Método de pagamento do PayPal
O PayPal está em todo lugar. Cada grande varejista, cada pequena loja
Shopify , eles estão todos balançando aqueles botões azuis e amarelos na sua cara. Mas a maioria
dos carders trata os checkouts
do PayPal como
criptonita e por um bom motivo. Aqueles bastardos espertos do
PayPal têm reforçado seus
sistemas antifraude ano após ano, tornando um maldito
pesadelo passar por seus checkouts.
View attachment 49759
Mas é aqui que fica interessante - Eu tenho me sentado em um
método que tem consistentemente atingido os checkouts
do PayPal nos últimos dois anos. Esta é uma
falha fundamental de design em seu sistema que eles não podem simplesmente consertar com uma atualização rápida. E hoje eu vou decompô-la para você passo a passo.
Aviso Legal: As informações fornecidas neste artigo e em todos os meus artigos e guias são destinadas apenas para fins educacionais. É um estudo de como a fraude opera e não tem a intenção de promover, endossar ou facilitar quaisquer atividades ilegais. Não posso ser responsabilizado por quaisquer ações tomadas com base neste material ou em qualquer material publicado pela minha conta. Use essas informações com responsabilidade e não se envolva em nenhuma atividade criminosa.
Fluxo de pagamento do PayPal
View attachment 49760
Antes de mergulharmos no
exploit, vamos analisar como o fluxo de checkout
do PayPal realmente funciona. Há dois caminhos principais que uma transação pode tomar:
PayPal Express Checkout (Pagamento Imediato)
- O cliente clica no botão "Pagar com PayPal"
- É redirecionado para o PayPal para pagamento
- Processamento de pagamento imediatamente no PayPal
- O cliente retorna à loja com a transação concluída
- Nenhuma confirmação adicional necessária
- Comum em sites básicos de comércio eletrônico
PayPal Checkout Padrão (Processo de Duas Etapas)
- O cliente clica no botão "Pagar com PayPal"
- É redirecionado para o PayPal para autorizar (mas não processar) o pagamento
- Retorna ao site do comerciante com o token do PayPal
- Ainda é possível modificar os detalhes de envio/faturamento
- Deve clicar no botão final 'Pagar agora' para concluir
- Usado por grandes varejistas para flexibilidade
View attachment 49766
Este segundo fluxo - o
Checkout Padrão - é onde está nossa vulnerabilidade. Essa lacuna entre autorização e processamento final? Esse é o nosso
bilhete dourado . O processo de duas etapas cria uma janela de oportunidade que a detecção de fraude
do PayPal não consegue fechar facilmente sem quebrar a funcionalidade legítima.
Detecção de fraude do PayPal
A detecção de fraudes do PayPal é uma fera multicamadas que foi aprimorada ao longo de décadas de combate
a fraudadores . Em sua essência, ela é construída em torno de um insight crítico:
endereços de entrega não mentem. Enquanto a maioria dos processadores de pagamento é obcecada por impressões digitais do navegador e IP,
o PayPal sabe que pedidos físicos deixam um rastro de papel que você não pode falsificar. Eles construíram um extenso banco de dados de
locais de entrega confiáveis vinculados a cada conta e cartão
do PayPal que já tocou em seu sistema.
Pense nisso - aquele
cartão de merda de $ 5 que você está tentando usar? É provável que seu dono legítimo tenha pedido algo pelo
PayPal em algum momento de sua vida.
O PayPal já sabe o endereço residencial deles, o endereço do trabalho, a casa da mãe deles para onde eles enviam os presentes de Natal. Cada transação bem-sucedida deixa uma pegada na enorme rede de
locais confiáveis do PayPal . Quando você tenta enviar aquela TV de 65 polegadas para algum endereço aleatório que eles nunca viram antes ,
os alarmes começam a soar.
Essa obsessão com endereços de entrega se estende além do histórico de transações individuais. Os algoritmos
do PayPal analisam os locais de entrega em toda a sua rede, construindo mapas de calor de comércio legítimo versus
atividade suspeita . Eles sabem quais códigos postais têm
altas taxas de fraude , quais endereços estão associados a
quedas, até mesmo quais edifícios tendem a ver padrões de envio incomuns. Seu pedido aparentemente inocente passa por essa longa lista de fatores de risco baseados em localização antes mesmo de chegar ao estágio de processamento de pagamento.
Mas o que torna a detecção de fraudes
do PayPal realmente formidável é como ele combina essa inteligência de envio com seu enorme conjunto de dados de usuários. Quase todos os adultos nos
EUA interagiram com
o PayPal em algum momento - seja por meio de compras diretas, recebimento de pagamentos ou apenas criando uma conta que nunca usaram. Cada uma dessas interações alimenta seus modelos de risco, criando uma rede intrincada de
relacionamentos confiáveis e comportamentos verificados que é quase impossível de penetrar com
técnicas tradicionais de carding .
Por que o truque Bill=Ship não funciona
Boa sorte. Ao contrário das transações regulares de cartão de crédito, a maioria dos sites não deixa você trocar porra nenhuma depois que um pagamento
do PayPal é aprovado. E há uma boa razão para isso -
o PayPal é basicamente sua
garantia livre de fraudes .
Pense nisso: quando você paga com um cartão de crédito, os sites colocam você em
verificações de fraude e mais verificações de fraude e todo tipo de besteira de verificação. Mas pagar com
PayPal ? Essa merda é embalada e enviada no dia seguinte, sem perguntas. Por quê? Porque esses comerciantes sabem que a detecção de fraudes
do PayPal é de primeira . Eles viram o histórico
do PayPal de fechar
fraudadores e confiam mais nele do que em suas próprias mães.
A lógica dos comerciantes é simples: ninguém é estúpido o suficiente para tentar
fazer um pagamento via
PayPal . Os modelos de risco são muito sofisticados e o conjunto de dados é muito grande. Então, quando eles veem um pagamento via
PayPal , eles o tratam como se fosse abençoado pelos próprios deuses da prevenção de fraudes, desde que nenhuma informação seja alterada após o pagamento.
O endereço de entrega Switcharoo
É aqui que a coisa fica interessante. Lembra daquele fluxo de checkout padrão
do PayPal de duas etapas sobre o qual falamos? Essa lacuna entre autorização e processamento final não é apenas uma peculiaridade - é o nosso maldito martelo. Para entender melhor o ponto, vamos ilustrar com uma loja aleatória
do Shopify .
View attachment 49771
Quando você está lidando com uma loja
Shopify usando o PayPal Standard Checkout, veja como vamos mexer no sistema deles:
- Adicione sua porcaria ao carrinho e prossiga para a finalização da compra
- Nas informações de envio, insira o ENDEREÇO REAL DO TITULAR DO CARTÃO
- Isso é crucial - o PayPal precisa ver um endereço em que confia
- Certifique-se de que corresponde ao que o PayPal tem nos registros do cartão
- Clique em 'Avançar' e na página de pagamento clique no botão 'Pagar com PayPal'
- O PayPal vê um endereço de entrega confiável
- A detecção de fraudes causa uma sensação agradável
- A autorização é feita de forma limpa
- É aqui que a mágica acontece:
- Após a autorização do PayPal , mas ANTES da confirmação final
- O Shopify permitirá que você "revise" (a menos que a loja use o Express Checkout, caso em que ele prosseguirá com a transação instantaneamente) seu pedido uma última vez
- É quando você muda esse endereço de entrega para o seu drop
- O PayPal já deu sua bênção e não vai verificar novamente
- Aperte o botão final "Pague agora"
- Processos de transação por meio do token pré-autorizado do PayPal
- O Shopify obtém suas informações de envio atualizadas
- O pacote vai para o seu ponto de entrega em vez do titular do cartão
Como e por que isso funciona perfeitamente
*** Texto oculto: não pode ser citado. ***
Considerações finais
Então aí está - o santo graal do checkout
do PayPal com cartão exposto. Não estamos apenas jogando merda na parede aqui e esperando que algo grude. Esta é uma exploração precisa e calculada de uma falha fundamental no fluxo de checkout deles.
Mas lembre-se - isso não é nenhuma besteira do tipo "fique rico rápido". A detecção de fraudes
do PayPal ainda é uma
fera.
E pelo amor de Deus, mantenha seu
OPSEC firme. Misture seus
drops, varie seus valores de compra e nunca reutilize a mesma conta
do PayPal duas vezes.
Aula encerrada. Agora vá ganhar esse dinheiro - só não venha chorar para mim quando você estragar tudo cortando caminho.
doutrina fora.