Як працюють скімери

Як працюють скімери



Принципи роботи та методи захисту від скіммерів для банківських карток

Кібершахраї використовують різні методи крадіжки даних про платіжну картку під час транзакції. У цій статті розглянуто найбільш типові способи, а також заходи захисту, щоб ви не стали жертвою подібних махінацій.

  • Уникайте банкоматів, встановлених поза будинками або розташованих у місцях з поганим освітленням. Для встановлення скіммерів зловмисники вибирають банкомати в малолюдних місцях, що знаходяться поза банками чи магазинами і не під наглядом великої кількості камер. Крім того, як правило, скімери встановлюються у вихідні, коли навколо найменше цікавих очей. Тому намагайтеся знімати готівку у вихідні лише у разі нагальної потреби.
  • Перед вставкою картки поворуште або потягніть кард-рідер та клавіатуру для набору пін-коду та переконайтеся, що ці компоненти не від'єднуються та не зсуваються. Як правило, зловмисники використовують низькоякісний клей для прикріплення скімера, оскільки згодом цей пристрій повинен бути вилучений. На цьому відео показано, як професіонал у сфері кібербезпеки виявляє скіммер, прикріплений до банкомату на одній із вулиць у Відні.
  • Звертайте увагу на дивні ознаки: отвори, шматки пластики або металу, які виглядають не доречно, компоненти, колір яких не збігається з рештою банкомату та стікери, наклеєні нерівно. Якщо в банкоматі є пломби для службових замків, перевірте, чи немає в цих місцях пошкоджень.
  • При наборі пін-коду закривайте клавіатуру руками, щоб набрані цифри не змогли потрапити на відео шкідливої ​​камери. Цей метод не допоможе у разі накладної клавіатури, але загалом скоротить ймовірність крадіжки пін-коду.
  • Якщо на вашій карті є чіп, завжди використовуйте кард-рідери терміналів із підтримкою чіпів замість «прокатування» магнітної смуги.
  • Слідкуйте за рахунками на предмет неправомірних транзакцій. Якщо у вашій карті передбачено повідомлення через програму або SMS після кожної транзакції, користуйтеся цими функціями.
  • Якщо функціонал дозволяє, встановіть ліміт зняття готівки під час однієї транзакції або протягом однієї доби.
  • Використовуйте дебетову картку, прикріплену до рахунку, де знаходиться невелика кількість коштів, і поповнюйте цей рахунок за необхідності, замість використання картки, прикріпленої до основного рахунку, де знаходяться усі ваші гроші.

Програмні скімери

Програмні скімери націлені на програмні компоненти платіжних систем та платформ, будь то операційна система платіжного терміналу або сторінка оплати інтернет-магазину. Будь-який додаток, що обробляє незашифровану інформацію про платіжну картку, може стати метою шкідливості, заточеної під скімінг.

Шкідливості, заточені під платіжні термінали, використовувалися для здійснення найбільших крадіжок даних про кредитні картки, включаючи зломи у 2013 та 2014 роках компаній Target та Home Depot. У результати було скомпрометовано десятки мільйонів карток.

POS термінали мають спеціальні периферійні пристрої, наприклад, для зчитування карт, але в іншому відмінностей від звичайних комп'ютерів практично немає. У багатьох випадках термінали працюють на базі Windows у зв'язці з касовим додатком, що фіксує всі транзакції.

Хакери отримують доступ до подібних систем, використовуючи вкрадені облікові записи або експлуатуючи вразливості, а потім встановлюють шкідливі програми для сканування пам'яті щодо патернів, що збігаються з інформацією про платіжні картки. Звідси і назва цих шкідників «RAM scraping». Інформація про карту (за винятком пін-коду) зазвичай не шифрується при локальній передачі від кард-рідера до програми. Відповідно, не складає особливих труднощів скопіювати ці дані з пам'яті.

В останні роки виробники платіжних терміналів стали впроваджувати міжкінцеве шифрування (P2PE) для посилення безпеки з'єднання між кард-рідером і платіжним процесором, внаслідок чого багато зловмисників переключили увагу на іншу слабку ланку: схему оплати в інтернет-магазинах та інших сайтах, пов'язаних з електронною. комерцією.

У нових сценаріях атак, пов'язаних з веб-скімінгом, використовуються ін'єкції шкідливого JavaScript-коду в сторінки інтернет-магазинів з метою перехоплення інформації про карту, коли користувач здійснює оплату. Як і у випадку з POS терміналами, незахищені дані перехоплюються під час транзакції перед відсиланням платіжному процесору через зашифрований канал або перед шифруванням та додаванням до бази даних сайту.

Веб-скіммінгу вже зазнали сотні тисяч сайтів, включаючи широко відомі бренди: British Airways, Macy's, NewEgg та Ticketmaster.

Як захиститися від програмних скімерів

Ви, як користувач, навряд чи зможете щось зробити, щоб запобігти подібному компрометуванню, оскільки у вас немає контролю над додатком у платіжному терміналі або кодом на сторінках інтернет-магазину.Тут відповідальність за безпеку покупок повністю лежить на продавцях та розробниках технології, що використовується на сайті, створеному з метою електронної комерції. Однак ви, як покупець, можете вжити додаткових заходів для зниження ризику крадіжки карток або знизити вплив наслідків, якщо компрометування станеться:

  • Відстежуйте виписки своїх рахунків та увімкніть повідомлення від кожної транзакції, якщо дозволяє функціонал. Чим швидше ви виявите "ліві" транзакції і поміняєте карту, тим краще.
  • Якщо можливо, використовуйте зовнішню авторизацію (out-of-bandauthorization) під час онлайн-транзакцій. Остання редакція директиви платіжних сервісів (PSD2) у Європі зобов'язує банки супроводжувати онлайн-транзакції разом із двофакторною аутентифікацією через мобільні програми, а також інші методи. Термін скарги за новими правилами розширився, але багато європейських банків уже запровадили цей механізм безпеки. Цілком імовірно фінансові інститути в США та інших країнах також впровадять авторизацію зовнішньої транзакції в майбутньому або, як мінімум, пропонуватимуть цю функцію як додаткову опцію.
  • Під час онлайн-шопінгу використовуйте номери віртуальних карток, якщо таку можливість надає банк, або сплачуйте з мобільного телефону. Сервіси на кшталт Google Pay та Apple Pay використовують токенізацію. При використанні цієї технології відбувається заміна справжнього номера картки на тимчасовий номер, що передається в Мерчант. У цьому випадку витоку номера вашої карти не станеться.
  • Намагайтеся оплачувати покупки за допомогою альтернативних платіжних систем, як, наприклад,PayPal, коли не потрібно вводити інформацію про карту на сторінці замовлення сайту, де ви робите покупки. Ви також можете здійснювати покупки на сайтах, де перед введенням інформації про карту відбувається перенаправлення на сторонній платіжний процесор замість обробки цих даних самим магазином.
  • Оскільки при веб-скіммінгу використовується шкідливийJavaScript-код, програми безпеки кінцевих вузлів, що перевіряють веб-трафік усередині браузера, технічно можуть виявити подібні атаки. Однак веб-шкідливі системи часто зазнають обфускації і зловмисники безперервно вносять зміни у свої розробки. Хоча антивірус з останніми оновленнями може допомогти, але не може детектувати всі атаки, пов'язані з веб-скімінгом.
  • Хоча деякі великі компанії та бренди стають жертвами веб-скіммінгу, за статистикою найчастіше компрометування піддаються невеликі онлайн-мерчанти через відсутність коштів на дорогі рішення у сфері безпеки на стороні сервера та аудити коду. З погляду покупця під час покупок у великих магазинах ризик компрометування є нижчим.

Наш канал гарячіший, ніж поверхня Сонця!

5778 К? Пф! У нас градус знань зашкалює!

Скіммер для банкомату

Скіммер – це пристрій, який дозволяє красти гроші з банківських карток. Це те, чого в банкоматах не повинно бути.

Використовуючи скімери, шахраї крадуть дані з банківських карток при роботі з банкоматами, інфокіосками та терміналами.

Суть скіммінгу

Технології крадіжки даних за безпосереднього контакту з банківською картою постійно вдосконалюються. Зазвичай це відбувається так:

  1. Клієнт вставляє картку в картоприймач.
  2. Вводить ПІН-код
  3. Пристрій зчитує номер картки та введений код.
  • або блокування картки на деякий час, за який шахраї встигають переказати гроші з карт-рахунку;
  • або збираються дані для створення копії картки, яку потім буде використано в інших банкоматах для виведення грошей.

Якими виглядають скімери

Зовнішній вигляд та тип роботи скімінгових пристроїв дуже різні. Вони постійно «еволюціонують» та «маскуються» під деталі банкоматів, терміналів та зовнішнього декору.

Найпоширеніші скімери це:

Накладки на гніздо. Заважає витягти картку назад. Користувач проковтнутої карти починає шукати допомогу у того, хто стоїть поруч. Який і виявляється шахраєм. Карта після кількох безуспішних спроб все одно не повертається клієнту. Але він встигає повідомити ПІН-код і йде. Після цього зловмисники знімають гроші із карти. Іноді на «обладнаному» банкоматі замінюють телефон служби підтримки. Клієнт дзвонить по ньому та повідомляє код нібито співробітнику банку.

Вставка всередину прорізу для картки

Працює як накладка на гніздо.

Фальшива клавіатура, яка встановлюється поверх справжньої.

Діє разом із встановленим усередині банкомату пристроєм, який блокує картку в банкоматі. Клавіатура ж "запам'ятовує" набраний ПІН-код.

Додаткова камера на панелі банкомату.

Може мати різний вигляд, іноді це просто чорні скляні кружки. Встановлюється камера з тією самою метою, як і накладка на клавіатуру – запам'ятовує набраний код.

Найпростіший захист від подібних злочинів пам'ятати, що ПІН-код призначений лише для власника картки. Співробітники банків його ніколи не питають. ПІН-код потрібен лише для зняття коштів, карти з банкомату він не допомагає.

Інші види скіммерів

З розвитком технологій з'являються скімери, які дозволяють не красти саму карту, блокувати її, як описано вище і підглядати ПІН-код. Сучасні скімери можуть красти не самі карти, а лише інформацію з них.

Складні скімінгові пристрої мають вигляд:

  • банкомату;
  • стаціонарного терміналу для прийому платежів за картками;
  • такого мобільного терміналу.

Ці пристрої можуть перебувати в корпусах цих терміналів та банкоматів, але мати внутрішні механічні або програмні зміни.

Самостійно розпізнати добре зроблений сучасний скімінговий пристрій для звичайної людини важко. Порівняно надійним заходом профілактики крадіжки грошей з картки може бути розрахунок карткою в солідних магазинах та зняття готівки в терміналах усередині відділень банків.

Подібні статті

  • Як працюють акваріумні скімери
  • Як працюють Дровоколи
  • Як працюють тестери батарейок типу АА
  • Які банки співпрацюють із райффайзенбанком
  • Які годівниці працюють з Алісою
  • Чи потрібні прісноводним акваріумам скімери
  • Як працюють дифузори CO2
  • як працюють бактерії для вигрібних ям
  • Останні статті

  • Який найвищий водоспад у Південній Америці
  • водоемульсійний лак
  • Який раціон має бути у вівчарки
  • Паливний насос високого тиску будова
  • скільки часу линяють качки
  • У чому плюс німецької вівчарки
  • гриби рядовки як приготувати
  • кімнатні рослини які не люблять світла
  • Категорії