Скимминг карт
Что такое Скимминг карт?
Скимминг картКража платёжных данных карт в точке их ввода с помощью скрытого физического устройства или вредоносного скрипта на странице оформления заказа.
Скимминг карт объединяет два связанных типа атак. Физический скимминг использует подменённые банкоматы, топливные колонки или POS-терминалы с тонкой накладкой или «шиммером» (сверхтонкой вставкой, считывающей чип EMV), часто дополняемыми микрокамерой или поддельной клавиатурой для перехвата PIN; скимеры с Bluetooth теперь выгружают данные по беспроводной связи. Электронный скимминг, известный под общим именем Magecart, внедряет вредоносный JavaScript в уязвимую страницу оплаты — или в загружаемый ею сторонний скрипт — и перекачивает номер карты, CVV и адрес на сервер атакующего.
Самый цитируемый случай — British Airways: с 21 августа по 5 сентября 2018 года злоумышленники изменили файл JavaScript на платёжных страницах, скомпрометировав около 400 000 клиентов. Британский регулятор ICO сначала предложил рекордный штраф по GDPR в размере 183,39 млн фунтов, затем сниженный до 20 млн в октябре 2020 года. В том же году Ticketmaster был взломан через скрипт стороннего чат-бота Inbenta, а оформление заказа Newegg подверглось скиммингу — показав, как скрипты из цепочки поставок расширяют зону поражения.
flowchart LR
subgraph Физический
A[Подменённый банкомат / колонка / POS] --> B[Накладка или шиммер копирует карту]
B --> C[Микрокамера перехватывает PIN]
end
subgraph Электронный
D[Внедрённый / сторонний JS] --> E[Читает поля оплаты]
E --> F[Выгружает на сервер атакующего]
end
C --> G[Данные карты продаются / монетизируются]
F --> GЗащита включает чип EMV и токенизированные кошельки, защищённое от вскрытия антискимминговое оборудование, Subresource Integrity, строгую CSP, мониторинг сторонних скриптов и меры PCI DSS v4.0 для платёжных страниц — в частности требования 6.4.3 (управление скриптами) и 11.6.1 (обнаружение изменений), обязательные с 31 марта 2025 года.
● Примеры
- 01
Накладка на топливной колонке считывает магнитную полосу, а скрытая камера фиксирует ввод PIN.
- 02
Скрипт стиля Magecart, внедрённый в магазин на Magento, выводит данные формы оплаты на внешний сервер.
● Частые вопросы
Что такое Скимминг карт?
Кража платёжных данных карт в точке их ввода с помощью скрытого физического устройства или вредоносного скрипта на странице оформления заказа. Относится к категории Атаки и угрозы в кибербезопасности.
Что означает Скимминг карт?
Кража платёжных данных карт в точке их ввода с помощью скрытого физического устройства или вредоносного скрипта на странице оформления заказа.
Как защититься от Скимминг карт?
Защита от Скимминг карт обычно сочетает технические меры и операционные практики, как описано в определении выше.
Какие есть другие названия Скимминг карт?
Распространённые альтернативные названия: Скимминг, Magecart, Электронный скимминг.