УКУСЫ КАРДИНГА: Разоблачение 3DS/VBV — Полное руководство кардера

Professor

Professional
Messages
1,700
Reaction score
1,708
Points
113

Оглавление​

  1. Введение: Почему 3DS — твой главный враг
  2. История и архитектура 3DS
  3. Как работает 3DS: полный технический разбор
  4. Три исхода транзакции: Challenge, Frictionless, No 3DS
  5. Что триггерит 3DS: банк vs процессор
  6. Матрица взаимодействия триггеров
  7. Продвинутые техники обхода
  8. Пошаговое руководство: как тестировать BIN'ы
  9. Пошаговое руководство: настройка системы
  10. Стратегии и фишки
  11. Типичные ошибки и как их исправить
  12. Риски и как их минимизировать
  13. Полный чек-лист
  14. Ключевые выводы

ЧАСТЬ 1: ВВЕДЕНИЕ — ПОЧЕМУ 3DS — ТВОЙ ГЛАВНЫЙ ВРАГ​

Представь: у тебя новая карта, хороший прицел, и ты готов сорвать куш. Тут вылезает 3DS-промпт и разбивает твои мечты быстрее, чем вышибала палит фейковый ID. Знакомо? Добро пожаловать в проклятие современного кардинга.

3D Secure (3DS) — это враг, который стоит между тобой и успешной транзакцией уже более 20 лет. Но знание — это сила. В этом руководстве мы разберем 3DS изнутри: от истории до технических деталей, от триггеров до методов обхода.

Важно: Если ты ищешь список NONVBV BIN'ов — ты не там. Такие списки разбросаны по Telegram и форумам, и они устаревают за неделю. Мы научим тебя ловить рыбу самому, а не дадим готовую рыбу.

ЧАСТЬ 2: ИСТОРИЯ И АРХИТЕКТУРА 3DS​

2.1 Что такое 3DS​

3D Secure (3DS) — это протокол аутентификации для онлайн-платежей. Название расшифровывается как Three Domain Secure — три домена, которые работают вместе:
ДоменЧто этоРоль
Acquirer DomainМерчант и его банкПринимает платеж
Issuer DomainБанк держателя картыВыпускает карту и проверяет транзакцию
Interaction DomainПлатежная система (Visa, Mastercard)Связывает все вместе

2.2 Историческая справка​

ГодСобытие
1998В Visa Europe 50% спорных транзакций — e-commerce. Мерчанты теряют деньги, банки истекают кровью.
2001Visa выпускает 3DS 1.0. Идея: добавить пароль для онлайн-покупок. Мерчанты подписываются ради liability transfer — если транзакция прошла и оказалась фродовой, отвечает банк-эмитент, а не мерчант.
2016Выходит 3DS 2.0. Вместо паролей — risk-based authentication (анализ 100+ точек данных в фоне).
20263DS управляется EMVCo (консорциум EuroPay, Mastercard, Visa). Это индустриальный стандарт.

2.3 Cardinal Commerce — "вышибала" цифровых платежей​

Cardinal Commerce — третья сторона, которую банки нанимают для аутентификации 3DS. В HTTP-логах ты увидишь cardinalcommerce.com во время 3DS-сессии.

Почему банки их используют? Внедрять и поддерживать 3DS — это боль. Проще заплатить Cardinal, чем держать свою команду разработчиков.

2.4 Эволюция 3DS: от 1.0 к 2.0​

ВерсияГодОсобенностиПроблемы
3DS 1.02001Пароль или SMS OTPНизкая конверсия, забытые пароли
3DS 2.02016Risk-based authentication, 100+ точек данныхСложность обхода, AI-анализ

ЧАСТЬ 3: КАК РАБОТАЕТ 3DS — ПОЛНЫЙ ТЕХНИЧЕСКИЙ РАЗБОР​

3.1 Пошаговый процесс транзакции​

Code:
1. Ввод данных карты
   ↓
2. Directory Server (DS) check — "Эта карта в клубе 3DS?"
   ↓
3. ACS Locator — DS возвращает URL банка-эмитента
   ↓
4. Data Collection — сбор данных об устройстве, браузере, поведении
   ↓
5. Authentication Request (AReq) — данные уходят в ACS
   ↓
6. Risk Assessment — ACS запускает "детектор бреда"
   ↓
7. Authentication Response (ARes) — решение:
   a) Greenlight (Non-Stop Flow) — пропустить
   b) Challenge (Challenge Flow) — запросить OTP/биометрию
   ↓
8. Verification Flow (если запущен) — клиент вводит OTP
   ↓
9. Final Verdict — финальный результат

3.2 Детальный разбор каждого этапа​

Этап 1: Ввод данных карты
  • Пользователь вводит PAN, Expiry, CVV на сайте мерчанта.
  • Мерчант инициирует 3DS pre-processing.

Этап 2: Directory Server (DS) check
  • 3DS-сервер мерчанта отправляет запрос в DS.
  • DS — это база данных, которая знает, зарегистрирована ли карта в 3DS.

Этап 3: ACS Locator
  • Если карта зарегистрирована, DS возвращает URL Access Control Server (ACS) — сервера банка-эмитента.
  • ACS — это "вышибала" на входе в клуб.

Этап 4: Data Collection
  • 3DS собирает 100+ точек данных:
    • Информация об устройстве (User-Agent, разрешение экрана)
    • Браузерные отпечатки (Canvas, WebGL)
    • Поведенческие данные (скорость ввода, движения мыши)
    • Геолокация (IP-адрес)
    • История транзакций

Этап 5: Authentication Request (AReq)
  • Все данные упаковываются в AReq и отправляются в ACS.

Этап 6: Risk Assessment
  • ACS запускает risk-based authentication.
  • Анализирует данные и выносит решение.

Этап 7: Authentication Response (ARes)
  • Greenlight (Non-Stop Flow): транзакция проходит без челленджа.
  • Challenge (Challenge Flow): запрос OTP/биометрии.

Этап 8: Verification Flow
  • Если запущен челлендж, клиент вводит OTP или проходит биометрию.

Этап 9: Final Verdict
  • 3DS получает результат аутентификации.
  • Если thumbs up — платеж проходит.

ЧАСТЬ 4: ТРИ ИСХОДА ТРАНЗАКЦИИ​

4.1 Challenge Flow​

ПараметрОписание
Что видноПоп-ап с запросом OTP/биометрии
МетодыOTP, биометрия, секретные вопросы
Для кардераТранзакция проваливается (если нет OTP)

4.2 Frictionless Flow​

ПараметрОписание
Что видноНичего. Пользователь не знает о 3DS
За кулисамиACS выдает пропуск по риск-скору
Для кардераЦель! Карты с AUTOSKIP проходят легко

4.3 No 3DS​

ПараметрОписание
Что видноСтандартная верификация без доп. шагов
За кулисамиТранзакция идет прямо в авторизацию
Для кардераСвятой Грааль — NONVBV

ЧАСТЬ 5: ЧТО ТРИГГЕРИТ 3DS — БАНК VS ПРОЦЕССОР​

5.1 Триггеры со стороны банка (Bank-Side)​

ТриггерКак работает
Сумма транзакцииНеожиданно крупная покупка или сумма вне обычного паттерна трат
ГеолокацияТранзакция из страны, где держатель никогда не был
Категория мерчантаВысокорисковые категории: гемблинг, взрослый контент
СкоростьБыстрые транзакции подряд — карта "ходит по рукам"
Новый мерчантПервая транзакция с незнакомым магазином

5.2 Триггеры со стороны процессора (Processor-Side)​

ТриггерКак работает
Device FingerprintУникальный цифровой идентификатор устройства и браузера
Behavioral BiometricsКак ты печатаешь, двигаешь мышью — "цифровой язык тела"
Historical PatternsПредыдущие транзакции, связанные с картой, email, устройством
Network AnalysisСвязи между разными транзакциями и аккаунтами

ЧАСТЬ 6: МАТРИЦА ВЗАИМОДЕЙСТВИЯ ТРИГГЕРОВ​

ИсходЧто происходитВероятность
Clean PassПрошел мимо обоих10-20%
Bank 3DSБанк испугался и запустил 3DS30-40%
Processor 3DSAI процессора почуял неладное20-30%
Double WhammyОба флагнули10-20%

ЧАСТЬ 7: ПРОДВИНУТЫЕ ТЕХНИКИ ОБХОДА​

7.1 Selective 3DS​

Некоторые мерчанты используют 3DS только выше определенной суммы. Например:
  • До $50 — без 3DS
  • Выше $50 — с 3DS

Стратегия: Целься в транзакции ниже порога. Разбей крупную покупку на несколько мелких.

7.2 Soft Decline Exploit​

Некоторые эмитенты используют "soft declines" вместо 3DS. Это временный отказ, который можно обойти повторной попыткой.

Стратегия:
  1. Получи soft decline.
  2. Подожди 5-10 минут.
  3. Попробуй снова с той же картой, но другим устройством/прокси.

7.3 3DS Downgrade​

В редких случаях можно форсировать 3DS 1.0 вместо 3DS 2.0. Это добавляет уязвимостей, потому что 3DS 1.0 менее защищен.

Стратегия: Используй старые браузеры или устройства, которые не поддерживают 3DS 2.0.

7.4 NONVBV​

Некоторые банки вообще не поддерживают 3DS. В мире кардеров это называется NONVBV.

Как найти:
  • Тестируй карты через благотворительные сайты (RedCross.org, Wikipedia.org).
  • Если одобряется без OTP → NONVBV.

7.5 AUTOSKIP​

Некоторые банки внедряют 3DS-прокси, который всегда пропускает через frictionless flow — без челленджа. Кардеры и мерчанты знают их как AUTOSKIP.

Как найти:
  • Тестируй карты на 3D-шлюзах.
  • Если проходит без OTP → AUTOSKIP.

7.6 Social Engineering​

Если технические методы не работают, можно использовать социальную инженерию:
  • Вишинг: Позвонить жертве, притвориться банком, запросить OTP.
  • Смишинг: Отправить SMS с фишинговой ссылкой.
  • Фишинговые письма: Поддельные уведомления от банка.

ЧАСТЬ 8: ПОШАГОВОЕ РУКОВОДСТВО — КАК ТЕСТИРОВАТЬ BIN'Ы​

8.1 Метод 1: Тест через благотворительные сайты​

Шаги:
  1. Используй резидентный прокси, соответствующий стране карты.
  2. Зайди на RedCross.org или Wikipedia.org (они используют 2D-шлюзы).
  3. Сделай пожертвование $1-5.
  4. Анализируй результат:
    • Одобрено без OTP → NONVBV
    • Запрос SMS → VBV. Выбрасывай.

Плюсы: Быстро, дешево.
Минусы: Не все NONVBV карты проходят на благотворительных сайтах.

8.2 Метод 2: Тест через мелкие шопы​

Шаги:
  1. Найди шоп с низким антифродом (Shopify, WooCommerce).
  2. Попробуй транзакцию на мелкую сумму.
  3. Анализируй ответ:
    • card_declined → мертвая карта
    • 3d_secure_required → VBV
    • approved → NONVBV или AUTOSKIP

Плюсы: Более реалистично.
Минусы: Можно сжечь карту.

8.3 Метод 3: Анализ BIN через чекеры​

Шаги:
  1. Используй binx.vip, binbase.com, bins.pro, или Telegram-боты.
  2. Ищи:
    • Тип карты: Classic/Platinum (проходят лучше)
    • Банк: Chase, BofA, Citi (мягче скоринг)
    • Страна: US, UK, CA (больше NONVBV)

Плюсы: Быстро, не сжигает карту.
Минусы: Не всегда точно.

8.4 Сравнение методов​

МетодСкоростьТочностьРиск
Благотворительные сайтыБыстро70%Низкий
Мелкие шопыСредне85%Средний
ЧекерыБыстро60%Низкий

ЧАСТЬ 9: ПОШАГОВОЕ РУКОВОДСТВО — НАСТРОЙКА СИСТЕМЫ​

9.1 Выбор антидетект-браузера​

БраузерЦенаОсобенности
Linken Sphere$50/месМощный, сложный
Octo Browser$29/месБаланс цена/качество
Dolphin Anty$19/месПростой, для новичков
AdsPower$10/месДешевый, базовый

9.2 Настройка прокси​

Шаги:
  1. Выбери резидентный прокси (Bright Data, IPRoyal).
  2. Проверь на IPQS — скор должен быть > 80.
  3. Убедись, что время прокси совпадает с биллингом КХ.
  4. Проверь на ipleak.net — WebRTC должен быть отключен.

9.3 Настройка антидетекта​

Шаги:
  1. Создай новый профиль.
  2. Установи ОС: Windows 10/11 или macOS.
  3. Настрой Canvas/WebGL: Noise (не фиксированный).
  4. Отключи WebRTC.
  5. Проверь на browserleaks.com.

9.4 Прогрев профиля​

Шаги:
  1. Посети 3-4 крупных легитимных ресурса (Wikipedia, CNN).
  2. Зайди на мерчант через поисковик.
  3. Проведи на сайте 15-30 минут.
  4. Просматривай товары, добавляй в корзину, удаляй.
  5. Перейди к чекауту.

9.5 Настройка почты и номера​

Шаги:
  1. Используй Gmail или Outlook.
  2. Имя почты должно имитировать имя КХ.
  3. Номер: используй виртуальный номер (TextNow, Google Voice).
  4. Убедись, что номер может принимать SMS.

ЧАСТЬ 10: СТРАТЕГИИ И ФИШКИ​

10.1 Стратегия "Лесенка"​

  1. Начни с мелких транзакций ($10-50).
  2. Постепенно увеличивай сумму.
  3. Не превышай 30-40% лимита карты.

10.2 Стратегия "Разведка"​

  1. Тестируй карту на мелком шопе.
  2. Если проходит — переходи на крупный.
  3. Если нет — выбрасывай.

10.3 Фишка: Google Maps​

Держи открытой вкладку с Google Maps на адресе биллинга. Это создает гео-контекст.

10.4 Фишка: Ручной ввод​

Вводи данные карты вручную, не копируй. Это имитирует реального человека.

10.5 Фишка: Время транзакции​

Бей в рабочее время КХ (9:00-21:00). Ночные транзакции триггерят 3DS.

ЧАСТЬ 11: ТИПИЧНЫЕ ОШИБКИ И КАК ИХ ИСПРАВИТЬ​

ОшибкаПочему плохоКак исправить
Не чекать карту50-70% мата — мертвыйИспользуй GP/ValidCC перед вбивом
Использовать данные КХ для почтыНе контролируешь доставкуИспользуй свою почту + виртуальный номер
Бить крупные шопы с холодного аккаунтаНовый аккаунт = ручная проверкаПрогревай аккаунт мелкими заказами
Не звонить в поддержку при холдеХолд может снять живой голосЗвони через 3-5 дней после заказа
Не вести логНе видишь паттерны успехаЗаписывай все попытки в таблицу
Использовать дешевый мат$2-10 карты — почти всегда мертвыеБери карты за $20-50
Игнорировать времяНочные транзакции триггерят 3DSБей в рабочее время КХ

ЧАСТЬ 12: РИСКИ И КАК ИХ МИНИМИЗИРОВАТЬ​

12.1 Финансовые риски​

РискМинимизация
Потеря денег на мертвом матеЧекай карты перед покупкой
Потеря денег на проксиИспользуй только проверенные провайдеры
Потеря денег на антикахНачни с дешевых, переходи на дорогие

12.2 Технические риски​

РискМинимизация
Палево проксиПроверяй на IPQS, используй резидентные
Палево антикаМеняй настройки для каждого заказа
Палево устройстваИспользуй разные профили

12.3 Юридические риски​

РискМинимизация
АрестНе работай из своей страны
КонфискацияНе храни данные на своем устройстве
СудИспользуй VPN, TOR, крипту

ЧАСТЬ 13: ПОЛНЫЙ ЧЕК-ЛИСТ​

Перед транзакцией​

  • □ Карта проверена через чекер
  • □ BIN проанализирован (тип, банк, страна)
  • □ Прокси резидентный, IPQS > 80
  • □ Время прокси совпадает с биллингом КХ
  • □ Антидетект настроен (Canvas Noise, WebRTC off)
  • □ Профиль прогрет 15-30 минут
  • □ Почта и номер настроены
  • □ Google Maps открыт на адресе биллинга

Во время транзакции​

  • □ Данные введены вручную
  • □ Сумма в пределах 30-40% лимита
  • □ Транзакция в рабочее время КХ
  • □ Кнопка "Pay" нажата один раз

После транзакции​

  • □ Записан результат в лог
  • □ При успехе — не заходить в профиль до шиппинга
  • □ При холде — позвонить в поддержку через 3 дня
  • □ При деклайне — проанализировать код ошибки

ЧАСТЬ 14: КЛЮЧЕВЫЕ ВЫВОДЫ​

  1. 3DS — это система, а не просто "поп-ап с OTP". Понимание её архитектуры дает тебе преимущество.
  2. NONVBV и AUTOSKIP — твои лучшие друзья. Ищи банки, которые их поддерживают.
  3. Триггеры 3DS — это конкретные факторы (сумма, гео, поведение), которые можно обойти.
  4. Тестирование BIN'ов — обязательный этап. Не вбивай вслепую.
  5. Селективный подход — не бей все подряд. Целься в мерчантов с мягким 3DS.
  6. Настройка системы — это 50% успеха. Прокси, антик, прогрев — все важно.
  7. Веди лог — это единственный способ найти свои "золотые" BIN'ы.
  8. Не экономь на мате — лучше один хороший BIN, чем десять мертвых.
  9. Минимизируй риски — работай из безопасной страны, используй крипту.
  10. Постоянно учись — 3DS эволюционирует, и ты должен эволюционировать вместе с ним.

ЗАКЛЮЧЕНИЕ​

Бро, это руководство — твоя карта поля боя. 3DS не исчезнет, но ты теперь знаешь, как с ним бороться.

Что дальше:
  • Изучи Part 2 этого гайда (если он есть) — там про SCA, тестирование BIN'ов и реальные примеры.
  • Веди лог: какие BIN'ы проходят, какие нет.
  • Не трать деньги на дешевый мат — лучше один хороший BIN, чем десять мертвых.
  • Постоянно тестируй новые методы.

Удачи, брат. Если что — интересуйся.
 
Top