? Carding Bites: Understanding Shopify ?
Alright, you delinquents, its time to get into the beast thats been both a
blessing and a
curse for carders everywhere:
Shopify. If youve been in this game for more than a while, you probably hit more
Shopify stores than you had hot meals. But how much do you really understand about whats going on under the hood?
So get in, shut up and pay attention. Class is in session, and todays lesson might just be the difference between your next
big score and your next
big failure.
What is Shopify and Why?
Unless youve been living under a rock (or in a
federal penitentiary), youve run into
Shopify more times than you can count. This e-commerce giant powers over 29% of all online stores in the
US, making it the 800-pound gorilla of the digital marketplace. As a carder, understanding
Shopify isnt just useful - its
fucking essential, especially if you like card physical stuff and none of the gay ass bank logs shit.
Now, you might be thinking, Its just another checkout page, whats the big deal?
Wrong.
Shopify is a labyrinth of configurations, security measures, and potential loopholes. Each store might look the same on the surface, but under the hood, its a whole different ballgame. One
Shopify store might roll over easier than a submissive in a BDSM club, while another might be locked down tighter than a nuns asshole.
I get more messages about
Shopify than almost anything else. Every day, some newbie slides into my DMs asking how to crack
Shopify like its a fucking
Rubiks Cube. And you know what? Theyre not entirely wrong. Hitting
Shopify stores can
print you money if you know what youre doing, or a
quick path to failure if you dont.
Heres the deal: understanding how
Shopify works isnt just about increasing your success rate (though itll do that too). Its about opening up a whole new world of opportunities. When you really get how this platform ticks, youll start seeing vulnerabilities and exploits that the average script kiddie couldnt spot if their life depended on it.
So buckle up, buttercup. Were about to plunge headfirst into the world of
Shopify. By the time were done, youll either be
getting those dildo orders shipped or youll have realized youre in the
wrong fucking business. Either way, youre in for one hell of a ride.
Knowing A Shopify When We See One
El primer paso para entender
Shopify es saber si el sitio al que quieres acceder funciona con
Shopify . Cualquier usuario experimentado ya debería saberlo, ya que la mayoría de los sitios
de Shopify suelen tener una apariencia específica, sobre todo al finalizar la compra. Pero si no la conoces, aquí tienes la forma más sencilla y precisa de saber si los sitios
funcionan con Shopify :
- Haga clic derecho en cualquier parte de la página y seleccione Inspeccionar o Ver código fuente de la página (o presione Ctrl+U en la mayoría de los navegadores).
- Una vez que esté viendo el código fuente, presione Ctrl+F para abrir la función de búsqueda.
- Escriba shopify y presione enter.
- Si recibes muchos resultados, especialmente de cdn.shopify.com , felicitaciones: has encontrado una tienda Shopify .
Este método es
infalible porque
Shopify deja sus huellas dactilares por todo el código fuente, como un ladrón descuidado en la escena de un crimen.
Ahora bien, si te da pereza hacer eso o buscas tiendas
Shopify que visitar, existen herramientas como
Wappalyzer y
BuiltWith . Estas extensiones de navegador te indican la plataforma que usa un sitio antes de que tengas que usar tus tarjetas de visita. Ten en cuenta que, si bien estas herramientas son excelentes para búsquedas masivas, no siempre son 100 % precisas para sitios específicos. Podrían pasar por alto algunas tiendas
Shopify ingeniosamente camufladas o dar falsos positivos en otras. Sin embargo, lo que sí son útiles, algo que explicaré más adelante, es buscar tiendas
Shopify que visitar.
El laberinto de Shopify
Dejemos algo claro: no hay una solución universal para las tiendas
Shopify . Todas son bestias únicas con su propia configuración y medidas de seguridad. Algunas tienen sistemas de inteligencia artificial antifraude que te dejarán perplejo, otras funcionan con el equivalente digital de un candado oxidado. ¿La clave? Tienes que conocer a tu objetivo.
Antes de siquiera pensar en entrar en una tienda
Shopify , infórmate bien. Realiza una prueba de pago con
Burp o
Caido , como siempre hacemos en nuestra serie sobre tarjetas en vivo. Esto no es solo trabajo pesado, sino tu guía para comprender las medidas de seguridad del sitio, el flujo de pago y todos los secretos que podrían determinar tu
éxito o tu
fracaso .
Ahora, veamos cómo
Shopify procesa los pagos, porque aquí es donde la mayoría de ustedes, idiotas, se equivocan.
Pagos directos vs. pagos externos
Las tiendas Shopify generalmente se dividen en dos grupos: Pago directo y Pago externo.
Pago directo ( Shopify Payments ):
La gran mayoría de las tiendas
Shopify utilizan Pago Directo, y la mayoría de ellas utilizan
Shopify Payments . ¿Cómo puedes saberlo? Si no te redirigen a otra página para completar el pago, se trata de Pago Directo.
Y aquí está el giro:
Shopify Payments es simplemente
Stripe disfrazado.
Sí, lo oíste bien. Ese cabrón
de Stripe es la razón por la que tus pedidos se
cancelan o
rechazan . A los dueños de tiendas les encanta
Shopify Payments porque es más barato y fácil de configurar. ¿Pero para nosotros? Es como intentar robar un banco dentro de una comisaría.
Pago externo:
Básicamente, cualquier sitio que redirija a una pasarela de pago diferente. La estrategia dependerá de la pasarela de pago a la que se redirija.
El jodido cerebro del radar de rayas
Stripe Radar revisa cada transacción que pasa por
Shopify Payments . Así es el proceso:
Ahora viene la cosa. Debido a algunas tergiversaciones legales y a las normas de privacidad,
Stripe Radar en
Shopify Payments no obtiene todos los detalles de tu sesión. Es como intentar juzgar un concurso de belleza con los ojos vendados:
Radar solo accede a los datos de la tarjeta y, según mi experiencia, no tiene acceso a tu IP ni a tu huella digital al pagar en una tienda
Shopify .
¿Qué significa esto para ti, imbécil? Significa que acceder a una tienda
Shopify suele ser más fácil que una página de pago de
Stripe . La evaluación de tu IP y huella digital
en Shopify es tan tonta y deficiente, y tan fácil de eludir, tan estricta como un portero borracho a las 2 de la madrugada.
Pero no te confíes.
Stripe Radar sigue evaluando tu tarjeta, y así es como funciona, según mi experiencia personal:
- Puntuación de radar > 90: Estás jodido. El pedido se rechaza o cancela al instante.
- Puntuación de radar > 80: desafío de 3DS. Mejor tener un bypass listo.
- Puntuación de radar > 60: Estás en el limbo. Podrías pasar, podrías ser cancelado, podrías tener que superar más obstáculos.
- Puntuación de radar < 50: ¡Listo! Pedido aceptado y enviado.
A continuación se muestra un ejemplo de un pedido que
no pasó la evaluación de Stripe en un panel
de Shopify :
¿Ves cómo toda la lista del análisis de fraude de
Shopify indica que se aprobó , pero tiene una
alerta roja ? La tarjeta específica que usé aquí se revisó con un
verificador de enlaces y, en ese caso, tiene
una puntuación de fraude alta en
Stripe . Si no entiendes a qué me refiero, mejor revisa mi otra guía:
?Exclusiva de CrdPro: Por qué las tarjetas que compraste nunca funcionan y qué puedes hacer al respecto.?
Algo que también debes considerar es que
Shopify tiene plugins que permiten a los dueños de tiendas
personalizar sus reglas de fraude según la evaluación
de Shopify (no
de Stripe ). Algunos
paranoicos podrían
cancelar si tus direcciones IP están a cientos de kilómetros de la facturación, mientras que otros podrían dejar
pasar un pedido
claramente fraudulento si las ventas son
bajas . Es una
apuesta arriesgada , pero es muchísimo
más fácil de lograr que con otras plataformas de pago.
¿Y cuál es la moraleja? Al visitar tiendas
Shopify que usan Shopify Payments , tu
éxito o
fracaso se reduce a una sola cosa: cómo
Radar evalúa tu tarjeta. Eso es todo. Esa es la clave. El análisis de fraude
de Shopify es fácil de eludir , pero si
Stripe le dice
a Shopify que tus tarjetas
están mal , tu pedido está definitivamente
mal . Ten esto en cuenta y visitarás tiendas
Shopify como si fuera tu trabajo (que, admitámoslo, en parte lo es). Autoinserción obligatoria: si quieres buenas tarjetas de primera mano, consíguelas conmigo:
d0ctrine .
Método para evitar la verificación de fraude de Shopify
Ahora, hablemos de un pequeño
truco que
te salvará el pellejo cuando las tiendas
Shopify intenten hacerse las de detectives. Ya sabes: aceptas la tarjeta
correctamente y luego te atacan con esa tontería
del reembolso de verificación .
En lugar de
malgastar dinero en
alertas de Visa o
inscripciones , aquí hay un método que
funciona el 100% de las veces que inventé personalmente y es
más simple que la dieta de un hombre de las cavernas.
***Texto oculto: no se puede citar.***
Así de
fácil . Se acabaron
las adivinanzas y la dependencia de herramientas
poco fiables . Solo
acceso puro y directo al reembolso que necesitas.
Este método funciona porque la mayoría de los dueños de tiendas
Shopify están demasiado ocupados contando su dinero como para darse cuenta de que han dejado la
puerta trasera abierta . Úsalo mientras esté en su
mejor momento , porque en este juego,
las buenas lagunas legales no permanecen
ocultas para siempre. Busca sitios que verifiquen el reembolso y que se los dejen sin blanca.
Recuerda, la mitad del proceso de cardado consiste en encontrar estas pequeñas
fallas en el sistema . Mientras todos juegan a las damas, tú juegas
al ajedrez 4D . No
desperdicies este conocimiento: aplícalo, perfeccionándolo y verás cómo tu
tasa de éxito se dispara .
Encontrar sitios
Ahora que ya tienes los
conocimientos y entiendes cómo funciona
Shopify , es hora de definir tus objetivos. Aquí es donde entran en juego herramientas como
Wappalyzer ,
Builtwith y otras
herramientas de scraping .
Estas herramientas te darán una lista de sitios
de Shopify más extensa que tu posible historial criminal . Pero no te lances a
la caza de enemigos . Sé
estratégico y busca tiendas que se ajusten a tus habilidades. Una boutique de lujo puede tener
mayor seguridad, pero la recompensa podría
valer la pena . Mientras tanto, una pequeña tienda que vende posavasos hechos a mano puede ser
fácil de conseguir, pero ¿vale la pena perder el tiempo? Además, ¿para qué atacar a tiendas pequeñas? ¿Acaso no tienes moral?
Un
consejo profesional : aprovecha
Google . Prueba a buscar:
sitio:myshopify.com NOMBRE DEL ARTÍCULO
Esto abrirá sitios de Shopify con los artículos específicos que buscas. Ya sean consoladores, tarjetas de regalo o comida para ratas, Shopify lo tiene todo. Es como un
centro comercial para los que compran tarjetas.
Pero espera, hay más. El motor de búsqueda de Shopify es una
mina de oro :
Tienda.App
Incluso tienen un chatbot con IA para ayudarte a encontrar tu próximo punto. Nos están
rogando que les echemos un vistazo a sus tiendas.
Una última cosa: No subestimes el
poder de los nichos de mercado . Esa tienda desconocida que vende golosinas artesanales para perros podría ser tu boleto a una
buena paga . Cuanto más específico sea el producto, menos probable es que cuente con seguridad de primera en
Shopify . Además, ¿quién demonios va a sospechar de fraude con snacks gourmet
para pomerania ?
Conclusión
Resolvamos esto. Hemos
analizado Shopify como si fuera una rana en una clase de biología de secundaria y ahora tienes los conocimientos para convertir este gigante del comercio electrónico en tu
billetera personal .
Recuerda:
Shopify no es solo una plataforma más; es una
oportunidad única si sabes cómo aprovecharla al máximo. Desde identificar tiendas
Shopify en la red hasta comprender su flujo de pagos y
sortear sus
deficientes medidas de seguridad, ahora tienes las herramientas para convertir
Shopify en tu mejor aliado.
Pero aquí está la cuestión: el conocimiento sin acción es tan
útil como un pene que no se pone duro . No te quedes con esta información como si fuera algo valioso.
Úsala. Refínala. Hazla tuya.
Además: mantén
la flexibilidad . Los métodos que hemos visto hoy pueden funcionar a la perfección ahora, pero como siempre digo, nada permanece igual por mucho tiempo. Sigue
aprendiendo, evolucionando y mantente
un paso por delante de los equipos de seguridad que estén leyendo esta guía ahora mismo o en el futuro (¡Hola, desarrolladores
de Shopify !).
Por último: recuerda que un gran poder conlleva una gran responsabilidad. No seas un
ingenuo y
juegues demasiado . Juega
con inteligencia , con
estrategia y vive para otro día.
Clase terminada, hermosos bastardos.
Ahora sal y haz que tu papá se sienta orgulloso. Doctrina afuera.