银行卡侧录 (Card Skimming)
银行卡侧录 (Card Skimming) 是什么?
银行卡侧录 (Card Skimming)在刷卡或结账环节通过隐藏的物理装置或网站结算页面的恶意脚本窃取支付卡数据的攻击。
银行卡侧录包含两类相关攻击。物理侧录针对被改造的 ATM、加油机或 POS 终端,加装薄片读卡器或“shimmer”(读取 EMV 芯片的极薄插片),常配合针孔摄像头或假键盘捕获 PIN;带蓝牙的侧录器如今可无线回传数据。电子侧录以伞状名称 Magecart 为人所知,它在存在漏洞的结算页面——或其加载的第三方脚本——中注入恶意 JavaScript,把卡号、CVV 与地址发送至攻击者服务器。
最常被引用的案例是 英国航空(British Airways):2018 年 8 月 21 日至 9 月 5 日,攻击者修改了支付页面上的一个 JavaScript 文件,约 40 万名客户受影响。英国 ICO 最初拟按 GDPR 处以创纪录的 1.8339 亿英镑罚款,后于 2020 年 10 月减至 2000 万英镑。同年,Ticketmaster 因第三方聊天机器人 Inbenta 的脚本被入侵,Newegg 的结算流程也遭侧录,凸显供应链脚本如何扩大波及范围。
flowchart LR
subgraph 物理
A[被改造的 ATM / 加油机 / POS] --> B[薄片或 shimmer 复制卡片]
B --> C[针孔摄像头获取 PIN]
end
subgraph 电子侧录
D[注入 / 第三方 JS] --> E[读取结算字段]
E --> F[外传至攻击者服务器]
end
C --> G[卡数据变现 / 出售]
F --> G防御措施包括 EMV 芯片与令牌化钱包、防篡改与防侧录硬件、Subresource Integrity、严格的内容安全策略 (CSP)、第三方脚本监控,以及针对支付页面的 PCI DSS v4.0 控制——尤其是要求 6.4.3(脚本管理)与 11.6.1(篡改/变更检测),自 2025 年 3 月 31 日起强制执行。
● 示例
- 01
加油机上的覆盖装置读取磁条信息,针孔摄像头记录 PIN 输入。
- 02
在 Magento 商店中注入 Magecart 风格的脚本,窃取结算表单字段。
● 常见问题
银行卡侧录 (Card Skimming) 是什么?
在刷卡或结账环节通过隐藏的物理装置或网站结算页面的恶意脚本窃取支付卡数据的攻击。 它属于网络安全的 攻击与威胁 分类。
银行卡侧录 (Card Skimming) 是什么意思?
在刷卡或结账环节通过隐藏的物理装置或网站结算页面的恶意脚本窃取支付卡数据的攻击。
如何防御 银行卡侧录 (Card Skimming)?
针对 银行卡侧录 (Card Skimming) 的防御通常结合技术控制与运营实践,详见上方完整定义。
银行卡侧录 (Card Skimming) 还有哪些其他名称?
常见的别称包括: Skimming, Magecart, 电子侧录。