جستجو
  • 1405/06/01 - 12:07
  • تعداد بازدید : 70
  • تعداد بازدیدکننده : 36
  • زمان مطالعه : 7 دقیقه

7 راهکار امنیتی کارتخوان برای جلوگیری از کلاهبرداری پوز

کلاهبرداری با دستگاه پوز رو به افزایش است. با راهکارهای امنیتی کارتخوان از سپ، تراکنش‌های خود را ایمن کنید و کارتخوان مطمئن انتخاب کنید.

7 راهکار امنیتی کارتخوان برای جلوگیری از کلاهبرداری پوز {faces}

استفاده گسترده از پایانه‌های فروشگاهی (POS) و رونق پرداخت‌های الکترونیک در مبادلات روزمره، در کنار تسهیل فرآیند خرید، چالش‌های امنیتی متعددی را نیز به همراه داشته است. رشد روزافزون راه و روش‌های سوءاستفاده مالی، به ویژه کپی برداری از اطلاعات کارت‌های بانکی، لزوم ارتقای سطح آگاهی پذیرندگان و دارندگان کارت را بیش از پیش نمایان می‌سازد.

دستگاه‌های کارتخوان (پوز) به عنوان فراگیرترین ابزار پذیرش پرداخت، همواره در معرض تهدیدات سخت افزاری و نرم افزاری قرار دارند. شرکت پرداخت الکترونیک سامان (سپ) به عنوان یکی از پیشگامان ارائه خدمات پرداخت الکترونیک و دارای مجوز رسمی از شرکت شاپرک و بانک مرکزی، با طراحی و عرضه کارتخوان‌های امن و منطبق بر آخرین استانداردهای بین المللی، زمینه ساز زیرساختی مطمئن برای مبادلات بانکی کشور شده است. در این مقاله جامع و کامل از سپ، به بررسی تخصصی ابعاد امنیتی پایانه‌های فروش و روش‌های کاربردی مقابله با مخاطرات کلاهبرداری با دستگاه پوز می‌پردازیم.

 

کلاهبرداری با دستگاه پوز چیست و چرا در حال افزایش است؟

کلاهبرداری با دستگاه پوز به مجموعه اقدامات مجرمانه ای اطلاق می‌شود که طی آن، افراد سودجو با استفاده از دستکاری‌های سخت افزاری، برنامه و سیستم مخرب یا روش‌های مهندسی اجتماعی، به اطلاعات حساس کارت بانکی افراد دسترسی پیدا کرده و اقدام به برداشت غیرقانونی از حساب فرد نامبرده می‌کنند.

با کاهش سهم اسکناس و جایگزینی کامل تراکنش بانکی در شبکه توزیع، جذابیت این حوزه برای مجرمان و سارقین افزایش یافته است. عدم آگاهی کافی برخی دارندگان کارت، عدم بازرسی دوره ای دستگاه‌ها توسط پذیرندگان و گسترش فروشگاه‌های غیرثابت، از جمله عواملی هستند که زمینه رشد نفوذهای امنیتی را فراهم آورده‌اند.

 

رایج‌ترین روش‌های کلاهبرداری با کارتخوان (اسکیمر، دستکاری دستگاه، سرقت رمز)

مخاطرات امنیتی در حوزه پایانه‌های فروش عمدتاً در سه دسته اصلی طبقه بندی می‌شوند:

 

  • اسکیمینگ (Skimming): نصب قطعه الکترونیکی جانبی در شیار ورودی کارت به منظور خواندن و ذخیره سازی داده‌های موجود در نوار مغناطیسی کارت بانکی (Magnetic Stripe).
  • دستکاری سخت افزاری (Hardware Tampering): تعویض برد اصلی یا قرار دادن کیبورد مجزا (Overlay Keypad) روی دستگاه پوز تقلبی جهت ثبت رمز کارت بانکی خریدار.
  • سرقت رمز به روش مهندسی اجتماعی: اعلام شفاهی رمز کارت توسط مشتری در محیط‌های شلوغ یا استفاده از دوربین‌های دید مستقیم جهت ضبط کلیدهای فشرده شده.

 

چه کسانی بیشتر در معرض خطر هستند؟ (کسبه خرد، فروشگاه‌های سیار، مشتریان عجول)

اگرچه همه کاربران سیستم‌های پرداخت ممکن است در معرض خطرات سایبری باشند، منتها برخی گروه‌ها به دلیل شیوه‌های عملیاتی پذیرش، آسیب پذیری بیشتری نشان می‌دهند:

 

  • فروشگاه‌های سیار و دست فروشان: به دلیل عدم تثبیت موقعیت مکانی و هویت کسب وکار، امکان سوءاستفاده از کارتخوان سیار فاقد اصالت در این بخش بالاتر است.
  • کسبه خرد و فاقد سیستم‌های یکپارچه: به علت عدم بررسی روزانه مانده حساب و تسویه‌ها.
  • مشتریان شتاب زده: افرادی که هنگام خرید، وارد کردن رمز کارت را به فروشنده واگذار می‌کنند یا تاییدیه مبلغ تراکنش روی نمایشگر را بررسی نمی کنند.

چگونه دستگاه پوز اصلی را از تقلبی تشخیص دهیم؟

چگونه دستگاه پوز اصلی را از تقلبی تشخیص دهیم؟

ارزیابی اصالت سخت افزاری دستگاه کارتخوان امن نیازمند شناخت ویژگی‌های استاندارد پایانه‌های مورد تایید شبکه پرداخت است.

 

نشانه‌های فیزیکی دستگاه تقلبی (طول کارت داخل شیار، صفحه کلید، وزن و متریال)

پذیرندگان و مشتریان می‌توانند با بررسی خصوصیات ظاهری، ابزارهای مشکوک را شناسایی نمایند:

شاخص ارزیابی

ویژگی دستگاه کارتخوان اصل

ویژگی دستگاه پوز تقلبی یا دستکاری شده

عمق شیار کارتخوان

کارت تا حدود دو سوم وارد شیار می‌شود.

کارت به طور کامل یا بیش از حد استاندارد فرو می‌رود (به دلیل وجود قطعه اسکیمر).

کیبورد (صفحه کلید)

دکمه‌ها نرم، دارای حک استاندارد و هم سطح بدنه هستند.

کیبورد سفت، دارای برآمدگی غیرطبیعی یا قطعات اضافه بر روی کلیدهاست.

بدنه و متریال

وزن متناسب با استاندارد کارخانه، پلمپ پلاستیکی محکم.

وزن غیرمعمول، وجود آثار بازشدگی، چسب کاری یا پلمپ آسیب دیده.

چراغ‌ها و نمایشگر

نشانگرهای LED با عملکرد مشخص و نمایش دقیق مراحل تراکنش.

چراغ‌های غیرفعال، خاموش یا رفتار غیرعادی در نمایش مراحل.

 

بررسی مجوز و لوگوی شاپرک روی دستگاه

تمامی پایانه‌های فروشگاهی فعال در ایران باید دارای مجوز رسمی از شبکه الکترونیکی پرداخت کارت (شاپرک) باشند. دستگاه‌های معتبر دارای پلاک مشخصات فنی، شماره تیواد (Terminal ID) و شماره پذیرنده (Merchant ID) هستند. دارندگان کارت و پذیرندگان می‌توانند با مراجعه به سامانه رسمی شاپرک یا استعلام از شرکت‌های ارائه دهنده خدمات پرداخت (PSP)، اصالت پایانه ثبت شده را پیگیری نمایند.

 

نکات امنیتی ضروری هنگام استفاده از کارتخوان

رعایت استانداردهای رفتار امنیتی هنگام تسویه حساب، ریسک سوءاستفاده از امنیت کارتخوان را به میزان قابل توجهی کاهش می‌دهد.

 

مدیریت و تغییر دوره ای رمز کارت

رمز اول و دوم کارت‌های بانکی باید به صورت دوره ای (حداقل هر سه ماه یک بار) تغییر یابند. از به کارگیری رمزهای قابل حدس نظیر سال تولد، شماره شناسنامه یا اعداد متوالی پرهیز شود.

 

احتیاط در وارد کردن رمز و پوشاندن صفحه کلید

وارد کردن رمز کارت توسط خود دارنده کارت، اصل اول امنیت در پرداخت الکترونیک است. هنگام فشردن دکمه‌ها، پیشنهاد می‌شود دست دیگر روی کیبورد قرار گیرد تا امکان مشاهده رمز توسط افراد جانبی یا دوربین‌های غیرمجاز سلب گردد.

 

احتیاط با پوز سیار در مکان‌های ناآشنا یا کسب وکارهای فاقد اعتبار

در مواجهه با فروشندگان دوره گرد یا کسب وکارهای ناآشنا، قبل از کشیدن کارت بانکی موارد زیر ارزیابی شوند:

 

  • تطابق نام فروشگاه روی رسید چاپ شده با نام کسب و کار.
  • اطمینان از صحت مبلغ درج شده روی نمایشگر پیش از ورود رمز.
  • ترجیح استفاده از پرداخت با NFCیا روش‌های پرداخت مدرن بدون تماس در صورت پشتیبانی دستگاه.

 

نکات امنیتی ضروری هنگام استفاده از کارتخوان

کارتخوان‌هایNFC؛ راهکاری امن‌تر برای آینده پرداخت

فناوری ارتباط حوزه نزدیک (Near Field Communication) گامی مهم در کاهش سوءاستفاده‌های مبتنی بر نوار مغناطیسی کارت محسوب می‌شود.

 

چرا پرداخت بدون تماس ریسک کپی برداری از نوار مغناطیسی را حذف می‌کند؟

در کارتخوان  NFC، تبادل داده میان کارت (یا تلفن همراه هوشمند) و پایانه فروش به صورت بی سیم و در فاصله چند سانتی متری انجام می‌پذیرد. از آنجا که کارت فیزیکی وارد شیار دستگاه نمی‌شود، مکانیسم‌های اسکیمینگ که متکی بر عبور نوار مغناطیسی از روی هد خواننده فیزیکی هستند، عملاً بی اثر می‌گردند.

 

مقایسه کوتاه امنیت NFC در برابر کارتخوان‌های سنتی

 

  • کارتخوان‌های سنتی: متکی بر داده‌های ثابت نوار مغناطیسی؛ نیازمند وارد کردن فیزیکی کارت به شیار؛ ریسک متوسط در صورت عدم بازرسی سخت افزاری.
  • پایانه‌های NFC: مبتنی بر توکن سازی (Tokenization) و کدهای یک بارمصرف؛ عدم نیاز به اتصال فیزیکی؛ کاهش چشمگیر امکان سرقت داده‌های پایه کارت.

 

نقش استانداردهای امنیتی و درگاه پرداخت در کاهش کلاهبرداری

ارتقای امنیت تنها منوط به اقدامات کاربر نیست، بلکه زیرساخت شبکه پرداخت نیز نقش تعیین کننده‌ای دارد.

 

رمزنگاری تراکنش و احراز هویت چندلایه در سطح درگاه

پایانه‌های استاندارد از الگوریتم‌های رمزنگاری پیشرفته (مانند Triple DES یا AES) برای رمزنگاری داده‌ها در نقطه ورود (Point-to-Point Encryption - P2PE)  استفاده می‌کنند. به محض ورود رمز و داده‌های کارت، اطلاعات به کدهای رمزنگاری شده تبدیل شده و تا رسیدن به سرورهای پرداخت الکترونیک و شبکه شاپرک، قابل رمزگشایی در طول مسیر انتقال نیستند.

 

چرا انتخاب کارتخوان از یک ارائه دهنده مجاز اهمیت دارد؟

تامین پایانه فروش از PSPهای رسمی تایید شده توسط بانک مرکزی، تضمین کننده دریافت به روزرسانی‌های نرم افزاری امنیتی و نظارت مستمر بر تراکنش‌ها است. پایانه‌های غیر مجاز یا خریداری شده از جاهای نامعتبر، بدون پشتیبانی امنیتی بوده و خطرات حقوقی و مالی برای پذیرندگان به همراه دارند. استفاده از خدمات معتبر ارائه دهندگانی همچون سپ، تضمین کننده انطباق با پروتکل‌های شاپرک است.

 

چرا برای امنیت کارتخوان به سپ اعتماد کنیم؟

شرکت پرداخت الکترونیک سامان (سپ) به عنوان یکی از بزرگ‌ترین PSPهای فعال در شبکه بانکی کشور، زیرساختی جامع، مجهز و قابل اطمینان را برای صاحبان کسب وکار فراهم آورده است.

دلایل کلیدی ترجیح زیرساخت سپ:

 

  • مجوز رسمی و نظارت شاپرک: تمامی ابزارها و پایانه‌های متصل به شبکه سپ، فرآیندهای تست و ارزیابی استانداردهای سخت افزاری و نرم افزاری را طی کرده‌اند.
  • تنوع محصولات امن: عرضه انواع پایانه ثابت، سیار و متصل به سیستم‌های مدرن برای پاسخگویی به نیازهای مختلف بازار.
  • پشتیبانی تخصصی: ارزیابی دوره‌ای پایانه‌ها و ارائه خدمات پس از فروش صریح جهت حفظ یکپارچگی شبکه.

 

صاحبان کسب وکار جهت آگاهی از شرایط، ارزیابی مدل‌ها یا درخواست اقدام برای خرید کارتخوان می‌توانند به بخش اختصاصی کارتخوان سپ مراجعه نمایند.

 

سوالات متداول

دستگاه پوز تقلبی چه ویژگی‌هایی دارد؟

دستگاه‌های دستکاری شده معمولاً دارای شیار کارت عمیق‌تر یا غیرعادی، کیبورد برجسته یا سخت، وزن ناهمگون با مدل اصلی و عدم تطابق اطلاعات پذیرنده روی رسید چاپ شده هستند.

اگر رمز کارتم را در کارتخوان مشکوک وارد کرده باشم چه کنم؟

در سریع‌ترین زمان ممکن از طریق اینترنت بانک، همراه بانک یا مراجعه به نزدیک‌ترین خودپرداز، رمز کارت خود را تغییر دهید. در صورت لزوم، اقدام به مسدودسازی موقت کارت نمایید.

قیمت کارتخوان امن و دارای مجوز چقدر است؟

بازه قیمتی تجهیزات بر اساس مدل (ثابت، سیار، پشتیبانی از NFC) و نوع واگذاری تغییر می‌کند. اطلاعات دقیق و به روز در تارنمای رسمی سپ قابل مشاهده است.

چقدر طول می‌کشد یک کارتخوان جدید و امن راه اندازی شود؟

پس از تکمیل مدارک احراز هویت و ثبت درخواست در سامانه سپ، مراحل تخصیص، پیکربندی امنیتی و تحویل دستگاه معمولاً طی چند روز کاری انجام می‌شود.

کارتخوان NFC چه تفاوتی با کارتخوان معمولی دارد؟

در پایانه NFC، تراکنش از طریق امواج رادیویی کوتاه برد انجام شده و نیازی به کشیدن فیزیکی کارت نیست، که این امر ریسک کپی داده‌های نوار مغناطیسی را به شدت کاهش می‌دهد.

چگونه مجوز شاپرک دستگاه پوز را استعلام کنیم؟

با بررسی شماره پذیرنده و شماره پایانه مندرج روی رسید و استعلام آن از طریق سامانه‌های رسمی شاپرک یا شرکت PSP مربوطه، می‌توان از فعال بودن پایانه در شبکه رسمی اطمینان یافت.

آیا کارتخوان‌های سیار امنیت کمتری دارند؟

از نظر پروتکل‌های رمزنگاری تراکنش، دستگاه‌های سیار استاندارد مشابه پایانه‌های ثابت هستند؛ اما به دلیل ماهیت قابل حمل بودن، نیازمند مراقبت فیزیکی بیشتر جهت جلوگیری از دستکاری احتمالی هستند.

برای کسب وکارهای کوچک و بودجه محدود چه نوع کارتخوانی مناسب‌تر است؟

مدل‌های سیار اقتصادی یا پایانه‌های ثابت استاندارد متناسب با حجم تراکنش، پاسخگوی نیاز کسب وکارهای نوپا بوده و امنیت کامل شبکه پرداخت را تامین می‌کنند.

بهترین راه جلوگیری از افشای اطلاعات کارت هنگام پرداخت چیست؟

وارد کردن شخص رمز کارت، پوشاندن کیبورد با دست دیگر هنگام ورود اعداد، و عدم تحویل کارت به افراد ناشناس.

در صورت بروز سوءاستفاده مالی با کارتخوان باید به کجا شکایت کرد؟

دارنده کارت باید بلافاصله مراتب را به بانک صادرکننده کارت گزارش داده و جهت پیگیری حقوقی به پلیس فتا و مراجع قضایی مراجعه نماید.