۷ راهکار امنیتی کارتخوان برای جلوگیری از کلاهبرداری پوز

کلاهبرداری با دستگاه پوز رو به افزایش است. با راهکارهای امنیتی کارتخوان از سپ، تراکنش‌های خود را ایمن کنید و کارتخوان مطمئن انتخاب کنید.

به گزارش پایگاه خبری بانکداری الکترونیک ،استفاده گسترده از پایانه‌های فروشگاهی (POS) و رونق پرداخت‌های الکترونیک در مبادلات روزمره، در کنار تسهیل فرآیند خرید، چالش‌های امنیتی متعددی را نیز به همراه داشته است. رشد روزافزون راه و روش‌های سوءاستفاده مالی، به ویژه کپی برداری از اطلاعات کارت‌های بانکی، لزوم ارتقای سطح آگاهی پذیرندگان و دارندگان کارت را بیش از پیش نمایان می‌سازد.

دستگاه‌های کارتخوان (پوز) به عنوان فراگیرترین ابزار پذیرش پرداخت، همواره در معرض تهدیدات سخت افزاری و نرم افزاری قرار دارند. شرکت پرداخت الکترونیک سامان (سپ) به عنوان یکی از پیشگامان ارائه خدمات پرداخت الکترونیک و دارای مجوز رسمی از شرکت شاپرک و بانک مرکزی، با طراحی و عرضه کارتخوان‌های امن و منطبق بر آخرین استانداردهای بین المللی، زمینه ساز زیرساختی مطمئن برای مبادلات بانکی کشور شده است. در این مقاله جامع و کامل از سپ، به بررسی تخصصی ابعاد امنیتی پایانه‌های فروش و روش‌های کاربردی مقابله با مخاطرات کلاهبرداری با دستگاه پوز می‌پردازیم.

کلاهبرداری با دستگاه پوز چیست و چرا در حال افزایش است؟

کلاهبرداری با دستگاه پوز به مجموعه اقدامات مجرمانه ای اطلاق می‌شود که طی آن، افراد سودجو با استفاده از دستکاری‌های سخت افزاری، برنامه و سیستم مخرب یا روش‌های مهندسی اجتماعی، به اطلاعات حساس کارت بانکی افراد دسترسی پیدا کرده و اقدام به برداشت غیرقانونی از حساب فرد نامبرده می‌کنند.

با کاهش سهم اسکناس و جایگزینی کامل تراکنش بانکی در شبکه توزیع، جذابیت این حوزه برای مجرمان و سارقین افزایش یافته است. عدم آگاهی کافی برخی دارندگان کارت، عدم بازرسی دوره ای دستگاه‌ها توسط پذیرندگان و گسترش فروشگاه‌های غیرثابت، از جمله عواملی هستند که زمینه رشد نفوذهای امنیتی را فراهم آورده‌اند.

رایج‌ترین روش‌های کلاهبرداری با کارتخوان (اسکیمر، دستکاری دستگاه، سرقت رمز)

مخاطرات امنیتی در حوزه پایانه‌های فروش عمدتاً در سه دسته اصلی طبقه بندی می‌شوند:

  • اسکیمینگ (Skimming): نصب قطعه الکترونیکی جانبی در شیار ورودی کارت به منظور خواندن و ذخیره سازی داده‌های موجود در نوار مغناطیسی کارت بانکی (Magnetic Stripe).
  • دستکاری سخت افزاری (Hardware Tampering): تعویض برد اصلی یا قرار دادن کیبورد مجزا (Overlay Keypad) روی دستگاه پوز تقلبی جهت ثبت رمز کارت بانکی خریدار.
  • سرقت رمز به روش مهندسی اجتماعی: اعلام شفاهی رمز کارت توسط مشتری در محیط‌های شلوغ یا استفاده از دوربین‌های دید مستقیم جهت ضبط کلیدهای فشرده شده.

 

چه کسانی بیشتر در معرض خطر هستند؟ (کسبه خرد، فروشگاه‌های سیار، مشتریان عجول)

اگرچه همه کاربران سیستم‌های پرداخت ممکن است در معرض خطرات سایبری باشند، منتها برخی گروه‌ها به دلیل شیوه‌های عملیاتی پذیرش، آسیب پذیری بیشتری نشان می‌دهند:

  • فروشگاه‌های سیار و دست فروشان: به دلیل عدم تثبیت موقعیت مکانی و هویت کسب وکار، امکان سوءاستفاده از کارتخوان سیار فاقد اصالت در این بخش بالاتر است.
  • کسبه خرد و فاقد سیستم‌های یکپارچه: به علت عدم بررسی روزانه مانده حساب و تسویه‌ها.
  • مشتریان شتاب زده: افرادی که هنگام خرید، وارد کردن رمز کارت را به فروشنده واگذار می‌کنند یا تاییدیه مبلغ تراکنش روی نمایشگر را بررسی نمی کنند.

    چگونه دستگاه پوز اصلی را از تقلبی تشخیص دهیم؟

    ارزیابی اصالت سخت افزاری دستگاه کارتخوان امن نیازمند شناخت ویژگی‌های استاندارد پایانه‌های مورد تایید شبکه پرداخت است.

    نشانه‌های فیزیکی دستگاه تقلبی (طول کارت داخل شیار، صفحه کلید، وزن و متریال)

    پذیرندگان و مشتریان می‌توانند با بررسی خصوصیات ظاهری، ابزارهای مشکوک را شناسایی نمایند:

    شاخص ارزیابی

    ویژگی دستگاه کارتخوان اصل

    ویژگی دستگاه پوز تقلبی یا دستکاری شده

    عمق شیار کارتخوان

    کارت تا حدود دو سوم وارد شیار می‌شود.

    کارت به طور کامل یا بیش از حد استاندارد فرو می‌رود (به دلیل وجود قطعه اسکیمر).

    کیبورد (صفحه کلید)

    دکمه‌ها نرم، دارای حک استاندارد و هم سطح بدنه هستند.

    کیبورد سفت، دارای برآمدگی غیرطبیعی یا قطعات اضافه بر روی کلیدهاست.

    بدنه و متریال

    وزن متناسب با استاندارد کارخانه، پلمپ پلاستیکی محکم.

    وزن غیرمعمول، وجود آثار بازشدگی، چسب کاری یا پلمپ آسیب دیده.

    چراغ‌ها و نمایشگر

    نشانگرهای LED با عملکرد مشخص و نمایش دقیق مراحل تراکنش.

    چراغ‌های غیرفعال، خاموش یا رفتار غیرعادی در نمایش مراحل.

    بررسی مجوز و لوگوی شاپرک روی دستگاه

    تمامی پایانه‌های فروشگاهی فعال در ایران باید دارای مجوز رسمی از شبکه الکترونیکی پرداخت کارت (شاپرک) باشند. دستگاه‌های معتبر دارای پلاک مشخصات فنی، شماره تیواد (Terminal ID) و شماره پذیرنده (Merchant ID) هستند. دارندگان کارت و پذیرندگان می‌توانند با مراجعه به سامانه رسمی شاپرک یا استعلام از شرکت‌های ارائه دهنده خدمات پرداخت (PSP)، اصالت پایانه ثبت شده را پیگیری نمایند.

    نکات امنیتی ضروری هنگام استفاده از کارتخوان

    رعایت استانداردهای رفتار امنیتی هنگام تسویه حساب، ریسک سوءاستفاده از امنیت کارتخوان را به میزان قابل توجهی کاهش می‌دهد.

    مدیریت و تغییر دوره ای رمز کارت

    رمز اول و دوم کارت‌های بانکی باید به صورت دوره ای (حداقل هر سه ماه یک بار) تغییر یابند. از به کارگیری رمزهای قابل حدس نظیر سال تولد، شماره شناسنامه یا اعداد متوالی پرهیز شود.

    احتیاط در وارد کردن رمز و پوشاندن صفحه کلید

    وارد کردن رمز کارت توسط خود دارنده کارت، اصل اول امنیت در پرداخت الکترونیک است. هنگام فشردن دکمه‌ها، پیشنهاد می‌شود دست دیگر روی کیبورد قرار گیرد تا امکان مشاهده رمز توسط افراد جانبی یا دوربین‌های غیرمجاز سلب گردد.

    احتیاط با پوز سیار در مکان‌های ناآشنا یا کسب وکارهای فاقد اعتبار

    در مواجهه با فروشندگان دوره گرد یا کسب وکارهای ناآشنا، قبل از کشیدن کارت بانکی موارد زیر ارزیابی شوند:

    • تطابق نام فروشگاه روی رسید چاپ شده با نام کسب و کار.
    • اطمینان از صحت مبلغ درج شده روی نمایشگر پیش از ورود رمز.
    • ترجیح استفاده از پرداخت با NFCیا روش‌های پرداخت مدرن بدون تماس در صورت پشتیبانی دستگاه.

    کارتخوان‌هایNFC؛ راهکاری امن‌تر برای آینده پرداخت

    فناوری ارتباط حوزه نزدیک (Near Field Communication) گامی مهم در کاهش سوءاستفاده‌های مبتنی بر نوار مغناطیسی کارت محسوب می‌شود.

    چرا پرداخت بدون تماس ریسک کپی برداری از نوار مغناطیسی را حذف می‌کند؟

    در کارتخوان  NFC، تبادل داده میان کارت (یا تلفن همراه هوشمند) و پایانه فروش به صورت بی سیم و در فاصله چند سانتی متری انجام می‌پذیرد. از آنجا که کارت فیزیکی وارد شیار دستگاه نمی‌شود، مکانیسم‌های اسکیمینگ که متکی بر عبور نوار مغناطیسی از روی هد خواننده فیزیکی هستند، عملاً بی اثر می‌گردند.

    مقایسه کوتاه امنیت NFC در برابر کارتخوان‌های سنتی

     

    • کارتخوان‌های سنتی: متکی بر داده‌های ثابت نوار مغناطیسی؛ نیازمند وارد کردن فیزیکی کارت به شیار؛ ریسک متوسط در صورت عدم بازرسی سخت افزاری.
    • پایانه‌های NFC: مبتنی بر توکن سازی (Tokenization) و کدهای یک بارمصرف؛ عدم نیاز به اتصال فیزیکی؛ کاهش چشمگیر امکان سرقت داده‌های پایه کارت.

     

    نقش استانداردهای امنیتی و درگاه پرداخت در کاهش کلاهبرداری

    ارتقای امنیت تنها منوط به اقدامات کاربر نیست، بلکه زیرساخت شبکه پرداخت نیز نقش تعیین کننده‌ای دارد.

    رمزنگاری تراکنش و احراز هویت چندلایه در سطح درگاه

    پایانه‌های استاندارد از الگوریتم‌های رمزنگاری پیشرفته (مانند Triple DES یا AES) برای رمزنگاری داده‌ها در نقطه ورود (Point-to-Point Encryption – P2PE)  استفاده می‌کنند. به محض ورود رمز و داده‌های کارت، اطلاعات به کدهای رمزنگاری شده تبدیل شده و تا رسیدن به سرورهای پرداخت الکترونیک و شبکه شاپرک، قابل رمزگشایی در طول مسیر انتقال نیستند.

    چرا انتخاب کارتخوان از یک ارائه دهنده مجاز اهمیت دارد؟

    تامین پایانه فروش از PSPهای رسمی تایید شده توسط بانک مرکزی، تضمین کننده دریافت به روزرسانی‌های نرم افزاری امنیتی و نظارت مستمر بر تراکنش‌ها است. پایانه‌های غیر مجاز یا خریداری شده از جاهای نامعتبر، بدون پشتیبانی امنیتی بوده و خطرات حقوقی و مالی برای پذیرندگان به همراه دارند. استفاده از خدمات معتبر ارائه دهندگانی همچون سپ، تضمین کننده انطباق با پروتکل‌های شاپرک است.

    چرا برای امنیت کارتخوان به سپ اعتماد کنیم؟

    شرکت پرداخت الکترونیک سامان (سپ) به عنوان یکی از بزرگ‌ترین PSPهای فعال در شبکه بانکی کشور، زیرساختی جامع، مجهز و قابل اطمینان را برای صاحبان کسب وکار فراهم آورده است.

    دلایل کلیدی ترجیح زیرساخت سپ:

    • مجوز رسمی و نظارت شاپرک: تمامی ابزارها و پایانه‌های متصل به شبکه سپ، فرآیندهای تست و ارزیابی استانداردهای سخت افزاری و نرم افزاری را طی کرده‌اند.
    • تنوع محصولات امن: عرضه انواع پایانه ثابت، سیار و متصل به سیستم‌های مدرن برای پاسخگویی به نیازهای مختلف بازار.
    • پشتیبانی تخصصی: ارزیابی دوره‌ای پایانه‌ها و ارائه خدمات پس از فروش صریح جهت حفظ یکپارچگی شبکه.

     

    صاحبان کسب وکار جهت آگاهی از شرایط، ارزیابی مدل‌ها یا درخواست اقدام برای خرید کارتخوان می‌توانند به بخش اختصاصی کارتخوان سپ مراجعه نمایند.

نظر شما چیست؟