Платежные системы

Терминальные эпидемии

О вирусах в настольных компьютерах и мобильных устройствах знают все. Многие даже знают, как от них защититься. Но вредоносные программы могут таиться там, где их не ждут, например в кассовых аппаратах магазина.

О вирусах в настольных компьютерах и мобильных устройствах знают все. Многие даже знают, как от них защититься. Но вредоносные программы могут таиться там, где их не ждут, например в кассовых аппаратах магазина. Портал Банки.ру разбирался, чем опасны зараженные POS-терминалы и как защититься от этой угрозы.

В октябре этого года компания Group-IB опубликовала свой ежегодный отчет о тенденциях развития киберпреступлений. В нем особое внимание уделено сегменту атак на POS-терминалы, который, по данным авторов исследования, развивается очень быстрыми темпами. Как считают аналитики Group-IB, атаки на терминалы проводятся двумя методами: с помощью заражения троянцами и путем подмены POS-терминалов.

Кассовые аппараты бывают разные: от самых простых (автономных контрольно-кассовых машин) до современных POS-терминалов, которые обладают наиболее широкими возможностями. Но широкие возможности, как это часто бывает, сопровождаются уязвимостью перед угрозами.

Долгое время специалисты недооценивали угрозу заражения POS-терминалов. Однако взлом сети крупнейшего американского ретейлера Target, обнаруженный в декабре 2013 года, все изменил. Как оказалось, в POS-терминалах магазинов Target около трех недель «паслась» вредоносная программа, выкрадывающая данные карт, которыми расплачивались клиенты. По признанию компании, всего за этот срок было скомпрометировано 40 млн карт. 

Следующий скандал разразился в сентябре 2014 года. Американская торговая сеть Home Depot распространила заявление, что POS-терминалы компании были заражены специализированным троянцем на протяжении четырех месяцев. В этот раз в подпольные кардерские магазины утекли данные 56 млн карт. И это было лишь началом грандиозной киберграбительской кампании KAPTOXA, в ходе которой, по оценкам экспертов, были украдены данные карт едва ли не каждого жителя США.

Афера с подменными терминалами начинается с подготовки специальной микропрограммы (прошивки) для POS-терминала популярной модели. Подготовленный терминал продается кардеру, который устраивается на должность кассира в магазин, использующий такие же аппараты. Стоит терминал с «хитрой» прошивкой достаточно недорого, порядка 15–20 тыс. рублей, что по карману даже начинающему кардеру.

Злоумышленник меняет терминал на очень похожий свой и спокойно работает: принимает деньги и карты, сдает кассу... На вид – никакого криминала. При этом его POS-терминал не просто транслирует данные карты при оплате, но и бережно сохраняет все данные карт клиентов, необходимые для изготовления копии: дамп содержимого магнитной полосы и ПИН-код. Собранные данные злоумышленник извлекает из устройства с помощью своего же рабочего компьютера и отправляет в кардерский магазин, на продажу.

Второй способ – кража данных посредством троянской программы – более затратен, зато безопаснее (кардерам нет необходимости «светиться») и несравнимо эффективнее. Схема основана на том, что POS-терминалам необходим доступ к Интернету для связи с банком. Чтобы провернуть эту операцию, нужно три инструмента: сканер портов (для обнаружения уязвимых POS-терминалов), набор эксплойтов, позволяющий заражать компьютеры через Интернет, и собственно POS-троянец. Стоимость этого комплекта уже выше и составляет несколько тысяч долларов. Но эти затраты окупаются с лихвой.

Есть и более бюджетный вариант хакерского набора – можно исключить из него недешевый набор эксплойтов, а заражение производить вручную, отправляя на электронные адреса торговых организаций вредоносный спам, содержащий троянец-загрузчик. Троянец, проникнув в сеть атакуемой организации, найдет POS-терминалы и «поселит» там POS-троянца.

Разумеется, POS-терминал шифрует платежные данные, включая ПИН-код, перед отправкой в банк. Однако чтобы что-то зашифровать, надо сначала это что-то загрузить в память. POS-троянец, работающий в фоновом режиме, постоянно сканирует память компьютера. Обнаружив готовые к шифрованию платежные данные, он сохраняет их в отдельной области памяти или на жестком диске компьютера. А затем передает на сервер злоумышленника в форме запроса HTTP POST или даже просто по электронной почте.

Оба этих метода кражи данных карт заканчиваются продажей украденных дампов и ПИН-кодов через кардерский интернет-магазин. Покупатель, расположенный практически всегда в другой стране, записывает приобретенные данные на белый пластик (чистые карты с магнитной полосой) и снимает деньги через банкомат.

Такая схема, заметим, может работать лишь для карт, не оснащенных EMV-чипом, причем не только потому, что кардеры не умеют копировать чипы. При выполнении оплаты с помощью чипа все платежные данные шифруются непосредственно в чипе и в POS-терминал попадают уже зашифрованными. Красть такие данные бесполезно: ни троянец, ни самый хитрый подложный терминал ничем кардеру не поможет.

Именно поэтому в России, где большинство карт оснащены чипом, это явление не носит массового характера, до США нам в этом отношении далеко. Однако и у нас такие инциденты исчисляются сотнями. Ведущий антивирусный эксперт «Лаборатории Касперского» Сергей Голованов рассказал порталу Банки.ру, что «за 2015 год на территории России было зафиксировано 440 попыток заражения вредоносными программами, нацеленными на кражу данных с POS-терминалов. Всего в мире подобных попыток было 11 512. Эти цифры говорят о непопулярности данной атаки на территории России в связи с массовым распространением карт с EMV-чипами, против которых такие программы бессильны».

Начать дискуссию

НДФЛ

Там, где работодатель: правила уплаты НДФЛ налоговыми агентами останутся прежними

Министр финансов России Антон Силуанов заявил, что менять существующую систему уплаты НДФЛ у налогового агента нецелесообразно.

Курсы повышения
квалификации

20
Официальное удостоверение с занесением в госреестр Рособрнадзора

Как ИП на УСН платить налоги в 2024 году

Упрощенка облегчает жизнь ИП и уменьшает его налоговое бремя. Но налоги все же нужно платить. Что и когда — расскажем подробнее.

Как ИП на УСН платить налоги в 2024 году

📚 Судьи будут изучать информацию из открытых источников. Это упростит многочисленные процессуальные сложности, говорит адвокат

Верховный суд разрешит судьям самостоятельно искать и анализировать информацию из открытых источников, которая относится к арбитражным делам.

Лучшие спикеры, новый каждый день

С 2025 года заработает новый регламент для всей страны по мерам поддержки

Правительство утвердило единые требования к назначению и предоставлению федеральных, региональных и муниципальных мер социальной поддержки.

Нанять и не пожалеть об этом: как выбрать идеального сотрудника

По статистике, 28% сотрудников увольняют за первые три месяца работы. Можно ли отсеять их заранее, и не нанимать непрофессионалов, скандалистов и любителей выпивать на работе — и что делать, если их все-таки наняли? Разбираемся в статье.

Нанять и не пожалеть об этом: как выбрать идеального сотрудника

Записки ИТ-Ангелов: поразительные факты, связанные с обновлениями 1С

Что значит прекратилась поддержка? Так ли важны и нужны обновления 1С? Что необходимо бухгалтеру или программисту для обновления? Может ли бухгалтер или сисадмин самостоятельно обновить программу? Примеры возможных проблем с которыми столкнется пользователь.

Иллюстрация: Вера Ревина/Клерк.ру
Опытом делятся эксперты-практики, без воды

Особенности облачных касс в 2024 году

Облачные кассы — это программное решение для учета и обработки финансовых операций, которые хранятся и обрабатываются в облачном хранилище данных. Они позволяют компаниям управлять финансовыми операциями, включая продажи, оплату и учет доходов, с любого устройства, подключенного к интернету.

Иллюстрация: создано с помощью ИИ OpenAI © Вера Ревина/Клерк.ру
1
МИР

Отмыванию денег через карты «Мир» и СБП поставят новый заслон

Чтобы быстрее получать информацию об операциях с картами «Мир» и в СБП, Росфинмониторинг подключит НСПК к работе с отмыванием денежных средств.

Банки

США пригрозили Райффайзенбанку ограничениями, поскольку он не сокращает бизнес в РФ

Минфин США пригрозил Raiffeisen Bank International ограничением доступа к своей финансовой системе.

Минпромторг просит Верховный суд ввести обеспечительные меры при патентных спорах

Во время судебных разбирательств компании могут заключать контракты и поставлять продукцию. Ведомство предлагает пересмотреть это и наложить на участников патентных споров обеспечительные меры.

5 причин, почему вашему бухгалтеру нужна «СБИС Бухгалтерия»

От сдачи отчетов без штрафов до обмена документами с контрагентами по всему миру: разбираемся, почему «СБИС Бухгалтерия» — это эффективное и выгодное решение для вашей бухгалтерии.

5 причин, почему вашему бухгалтеру нужна «СБИС Бухгалтерия»

🏃 Дистанционного работника временно можно привлечь на работу в офис. Нужно закрепить дни, когда в офисе, когда вне, подсказывает кадровый специалист

По ТК работать дистанционно можно на постоянной основе, а временно не более 6 месяцев или периодически. Можно чередовать то дистанционную работу, то офисную.

Миникурсы, текстовые и видеоинструкции для бухгалтеров

Госкомпании заключили с малым бизнесом контракты на 1,6 трлн рублей

Контракты с государственными компаниями заключили 89,5 тысяч представителей малого и среднего бизнеса. У МСП закупают химические вещества, продукты, ПО, услуги по страхованию и финансовому посредничеству.

Цифра дня. Про удаленку

Сотрудники российских компаний не хотят летом сидеть в душных офисах.

Цифра дня. Про удаленку

Набиуллина планирует поднять штрафы за манипулирование рынком

Размер наказания должен зависеть от объема ущерба, который был причинен в результате манипулирования финансовым рынком.

Доход самозанятого превысил 2.4 млн руб.: что делать заказчику

Иногда самозанятость возникает как вынужденная мера, а иногда становится результатом личного выбора. Независимо от причин, мало кто откажется от возможности заработать «лишние» деньги. Но что делать, если доход превысил установленную норму?

Доход самозанятого превысил 2.4 млн руб.: что делать заказчику

Надо ли облагать налогами и взносами компенсацию при переезде сотрудника

Многие крупные компании практикуют периодическую «ротацию кадров» - перемещение сотрудников в разные офисы и представительства в других регионах. Проработав несколько месяцев или лет, работник уезжает в другой регион для развития или поддержания компании. Естественно, такой переезд должен быть компенсирован, к тому же, это прямое требование законодательства, в т.ч. ТК и НК РФ. Но надо ли облагать компенсацию налогами и взносами?

Иллюстрация: Вера Ревина/Клерк.ру
Проверки

Новый глава Счетной палаты объявил о завершении моратория на проверку IT-компаний: что дальше

Борис Ковальчук считает, что пора проверить ценообразование в сфере цифровизации после отмены моратория на проверки компаний ИТ-сферы.

Можно ли в банкротстве оспорить отказ от наследства?

👉🏼 Иногда в банкротстве совершаются необычные сделки, которые в последующем пытаются оспорить кредиторы или арбитражный управляющий. Сегодня расскажу об одном таком примере.

Интересные материалы

Общество

Кинотеатры снова показывают пиратские фильмы

В кино вернули показ зарубежных фильмов во время предсеансного обслуживания. Зрители могут посмотреть голливудские новинки, а после — короткометражку российских режиссеров.