Читаем Как я украл миллион. Исповедь раскаявшегося кардера полностью

— Нет-нет, такие люди не сидят. Когда я общался с Аугером в последний раз, тот собирался, по его словам, прикупить какое-нибудь комфортное кресло в «Газпроме» — пару миллионов долларов они с Айзеком уже заработали, — и навсегда завязать с кардингом. Если птица не садится на гнездо, а поднимается все выше и выше, она в конце концов попадает в сетку птицелова. Тот, кто не чувствует, когда нужно остановиться, нарушает законы природы…

— Как Айзек расшифровал «пины»? — прервала мои философские рассуждения Галина Аркадьевна.

— Основное требование платежных систем к хранению и передаче PIN-кода: значение PIN должно всегда находиться в зашифрованном виде, начиная от его ввода на клавиатуре банкомата или POS-терминала и заканчивая проверкой в «святая святых» любой платежной системы — защищенном аппаратном модуле шифрования (HSM-модуле) банка-эмитента. Этот модуль хранит ключ генерации PIN-кодов, и проникновение в него повлечет за собой компрометацию всех PINов, когда-либо сгенерированных с помощью этого ключа. Поэтому доступ к HSM-устройствам строго ограничен как физически (применяются взломостойкие модули), так и через Сеть.

— Что же сделал Айзек?

— На разных этапах обработки PIN-коды проходят множество ступеней шифрования/дешифрования, и не все HSM, через которые проходят «пины», находятся в защищенной от внешних вторжений сети банка-эмитента. Зато все они поддерживают морально устаревший интерфейс Standard Financial API, которому уже больше тридцати лет. Через уязвимость в этом интерфейсе Aizek и ломанул HSM на каком-то промежуточном хосте (узле сети). Дальше просто — на взломанный HSM-модуль устанавливается сниффер — программа, перехватывающая PIN-коды в открытом виде либо в зашифрованном, но доступном для декодирования. На осуществление подобных взломов порой требуется несколько лет.

— Почему производители HSM-устройств не закроют эти дыры? — задала логичный вопрос адвокат.

— Ну, они заявляют, что все HSM-модули поставляются заказчикам со стандартными настройками, не позволяющими подобных атак, однако их установкой и настройкой могут заниматься не всегда ответственные или добропорядочные люди, поэтому система действительно уязвима. Случается, что и ломать ничего не надо — по недосмотру разработчиков программы, которые используются в торговых точках для обработки платежей с пластиковых карт, сохраняют не только дампы, но и PIN-коды. Недавно так отличилась компания Fujitsu Transaction Solutions.

— Выходит, банкиры лукавят, заявляя, что взломать PIN-коды невоз-PIN-коды невоз-коды невозможно…

— Everyone lies[1].

— А «пины», которые нашли у Сапрыкина, — перешла к более предметному разговору Галина Аркадьевна, — они откуда?

— В начале 2004 года я познакомился с Black Monarch — одним из модераторов carder.org — первого в мире форума для кардеров. Тот продавал американские дампы с «пином», но только для «своих», так как не мог делать их много — всего штук по пятьсот в месяц.

— Ничего себе! Как вы обналичивали такие количества?

— Отдавали дропам (обнальщикам) в разных странах, оставляли им 15–30 %, и те присылали нашу долю по Western Union. Все из них, за исключением обнальщиков на местах, которых я контролировал лично, обманывали нас и утаивали огромные суммы. Проверить, сколько сняли с твоего дампа, чаще всего невозможно.

— Ты сказал, что Black Monarch «делал» дампы с «пинами». Как он их делал? — оживилась адвокат.

— Вкратце схема такова: берем дамп с оригинальным первым треком — там есть настоящее имя кардхолдера. Заходим на www.accurint.com, вбиваем ФИО жертвы, находим его SSN (Social Security Number — номер социального страхования, который положено иметь всем гражданам США в возрасте от одного года), дату рождения, адрес и телефон — чем больше данных о жертве соберем, тем лучше. Понятно, что если имя холдера будет John Smith, то мы устанем гадать, кто же из тех двух тысяч джонов смитов, что выдаст нам в результатах поиска accurint, и есть наш, поэтому дамп нужно изначально выбирать с редкой для Америки фамилией. Дальше идем на сайт банка, выдавшего карту, «энроллим» ее (от англ. enroll — «регистрировать») — то есть открываем онлайн-доступ к карте — и особым образом меняем PIN-код. Правда, сменить его можно было не на всех картах, тогда такие дампы с уже открытым онлайн-доступом к карте, а значит, известным балансом, мы продавали — за 15 % суммы на карте. Рентабельность моей работы с Black Monarch превышала 300 %.

Когда совсем нечем было заняться, я через Skype звонил «терпилам» и под благовидным предлогом разводил их на «пины». Можно это и в автоматическом режиме замутить: жертве позвонит программа-робот, озвучит заранее записанный текст, предупреждающий о подозрительных операциях с его счетом, и проинструктирует клиента сообщить номер его кредитной карты, срок ее действия и PIN-код.

— А что делать, если нет доступа к конторе типа accurint? Где искать SNN и прочие личные данные владельца карты?

Перейти на страницу:

Похожие книги

Зеленый свет
Зеленый свет

Впервые на русском – одно из главных книжных событий 2020 года, «Зеленый свет» знаменитого Мэттью Макконахи (лауреат «Оскара» за главную мужскую роль в фильме «Далласский клуб покупателей», Раст Коул в сериале «Настоящий детектив», Микки Пирсон в «Джентльменах» Гая Ричи) – отчасти иллюстрированная автобиография, отчасти учебник жизни. Став на рубеже веков звездой романтических комедий, Макконахи решил переломить судьбу и реализоваться как серьезный драматический актер. Он рассказывает о том, чего ему стоило это решение – и другие судьбоносные решения в его жизни: уехать после школы на год в Австралию, сменить юридический факультет на институт кинематографии, три года прожить на колесах, путешествуя от одной съемочной площадки к другой на автотрейлере в компании дворняги по кличке Мисс Хад, и главное – заслужить уважение отца… Итак, слово – автору: «Тридцать пять лет я осмысливал, вспоминал, распознавал, собирал и записывал то, что меня восхищало или помогало мне на жизненном пути. Как быть честным. Как избежать стресса. Как радоваться жизни. Как не обижать людей. Как не обижаться самому. Как быть хорошим. Как добиваться желаемого. Как обрести смысл жизни. Как быть собой».Дополнительно после приобретения книга будет доступна в формате epub.Больше интересных фактов об этой книге читайте в ЛитРес: Журнале

Мэттью Макконахи

Биографии и Мемуары / Публицистика
Шантарам
Шантарам

Впервые на русском — один из самых поразительных романов начала XXI века. Эта преломленная в художественной форме исповедь человека, который сумел выбраться из бездны и уцелеть, протаранила все списки бестселлеров и заслужила восторженные сравнения с произведениями лучших писателей нового времени, от Мелвилла до Хемингуэя.Грегори Дэвид Робертс, как и герой его романа, много лет скрывался от закона. После развода с женой его лишили отцовских прав, он не мог видеться с дочерью, пристрастился к наркотикам и, добывая для этого средства, совершил ряд ограблений, за что в 1978 году был арестован и приговорен австралийским судом к девятнадцати годам заключения. В 1980 г. он перелез через стену тюрьмы строгого режима и в течение десяти лет жил в Новой Зеландии, Азии, Африке и Европе, но бόльшую часть этого времени провел в Бомбее, где организовал бесплатную клинику для жителей трущоб, был фальшивомонетчиком и контрабандистом, торговал оружием и участвовал в вооруженных столкновениях между разными группировками местной мафии. В конце концов его задержали в Германии, и ему пришлось-таки отсидеть положенный срок — сначала в европейской, затем в австралийской тюрьме. Именно там и был написан «Шантарам». В настоящее время Г. Д. Робертс живет в Мумбаи (Бомбее) и занимается писательским трудом.«Человек, которого "Шантарам" не тронет до глубины души, либо не имеет сердца, либо мертв, либо то и другое одновременно. Я уже много лет не читал ничего с таким наслаждением. "Шантарам" — "Тысяча и одна ночь" нашего века. Это бесценный подарок для всех, кто любит читать».Джонатан Кэрролл

Грегори Дэвид Робертс , Грегъри Дейвид Робъртс

Триллер / Биографии и Мемуары / Проза / Современная русская и зарубежная проза / Современная проза