カーディングとは、クレジットカードの不正取引および不正使用を指す用語です。[ 1 ]盗まれたクレジットカードまたはクレジットカード番号は、痕跡を隠すためにプリペイドギフトカードを購入するために使用されます。[ 2 ] また、個人データの悪用[ 3 ]やマネーロンダリングの手法も含まれます。[ 4 ]現代のカーディングサイトは、フルサービスの商業組織として説明されています。[ 5 ]
クレジットカードや関連する金融データ、個人データを取得する方法は数多くあります。最も初期に知られているカード詐欺の方法には、金融データを入手するための「ゴミ箱荒らし」 、郵便受けの荒らし、内部関係者との協力なども含まれます。[ 6 ] [ 7 ]一部の銀行カード番号は、「BIN攻撃」によって既知のシーケンスに基づいて半自動的に生成できます。[ 8 ]カード詐欺師は、多数のeコマースサイトに同時に番号を送信することで有効な番号を見つけるために、「分散推測攻撃」を試みる場合があります。[ 9 ]
今日では、ATMのスキマー、eコマースや決済処理サイトのハッキングやウェブスキミング、さらには販売時点情報管理(POS) ネットワーク内でのカードデータの傍受など、さまざまな手法が用いられています。[ 10 ]ホテルの客室電話に無作為に電話をかけ、宿泊客にクレジットカードの詳細を「確認」するよう求めるのは、ソーシャル エンジニアリング攻撃の一例です。 [ 11 ]

盗まれたデータは、販売者が自ら窃盗に関与していた場合、「ベース」または「ファーストハンドベース」としてまとめられることがあります。再販業者は、複数のソースからダンプの「パック」を購入することがあります。最終的に、データはダークネットマーケットや、このような違法商品に特化したその他のカードサイトやフォーラムで販売される可能性があります[ 12 ] 。 [ 13 ] [ 14 ] 10代の若者が、カード情報を使ってピザを注文するなどの詐欺に関与した例もあります。[ 15 ]
こうしたサイトの中でもより高度なサイトでは、不正使用が銀行に知られないように、郵便番号や国別に個々の「ダンプ」を購入できる。 [ 16 ]自動チェッカーサービスは、カードがまだブロックされていないかどうかを迅速に確認するために、一括して検証を実行する。販売者は、推定値やチェッカーデータに基づいて、ダンプの「有効率」を宣伝する。有効率が90%を超えるカードは、より高値で取引される。「コブ」または請求先の変更は、登録されたカードの請求先住所と配送先住所をカード所有者の管理下にある住所に転送するのに十分な情報が取得されている場合、非常に価値が高い。[ 17 ]
社会保障番号、生年月日、住所を含む完全な個人情報が「フルズ」として販売され、より高額な個人情報窃盗が行われる可能性がある。[ 18 ] [ 19 ]
詐欺的な販売業者は「詐欺師」と呼ばれ、購入者から代金を受け取った後、商品を決して届けない業者です。これは、フォーラムや店舗ベースのフィードバックシステム、および厳格なサイト招待および紹介ポリシーによってますます軽減されています。[ 20 ]
盗難された決済カードデータのカード1枚あたりの推定価格(米ドル)2015年[ 21 ]
盗まれたカードからの資金は、プリペイドカードやギフトカードを購入したり、運び屋を使って商品を再発送し、 eBayなどのオンラインマーケットプレイスで電子売買したりすることで現金化される可能性があります。[ 22 ] [ 23 ]再発送サービスに対する法執行機関の監視強化により、盗品の再発送を専門とする犯罪組織が台頭しています。[ 24 ] [ 4 ]
ハッキングされたコンピュータは、決済処理業者からの承認を最適化するために、 SOCKSプロキシソフトウェアで構成されている可能性があります。[ 25 ] [ 26 ] [ 27 ] [ 28 ]
2004年のShadowCrewフォーラムの調査は、1996年に開始されたオンライン決済サービスE-goldの調査にもつながりました。E-goldは当時、カード詐欺師に好まれていた送金システムの1つでした。2005年12月、オーナーのダグラス・ジャクソンの自宅と事業所が「オペレーション・ゴールドワイヤー」の一環として家宅捜索を受けました。ジャクソンは、このサービスが犯罪組織の銀行および送金システムになっていることを発見しました。法執行機関に開示された記録の開示を迫られ、2007年まで多くの逮捕者が出ました。しかし、2007年4月、ジャクソン自身が資金洗浄、共謀、無許可の送金事業の運営で起訴されました。これにより、このサービスは「高リスク」国のユーザーの資産を凍結し、より伝統的な金融規制の対象となることになりました。[ 29 ]
2006年以来、Liberty Reserveはサイバー犯罪者にとって人気のサービスとなっていた。2013年5月に米国政府によって押収されたことで、サイバー犯罪のエコシステムに大きな混乱が生じた。[ 30 ]
今日では、一部のカード詐欺師は、ビットコイン[ 31 ] [ 32 ]や、ウエスタンユニオン、マネーグラム、ロシアのWebMoneyサービスなどの従来の送金サービス[ 33 ] [ 34 ]を使って互いに支払いを行うことを好む。
多くのフォーラムでは、フィッシングキット、マルウェア、スパムリストなどの関連するコンピュータ犯罪サービスも提供しています。 [ 35 ]また、最新の詐欺チュートリアルを無料または有料で配布する拠点としても機能する場合があります。[ 36 ] ICQは、匿名性やPGPを使用するように変更されたMSNクライアントのおかげで、かつてはインスタントメッセンジャーとして好まれていました。[ 37 ]カード詐欺関連のサイトは、法執行機関の取り締まりに対する耐性を高めるために、ボットネットベースの高速フラックスWebホスティングでホストされている場合があります。[ 38 ]
PayPal [ 39 ] Uber [ 40 ] Netflixやロイヤルティカードのポイントなどの他のアカウントタイプも、カード情報とともに販売される可能性があります。 [ 41 ]多くのサイトへのログイン情報も、銀行、大学、さらには産業制御システムなどの主要機関へのバックドアアクセスとして販売される可能性があります。[ 21 ]
ギフトカード詐欺では、小売業者はボット技術や盗まれたクレジットカード情報を使ってギフトカードを盗もうとする詐欺師に悪用されやすい。[ 42 ]詐欺の文脈では、盗まれたクレジットカードデータを使ってギフトカードを購入することは、ますます一般的なマネーロンダリングの手法になりつつある。ギフトカード詐欺が発生するもう1つの方法は、ギフトカードデータを保存している小売業者のオンラインシステムが、自動化されたボットによる総当たり攻撃を受けることである。
税金還付詐欺は、身元窃盗を利用してすぐに現金化できるプリペイドカードを入手する手口としてますます人気が高まっている。[ 4 ] [ 44 ]人気のクーポン券も偽造されて販売されることがある。[ 45 ]
個人情報や医療記録が入手できる場合もある。[ 21 ]窃盗やギフトカード詐欺は、オンラインカード詐欺とは全く独立して行われる可能性がある。[ 46 ]
ギフトカードで換金することも非常に一般的で、「割引ギフトカード」はどこでも販売されているため、カード詐欺師にとっては簡単に売れ、非常に儲かるビジネスとなっています。[ 47 ]
クレジットカード情報を入手するためのGoogleハッキング(Google dorksとしてよく知られている)[ 48 ]も、クレジットカード情報を入手するためによく使われています。
1980年代[ 49 ]のダイヤルアップBBSの時代から、カード詐欺を取り巻く行為を説明するために「カード詐欺」という用語が使われてきました。「ゴミ箱荒らし」、郵便受けの荒らし、店舗の内部関係者との協力などの方法が、カード情報を入手する効果的な方法として挙げられていました。廃屋やアパートなどの場所、あるいはそのような場所の近くの説得可能な隣人とのドロップの使用が提案されました。 [ 50 ]カード非提示取引で通用する情報を提供するために、通信販売販売員のソーシャルエンジニアリングが提案されました。[ 7 ]「ザ・ヴィンディケーター」 [ 51 ]のような人物は、「アメリカ全土でのカード詐欺」、窃盗、ファックス詐欺、フリーキングのサポート[ 52 ]、利益を最大化するための高度なテクニックに関する詳細なガイドを執筆しました。[ 53 ] 1980年代には、金融法が比較的成熟していたのに対し、コンピュータ規制が新たに登場したため、ハッカーの逮捕の大部分はカード詐欺関連の活動によるものであった。 [ 49 ]
1989年に始まった作戦「サンデビル」は、1990年に米国シークレットサービスによって開始され、クレジットカード詐欺やその他の違法なコンピュータ活動に関与するBBSグループの使用を取り締まり、当時米国連邦政府によるハッカーに対する最も広く報道された行動となった。[ 54 ]取り締まりの厳しさは、市民の自由の侵害に対応して電子フロンティア財団が設立されたほどであった。 [ 55 ]
1990年代半ば、AOLのダイヤルアップアカウントの普及に伴い、AOHellソフトウェアは新規インターネットユーザーからクレジットカード情報などの情報をフィッシングや窃盗するための一般的なツールとなった。 [ 56 ] 1995年以前はAOLがアカウント作成時に契約クレジットカード番号を検証していなかったため、このような悪用がさらに悪化した。[ 57 ]悪用があまりにも多かったため、AOLはすべてのインスタントメッセンジャー通信に「AOLの従業員がパスワードや請求情報を尋ねることはありません」という文言を追加した。ウェアーズやフィッシングがサービスから排除された1997年になって初めて、これらのタイプの攻撃は減少し始めた。 [ 57 ]
1999年12月には、ロシア人の19歳のマキシムがCD Universeから2万5000人のユーザーのカード情報を盗み出し、その削除と引き換えに10万ドルを要求するという異例の恐喝事件が発生した。身代金が支払われなかったため、情報はインターネット上に流出した。[ 58 ]
カード詐欺について書かれた最初の本の1つである「100% インターネット クレジットカード詐欺対策」は、カード詐欺グループ「Universal Carders」の「Hawk」が作成したコンテンツを掲載している。1999年春のCyberCashへのハッキングとクレジットカード盗難、カード詐欺師の熟練度(スクリプトキディからプロまで)の階層化、各タイプの一般的な購入品、クレジットカードデータを取得するための基本的なフィッシングスキームについて説明している。[ 59 ]
1999年までに、米国のオフラインおよびオンラインのクレジットカード詐欺による年間損失は50万ドルから200万ドルと推定された。[ 59 ]
2000年代初頭から、「The Counterfeit Library」のような、学位詐欺サイトとしても機能するサイトが台頭し、そのメンバーの多くは、2004年9月頃に閉鎖されるまで、より大規模なサイバー犯罪ウェブサイトに加わっていった。[ 37 ]
2001年、ロシア語を話すハッカーたちがオデッサでCarderPlanetを設立し、それは同種のフォーラムの中でも最も悪名高いものの一つとなった。[ 60 ]
2003 年夏、米国シークレット サービスとFBI による別々の捜査により、大規模ShadowCrewの最高管理者であるアルバート・ゴンザレスが「オペレーション ファイアウォール」の一環として情報提供者として逮捕された。2004 年 3 月までに、「CarderPlanet」の管理者は姿を消し、ゴンザレスが引き継いだ。2004 年 10 月には、米国とカナダ全土で数十人の ShadowCrew メンバーが摘発された。カード詐欺師たちは、USSS の潜入者の 1 人がサイトのメンバーに発見されたため、作戦が加速されたのではないかと推測している。[ 37 ]結局、ShadowCrew と CarderPlanet の閉鎖は詐欺の規模を縮小させることはなく、小規模なサイトの増加につながった。[ 61 ] [ 62 ]
ShadowCrewの管理者であるBrett Shannon Johnsonは、この時は逮捕を免れたものの、2005年に別の容疑で逮捕され、情報提供者となった。情報提供者として脱税を続けていた彼は、「Operation Anglerphish」によってScandinavianCardingとCardersMarketの両方の管理者として潜入した。2006年に別の捜査の一環として彼のカード詐欺行為が暴露されると、彼は一時的に逃亡したが、同年8月に完全に逮捕された。[ 63 ]
2005 年 6 月、クレジットカード処理会社のCardSystems がハッキングされ、当時としては史上最大の個人情報漏洩となり、盗まれた情報の多くがカード詐欺サイトに流出した。[ 17 ]その後 2007 年、アルバート・ゴンザレス(当時まだ情報提供者であった)によるTJX Companies の情報漏洩事件[ 64 ]は、盗まれたカードが不正に使用され、大量のギフトカードが購入されたことが発覚した後に初めて世間の注目を集めた。[ 65 ]ゴンザレスが 2008 年にHeartland Payment Systemsに侵入してカードデータを盗んだ事件は、史上最大のカードデータ犯罪漏洩事件として特徴づけられた。[ 66 ]
また、2005 年 6 月には、英国を拠点とするカード詐欺師がロシアのマフィアと共謀していたことが判明し、東欧の犯罪組織を捜査していた国家ハイテク犯罪対策ユニットの捜査の結果、逮捕された。[ 37 ] [ 67 ] 2005 年のある時期に、NCFTAの J. Keith Mularski が、人気の英語サイトDarkMarket.wsへの潜入捜査を指揮した。「Operation Firewall」の数少ない生存者の 1 人である Mularski は、東欧のスパマーである Pavel Kaminski のハンドルネーム「Master Splyntr」を引き継ぐことで、サイトに潜入することができた。2006 年後半、Max Butlerがこのサイトをハッキングし、ユーザー「Master Splyntr」が NCFTA のオフィスからログインしていることを検出したが、警告はフォーラム間のライバル関係として無視された。2007 年、作戦の詳細がドイツ国家警察に明らかにされ、NCFTA がフォーラムの内部「ファミリー」への潜入に成功したことが判明した。 2007年10月4日までに、ムラルスキは、同僚の管理者からの望まない注目、法執行機関からの「過剰な注目」という形で表現された理由でサイトを閉鎖すると発表した。[ 68 ]サイト閉鎖後数年間、国際的に複数の逮捕者が出た。[ 69 ]
2004年から2006年にかけて、CardersMarketはマーケティングやデータベースのハッキングを通じて様々な競合フォーラムを吸収した。[ 70 ] 2007年に逮捕された同サイトのオーナー、マックス・バトラーは2010年に懲役13年の判決を受けた。[ 71 ]
2007年から現在まで、HISとUSSSが運営する作戦であるオペレーション・オープン・マーケットは、主にロシア語で運営されているCarder.su組織を標的にしており、同組織はラスベガスを拠点に活動していると考えられている。[ 72 ]米国の法執行機関は2010年にCarder.suを閉鎖した。[ 73 ] 2011年には、サイトの所有者とされるロマン・セレズネフがモルディブで米国の法執行機関に逮捕された[ 74 ] [ 75 ] 。 2012年には、身元窃盗犯のデビッド・レイ・カメズが逮捕され、RICO法の前例のない適用で起訴された。[ 76 ] [ 77 ]
ホロホリン・ヴラディスラフは、2009年11月に米国連邦検事局の封印された起訴状でBadBとして特定され、2010年にフランスのニースでUSSSによって逮捕された。ヴラディスラフは、最初の完全自動化されたクレジットカードショップを作成し、盗まれたクレジットカード番号に関連するウェブサイトを管理していた。[ 78 ] [ 79 ] [ 80 ]ホロホリン・ヴラディスラフは、アメリカのカード所有者を嘲笑するビデオ漫画を作成して違法行為を宣伝した最初のサイバー犯罪者としても知られている。[ 81 ]
2011年、元ブルガリアのシャドウクルーのメンバー、アレクシ・コラロフ(別名「APK」)がついに逮捕され、パラグアイで拘留された後、2013年に米国に引き渡され、訴追された。[ 82 ]
2012年3月、米国シークレットサービスはKurupt.suを閉鎖し、ルーマニアでDavid Schrooten(別名「Fortezza」および「Xakep」)を逮捕した。彼は米国に引き渡され、連邦刑務所で12年の刑を宣告された。主な理由は、他のハッカーをハッキングして入手したクレジットカードの不正取引に関与していたためである。[ 83 ] [ 84 ] [ 85 ]
2012年6月、FBIは、carderprofit.ccにハニーポットフォーラムを設置した後、 Operation Card Shop [ 1 ]と呼ばれる2年間の捜査の一環として、カード詐欺とハッキングのフォーラムUGNazi.comとCarders.orgを摘発した。[ 86 ]
2013年8月、ハッカーとカード詐欺のフォーラムであるHackBBは、Freedom Hostingへの摘発の一環として閉鎖された。[ 87 ]
2014年1月、米国郵政公社とFBIによる捜査の結果、 TorMail、ShadowCrew、Liberty Reserveから以前に押収された情報が収集され、fakeplastic.netは閉鎖された。これにより、多数の逮捕と起訴、そしてサイトの閉鎖につながった。[ 88 ] [ 89 ] [ 90 ]
Group-IBの2014年のレポートによると、市場調査に基づくと、ロシアのサイバー犯罪者は年間最大6億8000万ドルを稼いでいる可能性があると示唆されている。[ 91 ]
2014 年 12 月、TorベースのTor Carding Forum はサイトがハッキングされた後閉鎖され、管理者「Verto」はユーザーをEvolutionダークネット マーケット[ 92 ]のフォーラム[ 93 ]に移行するように指示しました。これは、これまでで最大のダークネット マーケット出口詐欺となりました。[ 94 ] [ 95 ] [ 96 ]ガイドで 悪名高かった「Alpha02」は、盗まれたUberアカウントを取り扱う最初のダークネット マーケットであるAlphaBay [ 99 ]を設立しました。[ 100 ]このサイトは、Evolution詐欺によって引き起こされたカード業者によって設立されたマーケットの評判へのダメージを回復するために取り組んでいます。 [ 101 ]一方、詳細を販売するロシアのカード業者のほとんどは、法執行機関の注目度が高いためダークネット マーケットを信用していませんが、購入者はよりオープンです。[ 102 ]
エルカン・フィンディコグル(別名「シーゲート」および「プレデター」)は、他の者と共に国際的な陰謀を主導し、ATM カード発行会社をハッキングして偽造カードを作成し、5500 万ドルを盗み、連邦裁判所から 8 年の懲役刑を言い渡された。[ 103 ] [ 104 ] [ 105 ]ロシア人の妻アレーナ・コヴァレンコを持つトルコ国籍のフィンディコグルは、サイバー指紋を隠蔽し、アメリカの法律の及ばない範囲にとどまることで逮捕を免れたが、2013 年 12 月にドイツに行き、逮捕され、裁判で敗訴し、身柄を引き渡された。フィンディコグルは、若い頃にサイバー カフェやトルコ軍でスキルを磨き、その後、クレジットカード処理業者をハッキングしてプリペイド カードの限度額を撤廃し、PIN とアクセス コードを現金引き出しチームに送信して、数時間以内に ATM から現金を引き出すという、3 つの複雑な国際金融犯罪を首謀した。 2012年12月、20か国の5,000人の現金引き出し業者が、150分間でニューヨークの140台のATMから700件の取引で40万ドル、合計500万ドルを引き出した。盗まれた現金は、電信送金や配達によってトルコ、ルーマニア、ウクライナに返還された。[ 106 ]
アルバート・ゴンザレスの仲間であるウラジミール・ドリンクマン(34歳)[ 107 ]は、ニュージャージー州カムデンで、2005年から2012年にかけてハートランド・ペイメント・システムズ、セブンイレブン、ハナフォード・ブラザーズ、ナスダック、カルフール、ジェットブルー[ 108 ] [ 109 ]、その他の企業からクレジットカード番号を入手したことを認めた。(米国対ドリンクマン、09-cr-00626、米国地方裁判所、ニュージャージー州(カムデン))[ 110 ] [ 111 ] [ 112 ] [ 113 ]
2018年2月、インフラウド組織の存在が明らかになった。
近年、ロシア語のフォーラムが英語のフォーラムよりも優勢になり、ロシア語のフォーラムはセキュリティ研究者や防諜活動の特定にかなり長けており[ 114 ] 、厳格な招待システムを採用している[ 3 ]。ロシアは米国と犯罪人引渡条約を結んでいないため、サイバー犯罪者にとって安全な避難所となっており、ロシア外務省は国民に対し、そのような条約を結んでいる国への渡航を控えるよう勧告している[ 115 ] 。調査ジャーナリストのブライアン・クレブスは、ロシアのカード詐欺師を、猫とネズミのゲームとして広範囲に報道している[ 116 ]。
組織犯罪者たちはTelegramに大量に流入しており、カード詐欺行為に頻繁に利用されている。犯罪者たちは盗んだ銀行データを公開する独自のチャンネルを作成し、他の犯罪者がそれを利用してカードが「無効」になることを期待している。その目的は、盗まれた銀行カードデータを販売する多数のマーケットが、一定時間内(通常2分以内)にチェックされ「無効」と判断されたカードに対して返金を提供していることにある。このため、Telegramには盗まれた銀行カードを公開するために数百ものチャンネルが利用されている。[ 117 ]
{{cite news}}:|author=一般的な名前を持っています (ヘルプ){{cite web}}: CS1 maint: bot: 元の URL の状態が不明です (リンク){{cite web}}: CS1 maint: タイトルとしてアーカイブされたコピー (リンク){{cite web}}: CS1 maint: タイトルとしてアーカイブされたコピー (リンク)