Carding Guide: CARiD
Get ready. If youve been jacking off to
overpriced mufflers and fancy rims without actually owning them, its time to put your carding skills where your mouth is and hit
CarID.
View attachment 46383
CarID.com has a mountain of auto parts and their security is
weak as water. From cheap air fresheners to custom body kits, they have it all - and were about to help ourselves.
This isnt just about getting a free muffler. Were going to turn
CarID into our own parts supplier. Their inventory is huge, their prices are
high and their protection is
crap. Perfect for us.
Dont get too cocky though. This still takes some skill. Well need to navigate their system, exploit their weaknesses and get away with the goods without tripping any alarms.
So get your cards ready and fire up your proxies. Were about to show
CarID what happens when you leave your warehouse door open. Lets get in and see how we can turn their stock into our profit.
Why CarID?
CarID is the shit when it comes to
high value auto parts with security as
weak as piss. Their inventory is huge, from cheap air fresheners to custom body kits worth thousands. This variety lets us mix our hits and keep it legit.
The real money is in their
high ticket items. Performance parts, custom wheels, high end stereo systems - one good score can set you up for weeks. And this stuff sells fast. Car enthusiasts are always looking for deals, meaning quick flips and less chance of chargebacks.
CarID works with hundreds of brands, so we can spread our activity and avoid patterns. Their global shipping opens up international card and drop possibilities. And theyre used to gift orders, so different billing and shipping addresses wont raise any flags.
In short,
CarID is the perfect target -
high value goods, diverse inventory and
weak security. While others are fighting over electronics and fashion, were raiding an auto parts factory.
Recon
Opening up the
Burp Suite we can see that
CarIDs security is as basic as a cavemans club. No third party fraud system in sight, just some useless analytics crap that wont do jack to stop us.
View attachment 46385
Now heres where it gets interesting.
CarID uses
CyberSource for payments which implements
3DS 2.0. You might think this is bad news, but hold your horses - its actually a gift if you know how to play it right.
View attachment 46386
Before you even send over the payment details your devices fingerprint gets sent to
Cardinal Commerce, the
3DS processor. The code looks something like this:
JSON:
{
"Cookies": {
"Legacy": true,
"LocalStorage": true,
"SessionStorage": true
},
"DeviceChannel": "Mobile",
"Extended": {
"Browser": {
"Adblock": true,
"AvailableJsFonts": [
"Comic Sans MS",
"Georgia",
"Papyrus",
"Arial Black",
"Trebuchet MS"
],
"DoNotTrack": "disabled",
"JavaEnabled": true
},
"Device": {
"ColorDepth": 24,
"Cpu": "ARM",
"Platform": "Linux",
"TouchSupport": {
"MaxTouchPoints": 5,
"OnTouchStartAvailable": true,
"TouchEventCreationSuccessful": true
}
}
},
"Fingerprint": "d9f8a4b5c3d2e1f0a5b6c7d8e9f0a1b2",
"FingerprintingTime": 42,
"FingerprintDetails": {
"Version": "2.1.0"
},
"Language": "en-GB",
"Latitude": null,
"Longitude": null,
"OrgUnitId": "61ddefdbcac40279f9950adf",
"Origin": "Falcon",
"Plugins": [
"QuickTime::Video Format::video/quicktime~mov",
"Flash Player::Flash Content::application/x-shockwave-flash",
"HTML5 Audio::Audio Format::audio/mpeg"
],
"ReferenceId": "e1f23456-g7h8-90ij-klmn-opqrstuvwxyz",
"Referrer": "https://carid.com",
"Screen": {
"FakedResolution": false,
"Ratio": 1.777,
"Resolution": "2560x1440",
"UsableResolution": "2560x1300",
"CCAScreenSize": "01"
},
"CallSignEnabled": null,
"ThreatMetrixEnabled": false,
"ThreatMetrixEventType": "LOGIN",
"ThreatMetrixAlias": "UserAlias456",
"TimeOffset": -300,
"UserAgent": "Mozilla/5.0 (Linux; Android 10; Pixel 3) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/87.0.4280.88 Mobile Safari/537.36",
"UserAgentDetails": {
"FakedOS": false,
"FakedBrowser": false
},
"BinSessionId": "a1b2c3d4-e5f6-7890-abcd-ef1234567890"
}
So what does this mean for us? It means your antidetect setup is key. If your fingerprint looks sketchy youre screwed before you even enter your card details. But get this right and youve got a clear path to the money.
But dont get ahead of yourself just yet. Ive got a trick up my sleeve thatll make carding
CarID easier. Well get to that good stuff soon enough.
Payment Processing
CarID uses
CyberSource with
3DS 2.0 for payments. This might seem like a problem, but its actually good news for us.
3DS 2.0 is more flexible than the previous one. The companies behind it realized strict security was killing sales so they made it dynamic. This works in our favor.
Heres the thing:
3DS 2.0 decides in real-time whether to show a
3DS prompt. Its not a simple yes/no based on the card anymore. This gives us room.
Ngay cả những thẻ thường kích hoạt
3DS cũng có thể bỏ qua nếu chúng ta hạ thấp điểm rủi ro đủ. Tất cả phụ thuộc vào cách
Cardinal Commerce , bộ xử lý
3DS , nhìn nhận giao dịch của chúng ta (với điều kiện không có hệ thống gian lận AI ở giữa).
Chúng ta có hai lựa chọn:
- Thẻ không phải HBV : Vẫn là loại dễ nhất nếu có.
- Thao túng điểm rủi ro : Bằng cách điều chỉnh dấu vân tay thiết bị, chúng ta có thể bỏ qua 3DS trên các thẻ yêu cầu điều này.
Nỗ lực cân bằng giữa bảo mật và trải nghiệm người dùng của 3DS 2.0 đã mang đến cho chúng tôi một cơ hội. Chúng tôi sẽ tận dụng cơ hội này.
Giảm thiểu Điểm rủi ro 3DS 2.0 của bạn
Hãy cùng tìm hiểu những điều tốt đẹp. Không giống như các hệ thống gian lận AI lạ mắt,
3DS 2.0 bị ràng buộc bởi các chính sách bảo mật và luật xử lý dữ liệu. Điều này có nghĩa là nó hoạt động với một tập dữ liệu hạn chế - chỉ có IP và dấu vân tay trình duyệt của bạn.
Có thể tôi đã sai ở một số chi tiết nhưng đây là những gì hiệu quả với tôi:
*** Văn bản ẩn: không thể trích dẫn. ***
Hãy nhớ rằng, đây không phải là cách hoàn hảo. Nhưng đây là cách đơn giản và hiệu quả để giảm điểm rủi ro
3DS 2.0 của bạn và tăng cơ hội bỏ qua những lời nhắc nhở khó chịu
của 3DS . Bạn không muốn nhận được màn hình này:
View attachment 46387
Yêu cầu và luồng
Yêu cầu:
- Thẻ không phải HBV HOẶC sử dụng thủ thuật của chúng tôi ở trên.
- Làm sạch proxy dân cư phù hợp với thẻ quốc gia
- Thiết lập trình duyệt chống phát hiện chắc chắn
- Thả địa chỉ
Chảy:
- Sử dụng mẹo của chúng tôi ở trên nếu bạn đang sử dụng thẻ VBV
- Thêm sản phẩm vào giỏ hàng .
- Tiến hành thanh toán . Sử dụng thanh toán dành cho khách nếu có thể.
- Điền thông tin vận chuyển cẩn thận . Không sao chép và dán.
- Gửi đơn hàng và nín thở .
- Nếu thành công, đừng nhấn CarID ngay lập tức. Hãy giãn cách các lần thử.
Theo kinh nghiệm của tôi, tôi chưa bao giờ thấy
CarID hủy giao dịch hoặc yêu cầu trả lại sản phẩm. Nhưng tôi chưa bao giờ liên hệ với họ quá năm lần (tất cả đều đã giao hàng) nên kết quả của bạn có thể khác. Luôn chuẩn bị cho việc hủy hoặc trả lại.
Chúng tôi có bí mật
của CarID và giờ bạn có kế hoạch biến kho hàng của họ thành cửa hàng phụ tùng của riêng bạn. Từ điểm yếu
của 3DS 2.0 đến mẹo đơn giản, bạn có công cụ để kiếm được nhiều tiền.
Bây giờ hãy bắt đầu chế tạo chiếc xe mơ ước của bạn - từng bộ phận một.
Hãy nhớ rằng nếu bạn bị phát hiện và làm hỏng mọi chuyện, bạn sẽ không học được bất kỳ điều gì từ tôi đâu.