Кардинг
Кардинг — это вид мошенничества в сфере финансовых операций, заключающийся в неправомерном получении и использовании данных банковских карт (номера карты, срока действия, CVV/CVC-кода) для совершения несанкционированных транзакций или кражи денежных средств. Кардинг относится к киберпреступлениям и преследуется по уголовному законодательству большинства стран мира, включая Российскую Федерацию (ст. 159.3 УК РФ «Мошенничество с использованием электронных средств платежа»).
История
Зарождение и ранние методы
Кардинг как явление возник в конце 1980-х — начале 1990-х годов с распространением пластиковых карт и первых систем электронных платежей. Первоначально мошенники использовали физическое копирование магнитной полосы карты (скимминг) — установку на банкоматы или POS-терминалы накладных устройств, считывающих данные. В 1990-е годы с развитием интернета появились первые онлайн-форумы, где злоумышленники обменивались украденными данными и методами их получения.
Эпоха цифровых технологий (2000-е — 2010-е)
С переходом банков на чиповые карты (EMV) и усилением защиты физических терминалов кардеры переключились на онлайн-каналы. Основными источниками данных стали:
- Фишинг — создание поддельных сайтов банков, платёжных систем или интернет-магазинов для сбора реквизитов;
- Взлом баз данных компаний, обрабатывающих платежи (например, утечки данных торговых сетей);
- Использование вредоносного ПО (троянов, кейлоггеров) для перехвата вводимых данных на компьютерах жертв.
В 2010-е годы сформировался теневой рынок кардинга: на даркнет-площадках (например, AlphaBay, Hydra — запрещены в РФ) продавались «дампы» (наборы данных карт), скимерские устройства, а также услуги по «кашированию» (обналичиванию средств).
Современное состояние (2020-е)
В 2020-е годы кардинг трансформировался под влиянием технологий двухфакторной аутентификации (3D-Secure, биометрия) и усиления банковского мониторинга. Мошенники всё чаще используют социальную инженерию (звонки от имени службы безопасности банка, поддельные сообщения о блокировке карты) и методы автоматизированного подбора данных (фаззинг, генераторы BIN-кодов). В России с 2022 года наблюдается рост числа атак, связанных с использованием утекших в открытый доступ баз данных (например, клиентов сервисов доставки или операторов связи).
Классификация методов кардинга
По способу получения данных
- Скимминг — физическое считывание данных с магнитной полосы карты с помощью накладных устройств на банкоматах или терминалах.
- Фишинг — создание поддельных сайтов, писем или SMS для выманивания реквизитов.
- Взлом баз данных (дампы) — кража массивов данных платёжных карт из баз компаний, обрабатывающих платежи.
- Социальная инженерия — психологическое манипулирование жертвой для получения добровольного предоставления данных (например, звонок от «сотрудника банка»).
- Перехват трафика — использование вредоносного ПО на устройствах жертвы или атаки на незащищённые Wi-Fi-сети.
По способу использования данных
- Онлайн-транзакции — покупка товаров или услуг в интернет-магазинах без физического предъявления карты.
- Изготовление физических копий (клонирование) — запись украденных данных на новую карту с магнитной полосой (часто используется для старых терминалов, не поддерживающих чип).
- Вывод средств через подставных лиц (дропов) — использование чужих банковских счетов или карт для обналичивания украденных средств.
- Перевод на электронные кошельки — зачисление средств на анонимные или подконтрольные мошенникам счета (например, криптовалютные кошельки).
Устройство и механизм атаки
Типичная атака кардера включает несколько этапов:
- Разведка — сбор информации о потенциальных жертвах или уязвимостях платёжных систем (например, поиск утекших баз данных или слабых мест в защите интернет-магазинов).
- Получение данных — реализация одного из методов (скимминг, фишинг, взлом).
- Верификация — проверка работоспособности украденных данных (обычно через микроплатежи на тестовых сайтах или покупку недорогих товаров).
- Использование — совершение транзакций, обналичивание или перепродажа данных на чёрном рынке.
- Отмывание средств — легализация украденных денег через цепочку переводов, покупку криптовалюты или товаров с последующей перепродажей.
Применение и последствия
Для мошенников
Кардинг используется как основной или дополнительный источник дохода в теневой экономике. Украденные данные продаются оптом (от 1 до 50 долларов США за одну карту в зависимости от лимита и страны) или используются для личного обогащения. В 2023 году, по данным ЦБ РФ, средняя сумма хищения с одной карты составляла около 5–7 тысяч рублей.
Для жертв
- Финансовые потери (списание средств со счёта);
- Утечка персональных данных (имя, адрес, телефон, которые могут быть использованы для дальнейших атак);
- Необходимость блокировки карты, перевыпуска, обращения в банк и правоохранительные органы.
Для общества и экономики
- Подрыв доверия к безналичным платежам и электронной коммерции;
- Дополнительные издержки банков и платёжных систем на защиту (антифрод-системы, обучение клиентов);
- Рост объёмов «теневой» экономики.
Борьба с кардингом
Технические меры
- Внедрение EMV (чиповых карт) — усложняет клонирование карт для физических транзакций.
- 3D-Secure (2.0) — протокол аутентификации, требующий подтверждения операции через SMS, push-уведомление или биометрию.
- Антифрод-системы — автоматический анализ транзакций в реальном времени (по геолокации, сумме, частоте, типичному поведению клиента).
- Токенизация — замена реальных данных карты на одноразовый токен для онлайн-платежей.
- Биометрия — использование отпечатков пальцев, лица или голоса для подтверждения операций.
Законодательные меры
В России кардинг квалифицируется как мошенничество (ст. 159.3 УК РФ) или неправомерный доступ к компьютерной информации (ст. 272 УК РФ). Наказание предусматривает штрафы до 500 тысяч рублей, исправительные работы или лишение свободы до 6 лет (при крупном ущербе). С 2021 года введена обязательная блокировка подозрительных переводов банками на 48 часов для проверки.
Профилактика
- Обучение клиентов правилам безопасности (не сообщать CVV-код, не переходить по ссылкам из подозрительных писем);
- Использование виртуальных карт для онлайн-покупок;
- Регулярная смена паролей и подключение двухфакторной аутентификации.
Критика и этические аспекты
Кардинг является уголовно наказуемым деянием, и его популяризация в медиа или на форумах (в том числе в виде «обучающих материалов») рассматривается как пропаганда преступной деятельности. В России за распространение информации о способах кардинга предусмотрена административная и уголовная ответственность (ст. 6.13 КоАП РФ, ст. 205.2 УК РФ). В то же время некоторые исследователи кибербезопасности отмечают, что анализ методов кардинга помогает совершенствовать системы защиты платёжных систем.
Интересные факты
- Крупнейшая утечка данных платёжных карт произошла в 2013 году в сети Target (США) — скомпрометировано около 40 миллионов карт.
- В 2020 году в России была пресечена деятельность группировки «Magecart» (организация признана нежелательной в РФ), специализировавшейся на внедрении скиммингового кода в коды интернет-магазинов.
- По данным Group-IB, в 2022 году объём рынка кардинга в России сократился на 30% из-за усиления банковского мониторинга, но выросла доля атак с использованием социальной инженерии.
Источники
- Уголовный кодекс Российской Федерации, ст. 159.3, 272.
- Центральный банк Российской Федерации. «Обзор мошеннических операций с использованием платёжных карт» (2023).
- Group-IB. «Отчёт о киберугрозах в финансовом секторе» (2022).
- «Кибербезопасность: защита платёжных систем» / под ред. А.В. Соколова. — М.: Финансы и статистика, 2021.
- Официальные данные МВД РФ о преступлениях в сфере компьютерной информации (2020–2023).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →


