136

Как мошенники получают данные ваших карт

На написание этого поста меня вдохновил пост о мошенничестве на сайте знакомств. Схема старая и не раз освещалась на пикабу. Если коротко то мошенники с фейковых аккаунтов под видом красивых длинноногих фурий зазывают наивных пользователей на свиданку в каком-то заведении, бронь которого нужно оплатить через сайт. Оплачиваешь, а в итоге ни брони, ни девушки, ни денег. Это вместо вступления.

А теперь к технической стороне дела. Тут все просто. Делается за еду у фрилансера лендинг симпатичный, где максимально круто подаем свое заведение (тут вариативно, в других случаях был сайт покупки билетов в театр или кино). При этом география в нашем случае максимальная. В любом крупном городе есть 5 залов если верить сайту, но ни телефонов, ни даже мэйлов для связи нет, только форма бронирования. Это уже должно напрячь поциента. Но если же пользователь ослеплен гормонами в находится в предвкушении прекрасного времяпровождения, он выбирает подходящий продукт, дату и город и вводит данные для бронирования. Дальше начинается самое интересное.

После того как ты наживаешь кнопку оформить заказ происходит на сайт оплаты.

Как мошенники получают данные ваших карт Мошенничество, Веб-разработка, Длиннопост, Скриншот

Выглядит солидно, но на деле это лишь копия реально существующего сайта, т.к. домен "немного" не соответствует. но поиск по  запросу "master-pay24" нам ничего интересного не дает. Зато whois нам показывает что домен зарегистрирован 16.04.2020. Идем дальше.

Если открыть консоль разработчика начинается самое интересное. Разработчики данного творения не стали заморачиваться и все скрипты оставили на виду:

Как мошенники получают данные ваших карт Мошенничество, Веб-разработка, Длиннопост, Скриншот

Собственно что мы тут видим? Как только пользователь вводит данные карты, например автозаполнением, они сразу отправляются нашим мошенникам прямо в руки. Если нажать кнопку оплатить нам напишут что "введены неверные данные карты". Что сподвигнет пользователя или попробовать еще раз, или попробовать еще одну карту, что как раз и ждут мошенники.

Собственно примерно такая схема в конкретном примере, и не пришлось заморачиваться с подключением яндекс кассы или чего-то подобного, что весьма палевно и геморойно. Разведенный "мамонт" до поры ничего не подозревает и вероятно забывает про эту историю до поры, а потом в какой-то момент с его карты произойдет крупное списание средств.

Не мог не воспользоваться открытым исходным кодом и готовым шлюзом для отправки данных и прямо в консоли по быстрому сваял небольшой скриптик

Как мошенники получают данные ваших карт Мошенничество, Веб-разработка, Длиннопост, Скриншот

Он раз в рандомное время от 50мс до 150мс отправляет на сайт мошенников запрос с рандомным текстом. А на том конце либо засоряет базу данных, либо почтовый ящик на который данные должны отправляться. Не смертельно конечно, но неприятно.

В заключение хотелось бы посоветовать пикабушникам прежде чем вводить данные карты 100 раз подумать и удостовериться в надежности сервиса предлагающего вам такое. Ну и также нежелательно использовать для данных карт разные автозаполнители браузера, т.к. в вышеописанном способе отправка данных происходить по событию заполнения данных, без нажатия каких-либо кнопок.

Вы смотрите срез комментариев. Показать все
2
DELETED
Автор поста оценил этот комментарий

Они тупо отфильтрубт твои данные по ip. Во вторых, надо слать не рандомные цифры, а карты существующих банков(первые цифры), с правильными контрольными суммами.


https://ru.m.wikipedia.org/wiki/Алгоритм_Луна

раскрыть ветку (4)
0
Автор поста оценил этот комментарий

как я понимаю данный скрипт это предупреждалка больше чтобы мошенник был на готове деньги снимать. Либо данные карты отправляет на реальный сайт оплаты или какого-то пополнения. Реальные данные своей карты не стал вводить, поэтому дальнейшая схема для меня загадка. То что отфильтруют это само собой, расчет был что куча запросов так или иначе создаст им некоторые неудобства. Ничего прям такого я от своих действий и не ждал, просто шалю)

раскрыть ветку (3)
1
DELETED
Автор поста оценил этот комментарий

да не создаст никаких неудобств. Это отфильтровывается автоматом, написанием простейшего скрипта. Нужно чтобы каждую карту вынужден был проверять человек. Тогда смысл от базы околонулевой. Вот и все.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

вечером тогда попробую усовершенствовать свой скрипт и отсылать околореальные данные. Плюс как вариант ip менять торбраузером каким-нибудь

0
Автор поста оценил этот комментарий

Можно сделать виртуальную карту с нулевым балансом (или около нулевым) и её отдать для проверки. Входящий счёт будет же виден.

Вы смотрите срез комментариев. Чтобы написать комментарий, перейдите к общему списку