Skimming de cartes
Qu'est-ce que Skimming de cartes ?
Skimming de cartesVol de donnees de cartes de paiement capturees au moment de la saisie, via un dispositif physique cache ou un script malveillant sur la page de paiement.
Le skimming désigne deux familles d'attaques liées. Le skimming physique utilise des distributeurs, pompes à essence ou TPE piégés avec une fine surcouche ou un « shimmer » (un insert ultra-mince qui lit la puce EMV), souvent associé à une mini-caméra ou à un clavier factice pour capturer le PIN ; les skimmers Bluetooth exfiltrent désormais les données sans fil. L'e-skimming, popularisé sous le nom générique Magecart, injecte un JavaScript malveillant dans une page de paiement vulnérable — ou dans un script tiers qu'elle charge — pour siphonner numéro, CVV et adresse vers un serveur attaquant.
Le cas le plus cité est British Airways : entre le 21 août et le 5 septembre 2018, les attaquants ont modifié un fichier JavaScript des pages de paiement, touchant environ 400 000 clients. L'ICO britannique a d'abord proposé une amende RGPD record de 183,39 millions de livres, réduite ensuite à 20 millions en octobre 2020. La même année, Ticketmaster a été compromis via le script du chatbot tiers Inbenta, et le checkout de Newegg a été skimmé, illustrant comment les scripts de la chaîne d'approvisionnement élargissent la surface d'impact.
flowchart LR
subgraph Physique
A[DAB / pompe / TPE piégé] --> B[Surcouche ou shimmer copie la carte]
B --> C[Mini-caméra capte le PIN]
end
subgraph E-skimming
D[JS injecté / tiers] --> E[Lit les champs de paiement]
E --> F[Exfiltre vers le serveur attaquant]
end
C --> G[Données de carte monétisées / revendues]
F --> GLes défenses incluent la puce EMV et les portefeuilles tokenisés, un matériel anti-skimming et inviolable, Subresource Integrity, une CSP stricte, la surveillance des scripts tiers et les contrôles PCI DSS v4.0 pour les pages de paiement — notamment l'exigence 6.4.3 (gestion des scripts) et 11.6.1 (détection d'altération) —, obligatoires depuis le 31 mars 2025.
● Exemples
- 01
Surcouche sur une pompe a essence copiant la piste magnetique tandis qu'une camera filme la saisie du PIN.
- 02
Script Magecart injecte dans une boutique Magento qui exfiltre les champs du formulaire de paiement.
● Questions fréquentes
Qu'est-ce que Skimming de cartes ?
Vol de donnees de cartes de paiement capturees au moment de la saisie, via un dispositif physique cache ou un script malveillant sur la page de paiement. Cette notion relève de la catégorie Attaques et menaces en cybersécurité.
Que signifie Skimming de cartes ?
Vol de donnees de cartes de paiement capturees au moment de la saisie, via un dispositif physique cache ou un script malveillant sur la page de paiement.
Comment se défendre contre Skimming de cartes ?
Les défenses contre Skimming de cartes combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Skimming de cartes ?
Noms alternatifs courants : Skimming, Magecart, E-skimming.