發佈日期:2024 年 1 月 24 日
信用卡外洩已充分說明了網絡安全的必要性。2024 年,消費者因冒充詐騙損失了近 30 億美元,而聯邦貿易委員會收到了超過 110 萬宗身份盜竊報告。其中一種常見但難以捉摸、促成此類詐騙的高調威脅是側錄 (skimming)。深入閱讀,了解信用卡盜刷的工作原理、現行技術,以及最重要的是,如何保護您的業務和消費者資料。
網絡安全中的側錄是一種快速互動的方式,可從自動櫃員機和結帳掃描器中迅速獲取支付卡數據和個人資訊。網絡盜竊中使用的監控裝置、未經請求的電子郵件和惡意 JavaScript 代碼在受害者不知情的情況下,秘密地即時擷取和傳輸持卡人數據。然而,對於延遲檢測和調查的補救措施是採用像 Mastercard 提供的RiskRecon 這樣的創新解決方案。
側錄攻擊主要有兩種:
實體側錄涉及安裝在支付終端機、自動櫃員機、加油泵等裝置上的信用卡側錄器。他們針對實體卡和面對面交易。
數碼側錄通過垃圾郵件/網路釣魚電子郵件隱藏 URL,或遠端感染電子商務網站和應用程式,植入惡意軟體,在結帳期間秘密竊取線上支付數據(Magecart 攻擊)。
側錄(電子卡片側錄,或稱電子側錄)的名稱源於利用安裝在零售商網上商店的憑證竊取軟體。當毫無戒心的客戶使用購物車啟動網站支付交易時,駭客會在不被察覺的情況下複製輸入到支付欄位的扣賬卡或信用卡資訊。
盜刷攻擊可導致資料洩露,破壞金融安全,並暴露帳戶持有人的身份。被盜的卡片數據隨後被用於洗劫帳戶,進行未經授權的詐騙交易。但犯罪者不止於此—他們還可以輕易冒充或在陰暗的黑市網站上出售電郵地址、社會安全號碼及其他資訊。銀行網絡安全已成為一大隱憂,因為詐騙分子利用盜刷器大規模地竊取信用卡資料。聯邦調查局估計,電子盜刷詐騙每年令持卡人和銀行損失逾 10 億美元。難怪它已成為網絡犯罪分子常用的攻擊手段。
除了透支費用、信用卡刷爆和帳戶複製的風險外,網路安全側錄還會對相關各方造成負面影響,具體如下:
凍結帳戶
惡意軟件安裝
已更改或已刪除數據
中斷及停機時間
花費無數時間爭議收費和填寫文書工作
遭受侵犯的情緒困擾
因聲譽受損而失去客戶信任
電子側錄者或網上側錄者主要尋找付款資料以進行詐騙性購買及盜竊。具體而言,以下是威脅發動者的目標:
信用卡詳情——卡號、有效期、CVV 碼
個人洞察——姓名、電郵、地址、電話號碼、社會安全號碼及其他身份資訊
ATM 側錄器可說是側錄設備中最常見的例子。此外,不誠實的商戶會用被篡改的銷售點 (POS) 終端機替換真實的手持銷售點 (POS) 終端機,以讀取和儲存信用卡資料。側錄器狡猾地偽裝以融入周圍環境的其他方式包括:
信用卡側錄裝置透過精心設計的騙局和巧妙隱密的策略,從受損的支付機器中獲取資料。安裝並準備好傳輸資訊後,它會讀取磁條或晶片中的自由裁量資料以及用於驗證交易的密碼。它們的運作方式如下:
安裝和數據採集:外部側錄裝置隱蔽地附著在 ATM 的卡槽或磁條讀取器附近,而可更換的墊片或針孔攝像機則記錄客戶的 PIN 碼。在內部,加油泵和 POS 系統隱藏著被竄改的讀卡器,用於竊取結算憑證。
傳輸:有時,即時取得扣賬卡或信用卡號碼涉及通過藍牙將資料無線傳輸到不同位置的儲存庫或備份裝置。
是的,讀卡器對銀行戶口和資金構成嚴重威脅。信用卡一旦被盜用,就足以清空整個支票戶口。當授權用戶使用偽造卡瘋狂購物時,辛苦賺來的錢會在頃刻之間消失。雖然 POS 交易和 ATM 提款通常即時發生,但側錄發生後,不準確的病歷和其他文件很容易被偽造。通過冒名頂替獲取醫療服務和處方藥物,會使被利用的人背負更高昂的醫療債務。
為應對日益增長的電子側錄威脅,應採取以下預防措施來防範側錄者:
利用 RiskRecon 基於機器學習的風險評估,橫跨複雜的商業生態系統。
定期將軟件、插件及作業系統修補至最新安全版本
限制你的業務中讀卡器的使用
僅收集交易所需的最低客戶資料,以防範側錄。
使用 HTTPS 和 SSL/TLS 憑證加密結帳和帳戶登入期間的所有資料傳輸。
遵守 支付卡產業資料安全標準 以保護付款資料安全
在將任何第三方指令碼和工具整合到網站代碼中之前,請徹底審查。
主動監察網站流量、原始碼和伺服器,以防範未經授權的更改。
備份網站代碼和資料庫,以備不時之需,需要從之前的故障點還原
隨著網上購物日益普及,採取積極主動的安全和防黑客措施至關重要。因此,除了進行滲透測試外,網上零售商應敦促其網店訪客採取以下措施,以盡量降低被電子盜刷程式入侵的風險:
僅用一張卡進行網上購物
啟用交易警示
設定高強度且獨特的密碼
使用值得信賴的 VPN 連接到公共 Wi-Fi 網絡。
考慮使用虛擬卡
定期審查帳戶結單以查找異常收費
警惕和謹慎是預防信用卡側錄嘗試最重要的因素,因為這類嘗試可能難以察覺。識別攻擊的最佳方式是留意篡改、損壞部件或入侵的跡象。搖晃的讀卡機和未對準的卡槽是警訊——騙徒經常試圖用膠水或膠帶來掩蓋其痕跡,因此,用手指觸摸讀卡機,確保沒有任何黏性殘留物。其他 使用扣賬卡或信用卡時的提示 包括:
檢查是否存在難以按下的鍵盤覆蓋層或按鈕
留意在您的卡片「處理中」時是否有奇怪的長時間等待。
確保收銀員不會在你的視線外刷你的信用卡
網絡安全趨勢顯示,私人數據保護的壓力正在增加。RiskRecon 開發了一種專有演算法,可以自動識別系統漏洞並準確評估風險暴露。在考慮使用該工具時,請評估支付處理網頁上的以下威脅跡象:
突然登入您從未造訪過的網站
令人不安的瀏覽器彈出式視窗和廣告
關於不安全網站的瀏覽器警告
虛假商戶網站上的拼寫和語法錯誤
RiskRecon 提供持續監控和透明度,以便大規模高效管理第三方網絡風險。透過直接分析供應商面向互聯網的網絡應用程式或程式的漏洞,我們生成準確、風險優先的發現,以推動補救措施。我們以數據驅動的方法讓客戶能夠量化威脅、縮短補救週期並建立值得信賴的商業生態系統。登記免費 30 天試用,評估最多 50 家供應商並收取您的 RiskRecon 報告。