メインコンテンツにスキップ

サイバーセキュリティ

2024年10月10日

 

デジタルスキミングとは何ですか?オンラインショッピングを安全に行うためのガイド

カードスキミングは技術の進歩とともに進化してきた。この詐欺の新たな手口では、サイバー犯罪者が電子商取引サイトにマルウェアをインストールし、カード情報を盗み出す。

Christine Gibson

Contributor

オンライン小売業界において、新たな種類のサイバー犯罪が発生している。このサービスは、大手航空会社でフライトを予約したり、お気に入りのプラットフォームでコンサートチケットを購入したりするなど、日常生活を送る消費者をターゲットにしています。

これはデジタルスキミングと呼ばれ、eスキミング、オンラインカードスキミング、ウェブスキミングとも呼ばれ、カードスキミングとして知られる古い詐欺の進化形です。犯罪者は、販売時点情報管理システム(POS)に機器を設置したり、ATMやガソリンスタンドの給油機に小型カメラを設置したりして、カード情報を盗み出すのです。デジタルスキミングでは、ハッカーはオンラインストアにマルウェアを仕掛けて情報を収集します。これは物理的なスキミングよりも検出が難しく、一度に多くの被害者が出る可能性があります。

ざっと目を通す

/ˈ'ski-miŋ/ • 名詞

 

1. 液体の表面から物質を取り除くこと

2. 税金や手数料の支払いを回避するために、賭博やその他の利益を隠蔽する行為

3. 口座番号やその他の機密データを不正に利用するために電子的に流用する行為

オンライン小売業界において、新たな種類のサイバー犯罪が発生している。このサービスは、大手航空会社でフライトを予約したり、お気に入りのプラットフォームでコンサートチケットを購入したりするなど、日常生活を送る消費者をターゲットにしています。

これはデジタルスキミングと呼ばれ、eスキミング、オンラインカードスキミング、ウェブスキミングとも呼ばれ、カードスキミングとして知られる古い詐欺の進化形です。犯罪者は、販売時点情報管理システム(POS)に機器を設置したり、ATMやガソリンスタンドの給油機に小型カメラを設置したりして、カード情報を盗み出すのです。デジタルスキミングでは、ハッカーはオンラインストアにマルウェアを仕掛けて情報を収集します。これは物理的なスキミングよりも検出が難しく、一度に多くの被害者が出る可能性があります。

カードスキミングとは何ですか?

カードスキミングとは、犯罪者が決済端末を不正に操作して顧客のカード情報を盗む詐欺行為のことです。不正に改造されたカードリーダーが、ATM、ガソリンスタンドの給油機、POSシステムなどに人知れず取り付けられ、カード番号や請求情報を密かに盗み取っている。キーパッドのオーバーレイや小型カメラが顧客の暗証番号を記録する。

その後、情報はBluetoothを介して、攻撃者が制御する近くのストレージデバイスに送信される可能性がある。

デジタルスキミングとは何ですか?

デジタルスキミングとは、インターネットを介して行われるカード情報の不正取得のことである。犯罪者は、物理的な機器に監視装置を隠す代わりに、電子商取引サイトに悪意のあるコードを忍び込ませ、そこでカードを使用するすべての顧客の決済データを盗み出す。

デジタルスキミングは物理的なスキミングよりも検出が難しく、一度に多くの被害者が出る可能性がある。

デジタルスキミングはどのように機能するのですか?

デジタルスキミングとは、電子商取引サイトやアプリに、決済データを盗み出すコンピューターコードを仕込む手口である。スキマーは、サイトのソースコードに指示を織り込む。何も知らない顧客が決済フォームに入力すると、マルウェアは顧客のカード情報と個人情報をコピーする。

ハッカーは、ショッピングカートソフトウェアなどのサードパーティ製品にも有害なコードを埋め込むことがある。オンライン販売業者がこれらの不正なツールを導入すると、知らず知らずのうちに自社のネットワークを感染させてしまうことになる。多くの場合、偽造品には、顧客のECサイト上でスキミング装置の存在を隠蔽するスクリプトが仕込まれている。その結果、一部の販売業者は、スキミングマルウェアに気づいて削除するまでに何年もかかることがある。

デジタルスキミングはどの程度蔓延しているのか?

デジタルスキミングは、サイバー犯罪者の間で好まれる手口になりつつある。Mastercardのデータによると、2022年に公表された情報漏洩のほぼ4分の3は、デジタルスキミングによるものだった。その年、スキマーは新たに4,500か所の場所に感染し、2021年比で129%増加した。そして2023年にはさらに2,700か所増加した。

FBIの推計によると、こうした詐欺行為によってカード所有者と銀行は毎年10億ドル以上もの損害を被っている。

デジタルスキミングはどのような種類のデータを狙っているのか?

デジタルスキマーは、詐欺や窃盗などの他の種類の金融犯罪に利用するために、決済情報を狙っている。彼らは、カード番号、有効期限、CVCコードなどのクレジットカード情報に加え、カード所有者の氏名、住所、電話番号などの個人識別情報を収集する。

犯罪者は盗んだ情報をどのように利用するのか?

攻撃者は通常、盗んだ情報を闇市場で詐欺師に売却する。2023年には、米国で発生した416,582件の個人情報盗難事件が、スキミングされたクレジットカードデータによって引き起こされた。詐欺師はこれらの認証情報を使って、不正な取引を行い、アカウントから金品を盗み出す。

不正取引は通常、カード情報がスキミングされてから約5か月後、つまりカードデータの有効性が確認され、販売された後に開始される。Mastercardに報告された事例に基づくと、感染した加盟店で取引を行った顧客は、詐欺の被害に遭う可能性が31%高くなる。

カード情報がスキミングされた場合、どうなりますか?

カードスキマーは、あなたの財産にとって深刻な脅威となります。カード所有者は、貯蓄が底をつき、クレジットカードが限度額まで使い果たされ、さらには窃盗犯が処方薬やその他の医療サービスに多額の費用を費やすため、医療記録が偽造されるといった事態に陥る可能性がある。

カード所有者は損失を取り戻すことはできるものの、請求内容に異議を申し立てたり、書類を作成したりするのに何時間も費やさなければならない場合がある。その間、彼らの口座は凍結されたり、当座貸越手数料が請求されたりする可能性がある。

Mastercardのカード会員は、カードの紛失や盗難を防ぐために適切な注意を払い、かつ紛失または盗難を速やかに金融機関に報告した場合、不正利用に対する責任を一切負わないという免責保護を受けられます。

自分がデジタルスキミングの被害に遭ったかどうかを知るにはどうすればよいですか?

デジタルスキミングは検出が難しい場合がある。最初の兆候としては、通常、銀行の明細書に予期せぬ支払いがあったり、クレジットカードの請求書に見覚えのない請求があったりすることが挙げられます。口座明細書を定期的に確認して、異常がないかチェックするのは賢明です。

消費者はどのようにしてデジタルスキミングから身を守ることができるのでしょうか?

消費者は、オンラインショッピングの際に警戒を怠らないことで、自らを守ることができる。ブラウザの警告に従って安全でないページにアクセスし、予期せぬポップアップ、素人っぽい広告、スペルミスや文法ミスに注意してください。これらは、販売サイトが不正アクセスされたり、なりすましに使われたりしている可能性を示しています。

適切なデジタル衛生管理は、情報が漏洩した場合でも、被害の拡大を防ぐのに役立ちます。強力で固有のパスワードを設定し、信頼できるVPNを使用して公共のWi-Fiネットワークに接続することで、ハッカーがあなたの他のアカウントにAccessするのを防ぐことができます。金銭的な損失を最小限に抑えるため、オンライン取引専用のカードを1枚だけ用意し、カードが使用されるたびに通知を受け取る取引アラートを有効にしてください。

ウェブサイトがデジタルスキミングに対して脆弱になる要因は何ですか?

ウェブサイトがデジタルスキミングに対して脆弱であるかどうかは、そのセキュリティシステムの強度と密接に関係している。ハッカーは、サイトの防御システムの弱点を利用してコードを密かに侵入させる必要がある。泥棒が銀行を避けて窓が開いている家を狙うように、スキミングはサイバーセキュリティ対策が不十分なウェブサイトを標的にする。

旧式のソフトウェアが主な原因です。マスターカードのサイバー分析研究チームによる分析によると、少なくとも1つの重大なソフトウェア脆弱性を抱えている加盟店は、デジタルスキミングの被害に遭う可能性が3.3倍高くなります。セキュリティ上の脆弱性をアップデートで修正することを習慣的に怠る人は、そうでない人に比べて12倍もリスクが高い。

企業はどのようにしてデジタルスキミングから身を守ることができるのでしょうか?

企業は、厳格な安全対策を講じ、維持することで、デジタルスキミングから身を守ることができる。ソフトウェアのアップデートを常に最新の状態に保つことは重要な防御策です。企業はすべてのデータ送信を暗号化し、サードパーティ製ツールを徹底的に検証し、ソースコードをスキャンして不正な変更がないか確認する必要があります。

攻撃を受けた際に顧客への被害を最小限に抑えるため、企業はあらゆる取引に必要な最小限の顧客データのみを収集すべきです。サイトのコードとデータベースをバックアップすることで、迅速な復旧が可能になり、混乱を最小限に抑えることができます。

こうしたサイバーリスクを大規模に管理するためには、企業は自社サイトと統合しているツール両方において、侵害の兆候を常に監視する必要がある。そこで人工知能の出番となる。自動化されたリスク管理ツールは、オープンソースインテリジェンスと機械学習を活用して、企業が防御体制を強化し、サードパーティベンダーのサイバーセキュリティ対策を評価するのに役立ちます。