Skimming de cartoes
O que é Skimming de cartoes?
Skimming de cartoesRoubo de dados de cartoes de pagamento capturados no ponto de entrada, atraves de dispositivo fisico oculto ou script malicioso na pagina de pagamento.
O skimming engloba duas famílias de ataque relacionadas. O skimming físico usa multibancos, bombas de combustível ou TPVs adulterados com uma fina sobreposição ou um "shimmer" (um inserto ultrafino que lê o chip EMV), muitas vezes acompanhado de mini-câmara ou teclado falso para capturar o PIN; skimmers com Bluetooth já exfiltram os dados sem fios. O e-skimming, popularizado sob o nome genérico Magecart, injeta JavaScript malicioso numa página de checkout vulnerável — ou num script de terceiros que ela carrega — para desviar número, CVV e morada para um servidor do atacante.
O caso mais citado é o da British Airways: entre 21 de agosto e 5 de setembro de 2018, os atacantes modificaram um ficheiro JavaScript das páginas de pagamento, comprometendo cerca de 400 000 clientes. A ICO britânica propôs inicialmente uma multa RGPD recorde de 183,39 milhões de libras, depois reduzida para 20 milhões em outubro de 2020. No mesmo ano, a Ticketmaster foi comprometida através do script do chatbot de terceiros Inbenta, e o checkout da Newegg foi alvo de skimming — mostrando como os scripts da cadeia de fornecimento ampliam o raio de impacto.
flowchart LR
subgraph Fisico
A[Multibanco / bomba / TPV adulterado] --> B[Sobreposição ou shimmer copia o cartão]
B --> C[Mini-câmara capta o PIN]
end
subgraph E-skimming
D[JS injetado / de terceiros] --> E[Lê os campos de checkout]
E --> F[Exfiltra para o servidor do atacante]
end
C --> G[Dados do cartão monetizados / vendidos]
F --> GAs defesas incluem chip EMV e carteiras tokenizadas, hardware anti-skimming e à prova de adulteração, Subresource Integrity, uma CSP rigorosa, monitorização de scripts de terceiros e os controlos do PCI DSS v4.0 para páginas de pagamento — nomeadamente o requisito 6.4.3 (gestão de scripts) e 11.6.1 (deteção de adulteração) —, obrigatórios desde 31 de março de 2025.
● Exemplos
- 01
Sobreposicao numa bomba de combustivel copia a banda magnetica enquanto uma camara filma o PIN.
- 02
Script Magecart injetado numa loja Magento exfiltra campos do formulario de checkout.
● Perguntas frequentes
O que é Skimming de cartoes?
Roubo de dados de cartoes de pagamento capturados no ponto de entrada, atraves de dispositivo fisico oculto ou script malicioso na pagina de pagamento. Pertence à categoria Ataques e ameaças da cibersegurança.
O que significa Skimming de cartoes?
Roubo de dados de cartoes de pagamento capturados no ponto de entrada, atraves de dispositivo fisico oculto ou script malicioso na pagina de pagamento.
Como se defender contra Skimming de cartoes?
As defesas contra Skimming de cartoes costumam combinar controles técnicos e práticas operacionais, conforme detalhado na definição acima.
Quais são outros nomes para Skimming de cartoes?
Nomes alternativos comuns: Skimming, Magecart, E-skimming.