Скимминг¶
Скимминг — это вид мошенничества, заключающийся в несанкционированном считывании данных с магнитной полосы или чипа банковской карты с целью их последующего использования для изготовления поддельной копии карты (клонирования) или совершения транзакций без ведома владельца. Термин происходит от английского skimming («снятие сливок», «беглое чтение»). Скимминг относится к категории финансового мошенничества и является одной из наиболее распространённых угроз для держателей платёжных карт.
¶История
Первые случаи скимминга были зафиксированы в середине 1990-х годов, одновременно с массовым внедрением банкоматов и платёжных терминалов. Изначально мошенники использовали простые устройства — накладные клавиатуры для перехвата PIN-кодов и миниатюрные считыватели магнитной ленты. С развитием технологий защиты карт (EMV-чипы, бесконтактные платежи) методы скимминга также эволюционировали.
К 2010-м годам скимминг стал глобальной проблемой. По данным отчётов платёжных систем (Visa, Mastercard), ежегодный ущерб от скимминга в мире оценивался в миллиарды долларов. В России пик активности скиммеров пришёлся на 2010–2015 годы, после чего, благодаря переходу на чиповые карты и усилению мониторинга банкоматов, количество инцидентов снизилось, однако полностью проблема не исчезла.
¶Устройство и принцип действия
Основной инструмент скимминга — скиммер — устройство, которое устанавливается на штатное оборудование (банкомат, платёжный терминал, POS-терминал на кассе). Скиммеры бывают двух основных типов:
¶Накладные считыватели
Представляют собой накладку на картоприёмник банкомата или терминала, которая повторяет его форму и цвет. Внутри накладки находится считывающая головка, которая копирует данные магнитной полосы карты при её вставке. Современные накладки могут быть очень тонкими и практически незаметными для пользователя.
¶Клавиатурные накладки (пин-пад перехватчики)
Устанавливаются поверх штатной клавиатуры банкомата или терминала. Они фиксируют нажатия клавиш при вводе PIN-кода. Данные могут передаваться по Bluetooth или сохраняться во встроенной памяти.
¶Скрытые камеры
Миниатюрные видеокамеры (часто встроенные в элементы дизайна банкомата — например, в рекламный буклет или в фальшивую панель) записывают процесс ввода PIN-кода. Камера может быть направлена на клавиатуру или на руку пользователя.
¶Скиммеры для бесконтактных карт
Сравнительно новый тип — устройства, которые считывают данные с бесконтактных карт (NFC) на расстоянии до нескольких сантиметров. Такие скиммеры могут быть встроены в портативные устройства (например, в смартфон с вредоносным ПО) и использоваться в местах массового скопления людей (транспорт, очереди).
¶Методы получения данных
Процесс скимминга обычно состоит из двух этапов:
- Сбор данных — считывание номера карты, срока действия, имени держателя (данные с магнитной полосы) и PIN-кода.
- Клонирование карты — запись полученных данных на чистую пластиковую карту с магнитной полосой (так называемый «белый пластик»). С помощью клонированной карты мошенники снимают наличные в банкоматах, не поддерживающих чиповую защиту, или оплачивают покупки в магазинах, где терминалы работают по старому стандарту (магнитная полоса).
В некоторых случаях данные используются для совершения транзакций в интернете (CVV-код при этом может быть получен отдельно — например, через фишинг или перехват SMS).
¶Виды скимминга
¶Физический скимминг
Классический метод с установкой накладных устройств на банкоматы и терминалы. Требует физического доступа к оборудованию.
¶Программный скимминг (шпионское ПО)
Вредоносное программное обеспечение, которое устанавливается на банкомат или POS-терминал (часто через USB-порт или при обслуживании). Такое ПО перехватывает данные карт в процессе обработки транзакции. Этот метод сложнее в реализации, но позволяет собирать данные без внешних следов.
¶Шимминг (shimming)
Разновидность скимминга, нацеленная на карты с чипом (EMV). В щель картоприёмника вставляется тонкая электронная плата (шиммер), которая перехватывает данные, передаваемые между чипом карты и терминалом. Шимминг менее распространён, так как требует более сложного оборудования, но позволяет обойти защиту чиповых карт.
¶Скимминг на кассе (skimming at the point of sale)
Мошенничество, совершаемое сотрудниками торговых точек или посторонними лицами, имеющими доступ к POS-терминалу. Карта незаметно проводится через дополнительное считывающее устройство (например, в кармане продавца). Этот метод часто сочетается с визуальным подсматриванием PIN-кода.
¶Защита от скимминга
¶Технические меры
- Переход на чиповые карты (EMV) — чип генерирует уникальный код для каждой транзакции, что делает клонирование карты по данным с магнитной полосы бесполезным для операций, требующих чипа.
- Бесконтактные платежи (NFC) — данные передаются в зашифрованном виде, а для крупных сумм требуется подтверждение (PIN или биометрия).
- Антискимминговые устройства — банкоматы оснащаются датчиками, которые обнаруживают накладки (например, по изменению цвета, температуры или по наличию посторонних предметов). Некоторые банкоматы имеют защитные экраны, закрывающие клавиатуру от камер.
- Токенизация — замена реального номера карты на одноразовый токен при онлайн-платежах.
¶Поведенческие меры для пользователей
- Осмотр банкомата перед использованием: проверка картоприёмника на наличие накладок (они могут быть толще обычных, шататься или иметь нехарактерный цвет), осмотр клавиатуры.
- Прикрытие руки при вводе PIN-кода (защита от скрытых камер).
- Использование банкоматов, расположенных в охраняемых помещениях (отделения банков, торговые центры), а не уличных.
- Подключение SMS-оповещений о транзакциях — позволяет быстро заметить несанкционированное списание.
- Отключение функции бесконтактной оплаты на карте, если она не используется.
¶Меры со стороны банков и платёжных систем
- Регулярная инкассация и техническое обслуживание банкоматов, установка антискимминговых панелей.
- Мониторинг аномальной активности (например, многократные попытки снятия наличных с разных карт в одном банкомате).
- Обучение персонала и клиентов методам выявления скимминга.
¶Криминалистика и расследование
Скимминг является уголовным преступлением. В России ответственность за изготовление, сбыт и использование скиммеров предусмотрена статьями Уголовного кодекса РФ (например, ст. 158 «Кража», ст. 187 «Неправомерный оборот средств платежей»). Расследование таких преступлений осложняется тем, что мошенники часто действуют в составе организованных групп, используют поддельные документы и быстро перемещаются между регионами.
Правоохранительные органы и банки применяют методы криминалистической экспертизы (изъятие и анализ скиммеров, извлечение данных из памяти устройств, трассировка денежных потоков). Также используются базы данных IP-адресов и геолокации для выявления мест установки устройств.
¶Современные тенденции
С развитием технологий скимминг постепенно смещается в сторону программных методов и атак на бесконтактные интерфейсы. В 2020-х годах участились случаи цифрового скимминга (также известного как web skimming или Magecart), когда вредоносный код внедряется на страницы интернет-магазинов для перехвата данных карт, вводимых покупателями. Этот вид мошенничества не требует физического доступа к карте и может затронуть тысячи пользователей одновременно.
Тем не менее, традиционный физический скимминг остаётся актуальным в регионах с устаревшей инфраструктурой банкоматов и низким уровнем осведомлённости населения.
¶Источники
- Отчёты платёжных систем Visa и Mastercard по безопасности (2010–2023).
- Материалы Центрального банка Российской Федерации о мошенничестве с платёжными картами.
- Уголовный кодекс Российской Федерации (статьи 158, 187).
- Публикации Ассоциации банков России (АБР) по вопросам защиты информации.
- Исследования компаний в области кибербезопасности (Group-IB, Positive Technologies).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →

