[Ghost]
Некоторые платежные системы за границей сохраняют информацию в кукисах. Эти скрипты могут просто брать инфу из куков.
А что до подставного сайта, способ самый примитивный.
Когда-то очень надо было добраться до одного человека. Аналогично пришлось сделать зеркало одной из почтовых служб, и форму смены данных. Он просто в ответ на просьбу с мыла
admin@******.com перешел на форму смены данных на новом зеркале, тем самым оставив данные для меня.
Что конкретно до Ситибанка - это работа просто мелких воришек.