スキミングに遭わないために【前編】
どこから漏れた? 「クレカ情報」が盗まれる巧妙な手口とは
クレジットカードやデビットカードから情報を盗み取る「スキミング」は、オンラインではなく現実世界で起こるサイバー攻撃だ。目立たない装置を設置し、気付かないうちに個人情報を盗み取る攻撃を見抜く方法は。
サイバー犯罪というと、まず思い浮かぶのがオンラインでの個人情報窃取や金融詐欺だ。だがガソリンスタンドやATM、店のレジ端末など、日常的に利用するカードリーダーを狙ったスキミングが勢いづいている。クレジットカードや銀行カードの利用時に被害に遭わないためには危険を見抜くことが重要だが、見た目は通常とほぼ同じなので見分けるのが簡単ではない。どのような点に気を付けるべきなのか。
「クレカ情報」を盗む巧妙な手口とは
スキミングは、カード読み取り装置に不正なデバイス「カードスキマ―」を取り付け、クレジットカードや銀行カードの情報を盗み取る手法だ。カードスキマーは、正規のカードリーダーに重ねて設置される小型の隠しデバイスで、個人情報を盗むことを目的としている。ガソリンスタンドの給油機、ATM、店舗のレジ端末などのカードリーダーに不正に設置される。暗証番号を記録するための偽のキーパッドやピンホールカメラと組み合わせて使われることが一般的だ。
仕組み
利用者がカードスキマー設置済みのカードリーダーにカードを通すと、カードスキマーはカードの磁気ストライプを読み取ってデータを記録する。攻撃者が設置したピンホールカメラやかぶせたキーパッドで、入力された暗証番号を記録する。攻撃者は後日カードスキマーを回収して盗んだデータを抽出するか、無線通信を利用して遠隔でデータを取得する。一般的に攻撃者は、カードスキマーをセルフサービスの決済端末に設置するが、店員が不在の隙にレジ端末に設置することもある。
外観
カードスキマーは本物のカードリーダーとほぼ見分けがつかないため、目視で見分けるのは困難だ。攻撃者はカードスキマーを内蔵した偽のカードリーダーを、本物のカードリーダーにかぶせるように取り付ける。この手口はキーパッドが一体型のものでも、分離しているものでも同様だ。ピンホールカメラはカードリーダーの周囲のさまざまな場所に設置される。小さな穴のように見えるため気付きくい。
カードスキマーの見抜き方
カードスキマーは本物のカードリーダーと非常に似ているが、見分けがつかないわけではない。以下のポイントは、カードスキマーを特定する際に役立つ。
ポイント1.周囲の痕跡
攻撃者が、隠しカメラやピンホールカメラを設置した痕跡がないかどうかを確認する。ピンホールカメラはレジ端末、ATM、給油機といったデバイスと同化するように作られているが、それでも見つけることは可能だ。ピンホールカメラは、これらのデバイスの外装部分に開いている小さな穴に見えることがある。攻撃者は、後で回収しやすいようにピンホールカメラを十分に固定していない場合があるので、あやしい場所があれば触って緩みがないかどうかを確認するとよい。
ATMやガソリンスタンドの給油機には、防犯カメラが設置されていることが一般的だ。暗証番号を入力する際は、画面やキーパッドを隠すことで個人情報が記録されるのを防ぐことができる。
ポイント2.カードリーダーの改造跡
カードリーダーに明らかな改造の形跡がないかどうかを確認する。カードリーダーに破損やひび割れ、へこみがある場合は使用を避ける。攻撃者は偽のカードリーダーやキーパッドを、取り外しやすいように設置する。カードリーダーが緩んでいるかどうか、または簡単に外れるかどうかをチェックしよう。カード挿入時に異常な抵抗を感じた場合、そのカードリーダーの使用は避けるべきだ。
ポイント3.他のカードリーダーとの相違点
周囲のカードリーダーと見比べて、そのカードリーダーの外観が他のものと同じであることを確認する。カードリーダーのメーカー、モデル、色、質感が異なる場合、偽のカードリーダーの可能性がある。
POS端末、ATM、給油機の各部品が統一感のある見た目であることも確かめよう。キーパッド、カードリーダー、カード挿入口の色や質感が他の部品と異なっていないかどうかを確認する。異なる点がある場合、カードスキマーを設置されている可能性がある。
次回はスキミングの対策と、被害に遭った際の対処法を解説する。
TechTarget発 世界のインサイト&ベストプラクティス
米国Informa TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
Copyright © ITmedia, Inc. All Rights Reserved.
TechTarget発 世界のインサイト&ベストプラクティス
米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。
この記事の著者
関連記事
新着ホワイトペーパー PR
-
製品資料
実際に悪用される脆弱性は4%前後 優先的に対処すべき脆弱性を把握するには? -
事例
三菱ケミカルが脆弱性への迅速な対応フローを実現した方法とは? -
技術文書・技術解説
MDMだけでは防げない? Appleデバイスに潜む5つのセキュリティギャップ -
事例
大阪市の未来を創る「行政DX」の本質と、その取り組みを支える統合基盤の実力 -
事例
【行政DX先進事例】横浜市が「市民に大切な時間を返す」を実現できた理由とは?
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
IT人材の42%が転職予備軍 辞めさせない組織の4つの共通
-
2
「HDD終了」は本当か 巨大クラウド2社が下した大容量フラッシュへの決断
-
3
「データ集約」はリスクだらけ? 分散型データセンターが“必然”になる理由
-
4
AI投資最大の壁は「ROI証明」 突破するための“4つのR”とは?
-
5
【基本情報技術者試験】私用スマホを業務で使う「BYOD」に潜むリスクとは?
-
6
弁当の玉子屋がSalesforceを導入 属人化した営業管理から脱却する
-
7
LLMの「過学習」、正しく説明している文章はどれ?
-
8
100億円の「Linux更新」を回避 みずほ銀行が選んだ“おきて破り”のRHEL延命策
-
9
OSSはかえって高くつく? 「料金ゼロ」の裏で膨らむ技術的負債とIT部門の疲弊
-
10
「業務改善とツール活用」に関するアンケート
ホワイトペーパーランキング PR
-
1
セキュリティソフトをすり抜ける標的型攻撃メール、不審メールの見破り方とは?
-
2
「NAS」「SAN」「DAS」は何が違う? いまさら聞けないストレージの基礎
-
3
属人化や仕様バグはなぜ起きる? AI時代に必須のドキュメント文化の作り方
-
4
商用利用の安全性を確保し大量のコンテンツを高速で生成する、AI活用の秘訣
-
5
AIエージェントで多様な日常業務を効率化するための入門ガイド
-
6
財務を戦略的組織へ進化させるAI活用術、4つの主要な障壁と解消方法
-
7
中小企業必見、Microsoft 365でゼロトラストセキュリティを実現する方法
-
8
5分で分かる「AI駆動開発エージェント」 要件定義から設計・実装・テストまで
-
9
動画で知るランサムウェア被害企業のリアル、会計データが無事だった理由とは
-
10
“あのファイル転送”で暗躍するノーウェアランサム
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー