кардинг vcc что это

Как мы не даём кардерам получать посылки, купленные на чужие кредитки

Вокруг любой сферы услуг крутятся недобросовестные товарищи, которые хотят нажиться на честных людях. Возможно, в комедиях про аферистов (вроде «Поймай меня, если сможешь» или недавнего «Фокуса» с Уиллом Смитом) это выглядит забавно и романтично.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

Но в реальной жизни вряд ли кому-то понравится, если его карточкой оплатят три летающих дрона за 3500 долларов, несколько дорогих сумок и 8 штук iPhone 6 Plus по 128 гигабайт.

В этом посте мы расскажем, как ловим таких мошенников, какие забавные глупости они периодически делают, и зачем к нам в гости приходили агенты из Секретной Службы США.

Как всё происходит

В последнее время отдельно хитрые личности стали покупать товары с помощью «белых» подарочных карт (Gift Cards), приобретенных на ворованные кредитки. Магазину важно, что платеж с подарочной карты — «белый», а каким путем были куплены подарочные карты — немногие будут разбираться. Поэтому Shopfans бывает последним рубежом обороны для онлайн-магазинов, которым пришло уведомление об отмене транзакции.

Порой встречаются более профессиональные схемы, когда мошенники работают с так называемыми «дропами». Обычно «дроп» — это ничего не подозревающий человек, которого наняли на простую работу: получить по почте посылки и отправить по другому адресу. Необходимость такой переадресации объясняют какими-то вполне нормальными причинами. (Мы даже встречали такие объявления будто бы от лица Shopfans.)

Пересылок может быть несколько — в зависимости от того, как сильно отправитель хочет замести следы. Эту цепочку распутать сложнее, хотя такие посылки мы тоже ловим и возвращаем.

Как попадаются кардеры

Все рассказывать не будем, чтобы не облегчать им работу.

1. С нами на связь может выйти продавец. Иногда они очень быстро получают уведомления о черджбеках. Владелец карты получил смску, связался со своим банком и сказал, что он не совершал эти покупки.

Банк-эмитент карты инициирует «алерт» через «Визу» или «Мастер Кард». Сигнал поступает уже в банк, обслуживающий платёжный терминал онлайн-магазина. Тот, в свою очередь, в течение нескольких минут сообщает магазину о disputable transaction. Магазин, если заказ не отправлен, тормозит доставку или связывается с нами, если посылка уже в пути к нам.

Если посылка находится на нашем складе — они предоставляют нам треки и номер сьюта клиента, мы всё сразу возвращаем. Если посылка ушла — как писали выше, ищем способ вернуть.

2. Бывает вариант, когда продавец выходит на связь не с нами, а с полицией. С полицейским участком мы давно дружим, мы показывали нашего куратора Билла Бэйра (на фото) из Folcroft Police Department.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

Если звонят в полицию, нам в тот же день присылают уведомление, в котором написано: мне поступил такой-то запрос. Иногда запрос может поступить от полицейского участка в другом штате.

3. Кардеры пытаются оплатить с помощью аккаунта в PayPal и назваться Джоном Смитом. Хотя аккаунт зарегистрирован на Васю Пупкина. Кстати, мы заметили, что система «антифрода» в PayPal более слабая, чем, например, в Амазоне. При должных усилиях кардеры привязывают ворованные карты к левым аккаунтам и платят пейпалом в магазинах

4. Часто пишут с ошибками, как на скриншоте. Или могут выдавать себя за девочку, а по стилю письма видно, что это мальчик.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

5. Нервничают и часто пишут «Где моя посылка?». Они тоже, может, заплатили какие-то деньги, чтобы им предоставили данные этой кредитной карточки. И долго настраивали систему на своей стороне, чтобы их сложно было поймать.

И еще пришлось поработать с «вбивом»: вбивали-вбивали данные карточки и какой-то магазин вдруг пропустил платеж. Тогда надо успеть заказать и получить товар, пока хозяин карты не обнаружил пропажу и не заблокировал карту.

Кстати, сотрудники ФБР однажды заходили к нам в гости, познакомиться. Просили сообщить, если кто-нибудь закажет доставку ядерной ракеты:

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

6. Можно поймать обманщика с помощью социальных сетей. Был один товарищ, который «спалился» через социальные сети. Он рассказывал что-то одно, а на его страничке в Вконтакте мы нашли пост «Продаю айфоны оптом с 50% скидкой». У человека было чувство юмора, он признался, что мы его раскрыли.

Забавные случаи с документами: почти идеальные подделки и фотографии Маргарет Тэтчер

Если есть подозрение — мы просим больше данных. Многие оправдываются:

— Это мне партнер по бизнесу купил…
— Это моя компенсация в качестве зарплаты…

После этого мы говорим: ок, пусть человек, который оплатил этот заказ, свяжется с нами. Или предоставьте его ID.

Однажды прислали скан документов с фотографией Маргарет Тэтчер. Однажды — фотографии известного футболиста и учительницы из Усть-Каменогорска (которая, естественно, ничего не заказывала).

Был один случай с некой «Вероникой Питт». Она прислала два вроде бы качественных документа.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

К счастью, у нас есть сотрудники, которые отлично разбираются в Фотошопе. Подделка была раскрыта — подпись владельца на паспортах оказалась 100% идентичной, чего, конечно же, не может быть в реальной жизни.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

На втором документе подпись просто скопировали и немного развернули.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

В последнее время кардеры набили руку. Если используют «левые» фотографии, то стараются, чтобы под рукой был человек с похожей внешностью.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это
Некий Тоор Люк

Но если мы видим, что присланы поддельные документы, то говорим — извините, ваш аккаунт разблокирован не будет, заказы возвращаются в магазин.

Хотя иногда мы все-таки ошибаемся, блокируя кому-то доступ

Однажды мы заблокировали аккаунт Ванесы Алехандро Акосто Малеро, живущей в Белоруссии. Причиной, как можно было догадаться, стало имя. Мы начали переписываться.

Она выслала нам свои фотографии, мы нашли ее в соц. сетях — Фейсбуке и Линкедине. Написали ей там сообщения и попросили ответить, она без проблем ответила. Оказалось, что девушка вышла замуж за белоруса и переехала из Венесуэлы. Мы извинились.

По общению обычно сразу видно, нормальный ли клиент. Он присылает даже то, что мы не просим — фотографии с ребенком, с машиной.

Как кардеры на нас обижаются

Ребята очень обижаются на нас, что мы не даем им «зарабатывать», и пишут в интернете гневные отзывы, притворяясь недовольными клиентами.

Хотя на своих форумах (основная часть форумов «кардеров» и «фродеров» в теневой части интернета, но есть и доступные из поиска) они общаются гораздо более прямо.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это
Аж слезы на глаза наворачиваются

Некоторые кардеры идут дальше. Типичный случай, когда нам пришлось заблокировать аккаунт пользователя, который не смог предоставить нужные документы:

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

Вызвал в буквальном смысле бурю эмоций:

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

К сожалению, иногда им все-таки удается поживиться. Расскажем один громкий случай.

Был у нас один клиент. Он предоставил все документы. Придраться было особо не к чему, хотя у Галины (главная по складу) были какие-то внутренние подозрения.

Когда его посылки ушли, нам позвонил другой продавец, который искал другие следы этого «клиента». Оказалось, что парень купил в другом магазине золотой айфон, но через некоторое время магазин получил отмену платежа.

Мы обратились в Почту России и запросили эту посылку назад. Тогда парень начал звонить в Почту России, представляясь нашим руководителем Петром Шараповым (!), и убеждать, что все в порядке и посылку следует выдать. Даже прислал письмо и расписался будто бы от имени Петра.

Почта России в недоумении — выдавать или нет. Мы тоже прозреваем от такой наглости. В общем, пока мы разбирались, у Почты России проскользнуло какое-то колесико и посылку выдали.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

Вот такой талантливый мистер Рипли.

После он же начал писать на специальном сайте отзывы — какая мы плохая компания, мы воруем посылки. С ним в диалог вступил продавец, который продал ему золотой айфон и спрашивает — ты вообще нормальный? Ты же вор!

Почему полиция не расследует эти дела и кардеры продолжают попытки из года в год?

Например, мы поймали человека и вернули его заказы в магазин. Магазин не понес убытки. Мы знаем, что мошенник будет пробовать еще, и готовы его сдать.

Но пока не будет запроса в полицейский участок от тех, чьи карточки украли или от магазина, который получил возврат, никто не будет переживать. А люди часто склонны не поднимать дальнейший шум: вернули деньги, и хорошо.

Американские правоохранительные органы будут начинать расследование только из-за очень большой суммы. Иначе неудобно: кража случилась в одном штате, «дроп» находится в другом…

А если посылка уже в другой стране, то тем более. Однажды к нам приходили агенты из Секретной Службы США. Насколько мы поняли, была задействована карта дочери какого-то банкира, российский кардер скупился на 15 тысяч долларов. Мы предоставили им все данные человека, который заказал посылку. Но нам ответили, что это не та сумма, из-за которой будут делать запрос в органы РФ. Так что у нас с того случая только визитка осталась:

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

В общем, война с фродерами продолжается. Следите за своими карточками и удачных вам покупок!
кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

Источник

10 лучших провайдеров виртуальных кредитных карт (VCC) 2021 Обновление

Виртуальная кредитная карта: Если вы ищете список поставщиков виртуальных кредитных карт (VCC), вот список популярных поставщиков VCC, которые могут помочь вам безопасно переводить свои деньги.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

Вы можете найти множество поставщиков VCC в Интернете, но все они не заслуживают доверия, но эти поставщики VCC очень популярны и используются тысячами пользователей Интернета каждый день.

Виртуальные кредитные карты приобрели популярность в последние годы. Многие люди заменили свои обычные кредитные карты на VCC. Эти VCC лучше, чем кредитные карты для интернет-магазины.

Но эти VCC нельзя использовать для покупок в офлайн-режиме. Тем не менее, их любят многие пользователи.

В настоящее время получить кредитную карту очень сложно. Большинство банков проводят тщательную проверку биографических данных перед выдачей обычных кредитных карт. Таким образом, многим людям трудно получить кредитные карты.

С VCC таких проблем нет. Вы можете получить себе VCC, не выполняя особых формальностей.

Что такое виртуальная кредитная карта (VCC)?

Виртуальная кредитная карта помогает вам переводить средства с вашего банковского счета на ваш аккаунт VCC для безопасных онлайн-транзакций.

Это может быть очень полезно для тех, кто нет кредитных карт. Для большинства онлайн-транзакций требуется кредитная карта, и если у вас нет кредитной карты, вы не можете покупать что-либо на международных сайтах онлайн-покупок или на сайтах электронной коммерции.

Как работают виртуальные кредитные карты

Хотя каждый эмитент номеров виртуальных кредитных карт, вероятно, будет иметь свой собственный метод, общая идея остается той же: номер действующей кредитной карты генерируется случайным образом с помощью компьютерного алгоритма, подобно тому, как это делается в современных условиях. Чип-карты EMV действуют для покупок с использованием карты.

После создания номера виртуальных кредитных карт можно использовать для совершения покупок в Интернете так же, как обычный номер кредитной карты будет использоваться при оформлении заказа.

Разница в том, что у большинства номеров виртуальных кредитных карт есть ограничения на то, где и когда они могут быть использованы, что помогает предотвратить их использование похитителями данных.

Другими словами, вместо того, чтобы указывать фактический номер своей кредитной карты в поле для оплаты при совершении покупок в Интернете, вы можете имитировать технологию EMV на своей чип-карте, используя случайное число, специфичное для этого продавца или транзакции, которое нельзя использовать для совершения покупок. несанкционированные покупки где-нибудь еще.

Преимущества использования этих лучших виртуальных кредитных карт

Гибкость ядра VCC

Каждая кредитная карта имеет установленный лимит. Лимит кредитной карты зависит от вашей кредитной истории. Иногда это также зависит от вашего банковского баланса. Но в СКК нет кредитной истории. Кроме того, они не проверяют ваш банковский баланс.

Таким образом, VCC во многом зависит от вашего провайдера. Вы можете легко увеличить или уменьшить этот предел в соответствии с вашими потребностями.

Вы можете установить ограничения VCC в соответствии с вашими предпочтениями. Кроме того, вы можете выбрать лимиты платежей и время в соответствии с вашими потребностями.

VCC очень безопасны по сравнению с обычными кредитными картами. Вам не нужно связывать свой VCC с вашим банковским счетом. Таким образом, никто не сможет украсть ваши банковские реквизиты. Кроме того, вам не нужно вводить свои личные данные во время онлайн-транзакции.

VCC также имеют систему защиты от мошенничества. Если вас обманули, вы можете вернуть свои деньги. Следовательно, он идеально подходит для покупок в Интернете. Вам не нужно беспокоиться о мошенничестве в Интернете или о ваших личных данных.

Популярность этих VCC

VCC не новинка на рынке. Они существуют довольно давно. Таким образом, почти каждый крупный магазин электронной коммерции начал принимать эти VCC. Кроме того, другие продавцы начали принимать VCC. Популярность VCC растет с каждым днем.

Это основная причина, по которой большинство людей предпочитают VCC. Они могут использовать эти VCC для покупок в Интернете. Использование VCC увеличивается с каждым днем. Таким образом, вы должны начать использовать их сейчас.

Трансграничные международные транзакции и конвертация валюты на кончиках пальцев с такими бесплатными поставщиками VCC

Большинству людей нужны кредитные карты для совершения международных транзакций в Интернете. Таким образом, вам нужно получить хорошие курсы обмена. К счастью, VCC будет предлагать вам хорошие курсы обмена валют для каждой транзакции.

Кроме того, вы можете легко изменить валюту в соответствии с вашими потребностями. Если вы делаете покупки на европейском веб-сайте, вы можете установить валюту на EUD.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

Точно так же, если вы делаете покупки на американском веб-сайте, вы можете установить валюту в долларах США. Эта функция обязательно поможет вам при совершении покупок на международных сайтах.

Лучшие провайдеры виртуальных кредитных карт

1. Нетспенд

Их виртуальная кредитная карта обладает всеми функциями идеального VCC. Их система предоставления VCC бесплатна, но они взимают комиссию с каждой вашей покупки.

Это означает, что они берут небольшой процент с ваших покупок для финансирования своих услуг. Но их обслуживание отличное и позволяет совершать онлайн-транзакции.

2. Entropay

Компания принимает ваши данные и разрабатывает виртуальную кредитную карту с этими данными. Энтропей Виртуальная карта Visa это обычная утилита. Многие люди выдают VCC для покупок в Интернете.

Вы можете получить предоплаченный VCC или связать VCC с кредитом на свой банковский счет. Оба варианта представляют собой надежные VCC, способные выполнять безопасные онлайн-транзакции.

3. Payoneer

Payoneer это глобальный сервис для оплаты и получения денег. Они предоставляют больше возможностей, чем кредитные карты и VCC. У них есть свои Дебетовые карты MasterCards а также другие методы транзакций. Вы можете привязать несколько учетных записей к своей учетной записи Payoneer.

Их услуга виртуальной кредитной карты включает в себя привязку MasterCard к VCC. Виртуальная кредитная карта предоставляется бесплатно, но за транзакции взимается комиссия в процентах. Их VCC приемлем во всем мире.

Большинство поставщиков электронной коммерции принимают платежи через свои MasterCard и VCC. Это отличный инструмент для ведения бизнеса в Интернете. Лишь несколько других сервисов конкурируют с их всемирными сетями.

4. Американская экспресс

American Express является одним из ведущих поставщиков кредитных карт в мире. Это еще один финансовый бизнес, позволяющий получать и получать деньги.

Организация предоставляет бесплатные VCC помимо обслуживания кредитных карт. Они предоставляют определенные льготы, которые дают им преимущество перед другими подобными предприятиями. American Express имеет отметку «система вознаграждения»Для использования кредитной карты.

Компания также имеет уникальную структуру комиссионных. Они значительно сокращают финансовые возможности своих счетов в год. Но их дополнительные запасы более чем компенсируют это.

5. Netseller

Neteller имеет ссылки на PayPal и Skrill, что является его самым большим преимуществом. Это также подчеркивает надежность сервиса. Вам нужно только зарегистрироваться в Neteller, указав свои данные.

После этого сгенерируйте VCC в соответствии с вашими требованиями и сделайте столько покупок, сколько захотите. Их способность к транзакциям делает их одним из лучших провайдеров VCC в 2020 году.

Читайте также:

6. Свобода банка

Банк Свобода имеет универсальную систему предоставления кредитных карт. Банковская система надежна своими услугами. У него есть преимущества, которые ставят его выше других подобных систем.

Bank Freedom custom создает виртуальные кредитные карты для своих пользователей. Информация о вашем VCC зависит от ваших требований. У сервиса удобная политика. У них нет «годовых затрат и затрат на закрытие», и они помогут вам в проведении транзакций.

Их процесс регистрации прост, без каких-либо вредоносных политик. Благодаря разнообразию пакетов они входят в число ведущих поставщиков VCC в мире.

7. CARD.com

CARD.COM предназначен только для граждан США, но их сервис работает на глобальном уровне. Они предоставляют как предоплаченную карту Visa, так и MasterCard.

Их кредитные карты связаны с банковскими счетами. Вы можете создать виртуальную кредитную карту для того же банковского счета. У них есть разные услуги для пользователей в соответствии с их потребностями.

У каждого положения есть определенные финансовые льготы. Это делает их конкурентоспособным поставщиком VCC в 2020 году.

8. Денежная карта Walmart.

Но их предоплаченные виртуальные кредитные карты бесплатны, без каких-либо скидок на транзакции. VCC не требует банковского счета и работает с предоплаченным кредитом.

По сравнению с ними, у них меньше ограничений на использование своих услуг. Вы можете оплачивать счета и делать покупки в Интернете с помощью карты Walmart Money Card.

Все эти лучшие поставщики бесплатных виртуальных кредитных карт 2021 года имеют определенные льготы и ограничения. При создании собственного VCC вы должны иметь четкое представление о ваших требованиях.

Выбирайте поставщика VCC только в том случае, если вы знаете, что он соответствует вашим потребностям. Вот здесь и пригодится понимание этих провайдеров.

9. Кошелек Oxigen

Одно из самых быстрорастущих платежных решений для индийских пользователей, которое помогает им создавать предоплаты виртуальный кредитные карты.

Этот платеж решение поможет вам зарядить ваш мобильный телефон или dth сервис, переводите деньги кому угодно и оплачивайте счет за стационарный телефон и электричество.

10. Котак [электронная почта защищена]

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

Думайте об этой карте как о прожигающей карточке, как о прожигающем телефоне. Используйте его один раз, и как только транзакция будет завершена, вы не сможете использовать его снова. Это означает, что никто другой не сможет украсть информацию о вашей карте!

Мы надеемся это статью был вам полезен. Пожалуйста, поделитесь ею со всеми, кто, по вашему мнению, оценит эту информацию!

Источник

Близкие контакты. Как работают атаки на чиповые карты

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что это

Содержание статьи

Чиповое легаси

Один из видов информа­ции, содер­жащей­ся на чиповой кар­те, — это так называ­емый Track2 Equivalent. Он прак­тичес­ки один в один пов­торя­ет содер­жимое маг­нитной полосы и, ско­рее все­го, слу­жит в качес­тве парамет­ра иден­тифика­ции кар­ты в сис­темах HSM и дру­гих под­систе­мах кар­точно­го про­цес­синга. Один из видов атак, которые вре­мя от вре­мени про­водят­ся зло­умыш­ленни­ками, под­разуме­вает запись дан­ных Track2 Equivalent на маг­нитную полосу, пос­ле чего мошен­ничес­кие опе­рации про­водят­ся либо как обыч­ные тран­закции по маг­нитной полосе, либо в режиме technical fallback. Для хищения таких дан­ных из бан­коматов исполь­зуют­ся так называ­емые шим­меры.

В одной из ста­тей о шим­минге упо­мина­ется, что в 2006 году, в самом начале выпус­ка чиповых карт, в Великоб­ритании поле Track2 Equivalent содер­жало в себе ори­гиналь­ный CVV2/CVC2. Из‑за этой ошиб­ки было лег­ко соз­давать кло­ны маг­нитных полос карт, по которым опла­та про­исхо­дила с помощью чипа. Тог­да пла­теж­ные сис­темы решили исполь­зовать раз­ные seed при генера­ции полей CVV2/CVC2 на маг­нитной полосе и в поле Track2 Equivalent. Казалось бы, задача решена — зна­чение сек­ретно­го поля CVV2/CVC2 на маг­нитной полосе не сов­пада­ет с тем, что записа­но на чипе. Но шим­минг жив и по‑преж­нему проц­вета­ет. Почему?

Мно­гие бан­ки до сих пор одоб­ряют тран­закции со счи­тан­ными с чипа зна­чени­ями CVV2/CVC2! Об этом час­то упо­мина­ет Visa и поч­ти не пишет MasterCard. Одна из при­чин, по моему мне­нию, — прак­тичес­ки во всех кар­тах MasterCard CVC2 в Track2 Equivalent равен 000. Для рус­ских карт это так­же неак­туаль­но: сре­ди про­тес­тирован­ных мной за два года десят­ков бан­ков я не нашел ни одной кар­ты, где эта ата­ка была бы воз­можна. Тем не менее сто­ит отме­тить, что подоб­ные ата­ки по­пуляр­ны в Аме­рике.

Од­на из нем­ногих карт MasterCard, с которой мне уда­лось вос­про­извести эту ата­ку, при­над­лежала бан­ку, вооб­ще не про­веряв­шему зна­чение поля CVC2. Я мог под­ста­вить туда что угод­но — 000, 999 или любые дру­гие вари­анты меж­ду эти­ми чис­лами. Ско­рее все­го, в этом бан­ке не был отклю­чен режим отладки, одоб­ряющий любые тран­закции.

По моей ста­тис­тике, 4 из 11 карт были под­верже­ны подоб­ным ата­кам.

Бразильский хак

Под этим тер­мином понима­ют нес­коль­ко видов атак, в том чис­ле ата­ку на офлайн‑тер­миналы, опи­сан­ную «Лабора­тори­ей Кас­пер­ско­го». О самой мас­совой ата­ке c таким наз­вани­ем рас­ска­зывал Брай­ан Кребс. В чем суть нашумев­шей ата­ки?

В начале 2010-х чиповые кар­ты наконец‑то получи­ли широкое рас­простра­нение в США. Нес­коль­ко бан­ков начали выпус­кать такие кар­ты. Сто­ит заметить, что до сих пор самая рас­простра­нен­ная чиповая схе­ма в США — это не Chip & PIN, а Chip & Signature. Вла­дель­цу подоб­ной кар­ты не надо вво­дить ПИН‑код, а нуж­но толь­ко вста­вить кар­ту в счи­тыва­тель и под­твер­дить тран­закцию под­писью на чеке. Почему эта схе­ма так при­жилась — рас­ска­жу даль­ше.

Как мне кажет­ся, где‑то в этом про­цес­се про­изош­ла инсай­дер­ская утеч­ка информа­ции, и хакеры узна­ли, что чиповая тран­закция вро­де и про­ходит, но не про­веря­ется на сто­роне бан­ка‑эми­тен­та. Банк прос­то брал поле Track2 Equivalent и про­водил иден­тифика­цию, как если бы это была обыч­ная тран­закция по маг­нитной полосе. С нес­коль­кими нюан­сами: ответс­твен­ность за мошен­ничес­тво такого рода по новым пра­вилам EMV Liability Shift теперь лежала на бан­ке‑эми­тен­те. А бан­ки‑эми­тен­ты, не до кон­ца понимая, как работа­ли такие кар­ты, не вво­дили силь­ных огра­ниче­ний на «чиповые» тран­закции и не исполь­зовали сис­темы антифро­да.

Быс­тро сооб­разив, что из это­го мож­но извлечь выгоду, кар­деры ста­ли откры­вать мер­чант‑акка­унты и, исполь­зуя куп­ленные на чер­ном рын­ке дан­ные маг­нитных полос Track2, совер­шали сот­ни тран­закций «чипом». Рас­сле­дова­ние заняло годы, и к момен­ту его окон­чания мошен­ники уже скры­лись. Сум­мы потерь не раз­гла­шают­ся, одна­ко оче­вид­но, что они были сущес­твен­ными. Самое печаль­ное, что с тех пор жители стран Латин­ской Аме­рики ры­щут по все­му све­ту в поис­ках «белых китов» и активно тес­тиру­ют бан­ки, пыта­ясь най­ти дру­гой такой же неот­клю­чен­ный отла­доч­ный интерфейс.

Cryptogram Replay и Cryptogram Preplay

«В дикой при­роде» подоб­ная ата­ка наб­людалась лишь еди­нож­ды. Она была задоку­мен­тирова­на и опи­сана (PDF) в иссле­дова­нии извес­тных спе­циалис­тов из Кем­бридж­ско­го уни­вер­ситета.

Суть ата­ки зак­люча­ется в обхо­де механиз­мов, обес­печива­ющих уни­каль­ность каж­дой тран­закции и крип­тограм­мы. Ата­ка поз­воля­ет «кло­ниро­вать тран­закции» для даль­нейше­го исполь­зования уже без дос­тупа к ори­гиналь­ной кар­те. В пер­вой час­ти уже рас­ска­зыва­лось, что на вхо­де кар­та получа­ет опре­делен­ный набор дан­ных: сум­му, дату тран­закции, а так­же два поля, обес­печива­ющих энтро­пию, даже если сум­ма и дата оди­нако­вые. Со сто­роны тер­минала энтро­пию 2 32 обес­печива­ют 4 бай­та поля UN — слу­чай­ного чис­ла. Со сто­роны кар­ты — ATC-счет­чик опе­раций, уве­личи­вающий­ся каж­дый раз на еди­ницу. Псев­дофун­кция выг­лядит при­мер­но так:

Ес­ли одно из полей меня­ется, изме­няет­ся и выход­ное зна­чение крип­тограм­мы. Одна­ко что про­изой­дет, если все поля оста­нут­ся преж­ними? Зна­чит, и преж­няя крип­тограм­ма оста­нет­ся валид­ной. Из это­го сле­дуют две воз­можнос­ти атак на чиповые тран­закции.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что этоСхе­ма ата­ки Cryptogram Replay

Эта ата­ка инте­рес­на с исто­ричес­кой точ­ки зре­ния раз­вития про­токо­ла EMV. Ког­да про­токол соз­давал­ся, поле ATC было соз­дано спе­циаль­но для защиты от подоб­ных атак.

Банк‑эми­тент дол­жен был про­верять зна­чение поля ATC, и, если эти зна­чения при­ходи­ли не по поряд­ку, с замет­ными скач­ками, подоз­ритель­ные тран­закции откло­нялись.

Рас­смот­рим при­мер: кли­ент бан­ка садит­ся в самолет, рас­пла­чива­ется в самоле­те кар­той с исполь­зовани­ем офлайн‑тер­минала. Далее самолет при­зем­ляет­ся, и кли­ент рас­пла­чива­ется кар­той в оте­ле. И толь­ко пос­ле это­го исполь­зуемый в самоле­те тер­минал под­клю­чает­ся к сети и переда­ет дан­ные о тран­закци­ях. В таком слу­чае будет зафик­сирован ска­чок ATC, и, сле­дуя пра­вилам пла­теж­ных сис­тем, банк мог бы откло­нить абсо­лют­но легитим­ную тран­закцию. Пос­ле нес­коль­ких подоб­ных эпи­зодов пла­теж­ные сис­темы внес­ли кор­ректи­вы в их тре­бова­ния по «скач­кам ATC»:

При этом за бор­том изме­нений остался пер­вый сце­нарий — cryptogram replay. Если кар­точный про­цес­синг спро­екти­рован кор­рек­тно, нет ни одно­го разум­ного объ­ясне­ния ситу­ации, ког­да один и тот же набор дан­ных (Cryptogram, UN, ATC) пос­тупа­ет на вход мно­го раз и успешно одоб­ряет­ся бан­ком. За пос­ледний год я отпра­вил информа­цию об этой ата­ке более чем в 30 раз­ных бан­ков и получил дос­таточ­но широкий спектр отве­тов.

В некото­рых слу­чаях неп­равиль­ное про­екти­рова­ние сер­висов про­цес­синга при­водит к тому, что банк не может прос­то заб­локиро­вать опе­рации с оди­нако­выми зна­чени­ями. Так­же сто­ит отме­тить, что в «дикой при­роде» я не встре­чал тер­миналы, которые воз­вра­щали бы оди­нако­вое зна­чение поля UN. То есть зло­умыш­ленни­кам при­ходит­ся исполь­зовать их собс­твен­ные тер­миналы, что дела­ет отмы­вание денег более слож­ным.

Кро­ме того, даже офлайн‑аутен­тифика­ция не всег­да помога­ет: ее мож­но обой­ти либо пред­положить, что источник UN ском­про­мети­рован и в ней. В этом слу­чае мож­но заранее выс­читать резуль­тиру­ющие зна­чения схем аутен­тифика­ции DDA/CDA для пред­ска­зуемо­го поля UN.

Ста­тис­тика показы­вает, что 18 из 31 бан­ков­ской кар­ты под­верже­ны ата­кам replay/preplay в отно­шении кон­так­тно­го или бес­контак­тно­го чипа. При этом в Рос­сии я не смог най­ти ни одно­го уяз­вимого для это­го типа атак бан­ка, что край­не любопыт­но.

PIN OK

По­жалуй, это самая извес­тная ата­ка на чипы. Пер­вые теоре­тичес­кие пред­посыл­ки к этой ата­ке коман­да из Кем­брид­жа опи­сала в 2005 году в иссле­дова­нии Chip and Spin, за год до того, как стан­дарт EMV получил рас­простра­нение в Великоб­ритании. Но повышен­ное вни­мание к этой ата­ке воз­никло гораз­до поз­днее.

В 2010 году выходит пол­ноцен­ное иссле­дова­ние кем­бридж­ской чет­верки, пос­вящен­ное ата­ке PIN OK. Для этой ата­ки они исполь­зовали устрой­ство, реали­зующее тех­нику «человек посере­дине» меж­ду чипом кар­ты и ридером тер­минала.

кардинг vcc что это. Смотреть фото кардинг vcc что это. Смотреть картинку кардинг vcc что это. Картинка про кардинг vcc что это. Фото кардинг vcc что этоУс­трой­ство для реали­зации тех­ники «человек посере­дине»

В 2011 году на кон­ферен­циях Black Hat и DEFCON груп­па иссле­дова­телей из Inverse Path и Aperture Labs пред­ста­вила боль­ше информа­ции об этой ата­ке. Тог­да же, в 2011 году, орга­низо­ван­ная прес­тупная груп­пиров­ка исполь­зовала 40 укра­ден­ных бан­ков­ских карт для совер­шения 7000 мошен­ничес­ких тран­закций, в резуль­тате которых было укра­дено 680 тысяч евро. Вмес­то при­меняв­шегося иссле­дова­теля­ми гро­моз­дко­го устрой­ства прес­тупни­ки вос­поль­зовались малень­ким незамет­ным «вто­рым чипом», уста­нов­ленным поверх ори­гиналь­ного, что поз­воляло эму­лиро­вать ата­ку в реаль­ных усло­виях.

В декаб­ре 2014 года иссле­дова­тели из Inverse Path сно­ва под­няли тему атак на тран­закции EMV и пред­ста­вили нем­ного ста­тис­тики, соб­ранной ими за три года (PDF). В 2015 году было выпуще­но деталь­ное тех­ничес­кое иссле­дова­ние ата­ки (PDF), совер­шенной неиз­вес­тны­ми зло­умыш­ленни­ками в 2011 году.

Да­вай рас­смот­рим тех­ничес­кие детали этой ата­ки. Для ее реали­зации, напом­ним, нуж­но исполь­зовать тех­нику man in the middle. Кар­та переда­ет тер­миналу поле CVM List (Сard Verification Method) — при­ори­тет­ный спи­сок методов верифи­кации вла­дель­ца кар­ты, под­держи­ваемых кар­той. Если пер­вое пра­вило на кар­те «офлайн‑ПИН шиф­рован­ный/нешиф­рован­ный», на этом эта­пе ничего не про­исхо­дит. Если пер­вое пра­вило дру­гое, то во вре­мя ата­ки пер­вое пра­вило под­меня­ется на «офлайн‑ПИН».

За­тем тер­минал зап­рашива­ет у вла­дель­ца кар­ты ПИН‑код. Пра­вило «офлайн‑ПИН» озна­чает, что ПИН‑код будет передан кар­те для свер­ки в откры­том или шиф­рован­ном виде. В ответ кар­та либо отве­тит 63C2 «Невер­ный ПИН, оста­лось две попыт­ки», либо 9000 «ПИН ОК». Имен­но на этом эта­пе зло­умыш­ленник, внед­ривший­ся в про­цесс авто­риза­ции, заменит пер­вый ответ вто­рым.

На дан­ном эта­пе тер­минал счи­тает, что ПИН вве­ден кор­рек­тно, и зап­рашива­ет у кар­ты крип­тограм­му (зап­рос Generate AC), переда­вая ей все зап­рашива­емые поля. Кар­та зна­ет, что ПИН либо не вве­ден сов­сем, либо вве­ден некор­рек­тно. Но при этом кар­та не зна­ет, какое решение даль­ше при­нял тер­минал. Нап­ример, есть тер­миналы, которые при вво­де некор­рек­тно­го ПИН‑кода про­сят дер­жателя кар­ты пос­тавить под­пись на тачс­кри­не — дела­ется это для его же ком­форта. Поэто­му, ког­да тер­минал зап­рашива­ет крип­тограм­му, кар­та отда­ет ее. В отве­те содер­жится поле CVR — Card Verification Results, которое ука­зыва­ет, был ли про­верен ПИН‑код кар­той или нет. Более того, это поле явля­ется частью пла­теж­ной крип­тограм­мы, и под­менить его зна­чение зло­умыш­ленни­кам не удас­тся: попыт­ка при­ведет к ошиб­ке свер­ки крип­тограм­мы на HSM.

Тер­минал отсы­лает все дан­ные в пакете ISO 8583 Authorization Request бан­ку‑эквай­еру, затем они пос­тупа­ют бан­ку‑эми­тен­ту. Банк видит два поля: CVMResults, которое ука­зыва­ет, что в качес­тве метода верифи­кации был выб­ран офлайн‑ПИН и что тер­минал под­держи­вает этот метод верифи­кации. Но еще банк видит, что кар­та НЕ при­няла ПИН‑код либо что он был вве­ден некор­рек­тно. И нес­мотря ни на что, одоб­ряет тран­закцию.

Ес­ли кар­та исполь­зует схе­му аутен­тифика­ции CDA и зло­умыш­ленни­кам необ­ходимо под­менить пер­вое пра­вило CVM list, офлайн‑аутен­тифика­ция будет завер­шена с ошиб­кой. Одна­ко это всег­да обхо­дит­ся под­меной полей Issuer Action Code. Под­робнос­ти дан­ного слу­чая опи­саны в пос­ледней вер­сии пре­зен­тации от 2014 года экспер­тами из Inverse Path.

Так­же в пер­вом иссле­дова­нии от 2011 года спе­циалис­ты показа­ли, что стан­дарт EMV поз­воля­ет не откло­нять тран­закции на пла­теж­ном устрой­стве, даже если безопас­ные методы аутен­тифика­ции и верифи­кации не сра­бота­ли, а идти даль­ше, каж­дый раз выбирая менее безопас­ные методы (так называ­емый fallback). Это откры­вает перед зло­умыш­ленни­ками дру­гие воз­можнос­ти, вклю­чая ата­ки на похище­ние ПИН‑кода во вре­мя опе­раций на ском­про­мети­рован­ных POS-тер­миналах.

Заключение

Ин­терес­ная ста­тис­тика за пос­ледний год: нес­мотря на то что еще в 2010-м «нас­тоящие безопас­ники» из бан­ков уми­лялись тому, как кто‑то не сле­дит за оче­вид­ными проб­лемами кар­точно­го про­цес­синга, в 2020 году все при­мер­но так же пло­хо. Ста­тис­тика про­верок за прош­лый год показа­ла, что 31 из 33 карт бан­ков с раз­ных угол­ков Зем­ли, вклю­чая рос­сий­ские, уяз­вима к этой ата­ке.

В сле­дующей статье я рас­смот­рю схе­мы атак на бес­контак­тные кар­ты и свя­зан­ные с ними при­ложе­ния — мобиль­ные кошель­ки.

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *