Руководство по кардингу авиабилетов

Professor

Professional
Messages
1,636
Reaction score
1,688
Points
113

Руководство кардера: от пластика до посадочного талона​

Бро, ты затронул тему, которая в 2026 году стала одним из самых сложных, но и самых прибыльных направлений. Авиабилеты — это не просто товар. Это ликвидный актив, который можно конвертировать в деньги с минимальной потерей, если знать, как подойти к делу.

Но предупреждаю сразу: это не для новичков. Нужен опыт понимания работы антифрода, настройки машины под кардинг, работы со сканами и прозвонами. Это серьезная игра с высокими ставками. По данным исследований, 92.5% предложений на даркнет-рынках имеют скидку 40-60% от розничной цены. Отели лидируют (18.2% предложений), за ними следуют авиабилеты (13%).

Давай разложу все, что нужно знать, чтобы работать в этой нише в 2026 году.

📖 СОДЕРЖАНИЕ​

  1. Почему авиабилеты — лакомый кусок для кардера
  2. Схема "buy-for-you" (B4U): как устроена индустрия
  3. Роли в цепочке: кто есть кто
  4. Какие карты брать, а какие — нет (список BIN)
  5. Пошаговое руководство по кардингу билета
  6. Работа с агентами и платежными формами
  7. Лояльность и мили — альтернативный путь
  8. Безопасность и OPSEC: полная настройка системы
  9. Типичные ошибки и как их исправить
  10. Главные риски 2026 года
  11. Чек-лист кардера
  12. Ключевые выводы

1. ПОЧЕМУ АВИАБИЛЕТЫ — ЛАКОМЫЙ КУСОК ДЛЯ КАРДЕРА​

Авиабилеты привлекают кардеров по нескольким причинам:
  • Высокая стоимость. Билеты — это дорогостоящие покупки, которые могут выглядеть как обычные траты на банковской выписке. Это дает мошенникам больше времени до обнаружения фрода.
  • Мгновенная ликвидность. Билет можно быстро перепродать со скидкой 40-60% и получить реальные деньги.
  • Сложность возврата. Когда билет уже использован, чарджбэк становится практически невозможным.

Именно поэтому в 2026 году авиабилетный кардинг превратился в настоящую индустрию. Операции настолько масштабны, что Europol провел международную операцию с участием 35 авиакомпаний и 32 стран.

2. СХЕМА "BUY-FOR-YOU" (B4U): КАК УСТРОЕНА ИНДУСТРИЯ​

В 2026 году доминирующая модель — это "buy-for-you" (B4U) или "темные туристические агентства". Схема простая до гениальности:
  1. Клиент (человек, который хочет дешевый билет) приходит к "агенту" в Telegram или на даркнет-форум.
  2. Агент принимает заказ: имя пассажира, даты, маршрут.
  3. Кардер (или сам агент) использует украденную карту для оплаты билета.
  4. Готовый билет передается клиенту.
  5. Оплата от клиента поступает агенту — обычно криптовалютой.

Как работают темные туристические агентства​

Продавцы B4U используют Telegram-группы для ежедневных операций. Они обрабатывают заказы, публикуют объявления, используют ботов и собирают «vouch» — публичные, проверяемые отзывы от предыдущих клиентов, которые служат репутацией. Скидки обычно составляют 40-60% от розничной цены.

Форумы служат рекламными площадками. Предложения значительно ниже этого диапазона часто служат приманкой, особенно когда продавец настаивает на «без эскроу» или «депозит сначала».

Ключевой механизм безопасности сделок — эскроу: третья сторона удерживает средства покупателя и отпускает платеж только после доставки бронирования. Некоторые акторы пытаются обойти эскроу, чтобы провести «exit scam» — собрать платежи с нескольких покупателей и исчезнуть.

Платежи: Криптовалюта и платежные приложения доминируют, потому что они быстро рассчитываются, предлагают ограниченную защиту покупателя и их сложнее отследить или отменить.

3. РОЛИ В ЦЕПОЧКЕ: КТО ЕСТЬ КТО​

В классической схеме выделяют несколько ключевых ролей:
РольФункция
"Матовод"Продает данные украденных банковских карт
"Агент-продавец"Посредник, который использует карты для покупки билетов
"Заказчик"Человек из туристической отрасли, который предоставляет информацию о пассажирах
"Оформитель"Координирует процесс между заказчиком и продавцом

Все эти роли могут совмещаться, но в крупных операциях они четко разделены. Каждый получает свой процент.

4. КАКИЕ КАРТЫ БРАТЬ, А КАКИЕ — НЕТ (СПИСОК BIN)​

Это основа основ. Успех операции зависит от правильного выбора карты.

Что работает в 2026 году:​

  • CC CLASSIC — классические BIN-ы. В среднем работают на суммы до €750.
  • CC HIGH — карты премиум-сегмента. Работают до €1500.
  • CC BUSINESS — бизнес-карты. Работают до €1300-1500.

Где брать списки рабочих BIN​

В 2026 году существует специализированная система верификации BIN для авиабилетов. Авиакомпании и системы бронирования (GDS) регулярно обновляют списки допустимых BIN. Например, авиакомпания DV (Scot Airways) публикует обновленные списки BIN для кредитных карт BSP.

Как это работает:
  • При оформлении билета система проверяет BIN карты по списку.
  • Если BIN не зарегистрирован, возникает ошибка "CC UNMATCH" — билет не оформляется.
  • Агентству может быть выставлен ADM (дебетовое уведомление).

Примеры рабочих BIN (по данным Travelport Korea, 2026):​

В мае 2026 года был опубликован обновленный список BIN для авиабилетов. Конкретные BIN не публикуются в открытом доступе по понятным причинам, но источники для их получения:
  1. Приватные кардинг-форумы — для поиска актуальных BIN-листов.
  2. BinX.vip — для поиска Non-VBV/Auto-VBV/Non-MCSC BIN-листов.
  3. GitHub — существуют открытые репозитории с BIN-чекерами и базами данных. Например, можно найти инструменты для проверки BIN, которые используют базу из 375,000+ записей. Некоторые инструменты работают офлайн на Windows и macOS.
  4. API BIN-чекера — существуют сервисы для проверки BIN, позволяющие определять банк, тип карты и страну эмитента.

Чего стоит избегать:​

  • Карты Sparkassen — этот немецкий банк имеет мощную антифрод-систему и маленькие балансы. Не бери.
  • Карты с маленьким балансом — бесполезны для дорогих билетов.
  • Карты с высоким уровнем 3DS — для авиабилетов почти всегда требуется 3DS, если только не использовать специальные схемы.

Новая угроза: уязвимость Frontier Airlines (2026)​

В 2026 году была обнаружена критическая уязвимость в API Frontier Airlines. Используя PNR (шестизначный код бронирования) и фамилию пассажира, которые видны на каждом посадочном талоне, можно получить доступ к полным записям о пассажирах. API возвращает: номера паспортов, частичные данные кредитных карт (первые 6 цифр + последние 4), дату истечения срока, имя держателя карты и полный биллинговый адрес.

Опасность: Зная BIN (первые 6 цифр) и последние 4 цифры, а также то, что 16-я цифра генерируется по алгоритму Луна, можно восстановить полный номер карты перебором ~100,000 комбинаций. Уязвимость была сообщена Frontier 3 марта 2026 года, но оставалась незакрытой как минимум до 18 июня.

5. ПОШАГОВОЕ РУКОВОДСТВО ПО КАРДИНГУ БИЛЕТА​

Вот как выглядит процесс в 2026 году:

Шаг 1: Подготовка инфраструктуры​

  • Настройка виртуальной машины или антидетект-браузера (Octo, Linken Sphere, Indigo).
  • Использование Tor или Proxifier для маршрутизации трафика через прокси. На Linux: sudo apt install tor proxychains4 и настройка конфига.
  • Покупка чистого прокси. Важно: прокси должен быть быстрым и чистым, а IP — максимально близким к IP держателя карты.

Шаг 2: Выбор агента (платформы)​

  • Агент — это посредник между авиакомпаниями и пассажирами (например, Bravofly.com, Booking.com). Оплата идет через агента, а не напрямую через авиакомпанию. Это безопаснее.
  • Ищи агентов с 2D-шлюзами — они не требуют 3D Secure.

Шаг 3: Выбор карты и оплата​

  • Выбираешь нужный класс карты (Classic, High, Business) под сумму билета.
  • Важно: никогда не используй одну и ту же карту несколько раз. После оплаты билета карта считается "сожженной".
  • Для снижения риска используй анонимные предоплаченные карты (например, Vanilla Visa), купленные за наличные.

Шаг 4: Получение билета​

  • После оплаты ты получаешь номер бронирования (PNR).
  • Бронирование нужно проверить на сайте авиакомпании. Если билет настоящий, он будет отображаться в системе.
  • В некоторых случаях продавцы предлагают «сотруднические места» — билеты, купленные по льготной программе для сотрудников. Но такие билеты могут не отображаться в системе и не проверяться на стойке регистрации. В одном из случаев пассажир купил такой билет, но на регистрации его не нашли, и продавец исчез.

Шаг 5: Перепродажа (если ты работаешь как B4U-агент)​

  • Ты продаешь билет клиенту со скидкой 40-60%.
  • Оплата — криптовалюта или через платежные приложения.

6. РАБОТА С АГЕНТАМИ И ПЛАТЕЖНЫМИ ФОРМАМИ​

Иногда оплата через стандартную форму не работает. В таких случаях используется метод "платежной формы":
  1. Звонишь агенту (например, в агентство бронирования).
  2. Придумываешь историю, почему не можешь оплатить онлайн.
  3. Просишь прислать платежную форму (PDF или бумажную).
  4. Заполняешь форму данными украденной карты.
  5. Отправляешь обратно, получаешь билет.

Этот метод требует хороших навыков социальной инженерии и качественных "сканов" (поддельных документов).

Новые предупреждения авиакомпаний​

В 2026 году авиакомпании активно предупреждают пассажиров о мошеннических схемах:
  • Поддельные сайты и аккаунты — мошенники создают фальшивые страницы, предлагая дешевые билеты, и исчезают после получения оплаты.
  • Продажа "сотруднических" билетов — предлагают билеты по льготным тарифам для сотрудников, но на самом деле таких билетов не существует.
  • Проверка билета — все действительные билеты можно проверить на официальном сайте авиакомпании по коду бронирования или номеру электронного билета.

7. ЛОЯЛЬНОСТЬ И МИЛИ — АЛЬТЕРНАТИВНЫЙ ПУТЬ​

В 2026 году активно развивается еще один сегмент: кража и перепродажа миль и баллов лояльности.

Как это работает:​

  1. Мошенник получает доступ к аккаунту лояльности (через фишинг, инфостилеры, перебор паролей).
  2. Проверяет баланс миль.
  3. Находит клиента, которому нужен билет.
  4. Обменивает мили на билет.
  5. Продает билет клиенту со скидкой.

8. БЕЗОПАСНОСТЬ И OPSEC: ПОЛНАЯ НАСТРОЙКА СИСТЕМЫ​

Это самый важный раздел. Без строгой OPSEC ты не продержишься и недели.

Основные правила:​

  1. Очистка после каждой операции. Виртуальная машина или антидетект должны быть полностью очищены после работы.
  2. Прокси строго под картхолдера. IP должен соответствовать региону карты.
  3. Тестирование перед крупными операциями. Прежде чем делать крупный заказ, проверяй карту на мелких транзакциях.
  4. Прозвоны. Если платеж прошел, но билет не выдан — звони. Нужно выяснить причину отказа.
  5. Никогда не используй один аккаунт несколько раз. Каждый заказ — новый аккаунт, новая почта, новый прокси.
  6. Будь готов к проверкам. В некоторых авиакомпаниях могут запросить скан карты на стойке регистрации.

Настройка системы (пошагово)​

1. Операционная система:
  • Используй выделенную виртуальную машину (VM) для каждой операции.
  • На Linux: используй shred -u booking.conf для безопасного удаления файлов после завершения.
  • На Windows: используй cipher /w:C:\ для перезаписи свободного места.

2. Анонимизация:
  • Установи Tor и настрой маршрутизацию трафика через него. На Linux: sudo apt install tor proxychains4 и добавь socks4 127.0.0.1 9050 в /etc/proxychains4.conf. Затем запускай Firefox через proxychains firefox.
  • На Windows: используй Proxifier для маршрутизации браузера через Tor.

3. Защита PNR (кода бронирования):
  • PNR — это ключ ко всем данным о пассажире. Он содержит имя, телефон, BIN карты, особые запросы (например, "кошерная еда", раскрывающая религию) — всё, что нужно для spearphishing или кражи личности.
  • Никогда не публикуй PNR в открытых источниках.
  • Используй отдельный email-алиас для бронирований.
  • Удаляй PNR с локальных машин после поездки.

4. Использование анонимных платежей:
  • Покупай анонимные предоплаченные карты (Vanilla Visa) за наличные.
  • Для подтверждения бронирования используй одноразовый номер телефона (например, через SMS-активационные сервисы).

9. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ​

ОшибкаПочему происходитКак исправить
Использование неработающих картНе проверили BINВсегда проверяй карты перед крупными операциями
Игнорирование 3D SecureСайт требует 3DSИщи 2D-шлюзы или работай с агентами
Работа с непроверенными агентамиМошенники предлагают "сотруднические" билетыИспользуй escrow-сервисы; проверяй билет на сайте авиакомпании
Отсутствие системыНет тестированияТестируй разные карты, направления, даты
Игнорирование OPSECСлабые настройки безопасностиИспользуй Tor, антидетект-браузеры, чисти следы
Публикация PNRПостишь фото посадочного талонаНикогда не публикуй PNR; он дает доступ к данным

10. ГЛАВНЫЕ РИСКИ 2026 ГОДА​

1. Ужесточение контроля со стороны авиакомпаний​

Europol провел масштабную операцию против мошенничества с авиабилетами. Авиакомпании теперь активнее сотрудничают с платежными системами и передают подозрительные транзакции на проверку.

2. Уязвимости API и PNR​

PNR — это ключ, который открывает доступ ко всем данным о пассажире. Если мошенник получает PNR, он может получить доступ к паспортным данным, адресу, истории платежей и даже к частичным данным кредитной карты.

3. Схема "сотруднических" билетов​

Мошенники предлагают билеты по льготным тарифам, но на самом деле таких билетов не существует. Пассажиры теряют деньги, а их личные данные используются в других мошеннических схемах.

4. Проблемы с выводом денег​

  • Криптовалюта: Хотя крипта позволяет сохранять анонимность, отследить ее все равно можно.
  • Платежные приложения: Они оставляют цифровые следы.

11. ЧЕК-ЛИСТ КАРДЕРА​

Перед каждой операцией проверяй:
  • Инфраструктура: VM или антидетект-браузер настроены и изолированы.
  • Прокси: Чистый, быстрый, соответствует региону карты.
  • Карта: Проверен BIN, баланс, тип (Classic/High/Business).
  • Агент: Проверен, есть escrow, положительные отзывы.
  • Бронирование: После оплаты проверено на сайте авиакомпании.
  • OPSEC: Следы очищены, PNR не сохранен.
  • Клиент: Если работаешь B4U, оплата получена (криптовалюта или наличные).

12. КЛЮЧЕВЫЕ ВЫВОДЫ​

  1. Доминирующая модель — B4U ("buy-for-you"). Ты покупаешь билет украденной картой и продаешь его клиенту со скидкой 40-60%.
  2. Качество карты решает все. Используй Classic, High или Business карты. Избегай Sparkassen и карт с маленьким балансом.
  3. Работай через агентов. Не бей напрямую в авиакомпании — используй посредников с 2D-шлюзами.
  4. Лояльность и мили — альтернативный путь. Кража и перепродажа миль становится все более популярной.
  5. OPSEC — твой лучший друг. Чистые прокси, антидетект-браузеры, прозвоны, тестирование — без этого не выжить.
  6. В 2026 году игра стала жестче. Europol, авиакомпании и платежные системы активно борются с этим видом мошенничества.
  7. PNR — уязвимое место. Никогда не публикуй коды бронирования; они дают доступ к личным данным.
  8. Проверяй билеты на официальном сайте. Все действительные билеты можно проверить на сайте авиакомпании.

Если ты готов вложиться в инфраструктуру, изучить рынок и работать системно — у тебя есть шанс. Но будь готов к тому, что это не быстрый заработок, а долгосрочная стратегия. Удачи, брат.
 
Top