Открыть сервис

Кардинг

Кардинг — это вид мошенничества в сфере финансовых операций, заключающийся в неправомерном получении и использовании данных банковских карт (номера карты, срока действия, CVV/CVC-кода) для совершения несанкционированных транзакций или кражи денежных средств. Кардинг относится к киберпреступлениям и преследуется по уголовному законодательству большинства стран мира, включая Российскую Федерацию (ст. 159.3 УК РФ «Мошенничество с использованием электронных средств платежа»).

История

Зарождение и ранние методы

Кардинг как явление возник в конце 1980-х — начале 1990-х годов с распространением пластиковых карт и первых систем электронных платежей. Первоначально мошенники использовали физическое копирование магнитной полосы карты (скимминг) — установку на банкоматы или POS-терминалы накладных устройств, считывающих данные. В 1990-е годы с развитием интернета появились первые онлайн-форумы, где злоумышленники обменивались украденными данными и методами их получения.

Эпоха цифровых технологий (2000-е — 2010-е)

С переходом банков на чиповые карты (EMV) и усилением защиты физических терминалов кардеры переключились на онлайн-каналы. Основными источниками данных стали:

  • Фишинг — создание поддельных сайтов банков, платёжных систем или интернет-магазинов для сбора реквизитов;
  • Взлом баз данных компаний, обрабатывающих платежи (например, утечки данных торговых сетей);
  • Использование вредоносного ПО (троянов, кейлоггеров) для перехвата вводимых данных на компьютерах жертв.

В 2010-е годы сформировался теневой рынок кардинга: на даркнет-площадках (например, AlphaBay, Hydra — запрещены в РФ) продавались «дампы» (наборы данных карт), скимерские устройства, а также услуги по «кашированию» (обналичиванию средств).

Современное состояние (2020-е)

В 2020-е годы кардинг трансформировался под влиянием технологий двухфакторной аутентификации (3D-Secure, биометрия) и усиления банковского мониторинга. Мошенники всё чаще используют социальную инженерию (звонки от имени службы безопасности банка, поддельные сообщения о блокировке карты) и методы автоматизированного подбора данных (фаззинг, генераторы BIN-кодов). В России с 2022 года наблюдается рост числа атак, связанных с использованием утекших в открытый доступ баз данных (например, клиентов сервисов доставки или операторов связи).

Классификация методов кардинга

По способу получения данных

  1. Скимминг — физическое считывание данных с магнитной полосы карты с помощью накладных устройств на банкоматах или терминалах.
  2. Фишинг — создание поддельных сайтов, писем или SMS для выманивания реквизитов.
  3. Взлом баз данных (дампы) — кража массивов данных платёжных карт из баз компаний, обрабатывающих платежи.
  4. Социальная инженерия — психологическое манипулирование жертвой для получения добровольного предоставления данных (например, звонок от «сотрудника банка»).
  5. Перехват трафика — использование вредоносного ПО на устройствах жертвы или атаки на незащищённые Wi-Fi-сети.

По способу использования данных

  1. Онлайн-транзакции — покупка товаров или услуг в интернет-магазинах без физического предъявления карты.
  2. Изготовление физических копий (клонирование)запись украденных данных на новую карту с магнитной полосой (часто используется для старых терминалов, не поддерживающих чип).
  3. Вывод средств через подставных лиц (дропов) — использование чужих банковских счетов или карт для обналичивания украденных средств.
  4. Перевод на электронные кошельки — зачисление средств на анонимные или подконтрольные мошенникам счета (например, криптовалютные кошельки).

Устройство и механизм атаки

Типичная атака кардера включает несколько этапов:

  1. Разведка — сбор информации о потенциальных жертвах или уязвимостях платёжных систем (например, поиск утекших баз данных или слабых мест в защите интернет-магазинов).
  2. Получение данных — реализация одного из методов (скимминг, фишинг, взлом).
  3. Верификация — проверка работоспособности украденных данных (обычно через микроплатежи на тестовых сайтах или покупку недорогих товаров).
  4. Использование — совершение транзакций, обналичивание или перепродажа данных на чёрном рынке.
  5. Отмывание средств — легализация украденных денег через цепочку переводов, покупку криптовалюты или товаров с последующей перепродажей.

Применение и последствия

Для мошенников

Кардинг используется как основной или дополнительный источник дохода в теневой экономике. Украденные данные продаются оптом (от 1 до 50 долларов США за одну карту в зависимости от лимита и страны) или используются для личного обогащения. В 2023 году, по данным ЦБ РФ, средняя сумма хищения с одной карты составляла около 5–7 тысяч рублей.

Для жертв

  • Финансовые потери (списание средств со счёта);
  • Утечка персональных данных (имя, адрес, телефон, которые могут быть использованы для дальнейших атак);
  • Необходимость блокировки карты, перевыпуска, обращения в банк и правоохранительные органы.

Для общества и экономики

  • Подрыв доверия к безналичным платежам и электронной коммерции;
  • Дополнительные издержки банков и платёжных систем на защиту (антифрод-системы, обучение клиентов);
  • Рост объёмов «теневой» экономики.

Борьба с кардингом

Технические меры

  • Внедрение EMV (чиповых карт) — усложняет клонирование карт для физических транзакций.
  • 3D-Secure (2.0) — протокол аутентификации, требующий подтверждения операции через SMS, push-уведомление или биометрию.
  • Антифрод-системы — автоматический анализ транзакций в реальном времени (по геолокации, сумме, частоте, типичному поведению клиента).
  • Токенизация — замена реальных данных карты на одноразовый токен для онлайн-платежей.
  • Биометрия — использование отпечатков пальцев, лица или голоса для подтверждения операций.

Законодательные меры

В России кардинг квалифицируется как мошенничество (ст. 159.3 УК РФ) или неправомерный доступ к компьютерной информации (ст. 272 УК РФ). Наказание предусматривает штрафы до 500 тысяч рублей, исправительные работы или лишение свободы до 6 лет (при крупном ущербе). С 2021 года введена обязательная блокировка подозрительных переводов банками на 48 часов для проверки.

Профилактика

  • Обучение клиентов правилам безопасности (не сообщать CVV-код, не переходить по ссылкам из подозрительных писем);
  • Использование виртуальных карт для онлайн-покупок;
  • Регулярная смена паролей и подключение двухфакторной аутентификации.

Критика и этические аспекты

Кардинг является уголовно наказуемым деянием, и его популяризация в медиа или на форумах (в том числе в виде «обучающих материалов») рассматривается как пропаганда преступной деятельности. В России за распространение информации о способах кардинга предусмотрена административная и уголовная ответственность (ст. 6.13 КоАП РФ, ст. 205.2 УК РФ). В то же время некоторые исследователи кибербезопасности отмечают, что анализ методов кардинга помогает совершенствовать системы защиты платёжных систем.

Интересные факты

  • Крупнейшая утечка данных платёжных карт произошла в 2013 году в сети Target (США) — скомпрометировано около 40 миллионов карт.
  • В 2020 году в России была пресечена деятельность группировки «Magecart» (организация признана нежелательной в РФ), специализировавшейся на внедрении скиммингового кода в коды интернет-магазинов.
  • По данным Group-IB, в 2022 году объём рынка кардинга в России сократился на 30% из-за усиления банковского мониторинга, но выросла доля атак с использованием социальной инженерии.

Источники

  • Уголовный кодекс Российской Федерации, ст. 159.3, 272.
  • Центральный банк Российской Федерации. «Обзор мошеннических операций с использованием платёжных карт» (2023).
  • Group-IB. «Отчёт о киберугрозах в финансовом секторе» (2022).
  • «Кибербезопасность: защита платёжных систем» / под ред. А.В. Соколова. — М.: Финансы и статистика, 2021.
  • Официальные данные МВД РФ о преступлениях в сфере компьютерной информации (2020–2023).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →