Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 168

Скимминг карт

ПроверилCybersecurity entrepreneur & security researcher

Что такое Скимминг карт?

Скимминг картКража платёжных данных карт в точке их ввода с помощью скрытого физического устройства или вредоносного скрипта на странице оформления заказа.


Скимминг карт объединяет два связанных типа атак. Физический скимминг использует подменённые банкоматы, топливные колонки или POS-терминалы с тонкой накладкой или «шиммером» (сверхтонкой вставкой, считывающей чип EMV), часто дополняемыми микрокамерой или поддельной клавиатурой для перехвата PIN; скимеры с Bluetooth теперь выгружают данные по беспроводной связи. Электронный скимминг, известный под общим именем Magecart, внедряет вредоносный JavaScript в уязвимую страницу оплаты — или в загружаемый ею сторонний скрипт — и перекачивает номер карты, CVV и адрес на сервер атакующего.

Самый цитируемый случай — British Airways: с 21 августа по 5 сентября 2018 года злоумышленники изменили файл JavaScript на платёжных страницах, скомпрометировав около 400 000 клиентов. Британский регулятор ICO сначала предложил рекордный штраф по GDPR в размере 183,39 млн фунтов, затем сниженный до 20 млн в октябре 2020 года. В том же году Ticketmaster был взломан через скрипт стороннего чат-бота Inbenta, а оформление заказа Newegg подверглось скиммингу — показав, как скрипты из цепочки поставок расширяют зону поражения.

flowchart LR
  subgraph Физический
    A[Подменённый банкомат / колонка / POS] --> B[Накладка или шиммер копирует карту]
    B --> C[Микрокамера перехватывает PIN]
  end
  subgraph Электронный
    D[Внедрённый / сторонний JS] --> E[Читает поля оплаты]
    E --> F[Выгружает на сервер атакующего]
  end
  C --> G[Данные карты продаются / монетизируются]
  F --> G

Защита включает чип EMV и токенизированные кошельки, защищённое от вскрытия антискимминговое оборудование, Subresource Integrity, строгую CSP, мониторинг сторонних скриптов и меры PCI DSS v4.0 для платёжных страниц — в частности требования 6.4.3 (управление скриптами) и 11.6.1 (обнаружение изменений), обязательные с 31 марта 2025 года.

Примеры

  1. 01

    Накладка на топливной колонке считывает магнитную полосу, а скрытая камера фиксирует ввод PIN.

  2. 02

    Скрипт стиля Magecart, внедрённый в магазин на Magento, выводит данные формы оплаты на внешний сервер.

Частые вопросы

Что такое Скимминг карт?

Кража платёжных данных карт в точке их ввода с помощью скрытого физического устройства или вредоносного скрипта на странице оформления заказа. Относится к категории Атаки и угрозы в кибербезопасности.

Что означает Скимминг карт?

Кража платёжных данных карт в точке их ввода с помощью скрытого физического устройства или вредоносного скрипта на странице оформления заказа.

Как защититься от Скимминг карт?

Защита от Скимминг карт обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Скимминг карт?

Распространённые альтернативные названия: Скимминг, Magecart, Электронный скимминг.

Связанные термины