Carding Bites: Compreendendo o Shopify
Tudo bem, delinquentes, é hora de entrar na fera que tem sido uma
bênção e uma
maldição para os carders em todos os lugares:
Shopify . Se você está nesse jogo há mais de um tempo, provavelmente visitou mais lojas
Shopify do que comeu refeições quentes. Mas o quanto você realmente entende sobre o que está acontecendo por baixo dos panos?
Então entre, fique quieto e preste atenção. A aula está em andamento, e a lição de hoje pode ser a diferença entre sua próxima
grande pontuação e seu próximo
grande fracasso .
O que é Shopify e por quê?
A menos que você tenha vivido em uma caverna (ou em uma
penitenciária federal ), você já se deparou com
o Shopify mais vezes do que pode contar. Este gigante do comércio eletrônico controla mais de 29% de todas as lojas online nos
EUA , tornando-o o gorila de 800 libras do mercado digital. Como um carder, entender
o Shopify não é apenas útil - é
essencial pra caramba , especialmente se você gosta de coisas físicas de cartão e nenhuma dessas merdas de registros bancários gays.
Agora, você pode estar pensando, É só mais uma página de checkout, qual é o problema?
Errado .
O Shopify é um labirinto de configurações, medidas de segurança e potenciais brechas. Cada loja pode parecer a mesma na superfície, mas, por baixo do capô, é um jogo totalmente diferente. Uma loja
do Shopify pode rolar mais facilmente do que um submisso em um clube BDSM, enquanto outra pode ser bloqueada mais firmemente do que o cu de uma freira.
Recebo mais mensagens sobre
o Shopify do que sobre quase qualquer outra coisa. Todos os dias, algum novato entra nas minhas DMs perguntando como quebrar
o Shopify como se fosse um maldito
cubo mágico . E sabe de uma coisa? Eles não estão totalmente errados. Ir às lojas
do Shopify pode
lhe render dinheiro se você souber o que está fazendo, ou um
caminho rápido para o fracasso se não souber.
O negócio é o seguinte: entender como
o Shopify funciona não é só sobre aumentar sua taxa de sucesso (embora ele também faça isso). É sobre abrir um mundo totalmente novo de oportunidades. Quando você realmente entender como essa plataforma funciona, começará a ver vulnerabilidades e explorações que o script kiddie médio não conseguiria detectar se sua vida dependesse disso.
Então aperte o cinto, docinho. Estamos prestes a mergulhar de cabeça no mundo do
Shopify . Quando terminarmos, você estará
recebendo seus pedidos de dildos ou terá percebido que está no
negócio errado . De qualquer forma, você terá uma jornada infernal.
Reconhecendo um Shopify quando vemos um
O primeiro passo para entender
o Shopify é saber se o site que você está tentando acessar é realmente alimentado pelo
Shopify . Qualquer carder experiente já deve saber disso, já que a maioria dos sites
do Shopify tende a ter uma aparência específica, principalmente durante o checkout. Mas se você não sabe, aqui está a maneira mais simples e precisa de saber se os sites
Shopi-fucking-fy :
- Clique com o botão direito em qualquer lugar da página e selecione Inspecionar ou Exibir código-fonte da página (ou pressione Ctrl+U na maioria dos navegadores).
- Depois de visualizar o código-fonte, pressione Ctrl+F para abrir a função de pesquisa.
- Digite shopify e pressione Enter.
- Se você receber muitos acessos, especialmente de cdn.shopify.com , parabéns - você encontrou uma loja Shopify .
Esse método é
infalível porque
o Shopify deixa suas impressões digitais em todo o código-fonte, como um ladrão desleixado em uma cena de crime.
Agora, se você estiver com preguiça de fazer isso ou estiver tentando encontrar lojas
Shopify para atacar, existem ferramentas como
Wappalyzer e
BuiltWith . Essas extensões de navegador podem dizer qual plataforma um site está usando antes de você apertar seus cartões desagradáveis. Apenas tenha em mente que, embora essas ferramentas sejam ótimas para pesquisas em massa, elas nem sempre são 100% precisas para sites específicos. Elas podem perder algumas lojas
Shopify habilmente disfarçadas ou dar falsos positivos em outras. O que elas são boas, no entanto, o que é algo que explicarei mais tarde, é procurar lojas
Shopify para atacar.
O Labirinto do Shopify
Vamos deixar uma coisa bem clara: não existe uma abordagem única para as lojas
Shopify . Todas elas são feras únicas com sua própria configuração e medidas de segurança. Algumas têm sistemas de fraude de IA que vão deixar você coçando a cabeça, outras estão funcionando no equivalente digital de uma fechadura de bicicleta enferrujada. A chave? Você tem que saber seu alvo.
Antes mesmo de pensar em ir a uma loja
Shopify , faça sua maldita lição de casa. Execute um checkout de teste com
Burp ou
Caido como sempre fazemos em nossa série Live Carding. Isso não é apenas trabalho de rotina - é seu roteiro para entender as medidas de segurança do site, fluxo de pagamento e todos os pequenos segredos sujos que podem determinar seu
sucesso ou
fracasso .
Agora, vamos nos aprofundar em como
a Shopify processa pagamentos, porque é aí que a maioria de vocês, idiotas, está se atrapalhando.
Pagamentos diretos vs. externos
As lojas Shopify geralmente se dividem em dois campos: Pagamento Direto e Pagamento Externo.
Pagamento direto ( Shopify Payments ):
A grande maioria das lojas
Shopify usa o Pagamento Direto, e a maioria delas está executando
o Shopify Payments . Como você pode saber? Se você não for redirecionado para outra página para concluir seu pagamento, você está lidando com o Pagamento Direto.
E aqui está a surpresa:
o Shopify Payments é apenas
o Stripe disfarçado.
Sim, você ouviu direito. Aquele filho da puta
do Stripe é o motivo pelo qual seus pedidos estão sendo
cancelados ou
recusados . Os donos de lojas adoram
o Shopify Payments porque é mais barato e fácil de configurar. Mas para nós? É como tentar roubar um banco que fica dentro de uma delegacia de polícia.
Pagamento externo:
Basicamente qualquer site que redireciona para um gateway de pagamento diferente. As abordagens aqui dependerão de qual gateway de pagamento você for redirecionado.
O radar de listras fode a mente
Toda maldita transação que passa pelo
Shopify Payments recebe uma análise do
Stripe Radar . Aqui está o fluxo:
Agora, é aqui que fica interessante. Devido a algumas besteiras legais e regras de privacidade,
o Stripe Radar no
Shopify Payments não obtém todos os detalhes da sua sessão. Como tentar julgar um concurso de beleza usando uma venda nos olhos -
o Radar só consegue tocar nos detalhes do cartão e, na minha experiência, não tem acesso ao seu IP ou impressão digital ao finalizar a compra em uma loja
Shopify .
O que isso significa para você, seu idiota? Significa que ir a uma loja
Shopify é geralmente mais fácil do que uma página de checkout
do Stripe . A avaliação do
Shopify sobre seu IP e impressão digital é tão idiota e quebrada e fácil de ignorar, é tão rigorosa quanto um segurança bêbado às 2 da manhã.
Mas não fique convencido. Porque
o Stripe Radar ainda está avaliando seu cartão, e aqui está mais ou menos como ele se divide na minha experiência pessoal:
- Pontuação de radar > 90: Você está ferrado. O pedido é recusado ou cancelado instantaneamente.
- Pontuação de radar > 80: desafio 3DS. Melhor ter um bypass pronto.
- Pontuação de radar > 60: Você está no limbo. Pode passar, pode ser cancelado, pode precisar passar por mais obstáculos.
- Pontuação de radar < 50: Você está dourado. Pedido aceito e enviado.
Aqui está um exemplo de um pedido que
não foi avaliado pelo Stripe em um painel
do Shopify :
Veja como a lista inteira na análise de fraude do
Shopify mostra que passou , mas tem um
alerta vermelho ? O cartão específico que usei aqui foi verificado com um
bind-checker e, nesse caso, ele assume como padrão uma
pontuação de fraude alta no
Stripe . Se você não entende do que estou falando, é melhor revisar meu outro guia:
Exclusivo da CrdPro: Por que os cartões que você comprou nunca funcionam e o que você pode fazer a respeito.
Uma coisa que você também deve considerar é que
o Shopify tem plugins que permitem que os donos de lojas
personalizem suas regras de fraude com base na avaliação
do Shopify (não
do Stripe ). Alguns idiotas
paranóicos podem
cancelar se seus IPs estiverem a cem quilômetros de distância do faturamento, enquanto outros podem deixar um pedido
fraudulento óbvio passar se as vendas estiverem
lentas . É um
jogo de dados , mas é um milhão de vezes
mais fácil de fazer do que outros portais de pagamento.
Então, qual é a conclusão? Quando você está acessando lojas
Shopify que usam o Shopify Payments , seu
sucesso ou
fracasso se resume a uma coisa: como
o Radar julga seu cartão de merda. É isso. Esse é o jogo. A análise de fraude do próprio
Shopify é fácil de ignorar , mas se
o Stripe disser
ao Shopify que seus cartões
estão ferrados , seu pedido está definitivamente
ferrado . Saiba disso, e você estará acessando lojas
Shopify como se fosse seu trabalho (o que, sejamos sinceros, é meio que). Autoinserção obrigatória: se você quer bons cartões em primeira mão, compre-os comigo:
d0ctrine .
Método de desvio de verificação de fraude do Shopify
Agora, vamos falar sobre um pequeno
truque que vai
salvar sua pele quando as lojas
Shopify tentarem brincar de detetive. Você sabe como é - você faz o cartão
com sucesso , então eles te acertam com aquela besteira
de reembolso de verificação .
Em vez de
desperdiçar dinheiro em
Alertas de Visto ou
Inscrições , aqui está um método que
funciona 100% das vezes , que eu mesmo criei e é
mais simples do que a dieta do homem das cavernas.
*** Texto oculto: não pode ser citado. ***
É muito
fácil . Chega de
jogos de adivinhação , chega de depender de ferramentas
não confiáveis . Apenas
acesso puro e não adulterado ao valor do reembolso que você precisa.
Este método funciona porque a maioria dos donos de lojas
do Shopify estão ocupados demais contando seu dinheiro para perceber que deixaram a
porta dos fundos escancarada . Use-o enquanto está
quente , porque neste jogo,
boas brechas não ficam em
segredo para sempre. Encontre sites que verifiquem o reembolso e foda-se eles.
Lembre-se, metade do carding é sobre encontrar essas pequenas
rachaduras no sistema . Enquanto todos os outros estão jogando damas, você agora está jogando
xadrez 4D . Não
desperdice esse conhecimento - aplique-o, aperfeiçoe-o e observe sua
taxa de sucesso disparar .
Encontrando Sites
Agora que você tem as
habilidades e entende como
o Shopify opera, é hora de encontrar seus alvos. É aqui que ferramentas como
Wappalyzer ,
Builtwith e outras
ferramentas de scraping entram em cena.
Essas ferramentas darão a você uma lista de sites
do Shopify maior do que sua possível ficha criminal . Mas não vá atirando
. Seja
estratégico e procure lojas que combinem com seus cartões e suas habilidades. Uma boutique de luxo pode ter
uma segurança mais rígida , mas a recompensa pode
valer a pena . Enquanto isso, alguma loja de bairro vendendo porta-copos artesanais pode ser uma
presa fácil , mas vale a pena seu tempo? Além disso, por que atacar lojas pequenas, você não tem moral?
Aqui vai uma
dica profissional : use
o Google a seu favor. Tente pesquisar:
site:myshopify.com NOME DO ITEM
Isso abrirá sites do Shopify com os itens específicos que você está procurando. Sejam dildos, vales-presente ou comida de rato, o Shopifys tem de tudo. É como um maldito
shopping para carders.
Mas espere, tem mais. O próprio mecanismo de busca do Shopify é uma
mina de ouro :
Loja.Aplicativo
Eles até têm um chatbot de IA para ajudar você a encontrar sua próxima pontuação. Eles estão praticamente
implorando para que façamos o card de suas lojas.
Uma última coisa: não subestime o
poder dos nichos de mercado . Aquela loja obscura que vende petiscos artesanais para cães pode ser seu bilhete para um
gordo pagamento . Quanto mais específico o produto, menos provável que eles tenham segurança de primeira linha no
Shopify . Além disso, quem diabos vai suspeitar de fraude em petiscos gourmet
da Pomerânia ?
Conclusão
Vamos encerrar essa merda. Dissecamos
o Shopify como um sapo em uma aula de biologia do ensino médio e agora você tem o conhecimento para transformar esse gigante do e-commerce em sua
carteira pessoal .
Lembre-se:
Shopify não é apenas mais uma plataforma - é uma
oportunidade excelente se você souber como acariciá-la. Desde identificar lojas
Shopify na natureza até entender seu fluxo de pagamento e
contornar suas medidas de segurança
meia-boca , agora você está armado com ferramentas para fazer
do Shopify sua cadela.
Mas aqui está a questão: conhecimento sem ação é tão
útil quanto um pau que não fica duro . Não fique sentado sobre essa informação como se fosse um bem precioso.
Use-a. Refine-a. Faça dela sua.
Também: mantenha-se
adaptável . Os métodos que abordamos hoje podem funcionar como um encanto agora, mas, como sempre digo, nada permanece o mesmo por muito tempo. Continue
aprendendo, continue evoluindo e fique
um passo à frente das equipes de segurança que estão lendo este guia agora ou no futuro (Olá, desenvolvedores
do Shopify !).
Por último: lembre-se de que com grande poder vem grande responsabilidade. Não seja um
idiota e
exagere na sua mão . Bata
com inteligência , bata
estrategicamente e viva para ter uma carta outro dia.
Aula encerrada, seus lindos bastardos.
Agora vá lá e deixe seu pai orgulhoso. Doutrina fora.