Малый бизнес

Мошенничество с картами в 2026 году: дропы, продажа данных и мониторинг теневого рынка — 08.09.26 22:40

Карту Альфа-Банка покупают за 7 500 ₽, Т-Банка за 750 ₽. Что показывает мониторинг теневого рынка. Разница в цене-не случайность. Это рыночная оценка того, насколько легко открыть у вас счёт и насколько он полезен мошеннику. И эта цифра лежит
в открытом доступе, в Telegram каналах и форумах DarkNet, куда можно просто вступить.
Я разработала систему антифрод-разведки, которая читает такие площадки, отсеивает около 72% шума и превращает найденные сообщения в аналитический отчёт. Изначально-под банки, но тот же подход можно настроить под любой бизнес, где есть антифрод, комплаенс или защита бренда.

Одна неделя наблюдения: что нашлось

Мошенничество с картами в 2026 году: дропы, продажа данных и мониторинг теневого рынка - 08.09.26 22:40

Это результат работы одной машины за одну неделю. Настройка-список ключевых слов и подключённые каналы. Никакой ручной работы: система читает, отсеивает повторы и складывает выводы в отчёт.

Что в них продают

  • Базы клиентов Сбербанка, ВТБ, Альфа-Банка и Тинькофф(Т-Банк)-с паспортными данными, номерами телефонов и картами. Такие данные используют для целевого фишинга и социальной инженерии;

  • Дебетовые карты, оформленные на дропов. Те же банки: карту оформляют на подставное лицо и передают покупателю для дальнейшего использования в мошеннических схемах;

  • Личные кабинеты и карты Сбербанка, Альфа-Банка, ВТБ, Райффайзенбанка-в объявлениях встречаются цены порядка 9 000–13 000 ₽ за аккаунт. Доступ получают, в частности, через фишинг и вредоносное ПО;

  • Верифицированные аккаунты Ozon Bank, WebMoney, ЮMoney, AdvCash и криптобирж-оформленные на чужие или украденные данные.

Мошенничество с картами в 2026 году: дропы, продажа данных и мониторинг теневого рынка - 08.09.26 22:40

На карточках примеры найденных схем: продажа баз данных клиентов банков, дебетовых карт на дропов и банковских аккаунтов.
Каждая схема разбирается отдельно: что продают, как устроен механизм, кто в итоге теряет деньги и какие признаки стоит искать AML-аналитике.
Здесь появляется интересная закономерность: в значительной части объявлений повторяются одни и те же банки.
Это не означает, что они хуже защищены. Скорее наоборот: крупный банк даёт мошеннику большую потенциальную ликвидность, поэтому спрос на его продукты выше. А вот разница в ставках за оформление уже представляет практический интерес.

Цена вашей карты на теневом рынке-это индикатор

Логика простая. Чем сложнее открыть у вас счёт и чем больше он даёт мошеннику, тем дороже он готов заплатить вербованному человеку. Рост цены может быть сигналом увеличения спроса на ваши карты. В дальнейшем это может проявиться у вас в виде роста числа заявок на открытие счетов.

Мошенничество с картами в 2026 году: дропы, продажа данных и мониторинг теневого рынка - 08.09.26 22:40

Одинаковые 103 упоминания при нулевом разбросе означают, что цифры взяты не с рынка: это одна рассылка, повторённая сотню раз, и разбор посчитал каждую строку её прайса заново. Для анализа я бы ориентировалась прежде всего на позиции с 2-4 независимыми упоминаниями. Показываю это специально: любой инструмент такого рода надо проверять на честность, и об этом будет отдельный раздел.

Как мониторинг закрытых площадок помогает обнаруживать угрозы до того, как они становятся инцидентом

Четыре сценария, в которых раннее обнаружение даёт компании время на реакцию:

  • Волна дропов приходит не внезапно. Что происходит без мониторинга. Вербовка идёт открыто: продавец объявляет ставку и набирает людей. Компания узнаёт об этом через недели, когда счета уже открыты, деньги прошли транзитом, а к ней пришёл регулятор с вопросами. Что даёт мониторинг. Рост ставки по вашему банку виден в день объявления. Есть несколько дней, чтобы усилить проверки на онбординге именно по тем каналам привлечения, которые используют вербовщики;

  • Утечка данных обнаруживается по факту продажи. Что происходит без мониторинга. База клиентов уходит и всплывает в продаже. Компания узнаёт последней, чаще всего от журналистов или после волны звонков клиентам от «службы безопасности банка». Дальше-расследование, штрафы, публикации. Что даёт мониторинг. Система ищет по вашим маркерам: название компании, домены, названия продуктов, форматы внутренних идентификаторов. Объявление о продаже базы попадает в отчёт в день публикации. Раннее обнаружение меняет всё: у компании есть время подготовить коммуникацию и уведомить клиентов первыми, а не оправдываться после того, как информация уже разошлась.

  • Ваш IT-продукт используют не по назначению. Что происходит без мониторинга. Промокоды, реферальные программы, бонусные баллы, бесплатные лимиты API, возвраты товара-всё это фармят массово и обсуждают открыто. Схема может жить месяцами, пока продуктовая аналитика не заметит странность в цифрах. Что даёт мониторинг. В тех же каналах продают инструкции и готовые аккаунты. Система ловит упоминания вашего продукта и показывает саму схему, а не только её последствия: вы видите, как именно её эксплуатируют, и можете закрыть дыру до того, как схема разойдётся.

  • Под вашим брендом обманывают ваших клиентов. Что происходит без мониторинга. Фишинговые копии сайта, поддельные аккаунты поддержки, контрафакт под вашей маркой. Клиент теряет деньги и винит вас, а репутационный ущерб несёте вы. Что даёт мониторинг. Отслеживание упоминаний марки, доменов и типичных опечаток показывает подделки ещё на этапе подготовки, до массовой рассылки. Поддельный домен можно передать на блокировку ещё до того, как по нему пойдёт значительный трафик.

Что можно отслеживать кроме банковского фрода

Система не знает слова «банк». Она знает ключевые слова, которые вы задали, и источники, которые подключили. Меняете семантику-меняется задача.

  • Утечки данных.Продажа баз клиентов, сотрудников и документов. Поиск по названию компании, доменам и форматам ваших идентификаторов;

  • Злоупотребление IT-продуктами. Фарм промокодов и бонусов, накрутка отзывов и рейтингов, обход лимитов, продажа взломанных аккаунтов пользователей, схемы с возвратами.

  • Защита бренда.Фишинговые копии, поддельная поддержка, контрафакт, продажа доступов к личному кабинету;

  • Вербовка ваших сотрудников. Предложения «инсайд за долю» обсуждаются там же и вполне открыто.

Кому это подходит кроме банков

Подход не привязан к конкретной отрасли. Меняются маркеры, источники и сценарии поиска-сам механизм остаётся тем же.

  • МФО и страховые.Дропы, поддельные документы, обход верификации;

  • Маркетплейсы и e-commerce.Схемы с возвратами, накрутка отзывов, продажа взломанных аккаунтов покупателей, слив промокодов и бонусных программ;

  • Телеком.Торговля SIM-картами на подставных лиц, подмена номера, схемы с переносом номера;

  • Крипто и платёжные сервисы. Продажа верифицированных аккаунтов и использование чужих данных.

Защита бренда-это отдельный сценарий. Тот же движок ищет не схемы, а упоминания вашей марки: фишинговые копии сайта, поддельные аккаунты поддержки, продажу контрафакта, слитые базы лояльности.
Ключевые слова-название бренда, домены, продукты, типичные опечатки. В результате можно увидеть, где о вас говорят, кто говорит и что именно предлагает.
Новая площадка подключается через небольшой файл-парсер, если сайт похож на уже поддерживаемые. Открытые RSS-ленты подключаются вообще без программирования.

Как это работает, без технических подробностей

  • Читает. Отдельный аккаунт вступает в каналы и чаты и читает их круглосуточно. Параллельно обходятся форумы DarkNet, включая закрытые площадки, к которым настроен доступ.

  • Отсеивает. Из 287 сообщений осталось 80-остальное копии. Продавцы публикуют один текст десятки раз в сутки, меняя в начале пару символов, чтобы обходить фильтры. Система узнаёт такие копии и схлопывает их в одну строку со счётчиком.

  • Разбирает. Модель читает отобранное и описывает схемы обычным языком: что продают, за сколько, как работает, на что смотреть аналитику.

  • Показывает. Отчёт с диаграммами, ставками, реквизитами и ссылками на исходные сообщения. Выгружается в PDF, можно отправить руководству как есть.

Мошенничество с картами в 2026 году: дропы, продажа данных и мониторинг теневого рынка - 08.09.26 22:40

Почему своё, а не готовая платформа

Задачу решают Recorded Future, Flashpoint, Intel471. Честно: источников у них больше и аналитика зрелее. Но есть пять причин, по которым собственное решение выигрывает в конкретном сценарии.

  • Вы задаёте, что искать.Готовая платформа мониторит то, что считает нужным она. Здесь список слов ваш, и меняется он за минуту под новый продукт, акцию или регион.

  • Ваш список наблюдения не уходит наружу.То, что вы ищете,-это прямое указание, чего вы опасаетесь. Отдавая список подрядчику, вы сообщаете третьей стороне свою модель угроз.

  • Русскоязычный сегмент.Крупные платформы покрывают его слабее, а значительная часть вербовки дропов под российские банки происходит именно в русскоязычных каналах.

  • Стоимость. Корпоративная подписка на подобные платформы может стоить как небольшой отдел. Здесь одна машина и время на настройку.

  • Каждый вывод можно проверить. Рядом с утверждением-ссылка на исходное сообщение. Не «система считает», а «вот исходный текст, судите сами».

Чего не стоит ждать

Без этого раздела получилась бы реклама, а вы всё равно проверите.

  • Это не замена аналитику.Система сокращает 287 сообщений до 80 объявлений и 13 схем. Читать, сопоставлять факты и принимать решения по-прежнему должен человек.

  • Нет отдельного разреза по вашей организации.Пока упоминания конкретного бренда или банка приходится вычитывать из общего массива. Это следующая задача.

  • Реквизиты пока только в отчёте.Ники и телефоны можно увидеть в результатах анализа, но для загрузки в вашу внутреннюю систему мониторинга нужна отдельная машиночитаемая выгрузка.

  • Система видит только то, куда настроен доступ.Закрытые площадки с проверкой на входе требуют отдельной работы. Никакой магии.

  • Есть ошибки, и я о них говорю.Артефакт со ставками в таблице выше, как раз такой пример. Ставки считались по публикациям, а не по уникальным объявлениям: одна массовая рассылка попала в статистику несколько раз. Ошибка обнаружилась уже при подготовке статьи.

Это, кстати, хороший тест для любого подобного инструмента: если система никогда не показывает ошибок, это ещё не значит, что она их не делает.

Что в итоге

Собрать данные из по сути открытых источников-задача на вечер. Превратить их в то, на что можно смотреть каждый день,-задача на месяцы.
И она почти целиком состоит из борьбы с шумом.
Поэтому проверять нужно не только выводы системы, но и её честность. Совпадает ли заявленный период с фактическим? Не выдаёт ли она одного продавца за рынок? Не превращает ли одну массовую рассылку в десятки «независимых» сигналов?
Система, которая молчит, заметна сразу. Система, которая уверенно показывает неверную картину, может жить долго.
Именно такую ошибку я нашла у себя, пока готовила эту статью. Поэтому главный критерий здесь не количество найденных сообщений и не красота отчёта.
Важно иметь возможность открыть исходник и проверить, откуда взялся каждый вывод.

И ещё один практический момент

В собранных материалах могут встречаться персональные данные третьих лиц: телефоны, ИНН, идентификаторы и другие реквизиты. Их обработка должна соответствовать вашим внутренним регламентам и применимым правовым основаниям. Такие отчёты не стоит автоматически раздавать широкому кругу сотрудников.
Есть и техническое ограничение: автоматизированный сбор из закрытых площадок зависит от способа доступа и правил самой площадки. Система видит только то, к чему у неё действительно есть доступ.
Рынок, который зарабатывает на ваших продуктах, обсуждает их открыто, иногда с ценами, инструкциями и готовыми схемами.
Это один из немногих источников, где можно увидеть себя глазами человека, который пытается обойти ваши процессы.
И главное преимущество здесь не в том, что вы нашли проблему. А в том, что вы узнали о ней раньше, чем она стала вашими потерями.

Источник

Нажмите, чтобы оценить!
[Общий: 0 Средний: 0]

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

2 × 5 =

Кнопка «Наверх»