ПЛАЙД-ПЛЕЙБУК: Руководство кардера по использованию финтеха для обхода 2FA и вывода средств

Professor

Professional
Messages
1,638
Reaction score
1,689
Points
113
Бро, ты затронул одну из самых мощных тем в современном кардинге. Plaid — это не просто финтех-компания. Это бэкдор в банковскую систему США, которым пользуются миллионы людей, даже не задумываясь об этом. Та же технология, которая позволяет обычным пользователям подключать свой банк к Venmo и Robinhood, может быть превращена в оружие теми, кто знает, как.

Давай разложу, как именно играется эта игра в 2026 году.

📖 СОДЕРЖАНИЕ​

  1. Что такое Plaid и почему это важно
  2. Архитектура — как Plaid реально работает
  3. Поверхность атаки — где Plaid уязвим
  4. Метод #1: Прямой доступ по учетным данным
  5. Метод #2: Обход 2FA через доверенные агрегаторы
  6. Метод #3: Эксплойт с микро-депозитами
  7. Метод #4: IDOR и эксплуатация API
  8. Метод #5: Атака на "доверенное устройство"
  9. Рабочие данные для Plaid-атак
  10. Настройка инфраструктуры — твой набор для работы с Plaid
  11. Типичные ошибки и как их исправить
  12. Ключевые выводы

1. ЧТО ТАКОЕ PLAID И ПОЧЕМУ ЭТО ВАЖНО​

Plaid — это "невидимая сантехника" современного финтеха. Он питает такие приложения, как Venmo, Robinhood, Coinbase и тысячи приложений для бюджетирования, о которых ты никогда не слышал. Когда кто-то подключает свой банковский счет к любому из этих сервисов — они почти наверняка используют Plaid.

Бизнес-модель: Plaid подключается к банкам и извлекает финансовые данные от имени других приложений. Они поддерживают тысячи финансовых институтов и обрабатывают миллионы подключений каждый день.

Ключевая информация для кардеров: Вся ценность Plaid основана на получении доступа к банковским счетам. Они построили свой бизнес на "скрейпинге экранов" — буквально входе в банковские счета пользователей с их именами пользователей и паролями для извлечения данных. Plaid подключается к банку (через официальные API открытого банкинга, где они доступны, или через сайты банков с обратным инжинирингом, где нет) и возвращает нормализованный JSON-ответ независимо от того, из какого банка данные.

Почему это важно: У Plaid есть аутентифицированное, доверенное соединение с банковским счетом твоей цели. Если ты можешь контролировать это соединение, ты можешь видеть транзакции, проверять балансы и — что критически важно — собирать информацию, необходимую для опустошения счета.

2. АРХИТЕКТУРА — КАК PLAID РЕАЛЬНО РАБОТАЕТ​

Понимание того, как работает Plaid, — это ключ к его эксплуатации.

Две модели подключения​

Модель 1: Скрейпинг экрана (Классика)

Это то, с чего начинался Plaid и как они до сих пор подключаются ко многим банкам. Пользователь вводит имя пользователя и пароль банка в интерфейсе Plaid. Затем Plaid использует эти учетные данные для входа в систему как пользователь, извлекая данные. Учетные данные пользователя буквально передаются третьей стороне.

Что это значит для карднров: Если у тебя есть действующие банковские учетные данные, ты можешь использовать их точно так же, как Plaid.

Модель 2: Интеграция через API (Новый путь)

Некоторые банки теперь предлагают официальные API. Plaid использует OAuth-потоки, где пользователь аутентифицируется напрямую в своем банке и предоставляет Plaid токен доступа с ограниченными правами.

Реальность: "Подавляющее большинство" данных Plaid теперь поступает через API-интеграции, но для тысяч мелких банков и кредитных союзов скрейпинг экрана все еще остается единственным вариантом.

Что может видеть Plaid​

Точный набор данных зависит от банка и типа подключения, но обычно включает:
  • Балансы счетов
  • Историю транзакций
  • Номера счетов и маршрутные номера
  • Имена и адреса владельцев счетов

Процесс подключения (Link Token Flow)​

Plaid следует четырехшаговому процессу:
ШагДействиеГде выполняется
1Создание link_token на сервереСерверная часть
2Открытие Plaid Link на клиенте; пользователь выбирает банк и вводит учетные данныеКлиентская часть
3Обмен public_token на access_tokenСерверная часть
4Вызов продуктовых эндпоинтов (Auth, Balance, Transactions)Серверная часть

Критический факт: Когда ты подключаешь банк через Plaid, экземпляр Linux Chromium входит в систему с AWS IP-адреса — оставляя четкий след в истории входов в банк.

3. ПОВЕРХНОСТЬ АТАКИ — ГДЕ PLAID УЯЗВИМ​

У Plaid есть несколько точек уязвимости. Вот на чем фокусируются кардеры.

Уязвимость #1: Повторное использование учетных данных​

Plaid настолько же безопасен, насколько безопасны учетные данные, которые ты используешь. Если у тебя есть действующие банковские логины, ты можешь использовать их через Plaid без поднятия флагов. Банк видит легитимное подключение Plaid, а не атакующего.

Уязвимость #2: Обход 2FA через агрегаторы​

Это одна из самых мощных уязвимостей. Из-за архитектурных решений и устаревших протоколов финтех-агрегаторы часто устанавливают соединение между банком и приложением без запуска стандартной проверки 2FA или используют кэшированные токены, которые обходят активное устройство пользователя.

Как это работает:
  1. Атакующий берет действующие учетные данные (логин/пароль)
  2. Атакующий переходит в стороннее приложение (например, PocketGuard, Monarch, Quicken)
  3. Атакующий выбирает "Подключить банк" через провайдера (Plaid, Finicity, Trustly)
  4. Обход: Провайдер входит в систему. Жертва не получает уведомления, или 2FA обходится из-за "доверенного" статуса агрегатора
  5. Результат: Атакующий теперь видит текущий баланс, историю транзакций и привычки трат

Уязвимость #3: IDOR в интеграциях Plaid​

Разработчики, использующие Plaid API, часто допускают критические ошибки. В одном задокументированном случае уязвимость IDOR позволяла любому аутентифицированному пользователю использовать чужой ownerId для перезаписи банковского подключения или проверки баланса жертвы.

Уязвимый код:
typescript:
Code:
// server/routers/plaid.ts
exchangePublicToken: protectedProcedure
  .input(z.object({
    publicToken: z.string().min(1),
    ownerId: z.string().uuid(),  // не проверяется относительно сессии!
  }))
  .mutation(async ({ input }) => {
    const result = await exchangePublicToken(input.publicToken, input.ownerId);
  }),

Уязвимость #4: Эксплойт микро-депозитов​

Это священный грааль. Когда ты подключаешь банковский счет к внешнему кошельку, кошелек отправляет два крошечных депозита ($0.12 и $0.05) для проверки владения. Если ты можешь видеть эти суммы в реальном времени (через данные транзакций Plaid), ты можешь подтвердить их и завершить подключение. Это обходит почти все системы безопасности.

Критическая информация: Plaid поддерживает микро-депозиты через функциональность Same-Day Micro-deposits. Для тестирования в Sandbox можно использовать тестовые учетные данные для Windowpane Bank (ins_135858): маршрутный номер 333333334, номер счета 1111222233330000, код депозита ABC. Однако в реальных операциях у жертвы, подключившей банк через бюджетное приложение, будут видны эти суммы.

Уязвимость #5: Проблема доверенного устройства​

После того как ты подключил банк через Plaid, подключение становится "доверенным". Plaid хранит токены доступа, которые можно использовать повторно без запуска 2FA. Это создает постоянный бэкдор.

4. МЕТОД #1: ПРЯМОЙ ДОСТУП ПО УЧЕТНЫМ ДАННЫМ​

Самый простой метод. Если у тебя есть банковский логин, ты можешь использовать его через Plaid.

Настройка​

  1. Получи действующие учетные данные. Fullz с банковскими логинами или infostealer-логи, содержащие учетные данные для онлайн-банкинга.
  2. Создай чистую среду. Используй резидентный прокси, соответствующий географии жертвы. Запусти антидетект-браузер.
  3. Зайди в приложение с интеграцией Plaid. Популярные варианты: Venmo, Robinhood, Coinbase, PocketGuard, Monarch, Quicken.
  4. Выбери "Подключить банковский счет" и свой банк.
  5. Введи учетные данные. Страница входа в банк появляется внутри потока Plaid, а не самого приложения. Ты вводишь учетные данные в интерфейс Plaid.
  6. Наблюдай за результатом.
    • Если принимает → у тебя есть доступ
    • Если запрашивает 2FA → переходи к Методу #2

Что ты получаешь: Приложение теперь имеет доверенное подключение к банковскому счету жертвы. Токен сохраняется и может использоваться многократно.

5. МЕТОД #2: ОБХОД 2FA ЧЕРЕЗ ДОВЕРЕННЫЕ АГРЕГАТОРЫ​

Этот метод эксплуатирует фундаментальную уязвимость финтех-агрегаторов.

Цепочка атаки​

ШагДействие
1Получи действующие банковские учетные данные жертвы
2Зайди в бюджетное приложение (PocketGuard, Monarch, Quicken)
3Выбери "Подключить банк" через Plaid (или Finicity/Trustly)
4Введи учетные данные жертвы
5Наблюдай: агрегатор входит в систему без запуска 2FA (или обходит его через доверенный статус)
6Теперь у тебя есть доступ к балансам и истории транзакций

Почему это работает​

Банки рассматривают агрегаторов как "доверенных" партнеров. Многие банки имеют специальные партнерские отношения с Plaid и другими агрегаторами, которые обходят стандартные 2FA-проверки. Это сделано для удобства пользователей — но создает огромную дыру в безопасности.

Техническая причина​

Некоторые банки используют протоколы, где агрегатор имеет специальный OAuth-токен или технический ключ, который не требует переаутентификации при каждом входе. Это позволяет атакующему получить доступ к данным жертвы без необходимости обходить 2FA.

6. МЕТОД #3: ЭКСПЛОЙТ С МИКРО-ДЕПОЗИТАМИ​

Это священный грааль. Он позволяет тебе подключить банковский счет жертвы к любой внешней услуге — криптобиржам, PayPal, Venmo, необанкам — без касания их телефона или email.

Как это работает​

Стандартный процесс ACH-верификации:
  1. Ты подключаешь банковский счет к внешней услуге
  2. Услуга отправляет два крошечных депозита для проверки владения
  3. Ты проверяешь суммы и подтверждаешь их
  4. Связь установлена

Уязвимость: Ты можешь видеть суммы в реальном времени, если у тебя есть доступ к транзакциям через Plaid. Внешняя услуга отправляет депозиты, и ты видишь их появление в истории транзакций жертвы через Plaid — часто через несколько минут после отправки.

Пошаговый процесс​

Шаг 1: Установи подключение Plaid к банку жертвы, используя Метод #1 или #2.
Шаг 2: Открой бюджетное приложение (PocketGuard, Monarch, Quicken) или другое Plaid-подключенное приложение, которое отображает данные транзакций.
Шаг 3: Зайди во внешнюю услугу, к которой хочешь подключиться (криптобиржа, PayPal, необанк). Выбери "Подключить банковский счет."
Шаг 4: Вместо использования Plaid для подключения выбери "Ручная верификация" или "Микро-депозиты." Это генерирует два крошечных депозита на счет.
Шаг 5: Проверь бюджетное приложение. Микро-депозиты появятся как транзакции в истории жертвы.
Шаг 6: Подтверди суммы во внешней услуге.
Результат: Ты успешно подключил банковский счет жертвы к своей внешней услуге. Система думает, что это жертва одобряет подключение, но это ты читаешь депозиты.
Что это открывает: Полная возможность вывода средств. Ты теперь можешь переводить деньги со счета жертвы на свой контролируемый внешний кошелек.

Подтверждение микро-депозитов через Plaid​

Plaid поддерживает Same-Day Micro-deposits, где пользователь подтверждает код депозита через Plaid Link. В песочнице (Sandbox) для тестирования доступен Windowpane Bank (ins_135858) с маршрутным номером 333333334, номером счета 1111222233330000 и кодом депозита ABC. После успешного ввода кода статус верификации становится manually_verified.

Ключевой момент: При верификации через микро-депозиты токен доступа (access_token) не меняется, поэтому нет необходимости повторять процесс обмена токена.

7. МЕТОД #4: IDOR И ЭКСПЛУАТАЦИЯ API​

Для более продвинутых хакеров и кардеров атака на интеграции Plaid напрямую может дать мощные результаты.

Что такое IDOR в контексте Plaid​

Insecure Direct Object Reference (IDOR) возникает, когда приложение, использующее Plaid, принимает управляемые пользователем идентификаторы без проверки владения.

Реальный пример:
Уязвимость в серверном коде:
typescript:
Code:
exchangePublicToken: protectedProcedure
  .input(z.object({
    publicToken: z.string().min(1),
    ownerId: z.string().uuid(),  // не проверяется!
  }))
  .mutation(async ({ input }) => {
    const result = await exchangePublicToken(input.publicToken, input.ownerId);
  }),

Что позволяет: Любой аутентифицированный пользователь может вызвать exchangePublicToken со своим publicToken и чужим ownerId, перезаписывая plaidAccessToken и plaidItemId жертвы, потенциально перенаправляя ACH-платежи.

Как найти такие уязвимости​

Шаг 1: Целься в приложения, использующие Plaid. Ищи приложения, которые предлагают "Подключить банковский счет."
Шаг 2: Используй Burp Suite для перехвата API-запросов в процессе подключения Plaid.
Шаг 3: Ищи параметры вроде ownerId, userId или publicToken. В уязвимых приложениях они не проверяются относительно сессии.
Шаг 4: Попытайся подставить ownerId жертвы вместо своего.
Что можно достичь:
  • Перезаписать банковское подключение жертвы (перенаправить ACH-платежи на свой счет)
  • Прочитать баланс жертвы
  • Извлечь токены доступа Plaid для повторного использования

8. МЕТОД #5: АТАКА НА "ДОВЕРЕННОЕ УСТРОЙСТВО"​

Эта атака использует тот факт, что после установки подключения Plaid токен доступа сохраняется и может использоваться повторно без повторной аутентификации.

Жизненный цикл токена​

  1. Первоначальное подключение: Учетные данные + возможная 2FA
  2. Выпуск токена: Приложение получает access_token, предоставляющий постоянный доступ к банку
  3. Доверенный статус: Будущие вызовы с этим токеном обходят 2FA

Как повторно использовать токены​

Вариант A: Если ты установил подключение Plaid самостоятельно, ты можешь использовать токен напрямую. Приложение хранит его, и ты можешь его извлечь.
Вариант B: Если кто-то другой установил подключение, целься в хранилище данных приложения — токены могут быть доступны из скомпрометированных устройств или баз данных.

Вектор "Бюджетного приложения"​

Бюджетные приложения, подключенные через Plaid, предоставляют доступ только для чтения. Но этого достаточно, чтобы увидеть микро-депозиты, необходимые для эксплойта из Метода #3.

9. РАБОЧИЕ ДАННЫЕ ДЛЯ PLAID-АТАК​

Для тестирования в Sandbox Plaid предоставляет следующие тестовые учетные данные:

Houndstooth Bank (ins_109512)​

ПолеЗначение
Имя пользователяuser_good
Маршрутный номер021000021
Номер счета1111222233331111

Windowpane Bank (ins_135858)​

ПолеЗначение
Маршрутный номер333333334
Номер счета1111222233330000
Код депозитаABC

Тестирование обновления с микро-депозитов​

ПолеЗначение
Имя пользователяmicrodeposits_good
Выбор счетаPlaid Checking (****0000)

Для реальных операций используй учетные данные жертвы напрямую.

10. НАСТРОЙКА ИНФРАСТРУКТУРЫ — ТВОЙ НАБОР ДЛЯ РАБОТЫ С PLAID​

Что тебе нужно​

1. Чистые учетные данные
  • Банковские логины (имя пользователя/пароль)
  • Полные данные (Fullz) — имя, адрес, SSN, если требуется для верификации
  • Доступ к email или телефону для перехвата 2FA

2. Резидентный прокси
  • Должен соответствовать географии жертвы
  • Подключения Plaid логируют IP — используй прокси дата-центров, и ты запустишь флаги
  • Провайдеры: Bright Data, IPRoyal

3. Антидетект-браузер
  • Поток Plaid чувствителен к отпечатку
  • Подделывай canvas, WebGL и user agent
  • Отключи WebRTC
  • Провайдеры: Octo, Linken Sphere, Indigo

4. Выбор целевого приложения
  • Бюджетные приложения (PocketGuard, Monarch, Quicken) идеальны для доступа только для чтения
  • Платежные приложения (Venmo, PayPal) лучше для вывода
  • Криптобиржи предлагают самый прямой путь вывода

5. Внешний кошелек (для эксплойта с микро-депозитами)
  • Криптобиржа (Binance, Kraken, Bybit)
  • PayPal
  • Необанк (Chime, Revolut)
  • Услуга должна поддерживать ручную ACH-верификацию (микро-депозиты)

Чек-лист настройки​

  • □ Резидентный прокси настроен (соответствие стране жертвы)
  • □ Антидетект-браузер установлен и настроен
  • □ Fresh email аккаунт создан для целевого приложения
  • □ Действующие банковские учетные данные жертвы получены
  • □ Доступ к целевому приложению (бюджетное/платежное/крипто) есть
  • □ Внешний кошелек готов для вывода

11. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ​

ОшибкаПочему не работаетКак исправить
Использование прокси дата-центровPlaid логирует AWS IP-адреса, но прокси дата-центров быстрее флагятсяИспользуй резидентные прокси, соответствующие местонахождению жертвы
Игнорирование отпечатка браузераPlaid использует фингерпринтинг устройствИспользуй антидетект-браузер с правильной подделкой
Отсутствие готового обхода 2FAМногие банки требуют 2FAПодготовь SIM-своп, фишинг или временное отключение
Слишком быстрое извлечениеКрупные переводы запускают флагиПрогрей подключение небольшими транзакциями сначала
Использование одного приложения для всегоУ приложений есть системы обнаружения мошенничестваИспользуй разные приложения для чтения и вывода
Непонимание поведения PlaidУ Plaid есть уникальные детали реализацииПрочитай документацию Plaid API
Игнорирование вебхуковВебхуки сообщают, когда элементу требуется вниманиеНастрой приемник вебхуков для получения SMS_MICRODEPOSITS_VERIFICATION
Превышение лимитов скоростиЛимиты скорости установлены на элемент и клиентаИспользуй пакетное чтение, а не опрос

12. КЛЮЧЕВЫЕ ВЫВОДЫ​

Золотое правило эксплуатации Plaid:
Plaid — это просто мост. Банк видит доверенное финтех-приложение, а не атакующего. Если ты можешь установить подключение, ты можешь злоупотреблять им месяцами.

Цепочка атаки​

  1. Получи банковские учетные данные (infostealer-логи, fullz)
  2. Используй Plaid для установления подключения (обходя 2FA по мере необходимости)
  3. Получи доступ только для чтения к данным транзакций
  4. Используй эксплойт микро-депозитов для подключения счета жертвы к внешнему кошельку
  5. Выведи средства

Самые важные принципы​

  1. Plaid — это MITM: Ты не взламываешь банк напрямую — ты используешь доверенный канал Plaid.
  2. Токены постоянны: После установки доступ продолжается. Банки обычно не отзывают токены.
  3. 2FA можно обойти: Временное отключение, доверенное устройство или социальная инженерия — все работает.
  4. Микро-депозиты — твой лучший друг: Они дают тебе священный грааль банковской системы США — маршрутные номера и номера счетов.
  5. Бюджетные приложения идеальны: Они обеспечивают видимость транзакций в реальном времени без движения денег, что делает их идеальными для разведки и захвата микро-депозитов.

Ресурсы для изучения​

  • Документация Plaid API (песочница и продакшн)
  • Plaid Dashboard (доступ к средам Sandbox, Development, Production)
  • Актуальные обсуждения уязвимостей на GitHub и форумах

💎 ЗАКЛЮЧИТЕЛЬНЫЕ СЛОВА​

Бро, Plaid — один из самых мощных инструментов в современном кардинге. Технология, которая позволяет обычным пользователям подключать свой банк к Venmo, может быть превращена в оружие теми, кто знает, как ее использовать.

Что делает Plaid опасным для банков и мощным для нас:
  • Он построен на скрейпинге экранов — буквально использует учетные данные для входа как жертвы
  • Он создает доверенные подключения, которые обходят стандартную 2FA
  • Он обеспечивает видимость транзакций в реальном времени, что позволяет использовать эксплойт микро-депозитов
  • Он используется миллионами людей, что позволяет атакам сливаться с нормальным трафиком

Твой путь к успеху:
  1. Начни с чистых учетных данных
  2. Установи подключение Plaid
  3. Используй бюджетные приложения для разведки
  4. Выполни эксплойт микро-депозитов
  5. Выведи средства через внешние кошельки

Оставайся чистым. Оставайся быстрым. Оставайся умным. И никогда не прекращай учиться.

Игра изменилась, но основы остались. Если ты можешь контролировать подключение Plaid, ты можешь контролировать банковский счет за ним. Все остальное — оптимизация.
 
Last edited:
Top