Платежные системы

Терминальные эпидемии

О вирусах в настольных компьютерах и мобильных устройствах знают все. Многие даже знают, как от них защититься. Но вредоносные программы могут таиться там, где их не ждут, например в кассовых аппаратах магазина.

О вирусах в настольных компьютерах и мобильных устройствах знают все. Многие даже знают, как от них защититься. Но вредоносные программы могут таиться там, где их не ждут, например в кассовых аппаратах магазина. Портал Банки.ру разбирался, чем опасны зараженные POS-терминалы и как защититься от этой угрозы.

В октябре этого года компания Group-IB опубликовала свой ежегодный отчет о тенденциях развития киберпреступлений. В нем особое внимание уделено сегменту атак на POS-терминалы, который, по данным авторов исследования, развивается очень быстрыми темпами. Как считают аналитики Group-IB, атаки на терминалы проводятся двумя методами: с помощью заражения троянцами и путем подмены POS-терминалов.

Кассовые аппараты бывают разные: от самых простых (автономных контрольно-кассовых машин) до современных POS-терминалов, которые обладают наиболее широкими возможностями. Но широкие возможности, как это часто бывает, сопровождаются уязвимостью перед угрозами.

Долгое время специалисты недооценивали угрозу заражения POS-терминалов. Однако взлом сети крупнейшего американского ретейлера Target, обнаруженный в декабре 2013 года, все изменил. Как оказалось, в POS-терминалах магазинов Target около трех недель «паслась» вредоносная программа, выкрадывающая данные карт, которыми расплачивались клиенты. По признанию компании, всего за этот срок было скомпрометировано 40 млн карт. 

Следующий скандал разразился в сентябре 2014 года. Американская торговая сеть Home Depot распространила заявление, что POS-терминалы компании были заражены специализированным троянцем на протяжении четырех месяцев. В этот раз в подпольные кардерские магазины утекли данные 56 млн карт. И это было лишь началом грандиозной киберграбительской кампании KAPTOXA, в ходе которой, по оценкам экспертов, были украдены данные карт едва ли не каждого жителя США.

Афера с подменными терминалами начинается с подготовки специальной микропрограммы (прошивки) для POS-терминала популярной модели. Подготовленный терминал продается кардеру, который устраивается на должность кассира в магазин, использующий такие же аппараты. Стоит терминал с «хитрой» прошивкой достаточно недорого, порядка 15–20 тыс. рублей, что по карману даже начинающему кардеру.

Злоумышленник меняет терминал на очень похожий свой и спокойно работает: принимает деньги и карты, сдает кассу... На вид – никакого криминала. При этом его POS-терминал не просто транслирует данные карты при оплате, но и бережно сохраняет все данные карт клиентов, необходимые для изготовления копии: дамп содержимого магнитной полосы и ПИН-код. Собранные данные злоумышленник извлекает из устройства с помощью своего же рабочего компьютера и отправляет в кардерский магазин, на продажу.

Второй способ – кража данных посредством троянской программы – более затратен, зато безопаснее (кардерам нет необходимости «светиться») и несравнимо эффективнее. Схема основана на том, что POS-терминалам необходим доступ к Интернету для связи с банком. Чтобы провернуть эту операцию, нужно три инструмента: сканер портов (для обнаружения уязвимых POS-терминалов), набор эксплойтов, позволяющий заражать компьютеры через Интернет, и собственно POS-троянец. Стоимость этого комплекта уже выше и составляет несколько тысяч долларов. Но эти затраты окупаются с лихвой.

Есть и более бюджетный вариант хакерского набора – можно исключить из него недешевый набор эксплойтов, а заражение производить вручную, отправляя на электронные адреса торговых организаций вредоносный спам, содержащий троянец-загрузчик. Троянец, проникнув в сеть атакуемой организации, найдет POS-терминалы и «поселит» там POS-троянца.

Разумеется, POS-терминал шифрует платежные данные, включая ПИН-код, перед отправкой в банк. Однако чтобы что-то зашифровать, надо сначала это что-то загрузить в память. POS-троянец, работающий в фоновом режиме, постоянно сканирует память компьютера. Обнаружив готовые к шифрованию платежные данные, он сохраняет их в отдельной области памяти или на жестком диске компьютера. А затем передает на сервер злоумышленника в форме запроса HTTP POST или даже просто по электронной почте.

Оба этих метода кражи данных карт заканчиваются продажей украденных дампов и ПИН-кодов через кардерский интернет-магазин. Покупатель, расположенный практически всегда в другой стране, записывает приобретенные данные на белый пластик (чистые карты с магнитной полосой) и снимает деньги через банкомат.

Такая схема, заметим, может работать лишь для карт, не оснащенных EMV-чипом, причем не только потому, что кардеры не умеют копировать чипы. При выполнении оплаты с помощью чипа все платежные данные шифруются непосредственно в чипе и в POS-терминал попадают уже зашифрованными. Красть такие данные бесполезно: ни троянец, ни самый хитрый подложный терминал ничем кардеру не поможет.

Именно поэтому в России, где большинство карт оснащены чипом, это явление не носит массового характера, до США нам в этом отношении далеко. Однако и у нас такие инциденты исчисляются сотнями. Ведущий антивирусный эксперт «Лаборатории Касперского» Сергей Голованов рассказал порталу Банки.ру, что «за 2015 год на территории России было зафиксировано 440 попыток заражения вредоносными программами, нацеленными на кражу данных с POS-терминалов. Всего в мире подобных попыток было 11 512. Эти цифры говорят о непопулярности данной атаки на территории России в связи с массовым распространением карт с EMV-чипами, против которых такие программы бессильны».

Налоговики требуют документы, а их нет?

Что делать, если ФНС запросила бумаги, которых у вас нет?

Отвечает эксперт и налоговый консультант Дмитрий Ряховский.

СМОТРЕТЬ ➣

Начать дискуссию


Похожие материалы

⏳ Не забудьте сдать ЕНП-уведомление и декларации

Завтра – очередной срок сдачи отчетности.

Топовые онлайн-курсы «Клерка» по классным ценам от 4200 руб. Учитесь сейчас — платите потом!

Новая акция на «Клерке»! До 26 марта вы можете купить топовый курс по бухучету маркетплейсов и другие онлайн-курсы за 4 200 рублей. Нет времени ждать зарплату — предложение ограничено по времени! Платите частями, долями или в сплит, чтобы начать учиться уже сегодня.

Топовые онлайн-курсы «Клерка» по классным ценам от 4200 руб. Учитесь сейчас — платите потом!
НДС

При получении бюджетных средств у компании нет права на вычеты НДС с расходов, оплаченных за счет бюджета

К такому вывод пришел АС Северо-Кавказского округа в Постановлении от 27.12.2024 № А18-1369/2023.

Курсы повышения
квалификации

23
Официальное удостоверение с занесением в госреестр Рособрнадзора
НДС на УСН

Специалист объяснил, как в 1С настроить работу с НДС на УСН. Смотрите видео!

Настройте работу с НДС на УСН в 1С: Предприятие 8.3, чтобы учет был без ошибок.

Банки

У банкоматов проблемы с приемом пятитысячных купюр

Устройства для приема денег работают на зарубежном программном обеспечение, которое не обновилось после ухода производителей с рынка. Поэтому некоторые банкоматы не научились распознавать новые банкноты.

Так ли безопасно для работодателя увольнение по соглашению сторон

Расторжение трудового договора по соглашению сторон перестало быть самым мирным способом увольнения: суды все чаще встают на сторону работника. Любовь Грибанова, директор по юридическим услугам «Мариллион», в авторской колонке для РБК Pro уточняет, как уволить по ст. 78 и не проиграть бывшему сотруднику в суде

Заполнение приложения 4 к листу 02 декларации по налогу на прибыль

Добрый день. ООО на ОСНО получило убыток по результатам работы за 2023 год. Сумма убытка отразилась в том числе в приложении 4 к листу 02 Декларации по налогу на...

Читать полностью

Эксперт:

Екатерина Дьяченко

Екатерина Дьяченко
Эксперт

Здравствуйте!

По Порядку заполнения декларации по налогу на прибыль Приложение 4 к листу 02 включается в состав деклараций за год и за 1 квартал...

Читать полностью

Если работодатель игнорирует медзаключение сотрудника: Роструд дал инструкцию, как действовать

При отказе в переводе на другую должность по состоянию здоровья работники могут следовать четкому алгоритму, включающему обращение в контролирующие органы.

Деловая цель: зачем она нужна и почему без нее налоговая сломает вашу схему

Оптимизация налогов — штука хорошая, но только если она сделана законно. А законность налоговики теперь оценивают не по отдельным документам, а по общей логике бизнеса. Если ваши схемы созданы исключительно ради экономии налогов — ждите доначислений, штрафов и проблем.

Деловая цель: зачем она нужна и почему без нее налоговая сломает вашу схему

ЦБ хочет в корне пересмотреть критерии для квалифицированных инвесторов

23 мая 2025 года могут начать действовать новые критерии для присвоения статуса квалифицированных инвесторов. Будут смотреть не только на доходы, но и на образование в сфере экономики и финансов.

🏛️ Итоги заседания ЦБ: «Решаем сами, но с правительством на связи». Что еще смешного и не смешного сказала Набиуллина? Когда ждать снижения?

Впервые за долгое время регулятор говорит о возможном смягчении. Когда ставка пойдёт вниз, и почему апрель уже не вариант?

🏛️ Итоги заседания ЦБ: «Решаем сами, но с правительством на связи». Что еще смешного и не смешного сказала Набиуллина? Когда ждать снижения?

💥Обзор новостей: аллергиков отправят в отпуск, блогеров пропишут в ОКВЭД, должникам за ЖКУ сохранили льготы до 1 января 2027 года

Рассказываем о самых главных событиях, о которых писали и которые обсуждали в мире.

Самозанятые

Аванс, возвратный чек и налоговая: как я чуть не запуталась в своих же статьях

Представьте: вы пишете статьи про налоги, знаете все тонкости законодательства, но вдруг оказываетесь в ситуации, которая ставит вас в тупик. Заказчик переплатил за работу, а вы теперь ломаете голову: как оформить переплату, нужно ли выписывать возвратный чек и что делать, чтобы налоговая не задала лишних вопросов?

Трудовое право

Имеет ли право работодатель менять график сменности?

Государственная инспекция труда в Томской области разъясняет: имеет ли право работодатель менять график сменности?

Крупный бизнес считает, что налоговый мониторинг станет обязательным

Компании на подключение к налоговому мониторингу уже потратили порядка 6 млрд рублей, а к 2030 году рынок может вырасти в четыре раза.

Утренний бухгалтер № 5851. Новый формат книги продаж можно применять досрочно

Из-за новых ставок НДС 5% и 7% Налоговая служба обновила формат книги продаж. Формально приказ вступит в силу с 1 июля, но можно не ждать.

Инвестиции

​​​​​​​​⚡️Годовой отчет Икс 5 и объявленный спецдивиденд

📊Корпоративный центр Икс 5, российская продуктовая розничная компания, которая управляет торговыми сетями «Пятёрочка», «Перекрёсток» и «Чижик», 21 марта опубликовала финансовые показатели за 2024 год.

Инвестиции

Календарь инвестора на неделю

Какие события нас ждут в последнюю полноформатную инвестиционную неделю марта?

Для использующих этанол хотят ввести лицензии и госпошлину

Власти могут обязать бизнес платить госпошлину за фармлицензию, если предприятие работает с медицинским препаратом «Этанол».

НДС

Формулы расчета НДС

Как посчитать НДС «в том числе»?

Интересные материалы

Книга покупок

Заполнение книг покупок и продаж в 1С Бухгалтерия (НДС на УСН)

Как формируются книги покупок и продаж при НДС на УСН, и как это реализовано в 1С Бухгалтерия 8.3