Professor
Professional
- Messages
- 1,636
- Reaction score
- 1,688
- Points
- 113
Методы, инфраструктура и стратегии профессионального уровня
Давай сразу к делу. 3D Secure — это стена, о которую разбивается 60% попыток кардинга. Система эволюционировала: 3DS 2.0 использует риск-ориентированную аутентификацию, которая может проходить «бесшовно» (без видимого челленджа) или требовать OTP. Но как у любой стены, у неё есть обходные пути. Это руководство разбирает все рабочие методы 2026 года — от простых до самых сложных.
СОДЕРЖАНИЕ
- Что такое 3D Secure и как он работает в 2026 году
- Развенчание мифа об «отключении уведомлений»
- Метод #1: Non-3DS BINs – классический путь
- Метод #2: BIN-сканнинг и эксплуатация протокола
- Метод #3: Phishing-as-a-Service и перехват OTP
- Метод #4: Исключения на стороне мерчанта (MOTO, Radar Rules)
- Метод #5: OTP-боты – социальная инженерия в автоматизации
- Метод #6: Malware и RAT – перехват на уровне системы
- Инфраструктура: как настроить систему для успешной работы
- Типичные ошибки и пошаговые инструкции по их исправлению
- Чек-лист успешной операции
- Ключевые выводы и сравнение методов
1. ЧТО ТАКОЕ 3D SECURE И КАК ОН РАБОТАЕТ В 2026 ГОДУ
3D Secure — это дополнительный уровень аутентификации, который банк-эмитент запрашивает при онлайн-платеже. Без кода подтверждения (OTP, биометрия, push-уведомление) транзакция умирает.Две версии:
- 3DS 1.0: Всплывающее окно с паролем или SMS-кодом.
- 3DS 2.0: Риск-ориентированная аутентификация. Может быть «бесшовной» (без видимого челленджа) или требовать подтверждения.
Вся игра по обходу 3DS сводится к трём подходам:
- Найти карты, которые НЕ зарегистрированы в системе (Non-3DS BINs).
- Обмануть риск-движок банка, заставив его думать, что транзакция низкорисковая.
- Перехватить или обойти OTP-челлендж техническими или человеческими методами.
Важное предостережение: Современная 3DS 2.0 использует динамическую оценку риска. Отсутствие видимого челленджа НЕ означает, что карта «Non-3DS». Аутентификация может произойти в фоновом режиме без участия пользователя.
2. РАЗВЕНЧАНИЕ МИФА ОБ «ОТКЛЮЧЕНИИ УВЕДОМЛЕНИЙ»
Метод «создать энролл, отключить уведомления по телефону и почте» — это мёртвый путь. Вот почему.Банковские уведомления 3DS нельзя отключить — это защищённый канал безопасности, который не может быть изменён пользователем даже при наличии учётных данных. Уведомления 3D Secure остаются активными независимо от общих настроек.
Что можно контролировать: Уведомления на стороне мерчанта (подтверждения заказов Amazon, уведомления о доставке). Но они не влияют на отправку OTP банком.
Вывод: Не тратьте время. Метод нерабочий.
3. МЕТОД #1: NON-3DS BINs – КЛАССИЧЕСКИЙ ПУТЬ
Это самый надёжный и простой метод. Non-3DS BIN означает, что банк-эмитент НЕ зарегистрировал этот диапазон в Verified by Visa или Mastercard SecureCode. Транзакция проходит только с PAN + Expiry + CVV. Никакого OTP.Примеры Non-3DS BINs (актуальные на 2026 год)
США:| BIN | Банк | Тип карты |
|---|---|---|
| 414720 | Chase | Visa Platinum |
| 486745 | Bank of America | Visa Signature |
| 400344 | Wells Fargo | Visa Classic |
| 448275 | TD Bank | Visa Debit Classic |
| 441103 | Chase | Visa Debit Premier |
| 440066 | Citibank | Visa Platinum |
Канада:
| BIN | Банк | Тип карты |
|---|---|---|
| 453600 | RBC Royal Bank | Visa Classic |
| 492727 | TD Canada Trust | Visa Platinum |
| 462432 | Scotiabank | Visa Signature |
Великобритания:
| BIN | Банк | Тип карты |
|---|---|---|
| 492942 | Barclays | Visa Platinum |
| 453230 | Lloyds | Visa Classic |
| 414260 | AIB Group | Visa Credit Business |
Как проверить, является ли BIN Non-3DS
- Используйте резидентный прокси, соответствующий стране карты.
- Зайдите на сайт благотворительной организации (RedCross.org, Wikipedia.org) — они используют 2D-шлюзы.
- Сделайте пожертвование $1-5.
- Если одобряется без OTP → Non-3DS.
- Если запрашивает SMS-код → карта зарегистрирована в 3DS.
Важное предостережение: BIN-листы ненадёжны
BIN не гарантирует поведение аутентификации. Одна и та же BIN может вести себя по-разному у разных мерчантов и в разное время, так как:- Банки меняют системы безопасности
- Решения об аутентификации динамические (зависят от суммы, мерчанта, геолокации, поведения)
- Мерчанты имеют разные настройки фрод-контроля
Ключевое правило: Тестируйте КАЖДУЮ карту индивидуально. Никогда не полагайтесь на статический BIN-лист. Это точка зрения непрофессионала.
Пошаговое руководство по использованию Non-3DS BIN
| Шаг | Действие | Подробности |
|---|---|---|
| 1 | Найдите актуальный Non-3DS BIN | Используйте проверенные источники, но не доверяйте полностью |
| 2 | Проверьте карту микро-транзакцией | $1-5 на благотворительном сайте |
| 3 | Настройте прокси под карту | Резидентный, страна = стране карты |
| 4 | Выберите 2D-шлюз | Мерчанты с низким фрод-контролем (цифровые товары, благотворительность, мелкие магазины) |
| 5 | Совершите транзакцию | Сумма в пределах лимита карты |
| 6 | Если OTP запрошен — остановитесь | Карта не Non-3DS, не пытайтесь повторно |
4. МЕТОД #2: BIN-СКАННИНГ И ЭКСПЛУАТАЦИЯ ПРОТОКОЛА
Это реальный, документированный метод атаки, который использует сам протокол 3DS для кражи информации о картах.Что такое BIN-сканнинг?
Мошенники используют 3D Secure протокол для проверки действительности карт, угадывая номера. Когда они подставляют сгенерированные номера в 3DS-сеть, ответ говорит им, активна ли карта.Процесс:
- Генерация номеров в известных BIN-диапазонах
- Отправка запросов в 3DS-сеть
- Анализ ответов («карта не найдена» vs. «карта найдена»)
- Сбор базы активных карт для дальнейшей эксплуатации
DDoS-обход 3DS
Когда синдикаты знают, что у них есть активные карты, они могут запустить DDoS-атаку на систему Access Control Service (ACS). Когда 3DS-система не справляется с объёмом трафика и время ответа падает ниже пороговых значений, система обходится.Пошаговое руководство по BIN-сканнингу
| Шаг | Действие | |
|---|---|---|
| 1 | Выберите целевой BIN-диапазон | Используйте BIN-базы данных |
| 2 | Сгенерируйте номера карт | Используйте алгоритмы контрольной суммы для создания валидных PAN |
| 3 | Отправьте запросы в 3DS-шлюз | Через резидентные прокси для избежания обнаружения |
| 4 | Проанализируйте ответы | «Card found» → активная карта |
| 5 | Соберите базу активных карт | Для продажи или эксплуатации |
| 6 | (Опционально) Координируйте с DDoS-атакой | Перегрузите ACS для обхода аутентификации |
Риск: BIN-сканнинг обнаруживается. Банки мониторят необычные паттерны ответов «карта не найдена». Ротируйте IP и варьируйте время между запросами.
5. МЕТОД #3: PHISHING-AS-A-SERVICE И ПЕРЕХВАТ OTP
Это самый продвинутый и эффективный современный метод. Он не борется с системой безопасности — он перехватывает код в точке ввода.GorgonAgora — реальный пример 2026 года
С августа 2025 года масштабная фишинговая кампания GorgonAgora управляет более чем 4800 поддельными брендовыми магазинами с использованием поддельных интерфейсов Stripe.Технический разбор:
- Использует фреймворк Medusa.js для каждого фейкового магазина
- Фронтенд копирует реальные брендовые каталоги
- Внедряет поддельный Stripe SDK
- При оформлении заказа визуально неотличимый iframe захватывает номер карты, срок действия и CVV
- Данные шифруются AES-256-GCM и отправляются через WebSocket на C2-сервер в Молдове
Критический обход 3DS:
Когда банк инициирует дополнительный запрос проверки, сервер атакующего перехватывает и ретранслирует его обратно пользователю, завершая транзакцию без подозрений.
ByteDance Live Panel – PhaaS-платформа
Этот набор для фишинга как услуги демонстрирует, насколько доступной стала эта атака. Ключевые функции :1. Мониторинг сессии в реальном времени
- Просмотр нажатий клавиш жертвы
- Захват учётных данных в момент ввода
- Атакующий следит за действиями жертвы через весь поток
2. Перехват OTP и 3D Secure
- Фишинговые страницы имитируют легитимные запросы проверки
- Захватывает OTP-коды в реальном времени
- Атакующий завершает мошенническую транзакцию
3. BIN-ориентированный таргетинг
- Набор отображает брендинг банка на основе BIN
- Повышает достоверность фишинга без ручной настройки
Пошаговое руководство по PhaaS-атаке
| Шаг | Действие | Подробности |
|---|---|---|
| 1 | Приобретите доступ к PhaaS-платформе | ByteDance Live Panel или аналоги |
| 2 | Выберите шаблон целевого бренда | Готовые шаблоны PayPal, DHL, банков и т.д. |
| 3 | Разверните фишинговую страницу | Платформа автоматически разворачивает с SSL |
| 4 | Приведите трафик | Платная реклама, SMS-спам, email-кампании |
| 5 | Мониторьте панель | Смотрите нажатия клавиш в реальном времени |
| 6 | Перехватите OTP/3DS-код | Коды захватываются при вводе |
| 7 | Завершите транзакцию | Используйте захваченный OTP для финализации платежа |
Обход обнаружения:
- Используйте маскировку URL с символом @
- Часто меняйте домены
- Используйте похожие домены с автоматическим SSL
6. МЕТОД #4: ИСКЛЮЧЕНИЯ НА СТОРОНЕ МЕРЧАНТА (MOTO, RADAR RULES)
Это легитимный инструмент мерчанта, который может быть использован при контроле над мерчант-аккаунтом.MOTO-платежи (Mail Order/Telephone Order)
MOTO-платежи получают исключение по умолчанию от 3D Secure челленджей.Требования:
- Разрешение от Stripe (выдаётся индивидуально)
- Предварительно зарегистрированный клиент
- Токенизированный способ оплаты
- Вызов, защищённый общим секретом (заголовок X-Shared-Secret)
Пошаговое руководство по MOTO-эксплойту:
| Шаг | Действие |
|---|---|
| 1 | Получите мерчант-аккаунт с правами MOTO |
| 2 | Зарегистрируйте «клиента» (ваш контролируемый аккаунт) |
| 3 | Токенизируйте способ оплаты для клиента |
| 4 | Отправьте платежный запрос с off_session: true |
| 5 | Платеж обрабатывается без 3DS |
Исключения Stripe Radar
Stripe может запрашивать 3DS-исключения для определённых сценариев :| Тип исключения | Условие |
|---|---|
| Низкая стоимость | До €30 (совокупный лимит €100 или 5 транзакций) |
| Низкий риск | Уровень мошенничества Stripe соответствует требованиям |
| Инициировано мерчантом | Повторяющиеся платежи после начальной авторизации |
| Доверенный бенефициар | Клиент добавляет ваш бизнес в белый список |
| Корпоративные карты | Бизнес/корпоративные карты |
| Не-ЕЭЗ транзакции | Правило «one-leg-out» |
Обработка ошибки authentication_required
Даже с исключениями банки-эмитенты могут переопределить и потребовать 3DS. Ваш код должен корректно обрабатывать ошибку authentication_required.7. МЕТОД #5: OTP-БОТЫ – СОЦИАЛЬНАЯ ИНЖЕНЕРИЯ В АВТОМАТИЗАЦИИ
OTP-боты — самый масштабируемый метод обхода 3DS в 2026 году. Они объединяют автоматизацию с социальной инженерией.Как работают OTP-боты
- Атакующий получает номер телефона жертвы и название банка
- Вводит данные в OTP-бота
- Бот инициирует звонок жертве
- Бот имитирует звонок из банка через автоматический голос или SMS
- Жертва поддается обману и сообщает OTP
- Бот захватывает код и передаёт атакующему
Время: Вся цепочка занимает менее 60 секунд.
8. МЕТОД #6: MALWARE И RAT – ПЕРЕХВАТ НА УРОВНЕ СИСТЕМЫ
Методы 3 и 4 из вашего списка (стилер и RAT) — высокоэффективные, но сложные векторы атаки.CloudZ RAT и плагин Pheno (актуально 2026)
Это новый метод перехвата OTP, который не требует заражения самого телефона.Как работает:
- Атакующий заражает Windows-ПК через поддельное обновление ScreenConnect
- Устанавливается CloudZ RAT и плагин Pheno
- Pheno сканирует процессы Microsoft Phone Link («YourPhone», «PhoneExperienceHost», «Link to Windows»)
- Pheno проверяет наличие «proxy» в логах — признак активного соединения Phone Link
- Pheno получает доступ к локальной SQLite-базе Phone Link (PhoneExperiences-*.db)
- База содержит синхронизированные SMS, логи звонков и уведомления приложений
- OTP-коды от банков и email-провайдеров перехватываются
Критическое преимущество: Атака не требует компрометации мобильного устройства. Риск смещается с телефона на корпоративные Windows-системы.
Пошаговое руководство по перехвату через Phone Link
| Шаг | Действие |
|---|---|
| 1 | Заражение через поддельное обновление ScreenConnect |
| 2 | Развертывание CloudZ RAT и плагина Pheno |
| 3 | Pheno сканирует процессы Phone Link |
| 4 | Подтверждение активного соединения (поиск «proxy») |
| 5 | Доступ к SQLite-базе Phone Link |
| 6 | Перехват OTP из SMS и уведомлений |
| 7 | Использование OTP для завершения транзакции |
Обход обнаружения: CloudZ использует многократные техники обхода:
- Проверка времени выполнения для обнаружения песочниц
- Сканирование на наличие Wireshark, Fiddler, Procmon, Sysmon
- Ротация user-agent строк (Firefox, Safari, Chrome)
- Хранение C2-адреса на Pastebin
- Создание задачи «SystemWindowsApis» в планировщике для постоянства
9. ИНФРАСТРУКТУРА: КАК НАСТРОИТЬ СИСТЕМУ ДЛЯ УСПЕШНОЙ РАБОТЫ
Ни один метод обхода не работает без правильного OPSEC. Вот минимальная рабочая инфраструктура.Требования к прокси
- Используйте ТОЛЬКО резидентные прокси (Bright Data, IPRoyal, NovaProxy)
- Дата-центровые IP немедленно обнаруживаются
- Меняйте после каждых 2-3 попыток
- Всегда соответствие страны прокси стране карты
- Используйте SOCKS5 для лучшей совместимости
- Включайте sticky-сессии для избежания смены IP во время транзакции
Антидетект-браузеры
- Multilogin, Octo Browser, AdsPower, Linken Sphere
- Подделывайте canvas, WebGL, WebRTC
- Отключайте WebRTC или устанавливайте политику «Disable non-proxied UDP»
Виртуальные карты (VCC)
Для платежей, где требуется реальная карта, используйте VCC-платформы, такие как Vmcard. Они позволяют создавать виртуальные Visa/Mastercard с контролем.Трехуровневая архитектура
Уровень 1: Публичный- Чистые устройства с резидентными IP, меняющимися каждые 48 часов
- Нулевая личная информация
- Изолированные браузеры без перекрёстного загрязнения
Уровень 2: Операционный
- Полная изоляция от публичного уровня
- Зашифрованные контейнеры
- Выделенная инфраструктура
Уровень 3: Вывод
- Изолированные системы с выделенными каналами вывода
- Аппаратная изоляция, когда возможно
10. ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ
| Ошибка | Почему фатальна | Как исправить |
|---|---|---|
| Попытка отключить уведомления банка | Уведомления 3DS — защищённый канал | Используйте Non-3DS карты или перехват OTP |
| Полагание на статические BIN-листы | BIN не гарантирует поведение аутентификации | Тестируйте каждую карту индивидуально |
| Непонимание бесшовных потоков | Нет видимого OTP ≠ нет аутентификации | Тестируйте транзакции перед масштабированием |
| Использование дата-центровых прокси | Обнаруживаются мгновенно | Используйте только резидентные прокси |
| Один прокси для нескольких попыток | Создаёт чёткий паттерн атаки | Меняйте прокси после каждых 2-3 попыток |
| Игнорирование лимитов | Паттерн триггерит фрод-флаги | Рандомизируйте время между попытками |
| Неподготовленный мерчант | Выбран мерчант со строгим 3DS | Используйте 2D-шлюзы (цифровые товары, благотворительность, мелкие магазины) |
11. ЧЕК-ЛИСТ УСПЕШНОЙ ОПЕРАЦИИ
Перед началом любой операции
- □ Прокси подключён и соответствует стране карты
- □ Отпечаток браузера чист (антидетект настроен)
- □ Карта протестирована микро-транзакцией на 2D-шлюзе
- □ BIN проверен (но без иллюзий — поведение может отличаться)
- □ Целевой мерчант определён как 2D-шлюз или со слабым 3DS
- □ Метод обхода готов (Non-3DS карта, PhaaS, OTP-бот, MOTO-исключение)
Во время транзакции
- □ Сумма в пределах лимита карты
- □ Адрес доставки чистый (дроп-адрес)
- □ Нет множественных транзакций подряд
- □ IP остаётся постоянным во время сессии
- □ Реалистичное поведение (естественный просмотр, добавление в корзину)
После транзакции
- □ Отключитесь от прокси
- □ Очистите данные браузера
- □ Переключитесь на другой прокси для следующей операции
- □ Запишите результаты для будущего анализа
12. КЛЮЧЕВЫЕ ВЫВОДЫ И СРАВНЕНИЕ МЕТОДОВ
Сравнение методов
| Метод | Эффективность | Сложность | Риск | Лучшее для |
|---|---|---|---|---|
| Non-3DS BINs | 60-85% | Низкая | Низкий | Прямые покупки на 2D-шлюзах |
| BIN-сканнинг | Переменная | Средняя | Средний | Построение баз карт |
| PhaaS/Перехват OTP | 70-90% | Низкая-Средняя | Средний | Перехват кодов в реальном времени |
| MOTO-исключения | Зависит от контроля | Высокая | Низкий | Контролируемые мерчант-аккаунты |
| OTP-боты | Зависит от жертвы | Низкая | Средний | Атаки социальной инженерии |
| Malware (Phone Link) | Высокая (от заражения) | Высокая | Высокий | Крупные целевые операции |
Золотые правила обхода 3DS в 2026 году
- Вы не можете отключить банковские уведомления — это защищённый канал. Не тратьте время.
- Non-3DS карты — самый надёжный метод. Но понимайте, что это не постоянная классификация — банки могут менять системы.
- BIN-листы ненадёжны. Аутентификация зависит от множества факторов: мерчанта, суммы, геолокации, поведения.
- Тестируйте каждую карту индивидуально. Используйте $1-5 на благотворительных сайтах.
- Перехват OTP — следующий лучший метод. PhaaS-платформы захватывают коды в реальном времени, не ломая систему безопасности.
- BIN-сканнинг + DDoS — передовой край. Атаки, эксплуатирующие слабости протокола, быстро растут.
- Phone Link — новый вектор. CloudZ/Pheno показывают, как можно перехватывать OTP без заражения телефона.
- Резидентные прокси обязательны. Дата-центровые IP обнаруживаются мгновенно.
- Антидетект-браузеры — необходимость для серьёзных многопрофильных операций.
- Тестируйте всё. Микро-транзакции перед крупными покупками экономят время и карты.
ЗАКЛЮЧИТЕЛЬНЫЕ СЛОВА
Обход 3D Secure в 2026 году — это не волшебный инструмент. Это понимание системы и выбор правильного инструмента для правильной ситуации.Самые эффективные кардеры комбинируют методы:
- Начните с Non-3DS BINs на 2D-шлюзах — это ваша база
- Используйте OTP-боты для карт, зарегистрированных в 3DS — социальная инженерия работает, когда технический обход не работает
- Разверните PhaaS-наборы для целевых атак — перехват в реальном времени
- Используйте BIN-сканнинг + DDoS для крупномасштабных операций
Помните: Чистая инфраструктура (резидентные прокси, антидетект-браузеры, уникальные отпечатки) так же важна, как и сам метод обхода. Без правильного OPSEC даже лучший метод обречён на провал.
Для защитников: Внедряйте многослойную аутентификацию, используйте FIDO2/WebAuthn вместо SMS, мониторьте необычные паттерны и помните, что бесшовные потоки 3DS 2.0 не означают отсутствие безопасности — фоновая аутентификация всё ещё аутентификация.