メインコンテンツにスキップ

記事

サイバーセキュリティにおけるスキミングとは何ですか?

公開日:2024年1月24日

クレジットカード情報漏洩事件は、サイバーセキュリティの必要性を改めて明確にした。2024年には、消費者はなりすまし詐欺によって約30億ドルの損失を被り、連邦取引委員会には110万件以上の個人情報盗難の報告が寄せられた。この種の詐欺を可能にする、一般的でありながら捉えどころのない、注目度の高い脅威の一つがスキミングである。クレジットカード情報のスキミングの仕組み、最新の手口、そして最も重要な、企業と顧客のデータを保護する方法について、さらに詳しくお読みください。

机に向かって仕事をする男性

サイバーセキュリティにおけるスキミングとは何ですか?

サイバーセキュリティにおけるスキミングとは、ATMやレジのスキャナーから決済カードデータや個人情報を迅速かつインタラクティブに取得する手法である。監視装置、迷惑メール、サイバー窃盗に用いられる悪意のあるJavaScriptコードは、被害者の認識なしに、カード所有者のデータをリアルタイムで密かに取得し、送信する。しかし、発見と調査の遅れに対する解決策は、MastercardのRiskReconのような革新的なソリューションを活用することである。

スキミング攻撃には主に2つの種類があります。

  • 物理的なスキミングとは、決済端末、ATM、ガソリンスタンドの給油機などにクレジットカードスキマーを取り付ける行為を指します。彼らは、実物のカードや対面での取引をターゲットにしている。

  • デジタルスキミングは、スパムメールやフィッシングメールのURLを偽装したり、電子商取引サイトやアプリにマルウェアをリモートで感染させ、決済時にオンラインでの支払いデータを密かに盗み出す(Magecart攻撃)。

なぜ電子カードスキミングと呼ばれるのですか?

スキミングという名称は、小売業者のオンラインストアにインストールされた認証情報窃盗ソフトウェアを使用することから、電子カードスキミング(e-スキミング)と呼ばれている。何も知らない顧客がショッピングカートを使ってウェブサイトで決済手続きを開始しようとすると、ハッカーは決済欄に入力されたデビットカードやクレジットカードの情報を、気づかれることなくコピーしてしまう。

スキミングは、どのように体に害を及ぼすのでしょうか?

スキミング攻撃は、データ漏洩につながり、金融セキュリティを損ない、口座名義人の身元を暴露する可能性があります。盗まれたカード情報は、不正な取引によって口座から資金を抜き取るために悪用される。しかし、犯人たちはそれだけにとどまらず、怪しげな闇市場サイトでメールアドレスや社会保障番号などの情報を簡単に偽装したり、売買したりすることもできる。詐欺師がスキマーを使ってクレジットカード情報を大規模に盗み出すようになったため、銀行のサイバーセキュリティは大きな懸念事項となっている。FBIの推計によると、電子スキミング詐欺によるカード所有者と銀行の損失は年間10億ドルを超えている。サイバー犯罪者にとって定番の攻撃手段となったのも当然だ。

当座貸越手数料、クレジットカードの限度額超過、アカウントの複製といったリスクに加え、サイバーセキュリティスキミングは関係者に以下のような悪影響を及ぼす可能性があります。

  • 凍結されたアカウント

  • マルウェアのインストール

  • 改ざんまたは削除されたデータ

  • 障害とダウンタイム

  • 数えきれないほどの時間をかけて料金に異議を申し立て、書類を記入した。

  • 侵害されたことによる精神的苦痛

  • 評判の低下による顧客からの信頼の喪失

電子スキミング装置はどのような種類のデータを探しているのでしょうか?

電子スキマー、またはオンラインスキマーは、主に不正購入や窃盗のために支払い情報を盗み出すことを目的としています。具体的には、脅威アクターは以下のようなものを標的にします。

  • クレジットカード情報- カード番号、有効期限、CVVコード

  • 個人情報- 氏名、メールアドレス、住所、電話番号、社会保障番号、その他の個人情報

スキミング装置の例としてはどのようなものがありますか?

ATMスキマーは、おそらく最も一般的なスキミング装置の例と言えるでしょう。また、悪質な業者は、正規の携帯型POS端末を、クレジットカード情報を読み取って保存する改ざんされた端末とすり替えることもある。スキマーが周囲の環境に溶け込むために巧妙に身を隠す方法は他にもあります。

  • PINコードを盗み取る偽のPINオーバーレイ
  • QRコードスキャナーやApple Payなどの非接触型決済からのデータを傍受して中継するモニター

カードスキマーはどのようにして私の情報を入手するのですか?

クレジットカードスキミング犯は、巧妙な欺瞞と、不正に操作された決済端末を利用した巧妙かつ秘密裏な手口によって情報を入手する。インストールが完了し、情報伝送の準備が整うと、磁気ストライプまたはチップから任意のデータと取引を検証する暗号文を読み取ります。仕組みは以下のとおりです。

  • 設置とデータ収集:外部スキミング装置は、カード挿入口や磁気ストライプリーダー付近のATMに目に見えないように取り付けられ、交換可能なパッドオーバーレイやピンホールカメラが顧客のPINを記録します。ガソリンスタンドの給油機やPOSシステム内部には、請求情報を抽出する不正なカードリーダーが隠されている。

  • 送信:場合によっては、デビットカード番号やクレジットカード番号を即座に取得するために、Bluetooth を介して別の場所にあるリポジトリまたはバックアップ機器に無線送信を行うことがあります。

カードスキマーで私の銀行口座からお金を盗むことはできますか?

はい、カードスキマーは銀行口座や資金にとって深刻な脅威となります。クレジットカードの不正コピーが一度発生するだけで、当座預金口座の残高が全て空になってしまう可能性がある。正規利用者が偽造カードを使って買い物をすれば、苦労して稼いだお金はほんの数秒で消えてしまう可能性がある。POS端末での取引やATMでの現金引き出しは通常瞬時に行われるが、スキミングが行われた後では、不正確な医療記録やその他の文書が容易に偽造される可能性がある。詐欺によって医療サービスや処方薬を入手することは、被害者にとって医療費の負債という形でより大きな代償を伴うことになる。

電子スキミングから身を守るにはどうすればよいですか?

電子スキミングの脅威の高まりに対抗するため、スキミング対策として以下の予防措置を講じてください。

  • RiskReconの機械学習ベースのリスク評価を、複雑なビジネスエコシステム全体で活用しましょう。

  • ソフトウェア、プラグイン、およびオペレーティングシステムを定期的に最新の安全なバージョンにアップデートしてください。

  • ビジネスにおけるカードリーダーの使用を制限する

  • スキミング被害を防ぐため、取引に必要な最低限の顧客データのみを収集する。

  • チェックアウト時およびアカウントログイン時のすべてのデータ送信を暗号化するために、HTTPSおよびSSL/TLS証明書を使用します。

  • 決済情報の保護のため、決済カード業界データセキュリティ基準を遵守する

  • サードパーティ製のスクリプトやツールをサイトコードに統合する前に、それらを徹底的に検証してください。

  • サイトのトラフィック、ソースコード、サーバーを積極的に監視し、不正な変更がないか確認する。

  • 以前の障害発生時点から復元する必要が生じた場合に備えて、サイトのコードとデータベースをバックアップしてください。

電子スキマーによるハッキングを防ぐにはどうすればよいですか?

オンラインショッピングの人気が高まるにつれ、セキュリティとハッキング防止に対する積極的な取り組みが不可欠となる。したがって、インターネット小売業者は侵入テストを実施するだけでなく、電子スキマーによるハッキングのリスクを最小限に抑えるために、ウェブストアの訪問者に以下のことを行うよう促すべきです。

  • オンラインショッピング専用のカードは1枚だけにしましょう。

  • 取引アラートを有効にする

  • 強力で固有のパスワードを設定してください。

  • 信頼できるVPNを使用して公共のWiFiネットワークに接続します。

  • バーチャルカードを検討してみましょう

  • 定期的に口座明細書を確認し、不審な請求がないか確認する

カードスキミングの試みをどのように見分けることができますか?

クレジットカードのスキミング被害を防ぐ上で最も重要な要素は、警戒心と注意深さです。スキミングは発見が難しい場合もあります。攻撃を特定する最善の方法は、改ざん、部品の損傷、または侵入の兆候を注意深く監視することです。カードリーダーがぐらついていたり、スロットの位置がずれていたりするのは危険信号です。詐欺師はしばしば接着剤やテープで痕跡を隠そうとするので、カードリーダーを指でなぞって粘着性の残留物がないか確認してください。デビットカードやクレジットカードを使用する際のその他のヒントは以下のとおりです。

  • キーパッドのオーバーレイや押しにくいボタンがないか確認してください。

  • カードの処理中に、不自然に長い待ち時間が発生する場合がありますのでご注意ください。

  • レジ係があなたのクレジットカードを視界から隠してスワイプしないように注意してください。

サイバーセキュリティの動向を見ると、個人データ保護に対する圧力が高まっていることがわかる。RiskReconは、システムの脆弱性を自動的に特定し、リスクへの露出を正確に評価する独自のアルゴリズムを開発しました。このツールを使用する際には、決済処理ウェブページにおける以下の脅威の兆候を評価してください。

  • これまで訪れたことのないサイトに突然ログインする

  • 不快なブラウザのポップアップと広告

  • 安全でないサイトに関するブラウザ警告

  • 偽の商人サイトにおけるスペルミスや文法ミス

MastercardのRiskReconはどのように役立ちますか?

RiskReconは、サードパーティのサイバーリスクを大規模かつ効率的に管理するために必要な、継続的な監視と透明性を提供します。ベンダーのインターネットに接続されたウェブアプリやプログラムの脆弱性を直接分析することで、リスクの優先順位付けに基づいた正確な調査結果を生成し、対策を推進します。当社のデータ駆動型アプローチにより、お客様は脅威を定量化し、修復サイクルを短縮し、信頼できるビジネスエコシステムを構築することができます。30日間の無料トライアルに登録して、最大50社のベンダーを評価し、独自のRiskReconレポートを入手しましょう。

Contact sales

Talk to an expert to learn how Mastercard can enhance your business through our products and services.

Mastercard