7 راهکار امنیتی کارتخوان برای جلوگیری از کلاهبرداری پوز
کلاهبرداری با دستگاه پوز رو به افزایش است. با راهکارهای امنیتی کارتخوان از سپ، تراکنشهای خود را ایمن کنید و کارتخوان مطمئن انتخاب کنید.
استفاده گسترده از پایانههای فروشگاهی (POS) و رونق پرداختهای الکترونیک در مبادلات روزمره، در کنار تسهیل فرآیند خرید، چالشهای امنیتی متعددی را نیز به همراه داشته است. رشد روزافزون راه و روشهای سوءاستفاده مالی، به ویژه کپی برداری از اطلاعات کارتهای بانکی، لزوم ارتقای سطح آگاهی پذیرندگان و دارندگان کارت را بیش از پیش نمایان میسازد.
دستگاههای کارتخوان (پوز) به عنوان فراگیرترین ابزار پذیرش پرداخت، همواره در معرض تهدیدات سخت افزاری و نرم افزاری قرار دارند. شرکت پرداخت الکترونیک سامان (سپ) به عنوان یکی از پیشگامان ارائه خدمات پرداخت الکترونیک و دارای مجوز رسمی از شرکت شاپرک و بانک مرکزی، با طراحی و عرضه کارتخوانهای امن و منطبق بر آخرین استانداردهای بین المللی، زمینه ساز زیرساختی مطمئن برای مبادلات بانکی کشور شده است. در این مقاله جامع و کامل از سپ، به بررسی تخصصی ابعاد امنیتی پایانههای فروش و روشهای کاربردی مقابله با مخاطرات کلاهبرداری با دستگاه پوز میپردازیم.
کلاهبرداری با دستگاه پوز چیست و چرا در حال افزایش است؟
کلاهبرداری با دستگاه پوز به مجموعه اقدامات مجرمانه ای اطلاق میشود که طی آن، افراد سودجو با استفاده از دستکاریهای سخت افزاری، برنامه و سیستم مخرب یا روشهای مهندسی اجتماعی، به اطلاعات حساس کارت بانکی افراد دسترسی پیدا کرده و اقدام به برداشت غیرقانونی از حساب فرد نامبرده میکنند.
با کاهش سهم اسکناس و جایگزینی کامل تراکنش بانکی در شبکه توزیع، جذابیت این حوزه برای مجرمان و سارقین افزایش یافته است. عدم آگاهی کافی برخی دارندگان کارت، عدم بازرسی دوره ای دستگاهها توسط پذیرندگان و گسترش فروشگاههای غیرثابت، از جمله عواملی هستند که زمینه رشد نفوذهای امنیتی را فراهم آوردهاند.
رایجترین روشهای کلاهبرداری با کارتخوان (اسکیمر، دستکاری دستگاه، سرقت رمز)
مخاطرات امنیتی در حوزه پایانههای فروش عمدتاً در سه دسته اصلی طبقه بندی میشوند:
- اسکیمینگ (Skimming): نصب قطعه الکترونیکی جانبی در شیار ورودی کارت به منظور خواندن و ذخیره سازی دادههای موجود در نوار مغناطیسی کارت بانکی (Magnetic Stripe).
- دستکاری سخت افزاری (Hardware Tampering): تعویض برد اصلی یا قرار دادن کیبورد مجزا (Overlay Keypad) روی دستگاه پوز تقلبی جهت ثبت رمز کارت بانکی خریدار.
- سرقت رمز به روش مهندسی اجتماعی: اعلام شفاهی رمز کارت توسط مشتری در محیطهای شلوغ یا استفاده از دوربینهای دید مستقیم جهت ضبط کلیدهای فشرده شده.
چه کسانی بیشتر در معرض خطر هستند؟ (کسبه خرد، فروشگاههای سیار، مشتریان عجول)
اگرچه همه کاربران سیستمهای پرداخت ممکن است در معرض خطرات سایبری باشند، منتها برخی گروهها به دلیل شیوههای عملیاتی پذیرش، آسیب پذیری بیشتری نشان میدهند:
- فروشگاههای سیار و دست فروشان: به دلیل عدم تثبیت موقعیت مکانی و هویت کسب وکار، امکان سوءاستفاده از کارتخوان سیار فاقد اصالت در این بخش بالاتر است.
- کسبه خرد و فاقد سیستمهای یکپارچه: به علت عدم بررسی روزانه مانده حساب و تسویهها.
- مشتریان شتاب زده: افرادی که هنگام خرید، وارد کردن رمز کارت را به فروشنده واگذار میکنند یا تاییدیه مبلغ تراکنش روی نمایشگر را بررسی نمی کنند.

چگونه دستگاه پوز اصلی را از تقلبی تشخیص دهیم؟
ارزیابی اصالت سخت افزاری دستگاه کارتخوان امن نیازمند شناخت ویژگیهای استاندارد پایانههای مورد تایید شبکه پرداخت است.
نشانههای فیزیکی دستگاه تقلبی (طول کارت داخل شیار، صفحه کلید، وزن و متریال)
پذیرندگان و مشتریان میتوانند با بررسی خصوصیات ظاهری، ابزارهای مشکوک را شناسایی نمایند:
|
شاخص ارزیابی |
ویژگی دستگاه کارتخوان اصل |
ویژگی دستگاه پوز تقلبی یا دستکاری شده |
|
عمق شیار کارتخوان |
کارت تا حدود دو سوم وارد شیار میشود. |
کارت به طور کامل یا بیش از حد استاندارد فرو میرود (به دلیل وجود قطعه اسکیمر). |
|
کیبورد (صفحه کلید) |
دکمهها نرم، دارای حک استاندارد و هم سطح بدنه هستند. |
کیبورد سفت، دارای برآمدگی غیرطبیعی یا قطعات اضافه بر روی کلیدهاست. |
|
بدنه و متریال |
وزن متناسب با استاندارد کارخانه، پلمپ پلاستیکی محکم. |
وزن غیرمعمول، وجود آثار بازشدگی، چسب کاری یا پلمپ آسیب دیده. |
|
چراغها و نمایشگر |
نشانگرهای LED با عملکرد مشخص و نمایش دقیق مراحل تراکنش. |
چراغهای غیرفعال، خاموش یا رفتار غیرعادی در نمایش مراحل. |
بررسی مجوز و لوگوی شاپرک روی دستگاه
تمامی پایانههای فروشگاهی فعال در ایران باید دارای مجوز رسمی از شبکه الکترونیکی پرداخت کارت (شاپرک) باشند. دستگاههای معتبر دارای پلاک مشخصات فنی، شماره تیواد (Terminal ID) و شماره پذیرنده (Merchant ID) هستند. دارندگان کارت و پذیرندگان میتوانند با مراجعه به سامانه رسمی شاپرک یا استعلام از شرکتهای ارائه دهنده خدمات پرداخت (PSP)، اصالت پایانه ثبت شده را پیگیری نمایند.
نکات امنیتی ضروری هنگام استفاده از کارتخوان
رعایت استانداردهای رفتار امنیتی هنگام تسویه حساب، ریسک سوءاستفاده از امنیت کارتخوان را به میزان قابل توجهی کاهش میدهد.
مدیریت و تغییر دوره ای رمز کارت
رمز اول و دوم کارتهای بانکی باید به صورت دوره ای (حداقل هر سه ماه یک بار) تغییر یابند. از به کارگیری رمزهای قابل حدس نظیر سال تولد، شماره شناسنامه یا اعداد متوالی پرهیز شود.
احتیاط در وارد کردن رمز و پوشاندن صفحه کلید
وارد کردن رمز کارت توسط خود دارنده کارت، اصل اول امنیت در پرداخت الکترونیک است. هنگام فشردن دکمهها، پیشنهاد میشود دست دیگر روی کیبورد قرار گیرد تا امکان مشاهده رمز توسط افراد جانبی یا دوربینهای غیرمجاز سلب گردد.
احتیاط با پوز سیار در مکانهای ناآشنا یا کسب وکارهای فاقد اعتبار
در مواجهه با فروشندگان دوره گرد یا کسب وکارهای ناآشنا، قبل از کشیدن کارت بانکی موارد زیر ارزیابی شوند:
- تطابق نام فروشگاه روی رسید چاپ شده با نام کسب و کار.
- اطمینان از صحت مبلغ درج شده روی نمایشگر پیش از ورود رمز.
- ترجیح استفاده از پرداخت با NFCیا روشهای پرداخت مدرن بدون تماس در صورت پشتیبانی دستگاه.

کارتخوانهایNFC؛ راهکاری امنتر برای آینده پرداخت
فناوری ارتباط حوزه نزدیک (Near Field Communication) گامی مهم در کاهش سوءاستفادههای مبتنی بر نوار مغناطیسی کارت محسوب میشود.
چرا پرداخت بدون تماس ریسک کپی برداری از نوار مغناطیسی را حذف میکند؟
در کارتخوان NFC، تبادل داده میان کارت (یا تلفن همراه هوشمند) و پایانه فروش به صورت بی سیم و در فاصله چند سانتی متری انجام میپذیرد. از آنجا که کارت فیزیکی وارد شیار دستگاه نمیشود، مکانیسمهای اسکیمینگ که متکی بر عبور نوار مغناطیسی از روی هد خواننده فیزیکی هستند، عملاً بی اثر میگردند.
مقایسه کوتاه امنیت NFC در برابر کارتخوانهای سنتی
- کارتخوانهای سنتی: متکی بر دادههای ثابت نوار مغناطیسی؛ نیازمند وارد کردن فیزیکی کارت به شیار؛ ریسک متوسط در صورت عدم بازرسی سخت افزاری.
- پایانههای NFC: مبتنی بر توکن سازی (Tokenization) و کدهای یک بارمصرف؛ عدم نیاز به اتصال فیزیکی؛ کاهش چشمگیر امکان سرقت دادههای پایه کارت.
نقش استانداردهای امنیتی و درگاه پرداخت در کاهش کلاهبرداری
ارتقای امنیت تنها منوط به اقدامات کاربر نیست، بلکه زیرساخت شبکه پرداخت نیز نقش تعیین کنندهای دارد.
رمزنگاری تراکنش و احراز هویت چندلایه در سطح درگاه
پایانههای استاندارد از الگوریتمهای رمزنگاری پیشرفته (مانند Triple DES یا AES) برای رمزنگاری دادهها در نقطه ورود (Point-to-Point Encryption - P2PE) استفاده میکنند. به محض ورود رمز و دادههای کارت، اطلاعات به کدهای رمزنگاری شده تبدیل شده و تا رسیدن به سرورهای پرداخت الکترونیک و شبکه شاپرک، قابل رمزگشایی در طول مسیر انتقال نیستند.
چرا انتخاب کارتخوان از یک ارائه دهنده مجاز اهمیت دارد؟
تامین پایانه فروش از PSPهای رسمی تایید شده توسط بانک مرکزی، تضمین کننده دریافت به روزرسانیهای نرم افزاری امنیتی و نظارت مستمر بر تراکنشها است. پایانههای غیر مجاز یا خریداری شده از جاهای نامعتبر، بدون پشتیبانی امنیتی بوده و خطرات حقوقی و مالی برای پذیرندگان به همراه دارند. استفاده از خدمات معتبر ارائه دهندگانی همچون سپ، تضمین کننده انطباق با پروتکلهای شاپرک است.
چرا برای امنیت کارتخوان به سپ اعتماد کنیم؟
شرکت پرداخت الکترونیک سامان (سپ) به عنوان یکی از بزرگترین PSPهای فعال در شبکه بانکی کشور، زیرساختی جامع، مجهز و قابل اطمینان را برای صاحبان کسب وکار فراهم آورده است.
دلایل کلیدی ترجیح زیرساخت سپ:
- مجوز رسمی و نظارت شاپرک: تمامی ابزارها و پایانههای متصل به شبکه سپ، فرآیندهای تست و ارزیابی استانداردهای سخت افزاری و نرم افزاری را طی کردهاند.
- تنوع محصولات امن: عرضه انواع پایانه ثابت، سیار و متصل به سیستمهای مدرن برای پاسخگویی به نیازهای مختلف بازار.
- پشتیبانی تخصصی: ارزیابی دورهای پایانهها و ارائه خدمات پس از فروش صریح جهت حفظ یکپارچگی شبکه.
صاحبان کسب وکار جهت آگاهی از شرایط، ارزیابی مدلها یا درخواست اقدام برای خرید کارتخوان میتوانند به بخش اختصاصی کارتخوان سپ مراجعه نمایند.
دستگاههای دستکاری شده معمولاً دارای شیار کارت عمیقتر یا غیرعادی، کیبورد برجسته یا سخت، وزن ناهمگون با مدل اصلی و عدم تطابق اطلاعات پذیرنده روی رسید چاپ شده هستند. در سریعترین زمان ممکن از طریق اینترنت بانک، همراه بانک یا مراجعه به نزدیکترین خودپرداز، رمز کارت خود را تغییر دهید. در صورت لزوم، اقدام به مسدودسازی موقت کارت نمایید. بازه قیمتی تجهیزات بر اساس مدل (ثابت، سیار، پشتیبانی از NFC) و نوع واگذاری تغییر میکند. اطلاعات دقیق و به روز در تارنمای رسمی سپ قابل مشاهده است. پس از تکمیل مدارک احراز هویت و ثبت درخواست در سامانه سپ، مراحل تخصیص، پیکربندی امنیتی و تحویل دستگاه معمولاً طی چند روز کاری انجام میشود. در پایانه NFC، تراکنش از طریق امواج رادیویی کوتاه برد انجام شده و نیازی به کشیدن فیزیکی کارت نیست، که این امر ریسک کپی دادههای نوار مغناطیسی را به شدت کاهش میدهد. با بررسی شماره پذیرنده و شماره پایانه مندرج روی رسید و استعلام آن از طریق سامانههای رسمی شاپرک یا شرکت PSP مربوطه، میتوان از فعال بودن پایانه در شبکه رسمی اطمینان یافت. از نظر پروتکلهای رمزنگاری تراکنش، دستگاههای سیار استاندارد مشابه پایانههای ثابت هستند؛ اما به دلیل ماهیت قابل حمل بودن، نیازمند مراقبت فیزیکی بیشتر جهت جلوگیری از دستکاری احتمالی هستند. مدلهای سیار اقتصادی یا پایانههای ثابت استاندارد متناسب با حجم تراکنش، پاسخگوی نیاز کسب وکارهای نوپا بوده و امنیت کامل شبکه پرداخت را تامین میکنند. وارد کردن شخص رمز کارت، پوشاندن کیبورد با دست دیگر هنگام ورود اعداد، و عدم تحویل کارت به افراد ناشناس. دارنده کارت باید بلافاصله مراتب را به بانک صادرکننده کارت گزارش داده و جهت پیگیری حقوقی به پلیس فتا و مراجع قضایی مراجعه نماید.سوالات متداول
دستگاه پوز تقلبی چه ویژگیهایی دارد؟
اگر رمز کارتم را در کارتخوان مشکوک وارد کرده باشم چه کنم؟
قیمت کارتخوان امن و دارای مجوز چقدر است؟
چقدر طول میکشد یک کارتخوان جدید و امن راه اندازی شود؟
کارتخوان NFC چه تفاوتی با کارتخوان معمولی دارد؟
چگونه مجوز شاپرک دستگاه پوز را استعلام کنیم؟
آیا کارتخوانهای سیار امنیت کمتری دارند؟
برای کسب وکارهای کوچک و بودجه محدود چه نوع کارتخوانی مناسبتر است؟
بهترین راه جلوگیری از افشای اطلاعات کارت هنگام پرداخت چیست؟
در صورت بروز سوءاستفاده مالی با کارتخوان باید به کجا شکایت کرد؟