امروزه فناوری‌های مالی با سرعت بسیار زیادی پیشرفت می‌کنند. پایانه‌های فروشگاهی یا همان دستگاه‌های پوز، بخش جدایی‌ناپذیر کسب‌وکارهای مدرن را تشکیل می‌دهند. در این میان، امنیت کارتخوان اهمیت بسیار زیادی برای حفظ سرمایه پذیرندگان و خریداران دارد. روزانه میلیاردها تراکنش مالی در بستر این دستگاه‌ها جریان دارد. هکرها و سارقان سایبری همواره تلاش می‌کنند تا به اطلاعات حساس کارت‌های بانکی دستبرد بزنند. بسیاری از افراد می‌پرسند که آیا دستگاه پوز ما سیستم آنتی‌ویروس دارد؟ آیا یک کارت‌خوان اندرویدی به نرم‌افزار دفاعی نیاز دارد؟ برای پاسخ به این سوالات، ابتدا باید ساختار امنیتی پایانه‌های فروش را بررسی کنیم. در این مقاله جامع، ما راهکارهای ارتقای امنیت پایانه‌های فروشگاهی را توضیح می‌دهیم.


امنیت کارتخوان چیست و چرا اهمیت دارد؟

امنیت کارتخوان فقط به معنای حفاظت از بدنه فیزیکی دستگاه نیست. این مفهوم امنیت داده‌های عبوری، رمزنگاری اطلاعات و جلوگیری از نفوذ بدافزارها را در بر می‌گیرد. زمانی که مشتری کارت خود را روی دستگاه می‌کشد، سیستم اطلاعات حساس را دریافت می‌کند. اگر هکرها به این داده‌ها دسترسی پیدا کنند، فاجعه مالی بزرگی رخ خواهد داد. توسعه‌دهندگان سیستم‌های پرداخت از الگوریتم‌های پیشرفته رمزنگاری استفاده می‌کنند. این الگوریتم‌ها داده‌های کارت را در لحظه ورود به کدهای غیرقابل‌فهم تبدیل می‌کنند. بنابراین، حتی در صورت سرقت اطلاعات، هکرها توانایی خواندن آن‌ها را نخواهند داشت.

اما آیا بدافزارها می‌توانند این سد امنیتی را بشکنند؟ پاسخ مثبت است. بدافزارهای مدرن حافظه موقت پوز را هدف قرار می‌دهند. به همین دلیل، مدیران فناوری اطلاعات باید سیستم‌های دفاعی کارآمدی را روی دستگاه‌ها پیاده‌سازی کنند. برای کاهش ریسک‌های تراکنش، برخی کسب‌وکارها از روش‌های جایگزین استفاده می‌کنند. برای مثال، دستگاه‌ های کش لس کارت فیزیکی دریافت نمی‌کنند. این ویژگی امنیت تراکنش‌ها را افزایش می‌دهد. این دستگاه‌ها استانداردهای حفاظتی فوق‌العاده بالایی دارند. آنها ریسک سرقت فیزیکی اطلاعات کارت را به شدت کاهش می‌دهند.


آیا کارت‌خوان اندرویدی به آنتی‌ویروس نیاز دارد؟

دستگاه‌های پوز نسل جدید بر پایه سیستم‌عامل اندروید کار می‌کنند. محبوبیت بالای سیستم‌عامل اندروید، توجه هکرها را به خود جلب می‌کند. بسیاری از کاربران می‌پرسند که آیا باید یک آنتی‌ویروس مجزا روی پوز اندرویدی خود نصب کنیم؟ در دنیای رایانه‌های شخصی، آنتی‌ویروس‌ها نقش بسیار مهمی ایفا می‌کنند. اما در پایانه‌های فروشگاهی اندرویدی، معماری امنیت به شکل متفاوتی عمل می‌کند.

شرکت‌های سازنده، سیستم‌عامل این دستگاه‌ها را به صورت کاملا محدود و سفارشی طراحی می‌کنند. این سیستم‌عامل‌ها به کاربر اجازه دانلود آزادانه نرم‌افزارها را نمی‌دهند. در واقع، این پوزها از سیستم مدیریت دستگاه تلفن همراه یا همان ام‌دی‌ام استفاده می‌کنند. مدیران سیستم با این ابزار، نصب هرگونه اپلیکیشن غیرمجاز را بلاک می‌سازند. همچنین محیط اجرای امن سخت‌افزاری در پردازنده‌های این دستگاه‌ها، اطلاعات بانکی را از بقیه بخش‌های سیستم‌عامل کاملا جدا می‌کند. بنابراین، یک بدافزار معمولی اندرویدی توانایی نفوذ به بخش پرداخت را ندارد.

با این حال، خطر همیشه وجود دارد. هکرهای حرفه‌ای از طریق آسیب‌پذیری‌های سیستم‌عامل یا برنامه‌های مخرب جانبی اقدام به نفوذ می‌کنند. به همین دلیل، سیستم‌های نظارتی هوشمند در پس‌زمینه دستگاه، رفتارهای مشکوک را مانیتور می‌کنند. این سیستم‌ها عملکردی شبیه به آنتی‌ویروس‌های هوش مصنوعی دارند. آنها پیش از بروز آسیب، فعالیت‌های مخرب را متوقف می‌سازند.


چالش‌های امنیتی در کارت‌خوان استوک

بسیاری از صاحبان مشاغل نوپا برای صرفه‌جویی در هزینه‌ها، خرید کارت‌خوان استوک را ترجیح می‌دهند. این دستگاه‌ها کارایی بالایی دارند اما خریداران باید به نکات امنیتی خاصی توجه کنند. دستگاه‌های استوک یا دست‌دوم ممکن است نسخه‌های قدیمی سیستم‌عامل را اجرا کنند. این نسخه‌های قدیمی آسیب‌پذیری‌های امنیتی پچ‌نشده دارند.

هنگام خرید پوزهای استوک، حتما اصالت سیستم‌عامل و کلیدهای امنیتی آن را بررسی کنید. شرکت‌های معتبر پشتیبانی، سیستم‌عامل پوز استوک را به آخرین نسخه رسمی ارتقا می‌دهند. آنها کلیدهای رمزنگاری اختصاصی جدیدی را روی دستگاه نصب می‌کنند. این فرآیند از دسترسی مالکان قبلی یا هکرها به تراکنش‌های جدید جلوگیری می‌کند. هرگز دستگاه‌های استوکی را که فاقد گارانتی نرم‌افزاری معتبر هستند، تهیه نکنید. زیرا این دستگاه‌ها ممکن است بدافزارهای مخفی در حافظه خود داشته باشند. این بدافزارها اطلاعات مشتریان شما را به سرقت می‌برند.


مکانیزم‌های داخلی امنیت سخت‌افزاری در پوزهای اندرویدی

پایانه‌های پرداخت جدید مجهز به تراشه‌های سخت‌افزاری اختصاصی هستند. این تراشه‌ها امنیت دستگاه را در بالاترین سطح ممکن نگه می‌دارند. در این بخش، ما سه ستون اصلی امنیت سخت‌افزاری را بررسی می‌کنیم:

محیط اجرای مطمئن (TEE)

محیط اجرای مطمئن یک بخش ایزوله در پردازنده اصلی کارت‌خوان اندرویدی است. این بخش به صورت کاملا جداگانه از سیستم‌عامل اصلی اندروید فعالیت می‌کند. سیستم کدهای مربوط به پردازش رمز کارت و اطلاعات مالی حساس را فقط درون این محیط اجرا می‌کند. حتی اگر بدافزار کل سیستم‌عامل اندروید را آلوده کند، هکرها باز هم نمی‌توانند به این محیط امن دسترسی پیدا کنند.

عنصر امن (SE)

عنصر امن یک تراشه سخت‌افزاری مجزا و بسیار مقاوم در برابر دستکاری است. این تراشه کلیدهای رمزنگاری تراکنش‌ها را در خود ذخیره می‌سازد. تراشه عنصر امن به محض تشخیص هرگونه دستکاری فیزیکی، تمام اطلاعات و کلیدهای امنیتی را به طور خودکار پاک می‌کند. این مکانیزم سخت‌افزاری از سرقت فیزیکی کلیدهای امنیتی جلوگیری می‌کند.

بوت امن (Secure Boot)

بوت امن تضمین می‌کند که دستگاه پوز فقط نرم‌افزارهای تاییدشده و دارای امضای دیجیتال معتبر را اجرا کند. در زمان آغاز به کارِ کارتخوان، سیستم ابتدا اصالت کدهای بوت را بررسی می‌کند. اگر فردی کدهای سیستم‌عامل را تغییر داده باشد، دستگاه از بالا آمدن خودداری می‌کند. این ویژگی راه نفوذ کدهای مخرب را در ابتدایی‌ترین مرحله مسدود می‌سازد.


پروتکل‌های ارتباطی و رمزنگاری تراکنش‌ها

امنیت کارتخوان تا حد زیادی به امنیت ارتباطات آن با سرورهای بانکی وابسته است. دستگاه‌های پوز اطلاعات تراکنش را از طریق اینترنت به شبکه‌های بانکی می‌فرستند. هکرها همواره در مسیر این ارتباطات به دنبال فرصت شنود می‌گردند.

رمزگذاری نقطه ‌به ‌نقطه (P2PE)

فناوری رمزگذاری نقطه‌به‌نقطه یکی از قوی‌ترین سپرهای دفاعی در صنعت پرداخت است. این فناوری به محض کارت کشیدنِ مشتری، اطلاعات کارت را رمزگذاری می‌کند. سیستم داده‌ها را به صورت رمزگذاری‌شده در کل مسیر شبکه انتقال می‌دهد. رمزگشایی این اطلاعات فقط در سرورهای پرداخت بانک مقصد انجام می‌گیرد. به این ترتیب، هکرهای بین راهی هیچ اطلاعات مفیدی به دست نمی‌آورند.

پروتکل امنیت لایه انتقال (TLS)

دستگاه‌های پوز مدرن برای اتصال به سرورها از پروتکل امنیت لایه انتقال استفاده می‌کنند. این پروتکل یک کانال ارتباطی کاملا امن و رمزگذاری‌شده میان کارتخوان و بانک ایجاد می‌کند. پروتکل لایه انتقال با احراز هویت دوطرفه، جلوی اتصال کارتخوان به سرورهای جعلی هکرها را می‌گیرد.


تفاوت‌های امنیتی بین کارتخوان و دستگاه‌های کش‌لس

بسیاری از فروشگاه‌ها در کنار پوزهای سنتی، از دستگاه‌ های کش لس نیز استفاده می‌کنند. این دستگاه‌ها تفاوت‌های ساختاری و امنیتی مهمی با کارتخوان‌های معمولی دارند.

دستگاه‌های کش‌لس یا پایانه‌های غیرنقدی، عملیات پرداخت را بدون تحویل پول نقد انجام می‌دهند. این دستگاه‌ها بیشتر بر روی خدمات کارت‌به‌کارت، پرداخت قبوض و مانده‌گیری تمرکز دارند. از نظر امنیت، دستگاه‌های کش‌لس به دلیل عدم نگهداری پول فیزیکی، ریسک سرقت فیزیکی را به صفر می‌رسانند.

همچنین، این پایانه‌ها معمولا مجهز به صفحات نمایش بزرگتر و سیستم‌عامل‌های ویندوز یا اندروید پیشرفته‌تر هستند. ساختار امنیتی کش‌لس‌ها بر روی رمزنگاری نرم‌افزاری و احراز هویت چندمرحله‌ای تمرکز دارد. در حالی که در کارتخوان‌های دستی، حفاظت از اطلاعات مغناطیسی کارت در برابر اسکیمرها اولویت بیشتری دارد.


بدافزارهای معروف پوز؛ تاریخچه حملات به پایانه‌های فروش

برای درک ضرورت امنیت کارتخوان، باید نگاهی به تاریخچه حملات سایبری بیندازیم. هکرها در سال‌های گذشته بدافزارهای خطرناکی را برای هدف قرار دادن سیستم‌های پرداخت طراحی کرده‌اند.

بدافزار آلینا (Alina)

آلینا یکی از قدیمی‌ترین بدافزارهای مخصوص پایانه‌های فروشگاهی بود. این بدافزار با نفوذ به حافظه رم دستگاه پوز، اطلاعات کارت‌های اعتباری را پیش از رمزگذاری استخراج می‌کرد. سپس اطلاعات مسروقه را به سرورهای تحت کنترل هکرها می‌فرستاد.

بدافزار دکستر (Dexter)

دکستر سیستم‌های پرداخت تحت ویندوز را هدف قرار می‌داد. این بدافزار با نفوذ به صندوق‌های فروشگاهی، لیست تراکنش‌ها را اسکن می‌کرد. دکستر با پنهان‌کاری شدید، ماه‌ها بدون جلب توجه سیستم‌های دفاعی، به فعالیت خود ادامه می‌داد.

خوشبختانه کارت‌خوان اندرویدی امروزی با معماری پیشرفته خود، در برابر این نوع بدافزارهای قدیمی کاملا مصون هستند. اما هکرها نیز بیکار نمی‌نشینند و ابزارهای جدیدی تولید می‌کنند. به همین دلیل نظارت مداوم و بروزرسانی مستمر اهمیت حیاتی دارد.


اهمیت استفاده از لوازم جانبی استاندارد برای حفظ امنیت

امنیت فیزیکی کارتخوان تاثیر مستقیم بر امنیت نرم‌افزاری آن دارد. سارقان برای نصب قطعات جاسوسی، ابتدا باید بدنه دستگاه را باز کنند یا به پورت‌های آن دسترسی داشته باشند. استفاده از لوازم جانبی کارت‌خوان استاندارد سد محکمی در برابر این تهدیدات ایجاد می‌کند.

پایه‌های فلزی قفل‌دار یکی از بهترین ابزارها برای تثبیت موقعیت کارتخوان هستند. این پایه‌ها از سرقت ناگهانی دستگاه جلوگیری می‌کنند. همچنین سارقان با وجود پایه ثابت، دیگر توانایی دستکاری مخفیانه بخش پشت دستگاه یا تعویض آن را با یک دستگاه آلوده نخواهند داشت.

علاوه بر این، محافظ‌های پلاستیکی صفحه کلید جلوی دیدن رمز مشتریان را به وسیله دوربین‌های جاسوسی اطراف می‌گیرند. محافظت از پورت‌های ارتباطی دستگاه مانند پورت شبکه و یو‌اس‌بی نیز اهمیت بالایی دارد. شما با مسدود کردن این پورت‌ها به کمک درپوش‌های ویژه، جلوی اتصال کابل‌های جاسوسی هکرها را می‌گیرید.


نحوه ضدعفونی اصولی و تاثیر آن بر امنیت فیزیکی

شاید عجیب به نظر برسد، اما ضدعفونی غیر‌اصولی دستگاه پوز می‌تواند امنیت آن را به خطر بیندازد. در گذشته، بسیاری از پذیرندگان الکل را به صورت مستقیم روی بدنه پوز اسپری می‌کردند.

انجمن بین‌المللی استانداردهای امنیت پرداخت (PCI) هشدارهای شدیدی در این باره صادر کرده است. اسپری مستقیم مایعات رطوبت را به داخل لایه‌های بردهای الکترونیکی هدایت می‌کند. این کار علاوه بر سوختن قطعات، حسگرهای ضد دستکاری دستگاه را فعال می‌سازد. در این حالت دستگاه پوز قفل می‌کند و از کار می‌افتد.

کارشناسان امنیت هرگز پوشاندن دستگاه با سلفون یا کاورهای ضخیم را توصیه نمی‌کنند. سارقان سایبری گاهی از این کاورها برای پنهان کردن کیت‌های جاسوسی و اسکیمرهای خود استفاده می‌کنند. کارتخوان باید همواره به صورت کاملا عریان و بدون هیچ شیء اضافی در معرض دید مشتری باشد. برای پاکسازی دستگاه، همیشه از یک پارچه نرم و نمدار استفاده کنید.


انواع تهدیدات سایبری علیه پایانه‌های فروش

شناخت نوع حملات سایبری به ما کمک می‌کند تا راهکارهای بهتری برای ارتقای امنیت کارتخوان انتخاب کنیم. هکرها از متدهای مختلفی برای نفوذ استفاده می‌کنند:

  1. بدافزارهای استخراج حافظه موقت (RAM Scraping): این برنامه‌های مخرب هنگام کارت کشیدنِ مشتری، اطلاعات بدون رمزنگاری را از حافظه رم کپی می‌کنند.
  2. حملات فیشینگ نرم‌افزاری: هکرها با طراحی صفحات پرداخت جعلی مشابه صفحات اصلی، رمز کارت کاربران را می‌ربایند.
  3. تزریق بدافزار از طریق پورت‌های فیزیکی: هکرها با دسترسی فیزیکی به دستگاه، کدهای مخرب را از طریق پورت یو‌اس‌بی به سیستم انتقال می‌دهند.
  4. اسکیمرها: سارقان این قطعات فیزیکی کوچک را روی شیار کارتخوان نصب می‌کنند تا اطلاعات مغناطیسی کارت را ذخیره کنند.

راهکارهای طلایی برای ارتقای امنیت کارتخوان شما

برای محافظت کامل از سرمایه خود و مشتریانتان، باید اقدامات پیشگیرانه‌ای را انجام دهید. رعایت نکات زیر امنیت سیستم پرداخت شما را تضمین می‌کند:

  • بروزرسانی مستمر سیستم‌عامل: همیشه آخرین آپدیت‌های امنیتی را روی دستگاه نصب کنید تا حفره‌های امنیتی بسته بمانند.
  • استفاده از تجهیزات حفاظتی فیزیکی: سارقان گاهی به صورت فیزیکی دستگاه را دستکاری می‌کنند. شما می‌توانید با تهیه لوازم جانبی کارت‌خوان مانند پایه‌های ضد سرقت، جلوی این تهدیدات را بگیرید. کیف‌های مخصوص از نفوذ رطوبت و آسیب‌های سخت‌افزاری به بردهای امنیتی جلوگیری می‌کنند.
  • غیرفعال‌سازی اتصالات بی‌سیم غیرضروری: در صورتی که از بلوتوث یا وای‌فای استفاده نمی‌کنید، آن‌ها را خاموش کنید. این اتصالات پورت‌های ورودی بالقوه‌ای برای هکرها ایجاد می‌کنند.
  • بازرسی روزانه بدنه کارتخوان: هر روز صبح قبل از شروع کار، شیار ورود کارت و صفحه کلید را بررسی کنید. وجود هرگونه قطعه اضافه یا لق بودن قطعات نشان‌دهنده نصب اسکیمر است.
  • محدودسازی دسترسی به تنظیمات پوز: برای منوی تنظیمات دستگاه پوز خود رمز عبور قوی تعریف کنید. پرسنل فروشگاه نباید به بخش پیکربندی شبکه یا سیستم‌عامل دسترسی داشته باشند.
  • استفاده از شبکه‌های اینترنت امن: هرگز کارتخوان را به وای‌فای عمومی متصل نکنید. هکرها در شبکه‌های عمومی به راحتی ترافیک داده‌ها را شنود می‌کنند. همیشه از اینترنت سیم‌کارت اختصاصی یا شبکه وای‌فای رمزگذاری‌شده فروشگاه استفاده کنید.

نتیجه‌گیری

دنیای پرداخت‌های دیجیتال همواره با چالش‌های امنیتی بزرگی روبرو است. امنیت کارتخوان اعتبار کسب‌وکار شما را حفظ می‌کند. دستگاه‌های پوز اندرویدی امروزی اگرچه نرم‌افزار آنتی‌ویروس سنتی ندارند، اما از معماری امنیتی چندلایه فوق‌العاده قدرتمندی بهره می‌برند. سیستم‌های مدیریت از راه دور و تراشه‌های سخت‌افزاری اختصاصی، امنیت تراکنش‌ها را تضمین می‌کنند.

با این حال، سهل‌انگاری در بروزرسانی دستگاه یا خرید کارتخوان‌های استوک بدون گارانتی معتبر، خطرات زیادی به همراه دارد. با رعایت اصول طلایی امنیتی، استفاده از لوازم جانبی مناسب و نظارت مداوم فیزیکی، می‌توانید سد دفاعی محکمی بسازید. آرامش خاطر مشتریان شما در گروی امنیت بستر پرداختی است که شما برای آن‌ها فراهم می‌کنید.