Professor
Professional
- Messages
- 1,636
- Reaction score
- 1,688
- Points
- 113
Руководство кардера: от пластика до посадочного талона
Бро, ты затронул тему, которая в 2026 году стала одним из самых сложных, но и самых прибыльных направлений. Авиабилеты — это не просто товар. Это ликвидный актив, который можно конвертировать в деньги с минимальной потерей, если знать, как подойти к делу.Но предупреждаю сразу: это не для новичков. Нужен опыт понимания работы антифрода, настройки машины под кардинг, работы со сканами и прозвонами. Это серьезная игра с высокими ставками. По данным исследований, 92.5% предложений на даркнет-рынках имеют скидку 40-60% от розничной цены. Отели лидируют (18.2% предложений), за ними следуют авиабилеты (13%).
Давай разложу все, что нужно знать, чтобы работать в этой нише в 2026 году.
СОДЕРЖАНИЕ
- Почему авиабилеты — лакомый кусок для кардера
- Схема "buy-for-you" (B4U): как устроена индустрия
- Роли в цепочке: кто есть кто
- Какие карты брать, а какие — нет (список BIN)
- Пошаговое руководство по кардингу билета
- Работа с агентами и платежными формами
- Лояльность и мили — альтернативный путь
- Безопасность и OPSEC: полная настройка системы
- Типичные ошибки и как их исправить
- Главные риски 2026 года
- Чек-лист кардера
- Ключевые выводы
1. ПОЧЕМУ АВИАБИЛЕТЫ — ЛАКОМЫЙ КУСОК ДЛЯ КАРДЕРА
Авиабилеты привлекают кардеров по нескольким причинам:- Высокая стоимость. Билеты — это дорогостоящие покупки, которые могут выглядеть как обычные траты на банковской выписке. Это дает мошенникам больше времени до обнаружения фрода.
- Мгновенная ликвидность. Билет можно быстро перепродать со скидкой 40-60% и получить реальные деньги.
- Сложность возврата. Когда билет уже использован, чарджбэк становится практически невозможным.
Именно поэтому в 2026 году авиабилетный кардинг превратился в настоящую индустрию. Операции настолько масштабны, что Europol провел международную операцию с участием 35 авиакомпаний и 32 стран.
2. СХЕМА "BUY-FOR-YOU" (B4U): КАК УСТРОЕНА ИНДУСТРИЯ
В 2026 году доминирующая модель — это "buy-for-you" (B4U) или "темные туристические агентства". Схема простая до гениальности:- Клиент (человек, который хочет дешевый билет) приходит к "агенту" в Telegram или на даркнет-форум.
- Агент принимает заказ: имя пассажира, даты, маршрут.
- Кардер (или сам агент) использует украденную карту для оплаты билета.
- Готовый билет передается клиенту.
- Оплата от клиента поступает агенту — обычно криптовалютой.
Как работают темные туристические агентства
Продавцы B4U используют Telegram-группы для ежедневных операций. Они обрабатывают заказы, публикуют объявления, используют ботов и собирают «vouch» — публичные, проверяемые отзывы от предыдущих клиентов, которые служат репутацией. Скидки обычно составляют 40-60% от розничной цены.Форумы служат рекламными площадками. Предложения значительно ниже этого диапазона часто служат приманкой, особенно когда продавец настаивает на «без эскроу» или «депозит сначала».
Ключевой механизм безопасности сделок — эскроу: третья сторона удерживает средства покупателя и отпускает платеж только после доставки бронирования. Некоторые акторы пытаются обойти эскроу, чтобы провести «exit scam» — собрать платежи с нескольких покупателей и исчезнуть.
Платежи: Криптовалюта и платежные приложения доминируют, потому что они быстро рассчитываются, предлагают ограниченную защиту покупателя и их сложнее отследить или отменить.
3. РОЛИ В ЦЕПОЧКЕ: КТО ЕСТЬ КТО
В классической схеме выделяют несколько ключевых ролей:| Роль | Функция |
|---|---|
| "Матовод" | Продает данные украденных банковских карт |
| "Агент-продавец" | Посредник, который использует карты для покупки билетов |
| "Заказчик" | Человек из туристической отрасли, который предоставляет информацию о пассажирах |
| "Оформитель" | Координирует процесс между заказчиком и продавцом |
Все эти роли могут совмещаться, но в крупных операциях они четко разделены. Каждый получает свой процент.
4. КАКИЕ КАРТЫ БРАТЬ, А КАКИЕ — НЕТ (СПИСОК BIN)
Это основа основ. Успех операции зависит от правильного выбора карты.Что работает в 2026 году:
- CC CLASSIC — классические BIN-ы. В среднем работают на суммы до €750.
- CC HIGH — карты премиум-сегмента. Работают до €1500.
- CC BUSINESS — бизнес-карты. Работают до €1300-1500.
Где брать списки рабочих BIN
В 2026 году существует специализированная система верификации BIN для авиабилетов. Авиакомпании и системы бронирования (GDS) регулярно обновляют списки допустимых BIN. Например, авиакомпания DV (Scot Airways) публикует обновленные списки BIN для кредитных карт BSP.Как это работает:
- При оформлении билета система проверяет BIN карты по списку.
- Если BIN не зарегистрирован, возникает ошибка "CC UNMATCH" — билет не оформляется.
- Агентству может быть выставлен ADM (дебетовое уведомление).
Примеры рабочих BIN (по данным Travelport Korea, 2026):
В мае 2026 года был опубликован обновленный список BIN для авиабилетов. Конкретные BIN не публикуются в открытом доступе по понятным причинам, но источники для их получения:- Приватные кардинг-форумы — для поиска актуальных BIN-листов.
- BinX.vip — для поиска Non-VBV/Auto-VBV/Non-MCSC BIN-листов.
- GitHub — существуют открытые репозитории с BIN-чекерами и базами данных. Например, можно найти инструменты для проверки BIN, которые используют базу из 375,000+ записей. Некоторые инструменты работают офлайн на Windows и macOS.
- API BIN-чекера — существуют сервисы для проверки BIN, позволяющие определять банк, тип карты и страну эмитента.
Чего стоит избегать:
- Карты Sparkassen — этот немецкий банк имеет мощную антифрод-систему и маленькие балансы. Не бери.
- Карты с маленьким балансом — бесполезны для дорогих билетов.
- Карты с высоким уровнем 3DS — для авиабилетов почти всегда требуется 3DS, если только не использовать специальные схемы.
Новая угроза: уязвимость Frontier Airlines (2026)
В 2026 году была обнаружена критическая уязвимость в API Frontier Airlines. Используя PNR (шестизначный код бронирования) и фамилию пассажира, которые видны на каждом посадочном талоне, можно получить доступ к полным записям о пассажирах. API возвращает: номера паспортов, частичные данные кредитных карт (первые 6 цифр + последние 4), дату истечения срока, имя держателя карты и полный биллинговый адрес.Опасность: Зная BIN (первые 6 цифр) и последние 4 цифры, а также то, что 16-я цифра генерируется по алгоритму Луна, можно восстановить полный номер карты перебором ~100,000 комбинаций. Уязвимость была сообщена Frontier 3 марта 2026 года, но оставалась незакрытой как минимум до 18 июня.
5. ПОШАГОВОЕ РУКОВОДСТВО ПО КАРДИНГУ БИЛЕТА
Вот как выглядит процесс в 2026 году:Шаг 1: Подготовка инфраструктуры
- Настройка виртуальной машины или антидетект-браузера (Octo, Linken Sphere, Indigo).
- Использование Tor или Proxifier для маршрутизации трафика через прокси. На Linux: sudo apt install tor proxychains4 и настройка конфига.
- Покупка чистого прокси. Важно: прокси должен быть быстрым и чистым, а IP — максимально близким к IP держателя карты.
Шаг 2: Выбор агента (платформы)
- Агент — это посредник между авиакомпаниями и пассажирами (например, Bravofly.com, Booking.com). Оплата идет через агента, а не напрямую через авиакомпанию. Это безопаснее.
- Ищи агентов с 2D-шлюзами — они не требуют 3D Secure.
Шаг 3: Выбор карты и оплата
- Выбираешь нужный класс карты (Classic, High, Business) под сумму билета.
- Важно: никогда не используй одну и ту же карту несколько раз. После оплаты билета карта считается "сожженной".
- Для снижения риска используй анонимные предоплаченные карты (например, Vanilla Visa), купленные за наличные.
Шаг 4: Получение билета
- После оплаты ты получаешь номер бронирования (PNR).
- Бронирование нужно проверить на сайте авиакомпании. Если билет настоящий, он будет отображаться в системе.
- В некоторых случаях продавцы предлагают «сотруднические места» — билеты, купленные по льготной программе для сотрудников. Но такие билеты могут не отображаться в системе и не проверяться на стойке регистрации. В одном из случаев пассажир купил такой билет, но на регистрации его не нашли, и продавец исчез.
Шаг 5: Перепродажа (если ты работаешь как B4U-агент)
- Ты продаешь билет клиенту со скидкой 40-60%.
- Оплата — криптовалюта или через платежные приложения.
6. РАБОТА С АГЕНТАМИ И ПЛАТЕЖНЫМИ ФОРМАМИ
Иногда оплата через стандартную форму не работает. В таких случаях используется метод "платежной формы":- Звонишь агенту (например, в агентство бронирования).
- Придумываешь историю, почему не можешь оплатить онлайн.
- Просишь прислать платежную форму (PDF или бумажную).
- Заполняешь форму данными украденной карты.
- Отправляешь обратно, получаешь билет.
Этот метод требует хороших навыков социальной инженерии и качественных "сканов" (поддельных документов).
Новые предупреждения авиакомпаний
В 2026 году авиакомпании активно предупреждают пассажиров о мошеннических схемах:- Поддельные сайты и аккаунты — мошенники создают фальшивые страницы, предлагая дешевые билеты, и исчезают после получения оплаты.
- Продажа "сотруднических" билетов — предлагают билеты по льготным тарифам для сотрудников, но на самом деле таких билетов не существует.
- Проверка билета — все действительные билеты можно проверить на официальном сайте авиакомпании по коду бронирования или номеру электронного билета.
7. ЛОЯЛЬНОСТЬ И МИЛИ — АЛЬТЕРНАТИВНЫЙ ПУТЬ
В 2026 году активно развивается еще один сегмент: кража и перепродажа миль и баллов лояльности.Как это работает:
- Мошенник получает доступ к аккаунту лояльности (через фишинг, инфостилеры, перебор паролей).
- Проверяет баланс миль.
- Находит клиента, которому нужен билет.
- Обменивает мили на билет.
- Продает билет клиенту со скидкой.
8. БЕЗОПАСНОСТЬ И OPSEC: ПОЛНАЯ НАСТРОЙКА СИСТЕМЫ
Это самый важный раздел. Без строгой OPSEC ты не продержишься и недели.Основные правила:
- Очистка после каждой операции. Виртуальная машина или антидетект должны быть полностью очищены после работы.
- Прокси строго под картхолдера. IP должен соответствовать региону карты.
- Тестирование перед крупными операциями. Прежде чем делать крупный заказ, проверяй карту на мелких транзакциях.
- Прозвоны. Если платеж прошел, но билет не выдан — звони. Нужно выяснить причину отказа.
- Никогда не используй один аккаунт несколько раз. Каждый заказ — новый аккаунт, новая почта, новый прокси.
- Будь готов к проверкам. В некоторых авиакомпаниях могут запросить скан карты на стойке регистрации.
Настройка системы (пошагово)
1. Операционная система:- Используй выделенную виртуальную машину (VM) для каждой операции.
- На Linux: используй shred -u booking.conf для безопасного удаления файлов после завершения.
- На Windows: используй cipher /w:C:\ для перезаписи свободного места.
2. Анонимизация:
- Установи Tor и настрой маршрутизацию трафика через него. На Linux: sudo apt install tor proxychains4 и добавь socks4 127.0.0.1 9050 в /etc/proxychains4.conf. Затем запускай Firefox через proxychains firefox.
- На Windows: используй Proxifier для маршрутизации браузера через Tor.
3. Защита PNR (кода бронирования):
- PNR — это ключ ко всем данным о пассажире. Он содержит имя, телефон, BIN карты, особые запросы (например, "кошерная еда", раскрывающая религию) — всё, что нужно для spearphishing или кражи личности.
- Никогда не публикуй PNR в открытых источниках.
- Используй отдельный email-алиас для бронирований.
- Удаляй PNR с локальных машин после поездки.
4. Использование анонимных платежей:
- Покупай анонимные предоплаченные карты (Vanilla Visa) за наличные.
- Для подтверждения бронирования используй одноразовый номер телефона (например, через SMS-активационные сервисы).
9. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ
| Ошибка | Почему происходит | Как исправить |
|---|---|---|
| Использование неработающих карт | Не проверили BIN | Всегда проверяй карты перед крупными операциями |
| Игнорирование 3D Secure | Сайт требует 3DS | Ищи 2D-шлюзы или работай с агентами |
| Работа с непроверенными агентами | Мошенники предлагают "сотруднические" билеты | Используй escrow-сервисы; проверяй билет на сайте авиакомпании |
| Отсутствие системы | Нет тестирования | Тестируй разные карты, направления, даты |
| Игнорирование OPSEC | Слабые настройки безопасности | Используй Tor, антидетект-браузеры, чисти следы |
| Публикация PNR | Постишь фото посадочного талона | Никогда не публикуй PNR; он дает доступ к данным |
10. ГЛАВНЫЕ РИСКИ 2026 ГОДА
1. Ужесточение контроля со стороны авиакомпаний
Europol провел масштабную операцию против мошенничества с авиабилетами. Авиакомпании теперь активнее сотрудничают с платежными системами и передают подозрительные транзакции на проверку.2. Уязвимости API и PNR
PNR — это ключ, который открывает доступ ко всем данным о пассажире. Если мошенник получает PNR, он может получить доступ к паспортным данным, адресу, истории платежей и даже к частичным данным кредитной карты.3. Схема "сотруднических" билетов
Мошенники предлагают билеты по льготным тарифам, но на самом деле таких билетов не существует. Пассажиры теряют деньги, а их личные данные используются в других мошеннических схемах.4. Проблемы с выводом денег
- Криптовалюта: Хотя крипта позволяет сохранять анонимность, отследить ее все равно можно.
- Платежные приложения: Они оставляют цифровые следы.
11. ЧЕК-ЛИСТ КАРДЕРА
Перед каждой операцией проверяй:- □ Инфраструктура: VM или антидетект-браузер настроены и изолированы.
- □ Прокси: Чистый, быстрый, соответствует региону карты.
- □ Карта: Проверен BIN, баланс, тип (Classic/High/Business).
- □ Агент: Проверен, есть escrow, положительные отзывы.
- □ Бронирование: После оплаты проверено на сайте авиакомпании.
- □ OPSEC: Следы очищены, PNR не сохранен.
- □ Клиент: Если работаешь B4U, оплата получена (криптовалюта или наличные).
12. КЛЮЧЕВЫЕ ВЫВОДЫ
- Доминирующая модель — B4U ("buy-for-you"). Ты покупаешь билет украденной картой и продаешь его клиенту со скидкой 40-60%.
- Качество карты решает все. Используй Classic, High или Business карты. Избегай Sparkassen и карт с маленьким балансом.
- Работай через агентов. Не бей напрямую в авиакомпании — используй посредников с 2D-шлюзами.
- Лояльность и мили — альтернативный путь. Кража и перепродажа миль становится все более популярной.
- OPSEC — твой лучший друг. Чистые прокси, антидетект-браузеры, прозвоны, тестирование — без этого не выжить.
- В 2026 году игра стала жестче. Europol, авиакомпании и платежные системы активно борются с этим видом мошенничества.
- PNR — уязвимое место. Никогда не публикуй коды бронирования; они дают доступ к личным данным.
- Проверяй билеты на официальном сайте. Все действительные билеты можно проверить на сайте авиакомпании.
Если ты готов вложиться в инфраструктуру, изучить рынок и работать системно — у тебя есть шанс. Но будь готов к тому, что это не быстрый заработок, а долгосрочная стратегия. Удачи, брат.