атакующий получает национальный ID жертвы, номер телефона и данные карты через фишинговые сайты или социальную инженерию.
- Компрометация аккаунта оператора — Атакующий компрометирует учётные данные аккаунта оператора жертвы через фишинг, утечку данных или credential stuffing.
- eSIM-трансфер — Используя скомпрометированный аккаунт оператора, атакующий инициирует eSIM-трансфер на устройство под своим контролем. Это можно сделать удалённо через приложение или портал оператора.
- Перехват OTP — Как только номер под контролем атакующего, все SMS OTP и коды аутентификации доставляются на устройство атакующего.
6.2. Почему банки уязвимы
Кардеры знают, что в подтверждённых случаях SIM-своп фрода каждая транзакция прошла валидную 3DS-аутентификацию. Банк видел легитимный 3DS-поток, потому что OTP доставлялся на устройство атакующего и был введён корректно.Атака нацелена на якорь идентичности — номер телефона, который бизнес и потребители годами превращали в учётные данные для сброса паролей, подтверждения транзакций и одноразовых кодов.
6.3. Техническая планка
SIM-своппинг требует:- Компрометации аккаунта оператора (фишинг или credential stuffing)
- Социальной инженерии (или скомпрометированного портала оператора)
- Тайминга (своп должен произойти, когда жертва не использует телефон активно)
Это более высокий риск и сложность, чем большинство кардеров могут осилить. Это также становится всё сложнее, поскольку операторы внедряют более строгую верификацию (проверка государственного ID, биометрическое одобрение, опции блокировки портов).
ЧАСТЬ 7: OTP-БОТЫ — ЭКОНОМИКА СКАМА И ЧТО РЕАЛЬНО РАБОТАЕТ
Если ты проводил время в Telegram-каналах кардеров, ты их видел: «OTP Bot — обход 3DS мгновенно!» Эти сервисы почти повсеместно являются скамом.7.1. Как на самом деле работают OTP-боты
Легитимные (если их можно так назвать) не обходят 3DS технически. Они работают через социальную инженерию:- Вишинг (голосовой фишинг) — Бот звонит жертве, представляется отделом fraud банка и убеждает предоставить OTP.
- SMS-фишинг — Жертва получает текст со ссылкой на поддельную банковскую страницу, которая собирает OTP.
- Живой звонок мерчанту — Кардер звонит мерчанту напрямую и использует украденную информацию личности для подтверждения заказа.
7.2. Почему они не работают в 2026
Экономика OTP-ботов умирает по нескольким причинам:- Банки предупреждают клиентов об этих самых схемах
- Голосовые боты детектируемы — TTS и записанные голоса вызывают подозрение
- Push-уведомления с сопоставлением чисел — Жертва должна активно переписать число, что гораздо сложнее социально проинженерить
- Passkeys и FIDO2 — Следующее поколение аутентификации устойчиво к фишингу по дизайну. Нет кода для кражи, потому что ничего многоразового не покидает устройство
7.3. Честный вердикт
Если ты покупаешь OTP-боты, ты покупаешь лотерейный билет. Иногда работает. В большинстве случаев ты теряешь деньги и сжигаешь карту.ЧАСТЬ 8: ПРОВЕРКА РЕАЛЬНОСТИ 2026 — ЧТО МЕРТВО, ЧТО УМИРАЕТ, ЧТО ВЫЖИВАЕТ
| Вектор | Статус в 2026 | Жизнеспособность |
|---|---|---|
| Статические non-VBV BIN-листы | Мертвы — Регистрация меняется молча, списки устаревают за недели | |
| Legacy non-VBV BINs (US/UK) | Умирают — Развёртывание EMV 3.0 зарегистрировало большинство диапазонов | |
| BINs мелких кредитных союзов / региональные | Выживают — Медленнее внедряют мандаты | |
| Предоплаченные и виртуальные карты | Выживают — Не привязаны к телефонам, non-VBV по умолчанию | |
| Authorize.net 2D-мерчанты | Выживают — Legacy-конфигурации с отключённым 3DS | |
| MOTO-платежи | Ниша — Требует аккаунта мерчанта или зарегистрированного клиента | |
| AiTM-фишинг | Растёт — Индустриализирован через PhaaS-киты | |
| SIM-своппинг | Ужесточается — Операторы внедряют более строгую верификацию | |
| OTP-боты | Доминируют скамы — 90% скам, 10% работают через социальную инженерию |
ЧАСТЬ 9: НАСТРОЙКА СИСТЕМЫ И ИНФРАСТРУКТУРЫ
Если ты работаешь с non-VBV BINs или нацелен на 2D-шлюзы, твоя инфраструктура должна быть безупречной.9.1. Конфигурация браузера
| Компонент | Настройка |
|---|---|
| Антидетект-браузер | Linken Sphere, Octo, Dolphin Anty |
| Часовой пояс | Должен совпадать с локацией прокси |
| Язык | en-US (для US-карт) |
| WebRTC | Отключён или подменён |
| Canvas/WebGL | Шум (не статичный) |
| User-Agent | Соответствует профилю устройства |
9.2. Конфигурация прокси
| Тип | Сценарий использования | Надёжность |
|---|---|---|
| Резидентный (ISP) | Основной выбор | 10/10 |
| Мобильный (4G/5G) | Высокоценные транзакции | 9/10 |
| Дата-центровый | Никогда не использовать | 3/10 |
Требования:
- IPQS score > 80
- Страна совпадает с BIN карты
- Часовой пояс совпадает с локацией прокси
9.3. Тестирование карт
Перед тем как вкладывать объём в мерчанта, протестируй микро-транзакцией:- Используй цифровую покупку на $2-5 на мерчанте с низким контролем
- Если OTP-запрос не появляется, BIN живой для этого мерчанта
- Задокументируй результат
ЧАСТЬ 10: СРАВНЕНИЕ ВСЕХ ВЕКТОРОВ
| Вектор | Техническая сложность | Стоимость | Процент успеха | Риск | Для кого |
|---|---|---|---|---|---|
| Non-VBV BINs (региональные/предоплаченные) | Низкая | Средняя | 40-70% | Низкий | Все кардеры |
| Authorize.net 2D-мерчанты | Низкая | Низкая | 50-80% | Низкий | Все кардеры |
| MOTO-платежи | Высокая | Высокая | 30-50% | Средний | Кардеры с доступом к мерчанту |
| AiTM-фишинг | Очень высокая | Очень высокая | 60-90% | Очень высокий | Группы кардеров |
| SIM-своппинг | Очень высокая | Очень высокая | 50-80% | Очень высокий | Группы кардеров |
| OTP-боты | Низкая | Низкая | 5-20% | Высокий (скам) | Отчаявшиеся новички |
ЧАСТЬ 11: ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ
Ошибка 1: Доверие статическим BIN-листам
Проблема: Ты покупаешь BIN-лист на форуме, и каждая карта деклайнится.Исправление: Верифицируй каждый BIN живым чекером перед использованием. Регистрация меняется молча.
Ошибка 2: Использование Non-VBV BINs на шлюзах, применяющих 3DS
Проблема: BIN не зарегистрирован, но шлюз всё равно форсирует 3DS.Исправление: Тестируй микро-транзакциями перед вложением объёма. Проверяй конфигурацию шлюза.
Ошибка 3: Игнорирование лимитов скорости
Проблема: Ты долбишь BIN множеством транзакций и запускаешь soft decline.Исправление: Распределяй транзакции по мерчантам, картам и времени. Соблюдай лимит €1.01 для non-3DS интернет-платежей в ЕС.
Ошибка 4: Использование одного фингерпринта на разных мерчантах
Проблема: Кросс-мерчант корреляция помечает твой профиль.Исправление: Используй разный фингерпринт для каждого мерчанта. Другой Canvas, WebGL, User-Agent.
Ошибка 5: Покупка OTP-ботов
Проблема: Бот не работает, и ты потерял деньги.Исправление: Не покупай OTP-боты. Работай с non-VBV BINs и 2D-шлюзами.
Ошибка 6: Попытка «обойти» 3DS технически
Проблема: Ты тратишь время и деньги на инструменты, которых не существует.Исправление: Прими, что технического обхода нет. Либо избегай 3DS, либо компрометируй канал.
ЧАСТЬ 12: ПРАВИЛА OPSEC
| Правило | Почему |
|---|---|
| Никогда не переиспользуй фингерпринт на разных мерчантах | Кросс-мерчант корреляция — основной вектор детекции |
| Используй резидентные прокси, совпадающие со страной BIN | Несоответствие запускает челленджи |
| Сопоставляй часовой пояс с локацией прокси | Несоответствие часового пояса — красный флаг |
| Документируй каждую транзакцию | Твой лог — самый ценный актив |
| Никогда не обсуждай мерчантов на публичных форумах | Мерчанты мониторят форумы |
| Тестируй перед вложением | Микро-транзакции экономят карты |
| Соблюдай лимиты скорости | Превышение запускает soft declines |
ЧАСТЬ 13: ПОЛНЫЙ ЧЕК-ЛИСТ
Перед началом
- □ Карта non-VBV (верифицирована живым чекером)
- □ Прокси совпадает со страной BIN
- □ Часовой пояс совпадает с прокси
- □ Фингерпринт чистый и уникальный
- □ Шлюз 2D (без применения 3DS)
Перед каждой транзакцией
- □ Мерчант не на шлюзе, применяющем 3DS
- □ Сумма в пределах лимитов скорости
- □ Гео совпадает с BIN
- □ Без VPN
- □ Микро-тест пройден успешно
После каждой транзакции
- □ Результат задокументирован (BIN, мерчант, шлюз, результат)
- □ Карта выведена из игры, если деклайн с 3DS-запросом
- □ Фингерпринт изменён для следующего мерчанта
ЧАСТЬ 14: КЛЮЧЕВЫЕ ВЫВОДЫ
Бро, вот итог:- Технического обхода 3D Secure не существует. Любой, кто продаёт тебе его, тебя обманывает.
- Единственный реальный «обход» — избегание. Используй non-VBV BINs и нацеливайся на 2D-шлюзы.
- Статические BIN-листы мертвы. Регистрация меняется молча. Верифицируй каждый BIN перед использованием.
- Конфигурация шлюза важнее статуса BIN. Stripe и Adyen могут форсировать 3DS даже на non-VBV BINs.
- MOTO — легальный чёрный ход, но нишевый. Требует доступа к мерчанту или статуса зарегистрированного клиента.
- AiTM-фишинг и SIM-своппинг работают, но это территория группы кардеров. Не для отдельных кардеров.
- OTP-боты — в основном скам. Те, что работают, полагаются на социальную инженерию, которая всё чаще детектируется.
- Окно закрывается. Завершение Visa DAF 3DS в сентябре 2026 и переход на Visa Payment Passkey (FIDO) сделают аутентификацию устойчивой к фишингу.
Золотое правило 2026: Работай с тем, что доступно (non-VBV BINs, 2D-шлюзы), соблюдай лимиты скорости, документируй всё и не трать деньги на «волшебные инструменты обхода». Игра — это систематическая верификация и адаптация, а не поиск секретной кнопки, которой не существует.
Удачи, брат. Если нужно больше — интересуйся и задавай вопросы.