
2026-09-01
Скимминг — это не просто устаревшая угроза из новостей десятилетней давности. В нашей практике мы регулярно сталкиваемся с инцидентами, где современные модификации считывающих устройств обходят базовые системы безопасности банковских терминалов. Если вы управляете розничной сетью, банкоматным парком или производите платежное оборудование, понимание механики скиммеров для карт и защиты данных является не вопросом соблюдения формальных требований, а основой финансовой устойчивости вашего бизнеса.
В 2026 году ландшафт киберугроз изменился. Преступники перешли от громоздких накладок к микро-устройствам, интегрированным непосредственно в ридеры чипов и бесконтактные модули. Мы наблюдаем рост случаев использования Bluetooth-скиммеров, которые передают данные в реальном времени на расстояние до 10 метров, что делает их обнаружение визуальным осмотром практически невозможным. Для предприятий это означает, что традиционные методы проверки “на глаз” больше не работают.
Цель этого руководства — дать вам исчерпывающий технический и практический обзор того, как работают современные устройства несанкционированного съема данных, и какие конкретные шаги необходимо предпринять для защиты инфраструктуры. Мы разберем типы угроз, стандарты сертификации оборудования (включая ГОСТ и международные аналоги) и проверенные стратегии минимизации рисков. К концу чтения вы будете обладать четким планом действий по аудиту ваших платежных точек.
Чтобы эффективно защищаться, нужно понимать, против чего именно мы боремся. История скимминга показывает эволюцию от грубой силы к высокой технологичности. Ранние модели, популярные в 2010-х годах, представляли собой пластиковые накладки, устанавливаемые поверх слота для карты. Они считывали данные магнитной полосы. Однако с массовым переходом на чипы EMV (Europay, Mastercard, Visa) этот метод стал менее эффективным, так как чип генерирует одноразовый код для каждой транзакции.
Тем не менее, преступники адаптировались. Современные скиммеры для карт часто являются гибридными устройствами. Они могут считывать данные чипа для клонирования физической копии карты, но при этом перехватывать PIN-код через микро-камеры или накладные клавиатуры. Более того, появление технологии NFC (Near Field Communication) открыло новую фронтальную линию атаки. Устройства типа “Shimmer” внедряются внутрь слота для чип-карт и перехватывают данные во время контакта чипа с ридером, сохраняя их для последующего создания клонов.
Один из наших клиентов, крупная сеть заправок в Сибири, столкнулся с ситуацией, когда визуально идеальные терминалы ежемесячно теряли данные сотен клиентов. Аудит выявил наличие микроскиммеров, установленных глубоко внутри механизма подачи карты. Эти устройства были настолько тонкими (менее 0,5 мм), что не блокировали нормальное прохождение карты, но успешно копировали дорожки данных. Этот случай подчеркивает важность не только внешнего осмотра, но и регулярного технического обслуживания внутренних компонентов терминалов.
Важно отметить, что защита данных сегодня требует комплексного подхода. Нельзя полагаться только на один барьер. Эффективная стратегия включает в себя физическую защиту оборудования, программный мониторинг аномалий и обучение персонала. Каждый из этих элементов играет критическую роль в общей системе безопасности.
Понимание типов устройств помогает выбрать правильные контрмеры. Мы классифицируем их по месту установки и методу передачи данных:
Каждый тип требует своего подхода к детекции. Если для накладных устройств достаточно визуального и тактильного контроля, то для внутренних скиммеров необходим регулярный демонтаж и инспекция внутренних узлов специалистами.
В индустрии платежных технологий доверие строится на стандартах. Использование сертифицированного оборудования — это первый и самый важный шаг в защите от скимминга. Сертификаты подтверждают, что устройство прошло строгие тесты на устойчивость к физическому взлому и манипуляциям.
Ключевым стандартом является PCI PTS (Payment Card Industry Pin Transaction Security). Этот стандарт регламентирует требования к безопасности устройств, принимающих PIN-коды. Оборудование, соответствующее PCI PTS, имеет защитные механизмы, которые автоматически уничтожают криптографические ключи при попытке вскрытия корпуса. Это делает украденные данные бесполезными для преступников.
Для российского рынка также критически важно соответствие национальным стандартам. В частности, требования Банка России и стандарты ГОСТ Р в области информационной безопасности. Например, ГОСТ Р 57580.1 устанавливает требования к безопасности операций с использованием платежных карт. Оборудование, не имеющее соответствующих сертификатов ФСТЭК или ФСБ (для средств криптографической защиты информации), не должно допускаться к обработке персональных данных граждан РФ.
Европейский стандарт CE и евразийский маркер EAC также важны, но они скорее подтверждают общую безопасность и электромагнитную совместимость, нежели специфическую защиту от скимминга. Поэтому при закупке терминалов всегда запрашивайте сертификат PCI PTS версии 5.x или выше. Версии 4.x и ниже считаются устаревшими и уязвимыми для современных атак.
Мы рекомендуем включать пункт о наличии действующих сертификатов PCI PTS и соответствия ГОСТ в технические задания для поставщиков. Это отсеет недобросовестных производителей и снизит риски внедрения уязвимого оборудования в вашу инфраструктуру. Отсутствие сертификации — это красный флаг, который игнорировать нельзя.
Защита от скимминга начинается не с программного кода, а с физической архитектуры устройства. Качество материалов, точность подгонки деталей корпуса и надежность внутренних механизмов напрямую влияют на возможность несанкционированного вмешательства. Именно здесь на первый план выходит важность высокоточного промышленного производства.
Надежные партнеры в сфере изготовления компонентов, такие как ООО «Сямэнь Хуасиньронг промышленность и торговля», демонстрируют, как строгий контроль качества на этапе производства способствует повышению безопасности конечного продукта. Расположенное в городе Сямынь (Китай) и работающее с 2012 года, это предприятие создало целостную экосистему, объединяющую ЧПУ-обработку, литье, штамповку и гибку металла. Такой подход позволяет создавать детали с исключительной геометрической точностью, что критически важно для производства защищенных корпусов платежных терминалов и банкоматов.
Почему это важно для защиты от скимминга? Любая неточность в изготовлении корпуса или слота для карты создает микро-зазоры, которыми могут воспользоваться злоумышленники для установки накладок или внутренних устройств (шиммеров). Опыт ООО «Сямэнь Хуасиньронг» в работе со сложными отраслями, такими как аэрокосмическая промышленность и автомобилестроение, гарантирует, что их компоненты — от алюминиевых литых деталей до сложных зубчатых передач и фланцев из нержавеющей стали — соответствуют высочайшим стандартам прочности и надежности.
Использование прецизионных компонентов, таких как индивидуальные решения по CNC-обработке и детали из латуни или нержавеющей стали, позволяет производителям платежного оборудования создавать монолитные конструкции, затрудняющие физический взлом. Наличие собственного парка обрабатывающих центров и строгого многоэтапного контроля качества (от входного контроля сырья до финальной проверки) обеспечивает стабильность характеристик каждой партии деталей. Это означает, что каждый терминал, собранный с использованием таких компонентов, будет иметь идентичные, предсказуемые и защищенные физические параметры,вая места для импровизации мошенников.
Обнаружение устройства несанкционированного съема данных требует внимательности и системного подхода. Мы разработали чек-лист, который используют наши специалисты при аудите торговых точек. Эти шаги помогут вашему персоналу выявить подозрительные устройства до того, как они нанесут ущерб клиентам.
Проведите пальцами вокруг прорези для карты. Оригинальные детали терминала обычно монолитны и не имеют выступающих краев. Если вы чувствуете неровности, клей или люфт, это признак наличия накладки. Попробуйте слегка покачать ридер. Оригинальные компоненты закреплены надежно; если деталь двигается, это повод для тревоги. Никогда не применяйте чрезмерную силу, чтобы не повредить оборудование, но легкое шатание недопустимо для заводской сборки.
Осмотрите клавиатуру на предмет наличия дополнительных пленок или накладок. Оригинальные клавиши имеют равномерный ход и четкую маркировку. Если клавиши кажутся слишком высокими или имеют двойную маркировку, это может быть скиммер клавиатуры. Также проверьте наличие микро-отверстий рядом с экраном или логотипом банка — там могут скрываться объективы камер. Используйте фонарик телефона, чтобы заглянуть внутрь слота для карты: там не должно быть никаких посторонних предметов или проводов.
Обратите внимание на скорость обработки карты. Скиммеры, особенно внутренние, могут замедлять процесс чтения чипа из-за дополнительного этапа перехвата данных. Если терминал начал работать заметно медленнее, чем обычно, или если карта требуется вставлять несколько раз для успешного считывания, это может указывать на наличие помех или постороннего устройства внутри механизма. Зафиксируйте такие случаи и сообщите в техническую поддержку.
Современные скиммеры часто используют Bluetooth для передачи данных. Используя специализированные сканеры Bluetooth (или даже приложения для смартфонов с функцией BLE-сканирования), можно обнаружить неизвестные устройства с необычными именами вблизи терминала. Хотя этот метод требует определенного уровня технической подготовки, он эффективен для выявления активных беспроводных передатчиков. Ищите устройства с низким уровнем заряда батареи или странными идентификаторами.
Внешнего осмотра недостаточно для защиты от глубоких вставок (deep insert skimmers). Раз в квартал (или чаще, в зависимости от трафика точки) проводите полную разборку кардридера квалифицированным техником. Проверяйте внутреннюю плату на наличие несанкционированных подключений или дополнительных модулей. Это единственный надежный способ исключить наличие внутренних скиммеров. Документируйте каждый такой осмотр для отчета перед регуляторами и страховой компанией.
Важно помнить: ни один метод не дает 100% гарантии в одиночку. Только комбинация физического осмотра, технического мониторинга и регулярного обслуживания обеспечивает должный уровень защиты. Обучите своих сотрудников этим шагам и сделайте проверку терминалов частью их ежедневной рутины перед открытием смены.
Если вы являетесь производителем или поставщиком платежного оборудования, ваша ответственность выходит за рамки простой продажи “железа”. Вы обязаны предоставлять решения, которые изначально устойчивы к атакам. Защита данных должна быть заложена в архитектуру устройства на этапе проектирования.
Во-первых, используйте материалы и конструкции, затрудняющие установку накладок. Антискимминговые джамеры (anti-skimming jammers) создают электромагнитные помехи, которые делают нечитаемыми данные магнитной полосы, не влияя на работу чипа. Интеграция таких модулей в корпус терминала является мощным сдерживающим фактором.
Во-вторых, внедряйте системы мониторинга целостности. Датчики света внутри слота для карты могут обнаруживать присутствие посторонних объектов. Если датчик фиксирует изменение освещенности или геометрии канала, терминал должен блокировать операции и отправлять alerta в центр мониторинга. Такие системы уже становятся стандартом для банкоматов нового поколения.
В-третьих, обеспечьте сквозное шифрование данных (End-to-End Encryption, E2EE). Данные должны шифроваться сразу в головке считывателя и оставаться зашифрованными до момента обработки в защищенном центре процессинга. Даже если злоумышленникам удастся перехватить данные, без ключей дешифрования они получат лишь набор бессмысленных символов.
Мы сотрудничаем с производителями, которые внедряют эти технологии на уровне железа. Например, использование защищенных ридеров с сертификатом PCI PED v5.2 позволяет минимизировать риски компрометации данных на этапе ввода. При выборе поставщика оборудования задавайте прямые вопросы о том, какие антискимминговые технологии интегрированы в их продукты. Ответ “стандартная защита” недостаточен. Требуйте конкретных технических спецификаций.
Установка скиммера — это уголовное преступление, но ответственность за утечку данных часто ложится на владельца терминала или торговую точку. В Российской Федерации действует Федеральный закон № 152-ФЗ “О персональных данных”. Согласно ему, оператор персональных данных обязан обеспечить их безопасность. Невыполнение этих требований влечет административную, а в случае крупного ущерба — уголовную ответственность.
Штрафы за утечку данных постоянно растут. Кроме финансовых потерь, компания сталкивается с репутационным ущербом. Клиенты теряют доверие к бренду, который не смог защитить их финансовую информацию. Восстановление репутации стоит дороже, чем внедрение систем защиты.
Страховые компании все чаще требуют подтверждения наличия мер физической и технической защиты перед выплатой компенсаций в случае мошенничества. Отсутствие журналов осмотра терминалов или сертификатов на оборудование может стать основанием для отказа в выплате. Поэтому документирование всех процедур безопасности является не бюрократией, а финансовой необходимостью.
Рекомендуем регулярно проводить юридический аудит ваших договоров с поставщиками оборудования и процессинговыми центрами. Четко распределите зоны ответственности: кто отвечает за физическую целостность терминала, а кто — за программную безопасность каналов связи. Это поможет избежать судебных разбирательств в случае инцидента.
Да, современные устройства типа “Shimmer” способны перехватывать данные чипа. Однако они не могут скопировать динамический криптограммный код, который генерируется для каждой транзакции. Это означает, что создать работающую копию чипа сложно, но злоумышленники могут использовать перехваченные статические данные (номер карты, имя владельца, срок действия) для совершения покупок в интернете, где не требуется ввод PIN-кода. Поэтому защита чиповых данных остается актуальной.
Для точек с высоким трафиком (АЗС, крупные супермаркеты, транспортные узлы) визуальный осмотр должен проводиться ежедневно перед открытием смены. Полный технический аудит с разборкой оборудования рекомендуется проводить не реже одного раза в месяц. Если точка находится в зоне повышенного риска, частоту внутренних проверок следует увеличить до двух раз в месяц.
Бесконтактные платежи (NFC) более защищены от традиционного скимминга, так как не требуют физического контакта со слотом. Однако существуют устройства для перехвата NFC-сигнала на близком расстоянии. Риск минимизируется благодаря лимитам на суммы безналоговых платежей и необходимости ввода PIN-кода для крупных сумм. Тем не менее, полная защита обеспечивается только использованием токенизации, когда реальные данные карты заменяются уникальным цифровым идентификатором.
Немедленно изолируйте терминал: отключите его от сети и прекратите использование. Не пытайтесь самостоятельно снимать устройство, чтобы не уничтожить улики. Зафиксируйте состояние терминала на фото и видео. Сообщите в службу безопасности банка-эквайера и в полицию. Сохраните логи транзакций за последний период для расследования. Информацию о клиенте, сообщившем об инциденте, оформите официально.
Борьба со скиммингом — это не разовая акция, а непрерывный процесс. Технологии мошенников развиваются, и средства защиты должны эволюционировать вместе с ними. Понимание того, как работают скиммеры для карт и защита данных, позволяет бизнесу не просто реагировать на инциденты, а предотвращать их.
Инвестиции в сертифицированное оборудование, регулярное обучение персонала и строгие протоколы аудита окупаются многократно. Они сохраняют доверие клиентов, избегают штрафов регуляторов и защищают финансовые активы компании. В мире, где данные стали новой валютой, их защита является фундаментальной обязанностью каждого участника платежного рынка.
Не ждите первого инцидента, чтобы начать действовать. Проведите аудит вашего текущего оборудования уже сегодня. Проверьте наличие сертификатов PCI PTS, обучите сотрудников методам визуального обнаружения угроз и настройте процедуры регулярного технического обслуживания. Безопасность ваших клиентов — это ваша репутация.
Если вам требуется помощь в подборе защищенного платежного оборудования или проведении аудита существующей инфраструктуры, наши эксперты готовы предоставить консультацию. Мы работаем с ведущими производителями и знаем, как внедрить лучшие практики безопасности в ваш бизнес-процесс.
Заказать аудит безопасности платежных терминалов
Купить защищенные POS-терминалы с сертификацией PCI PTS
Свяжитесь с нами сегодня