گسترش حملات بدافزاری به پایانههای فروش پمپبنزین
به گزارش کارگروه حملات سایبری سایبربان؛ بهتازگی کارشناسان شرکت بینالمللی صنعت خدمات مالی ویزا (Visa) اعلام کردند در آمریکایی شمالی سیستمهای پایانههای فروش یا پوز (POS) پمپبنزینها بهطور فزاینده هدف حملات بدافزاری قرار میگیرند. بدافزارهای پوز محتوای رم یک سیستم آلوده را رصد میکنند تا از آنجا دادههای رمزنگاری نشده کارتهای پرداخت را استخراج، جمعآوری و در سرور کنترل از راه دور مهاجمان بارگذاری نمایند.
امروزه پایانههای پوز در بسیاری از فروشگاهها اغلب از تراکنشهای Chip-and-PIN پشتیبانی میکنند، اما بیشتر تجهیزات نصبشده در پمپبنزینها از این قابلیت برخوردار نیستند. فناوری بهکاررفته در کارتخوانهای پمپبنزین قدیمی بوده و امکان دریافت و استخراج دادههای پرداخت فقط از روی نوار مغناطیسی کارت را میدهد که درنتیجه آن، دادهها بهصورت رمزنگاری نشده به شبکه اصلی پمپبنزین منتقل میشود و کلاهبرداران نیز این دادهها را هایجک میکنند. به گزارش این شرکت موج گسترده حملات، تابستان 2019 آغازشده و دو مورد از 5 حمله شناساییشده توسط سرویس امنیتی این شرکت در قالب عملیات گسترده سایبری به نام FIN8 انجامشده است.
کارشناسان ویزا معتقدند مالکان پمپبنزینها برای محافظت از مشتریان خود میبایست دادههای کارتها را درون شبکه هنگام انتقال و ذخیره رمزنگاری کنند یا از Chip-and-PIN استفاده کنند که باعث کاهش چشمگیر خطرات و احتمال بروز چنین حملاتی میگردد. برای این کار، اپراتورهای پمپبنزین تا اکتبر سال 2020 فرصت دارند، درصورت سپری شدن مهلت یاد شده مسئولیت هرگونه کلاهبرداری برعهده خود فروشندگان خواهد بود.
Chip and PIN، اقدامی ابتکاری است که از انگلستان شروعشده است و در آن، استاندارد EMV برای انجام تراکنشهای پرداخت با امنیت بالا مورداستفاده قرارگرفته است. این ابتکار در راستای کاهش سوءاستفادههای موجود بر روی کارتهای مغناطیسی بوده و کشورهای بسیاری آن را در قالب یک پروژه ملی به انجام رساندهاند. در این اقدام، کارتهای صادرشده در قالب کارتهای مغناطیسی، با کارتهای هوشمند دارای سطح امنیت مناسب، جایگزین میشود. تا پایان سال ۲۰۰۴ میلادی، ۱۰۰ کشور این پروژه را شروع نموده و توانستهاند تا مقدار قابلتوجهی، سوءاستفاده ناشی از کارتهای مغناطیسی را کاهش دهند.
گرچه گفته میشود وجود یک لایه اضافی امنیتی در کارتهای دارای تراشه شرکتهای Europay ،MasterCard و Visa که بهاختصار EMV گفته میشوند، سطح امنیت این کارتها را بالاتر برده و شبیهسازی از آنها را در مقایسه با کارتهای قدیمی دارای نوار مغناطیسی بسیار سختتر کرده است، اما تحقیقات جدید نشان میدهد که حقیقت غیرازاین است. تیمی از مهندسان امنیتی شرکت Rapid7 در کنفرانس بلک هت (Black Hat) سال ۲۰۱۶ در لاسوگاس آمریکا بهصورت عملی نشان دادند که به چه نحو با انجام یکسری تغییرات و اصلاحات کوچک و ساده، مهاجمان میتوانند سیستمهای حفاظتی کارتهای Chip-and-PIN را دور زده و تراکنشهای غیرمجاز را فعال کنند.