• XSS.stack #1 – первый литературный журнал от юзеров форума

Статья AVS и как его "обойти" ( статья для новичков )

utopiaoffers

HDD-drive
Пользователь
Регистрация
26.09.2024
Сообщения
27
Реакции
53
AVS - address verification service, услуга, предоставляемая крупными процессорами кредитных карт, позволяющая продавцам удостоверить право собственности на кредитную или дебетовую карту, используемую покупателем. Принцип работы технологии продемонстрирован на блок-схеме.
Несмотря на возраст данной технологии (статья в wiki датируется 2009 годом), AVS является весомым фактором проверки транзакции (в последствии ордера) во многих US шопах.
Важно понимать, что данная проверка, влияет на решение мерчанта, но не влияет на approve или decline. То есть при определённых настройках мерчанта, approve возможен даже при "полном несовпадении".

В каких странах работает
AVS: United States 🇺🇸 · Canada 🇨🇦 · Australia 🇦🇺 · New Zealand 🇳🇿 · United Kingdom 🇬🇧
AVS сверяет цифры в строке ZIP и Address 1.
Пример: 360 Park Ave, Apt A1, New York, NY 10022-1234, United States, AVS проверка будет происходить только по выделенным цифрам. При этом если карта будет австралийской (входит в список стран с AVS), а биллинг в заказе US, то ответ будет "международная карта", хотя на первый взгляд кажется, что логичным ответом будет "полное несовпадение".
Стоит отметить, что несмотря на то, что AVS даёт возможность сверять номер дома в адресной строке, большинство мерчантов использует проверку только по ZIP строке, что является достаточной уязвимостью магазинов для смекалистых кардеров.
Соответственно для "обхода" AVS нужно будет опытным путём установить какая проверка включена в мерчанте: zip или zip + address 1. В случае, если сверяется только zip (как в shipt ) - достаточно будет просто найти CC с таким же ZIP, как и у дропа, и смело вешать ордер прямиком на адрес дропа, указав его адрес в качестве биллинга. Если у шопа отсутствует какая-либо другая анти-фрод технология (woocommerce тому пример), либо вы пройдёте проверки анти-фрод технологии, то успех гарантирован.
 
Добавлю что некоторые сверяют еще и телефон, не знаю по каким базам, но ордера на левый номер деклайнит, а с номером кх проходят
 
Добавлю что некоторые сверяют еще и телефон, не знаю по каким базам, но ордера на левый номер деклайнит, а с номером кх проходят
в таком случае можно просто делать чек бг и юзать старые номера кх - на них не дозвониться, но они проходят по базе)
 
в таком случае можно просто делать чек бг и юзать старые номера кх - на них не дозвониться, но они проходят по базе)
хорошая мысль, я так не пробовал. да и не звонят они, это автоматическая проверка, поэтому было достаточно бить номер с цц :)
 
хорошая мысль, я так не пробовал. да и не звонят они, это автоматическая проверка, поэтому было достаточно бить номер с цц :)
Ну некоторые шопы на этот номер шлют смс с уведомлением о заказе. Как пример apple.com
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх