fraudedigital.com
Radar / Bugs / FD-2026-157
risco altoBUG2021-08-06 · 2 min de leitura
0

Marketplace de carding 'All World Cards' distribui 1 milhão de cartões roubados de graça como isca publicitária

Resumo executivo

A Group-IB identificou a operação criminosa All World Cards (AWC), que divulgou gratuitamente um arquivo com dados completos de 1 milhão de cartões bancários roubados — incluindo número, validade, CVV, nome do titular e endereço — como estratégia de marketing para atrair compradores ao seu marketplace ilegal. Os cartões afetam mais de mil bancos em mais de 100 países, com destaque para Índia, México, EUA e Austrália, e 97% ainda estavam válidos apesar de datarem de 2018-2019.

Pesquisadores da Group-IB descobriram que o operador de um fórum criminoso publicou, em fóruns de carding, um arquivo contendo dados completos de 1 milhão de cartões bancários comprometidos — número do cartão, data de validade, código CVV/CVC, nome do titular, país, estado, cidade, endereço, CEP, e-mail e telefone. A divulgação gratuita funcionou como estratégia agressiva de marketing para lançar o marketplace All World Cards (AWC), criado em maio de 2021, complementada por um concurso com prêmio de US$ 15 mil para atrair ainda mais usuários ao submundo do carding.

O impacto identificado pela Group-IB é amplo: os cartões vazados afetam mais de mil instituições financeiras em mais de 100 países, com concentração notável na Índia (22% do total, cerca de 200 mil cartões), seguida por México (9%), Estados Unidos (9%) e Austrália (8%). Do total, 77% eram cartões de débito e 23% de crédito, com predominância das bandeiras Visa (48%) e Mastercard (47%). Um dado preocupante é que, apesar de os dados datarem de 2018-2019, 97% dos cartões testados ainda estavam válidos no momento da análise — e apenas 2% tinham sobreposição com vazamentos anteriores conhecidos, indicando uma fonte majoritariamente inédita de comprometimento. Em apenas dois meses de operação, o marketplace já havia listado 3,8 milhões de cartões.

Esse tipo de esquema alimenta diretamente fraudes de cartão presente e não presente (card-not-present), permitindo que compradores no submundo criminoso realizem compras fraudulentas, clonagem e outras formas de fraude financeira usando os dados vazados. A escala e a validade elevada dos dados tornam o caso especialmente crítico para bancos emissores, que precisam agir rapidamente para conter perdas.

A Group-IB recomendou que as instituições financeiras afetadas fossem notificadas para tomar ações de mitigação, como bloqueio preventivo e reemissão de cartões comprometidos, além de reforçar o monitoramento contínuo de inteligência de ameaças para identificar novos vazamentos dessa natureza. Para consumidores, a lição prática é monitorar extratos bancários regularmente, habilitar alertas de transação em tempo real e trocar o cartão proativamente caso haja qualquer suspeita de vazamento de dados associado a compras online.

Fonte ↗
0 comentários

Entre para comentar.

Nenhum comentário ainda — seja o primeiro.