前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >【解密】被盗信用卡数据销赃过程

【解密】被盗信用卡数据销赃过程

作者头像
小莹莹
发布于 2018-04-20 10:14:57
发布于 2018-04-20 10:14:57
2.4K0
举报

过去一年严重的数据泄漏事件层出不穷。最近的大案是家得宝(美最大家居建材零售商)在长达5个月的时间里被盗取5600万客户个人和信用卡信息。

这是一波使用复杂尖端科技的电子盗窃的最新案例,之前的受害企业包括塔吉特(美第二大折扣超商)、尼曼百货(连锁高端百货)、麦可斯(美加工艺品连锁店)、华馆(美最大连锁中餐馆)和超价(美第三大食品零售商)。与其它的攻击相似,家得宝数据泄露疑凶是被称为内存刮刀的恶意软件。加密的信用卡信息在销售终端(POS)需要被短暂解密以取得支付授权,这款软件即利用这个间隙盗取数据。从塔吉特的大批信用卡信息被盗开始,这类事件几个月以来越来越普遍。

不管是内存刮刀,销售终端磁条盗读,网络钓鱼攻击或是信用卡信息储存缺乏安全防护,结果都是一样:数以百万计的信用卡资料落到不法之徒的手中,然后被售出牟利。信用卡资料通过什么渠道销赃呢?

基本过程:

从信用卡资料的被盗到最终被盗刷中间要经过好几个步骤。一般来讲偷盗者并不是最终的使用者。

首先,黑客或黑客团队以电子渠道偷取信用卡信息。大多数这类盗窃行为都从俄国或其它东欧国家开始,那一带是所谓“梳卡交易”的中心。

接下来,经纪人(或者成为经销商)成批买入信用卡号和相关信息,再拿到进行梳卡交易的在线论坛交易。黑客也可能直接在论坛出售赃物以获取更高的利润,但那样风险和耗时也比使用经纪人要高。这些交易中心都在暗网上。暗网是互联网上搜索引擎触及不到的一部分,各种非法勾当和不良分子出现的地方。被盗信息的价位由以下因素决定:

- 卡的种类 - 信用额度(如果有此信息) - 有多少附加信息(如CVV校验码和邮编号可以让被盗卡更有价值) - 卡主的地理位置(在同一地区使用被盗卡比较不易引起怀疑) - 卡号何时开始在黑市上出现(即卡号已被注销的可能性)

近年来因为市面上被盗卡信息数量激增,单张卡价格下降了不少,不过经纪人还是可以通过批量交易曾加收入。虽然是在暗网上,很多经纪人可是盗亦有道,如果从其手中买入的卡号不能用,还可以退换相同类型的卡号。

购入被盗卡信息的人叫梳卡人,信息到手后盗用方法主要有两种类型。

两种盗用方式:

(1) 直接在实体店盗刷

(2) 用被盗卡给预付的信用卡充值,再用其购买某些商家的礼品卡(没购买通用礼品卡那么可疑)

第一种(“神秘顾客”):梳卡人要先印制可使用的仿制卡。只要有信用卡信息,印卡设备并不是很昂贵。梳卡人一般会雇佣一两个人负责招募去店里使用仿制卡的人(他们有时也自己干招募)。招募方法通常是通过广告电邮或分类广告,宣称“市场调研项目”需要“神秘顾客”或“卧底消费者”,或是其它什么貌似正当的事情。

持卡人被要求购买的当然都是些便于转卖的商品。这些“神秘顾客”被要求把货物发送给招募人/梳卡人(通常是空置办公室之类的安全地点)或是直接发给在招募人/梳卡人的拍卖网站标下这些商品的客户。如果货物是发给招募人/梳卡人集中处理,他/她通常会把商品放到易趣、分类广告或者暗网的地下交易论坛上出售。

作为“神秘顾客”的持卡人有时根本不知道他们成了犯罪活动的一环(虽然有时持卡人是知情的主动参与者,或者是低层的犯罪分子)。他们只是赃物的搬运工,在整个信用卡盗窃过程中承担风险最大而获利最小。

你可能见过零售商家采取这种方式防范“神秘顾客”盗刷信用卡。印制一卡一号的仿制卡成本太高,所以通常一批仿制卡表面都是同样的号码,只有磁条内卡号信息不同。所以有的商家会让收银员刷了卡之后再人工输入卡片表面的最后四位卡号。如果输入的和磁条上读到的不一致,就可以确认卡是伪造的,系统会拒绝支付。

第二种(“转运工”):这种方法不用印制仿造卡。梳卡人用被盗卡给预付卡充值,再用其购买某些零售商(如亚马逊、百思买)的礼品卡。和第一种方法相似,招募人通过广告电邮或分类广告吸引人参与。不过这回找的是那些寻求“在家工作的机会”的人(尤其是在美国)。招募人有时甚至不惜花费精力和招募对象建立一对一的联系。用礼品卡购买的商品被发送给回应广告电邮的分类广告的人再转发。这就是所谓“在家工作的机会”。

这些收到礼品卡购买的商品的人称为“转运工”。招募人最喜欢地址在美国的“转运工”,因为美国地址最不易引起零售商的怀疑。和“神秘顾客”们一样,“转运工”在信用卡盗窃过程也不过就是送货的小喽罗。也和“神秘顾客”相似,“转运工”被要求把收到的商品后转发给招募人/梳卡人,或是在招募人/梳卡人手上买下商品的客户。

这过程听起来有点复杂,但用被盗卡充值预付卡再购买礼品卡这么绕一圈之后,商家很难在商品发货前意识到发生了什么事。等他们搞清楚状况,通常已经太迟了。

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2014-12-25,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 PPV课数据科学社区 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
美大规模更换信用卡,只为保证用户信息安全
不再有黑色磁条,也无需用户在卡片上签字,新型信用卡采用“芯片密码”信息安全验证系统,消费者刷卡消费时,需要输入交易码,方能完成交易。目前,美国两家大型信用卡公司威士(Visa)和万事达(Mastercard)都承诺将使用新技术制作卡片。    据报道,美国的信用卡交易量约占全球总交易量的四分之一,但信用卡诈骗案件的数量却几乎占全球一半。美国信用卡公司的技术专家认为,一大批信用卡欺诈犯已把阵地从欧洲移向美国,因为他们发现这里盗取信用卡信息竟然远比欧洲容易。据美国媒体报道,去年感恩节和圣诞节期
安恒信息
2018/04/10
6730
芯片卡可解决信用卡数据失窃难题
Supervalu的数据被窃事件则再次表明,由于美国银行和零售商更新收费电脑终端的速度太慢,消费者的个人数据仍然面临着很大的被窃风险。目前,美国消费者的总持卡量已经超过10亿张,但其中只有不到5000
安恒信息
2018/04/11
7940
芯片卡可解决信用卡数据失窃难题
美爆特大信用卡数据盗窃案 4000万顾客购物沦陷
美国零售巨头塔吉特公司(Target Corp。)19日声称,约4000万名顾客信用卡和借记卡账户数据在感恩节购物季期间被盗。这也是美国零售业近年来最大的信用卡数据被盗事件。美国特勤局已经介入调查。Target是仅次于全球最大零售商沃尔玛的美国第二大零售商。在美国有1797家门店。该公司19日发布声明表示,在11月27日至12月15日期间,在Target实体店购物的顾客可能受到影响。 19日在零售商Target的官方网站上,除了耀眼的圣诞季打折促销广告外,在网站最顶端黑体字写道:“重要通知:美国商店支付系统
安恒信息
2018/04/09
6980
图分析与保险欺诈、信用卡欺诈、增值税欺诈
各行各业都在采用图分析来加强反欺诈能力,在本文中,将介绍如何借助图分析打击以下三种欺诈行为:
数据STUDIO
2023/02/24
5840
图分析与保险欺诈、信用卡欺诈、增值税欺诈
地下数据交易网站Rescator被黑!
日前,在黑市论坛上,黑客大肆出售从Target及其他公司盗走的信用卡数据。有两个网站专门出售被盗的信用卡和借记卡信息——其中就有Target公司被盗的部分信息,然而这两个网站在遭到匿名黑客的攻击后曾一度处于关闭状态。 “Hi subhumans and miscreants, your fraud site is gone now. Go away ”——据华尔街日报报道,这是黑客在rescator.so和rescator.cm两个网站上的留言,Rescator两个站点的顶级域名so、cm分别代表索马里和
大数据文摘
2018/05/21
1.4K0
【译】差距啊!看国外超市如何获取并使用你的个人数据!
作者:Donna Ferguson 翻译:朱潇男 校对:Shawn 欢迎个人转发朋友圈;其他机构或自媒体转载,务必后台留言,申请授权 不管你是否是某一超市的积分会员,你的支付方式是信用卡还是现金,那些大型超市都了解你的一举一动。 我们都知道超市会通过分析我们的购物信息来进行精准推送-包括一些个性化的购物券及优惠等等。比如说你几个小时前刚刚购物完,现在正准备坐下来看部电影的时候,发现已经有广告推送给你-而且是跟你刚刚买的东西紧密相关的,这时你会有何感受? 或者,Tesco(乐购,英国
大数据文摘
2018/05/21
2.2K0
PyPi 供应链攻击愈发猖獗,新型恶意包盗刷信用卡
据 ReversingLabs 称,其中两个名为 bitcoinlibdbfix 和 bitcoinlib-dev 的软件包,伪装成了对一个名为 bitcoinlib 的合法 Python 模块中近期发现问题的修复程序。Socket 发现的第三个软件包 disgrasya,包含了一个针对 WooCommerce 商店的全自动信用卡盗刷脚本。
星尘安全
2025/04/07
810
PyPi 供应链攻击愈发猖獗,新型恶意包盗刷信用卡
能从银行卡中读出身份证号码,你信吗?
能从银行卡中读出身份证号你信吗? 提到敏感信息大家首先会想到身份证号,如果身份证号泄露会发生哪些危害呢,违法分子用来办信用卡、挂失你的银行卡、中介骗婚、使用你的信息进行违法犯罪等等,这其中的危害真是让人防不胜防,今天和大家一起来完成从带芯片的银行卡中读取身份证号。 银行卡背景 国家从安全角度,磁条卡已陆续退出历史舞台,目前频发的克隆卡、被盗刷,都是发生在磁条卡上,因为磁条卡只有三个磁道来存储信息,而使用的借记卡一般只需要得到二磁道数据就能完成银行卡的克隆,而二磁道数据可以通过几十元的刷卡器轻松获得。 然而换
FB客服
2018/02/27
1.4K0
能从银行卡中读出身份证号码,你信吗?
走近科学:盗刷信用卡如此简单,没人管管?
信用卡的盗刷风险 ‍‍相信很多人都使用过信用卡,我们也都或多多少的担忧过信用卡安全。 我们在使用信用卡的时候,通常需要输入“卡号”“有效期”及最重要的一个“安全码”,当我们在国内使用信用卡支付的时候,需要提供的信息如下:‍‍ 1、卡号; 2、一般情况下需要输入短信验证码; 3、有效期; 4、安全码; 5、查询密码 但如果信用卡在国际支付的时候,只需要提供“卡号”、“有效期”及“安全码”,个别情况下还需要提供“个人名字”(这个在卡上面也有)。但绝对不需要提供“查询密码”,也没有短信验证码! 笔者多次国
FB客服
2018/02/06
1.6K0
走近科学:盗刷信用卡如此简单,没人管管?
大话Apple Pay(苹果支付)安全
作者 Rabbit_Run 9月10日凌晨,苹果发布了最新iPhone和其首款可穿戴设备Apple Watch。但很多分析师却认为苹果新的移动支付服务Apple Pay才是真正的“游戏改变者”。Apple Pay能够使用指纹识别技术Touch ID安全进入。这项服务能够让用户在苹果设备中储存其信用卡账号,并通过点击手机或者智能手表完成支付。 ‍‍‍‍‍‍苹果是否真的让黑客江郎才尽了?苹果公司正在押宝。最近苹果公司推出了一项新型的安全支付方式-Apple Pay,引发了零售业和科技行业的热议。如果苹果能够正确
FB客服
2018/02/05
1.5K0
大话Apple Pay(苹果支付)安全
盘点21世纪以来最臭名昭著的15起数据安全事件
随着互联网的普及,人们的生活也越来越数字化。例如智能家居,联网的医疗设备,网络购物,网银转账等。但技术是把双刃剑,为我们带来方便的同时,也给我们带来了潜藏的安全威胁。特别是有关人们隐私数据的泄露,也愈发严重。从个人到企业再到政府机构,数据安全俨然已经成为了我们的重中之重。下面我将为大家列举出二十一世纪以来,最臭名昭著的15起数据安全事件。注:以下列举事件并不一定是基于数量,而可能基于损害程度等进行综合评估筛选。 1. Yahoo 日期: 2013-14年 影响:15亿用户账户 在2016年9月,曾经的互
FB客服
2018/02/28
1.6K0
盘点21世纪以来最臭名昭著的15起数据安全事件
2014中国信用卡报告
导语: 国人正在越来越多的拥有和使用信用卡。 中国人民银行的数据显示,截至2013年末,全国信用卡累计发卡已达3.91 亿张,较上年末增长18.03%,增速较上一年有所加快。去年末,全国人均拥有信用卡0.29张,几乎相当于每个家庭拥有一张信用卡,去年末中国信用卡授信总额为4.57万亿元,信用卡卡均授信额度则突破了万元,为1.17万元。 随着信用卡越来越被普及和认可,信用消费、超前消费的概念越来越深入人心,部分消费者使用信用卡时消费心理不成熟,刷卡无节制,导致信用卡的坏账也在逐年增加。央行的数据显示,去年末信
小莹莹
2018/04/20
2.4K0
Apple Pay终于来了,安全性咋样?
‍‍‍ 2016年2月18日凌晨5:00,Apple Pay业务在中国大陆正式上线,在中国支持工行、农行、建行、中行、交行等19家银行发行的借记卡和信用卡。将它们与Apple Pay 关联,就能使用新
FB客服
2018/02/07
1.8K0
Apple Pay终于来了,安全性咋样?
摩根大通个人银行战略全解析:技术人才、移动银行应用、信用卡和支付、财富管理
本文译者:中国(上海)自贸区研究院(浦东改发院)金融研究室主任 刘斌 ddkjzx1
点滴科技资讯
2018/09/29
5K0
摩根大通个人银行战略全解析:技术人才、移动银行应用、信用卡和支付、财富管理
优衣库遭到黑客攻击,超过46万用户数据泄漏
日本最大的服装连锁Fast Retailing(迅销集团)发布消息称,优衣库以及GU品牌的在线商城遭到黑客攻击,约46万用户的数据泄漏,包括用户个人信息、电子邮件、地址以及部分信用卡资料等。
FB客服
2019/05/21
7590
eBay开发用于识别信用卡欺诈案例的AI系统
信用卡欺诈比人们想象的更常见。2014年,在1760万起执法身份盗窃事件中,86%的受害者报告与现有信用卡或银行账户有关的欺诈行为。事实上,根据联邦贸易委员会的统计,信用卡欺诈是美国最常见的身份盗用形式,每年有超过130,000份报告。
AiTechYun
2018/12/07
1K0
eBay开发用于识别信用卡欺诈案例的AI系统
超清晰的区块链数字营销释义以及那些有趣的商业应用
金融业是第一个见证区块链技术带来的快速变革的行业,而对于很多人来说,只看到了该技术在买卖虚拟货币上的应用,而这仅仅只是表层,区块链技术对金融业的影响远超于此。
iCDO互联网数据官
2018/07/27
6430
超清晰的区块链数字营销释义以及那些有趣的商业应用
Apple Pay存安全隐患:只需账户及信用卡安全码即可盗刷
根据英国媒体报道文章,苹果推出的移动支付服务Apple Pay已经获得初步成功,但是在安全方面仍存较大隐患,持有信用卡信息的窃贼很容易利用Apple Pay的机制来进行盗刷支付,安全专家Brian Krebs刊文详细披露了该安全隐患使用方法。 Brain Krebs解释道,黑客首先会在信息黑市中购买使用Apple Pay支付服务客户的信用卡安全验证码(CVV,信用卡背面的三位数字安全码),在Apple Pay推出之前,这些安全码通常以1美元价格出售,由于种种限制可以有效防止丢卡用户被盗刷支付。而Appl
安恒信息
2018/04/11
1.3K0
携程曝重大安全漏洞 客户信用卡信息或遭泄露
3月22日,乌云平台连续披露了两个携程网安全漏洞,漏洞发现者称由于携程开启了用户支付服务借口的调试功能,导致携程安全支付日志可被任意还可读取,日志可以泄露包括持卡人姓名、身份证、银行卡类别、银行卡号、CVV码等信息。 漏洞发现者进一步解释,该漏洞之所以存在,是由于携程用于处理用户支付的安全支付服务器接口存在调试功能,将用户支付的记录用文本保存了下来。同时因为保存支付日志的服务器未做较为严格的基线安全配置,存在目录遍历漏洞,导致所有支付过程中的调试信息可被黑客任意读取。   对此
安恒信息
2018/04/10
1.1K0
万事达卡从大数据销售中寻得营收来源
摘要:从信用卡交易中收集大数据可能是少数几种消费者乐于接受的良性信息汇总方式之一。多年以来,消费者们一直将收集自借记卡或者信用卡的数据作为追踪支出数据、辨别欺诈活动或者统计一般性财政状况的有效手段。 从信用卡交易中收集大数据可能是少数几种消费者乐于接受的良性信息汇总方式之一。多年以来,消费者们一直将收集自借记卡或者信用卡的数据作为追踪支出数据、辨别欺诈活动或者统计一般性财政状况的有效手段。 不过随着随着数据逐步成为重要的新兴商品类型,发卡机构与支付活动处理企业开始意识到向零售商、银行、政府或者营销组织出
大数据文摘
2018/05/21
5950
推荐阅读
相关推荐
美大规模更换信用卡,只为保证用户信息安全
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档