不要在美团使用你的任何境外卡,美团真的会偷!

前阵子听说美团偷境外卡资料的时候,我还不信,觉得这么大体量的公司应该不屑于偷这种连三要素都凑不齐的二要素的卡资料吧,现实就是打脸

最早发现盗刷还是今年十月份,在日本溜达的时候,突然发现卡被测活并且想要给facebook的广告账户充值,当时我还以为是日本本地商户给他们实体卡的时候被拍照了.

最早10月5号就开始遇到一个测活,当时app有推送在白天,所以很警惕,立刻没锁卡但是限额1元

紧接着立刻用facebook来测活,估计不是测活,是在fb里面添加这张卡,fb验证卡是否有效的举动

对方添加成功后紧接着就开始疯狂刷

刚开始这张卡绑定了很多商户和网站,又是在日本溜达的时候被盗刷的,无法肯定是否真的是美团做的恶,所幸直接换卡

补卡之后10月8号这张卡只用于美团

然后逆天的事情来着,这张卡只用于美团,然后就是这张卡,又是故技重施,在12月6号的中国时间凌晨1点15分添加卡,这哥们添加进卡之后秒刷666美金,还特意挑选在凌晨,锁卡都来不及,让人猝不及防

锁卡之后这哥们开始了更疯狂的尝试其它金额

12月7日又进行了一次添加卡的尝试,估计这哥们觉得是fb风控,换了个新的fb账户进行重新添加卡的尝试

最终尝试无效之后,对方让卡冷却了三天未动,估计是想让银行72小时解除风控,然后进行了更加疯狂的尝试

其实类似于这种精细的操作,背后只代表了一件事,说明这哥们并不是一手拿到卡片资料的家伙,并且拿到这个卡片资料的价格很不便宜,才会让他大费周章和长时间跨度的精细操作,一般卡资料泄漏都是几百几千条,这种根本没兴趣也没精力一条条如此精细操作

所以只能理解为美团监守自盗,这么久了,这个漏洞依然还在,并且关键是他们很精明的添加进卡片两个月之后,才会动你,让你无法判断到底是谁出卖的资料,如果是后台漏洞,那么剧情应该是当日最新的卡片资料立刻就会出现在市场并且第一时间被使用,而不是两个月之后卡片才会被卖出去.

在看后台日志的时候,有个发现,美团至少有一点没说谎,他们确实没有存储客户的cvv,只存储了名字 卡号日期
整体交易性质很简单
1,交易非3D
2,cvv码一定是错的,对方无法获取到cvv数据

“name”: “issuing.transaction.failed”,
“account_id”: “acct_AIG9Zk7TPTCRy__cJxuh1A”,
“data”: {
“auth_code”: “G24QQS”,
“billing_amount”: 0,
“billing_currency”: “USD”,
“card_id”: “4e64409f-fa03-4641-98a9-0113359b38cd”,
“card_nickname”: “在线购物用途”,
“client_data”: null,
“failure_reason”: “CVV_INVALID”,
“masked_card_number”: “************9829”,
“merchant”: {
“category_code”: “4121”,
“city”: “+18552800278”,
“country”: “USA”,
“name”: “LYFT.COM

所以有些人添加了美团之后,沾沾自喜说,我的怎么没有被盗刷,我的怎么没事,朋友,他们也是追求产出比的,有些是银行风控系统替你挡住了,欺诈者用一个你不常用地区的IP,甚至是腾讯云阿里云甚至是机场的美国IP,用2d的通道错误的cvv,这个很多时候无法通过银行的风控系统

另外有很多卡片的bin头刷了根本无法消费,他们也是追求产出比的

最后忠告,不要在境内使用你的境外卡,如果非要用,尽量用虚拟卡号,用完及时锁卡,他们真的没有任何道德底线.

95 个赞

前排,可怕 学到了

2 个赞

半年前薅HSBC HK的美团活动绑了俩卡,上次美团出问题的时候有一张被连刷7笔688的appstore,其中6笔被拦下了。dispute之后HSBC HK马上就发了688的credit,后面appstore那边又退了688

另外一张一直没被盗刷,看起来香港的防盗刷虽然不如大陆,但比美国还是要强的

6 个赞

真的是可怕

这里居然还有一笔新西兰移民局的交易。在新西兰移民局办事付款,一般就是办签证什么的,肯定要提供非常详尽的真实的身份信息,是不是可以向新西兰警方报案?

5 个赞

目前支付宝和微信绑了一张外卡,会死么 :smiling_face_with_tear:

现在去中国的老外很多,估计中招的不少

2 个赞

:upside_down_face:我以为最早的那批过后 美团改了。然后绑定了csp
结果前天呗盗刷了 幸好看到的早
全是20多块的。vr眼镜付费

2 个赞

支付宝微信没事啊,就美团

这种盗刷可以找银行dispute回来吗…

怀疑公司偷是太抽象了,大概率是开发部门内鬼,或者数据库权限做得太差了。

10 个赞

我不知道。打电话报丢卡了。具体成功不成功后续反馈
已经新卡在路上

离谱zs

微信支付宝是保存了cvv的,美团没有。说起来,美团应该更安全才对 :rofl:

3 个赞

开发部门内鬼用公司内部权限长期偷信用卡数据,其实和公司偷差别不大 :wulian:
要是在美国 class action 肯定是公司背锅
当然在国内就 :joy:

正常来说开发或测试都不应该大规模读用户信用卡资料
谁这样做一查便知道
但这么久还继续偷,很难说不是公司问题 :wulian:

26 个赞

我正好在这个事件前以及最近这几天都有新增绑卡,明显发现绑卡流程有了根本的变化。
事件前:填卡号持卡人姓名cvv有效期,然后还要填写详细的账单地址,含持卡人姓名电话
现在:填卡号持卡人姓名cvv有效期
事件前后都一致的是刷卡时每次都要填cvv
因此推测,是绑卡填写的资料出现泄漏

微信支付宝携程应该都没事,就美团有事

跟美团爆了 :rage: :rage: :troll: :troll:

美团是用不了apple pay吗?

支付方式显示有,实际用不了

美团只绑过一张呆逼卡 到现在还安好。。。