امنیت در پرداخت با کارتخوان: نکاتی که باید رعایت کنید

مقدمهای بر امنیت نوین در صنعت پرداخت
امروزه امنیت در پرداخت با کارتخوان فراتر از یک توصیه ساده است؛ این موضوع مرز باریک بین بقا و ورشکستگی کسبوکارهای مدرن را تعیین میکند. تصور کنید در یک روز شلوغ کاری، فردی با ظاهری موجه وارد فروشگاه شما میشود و خود را تکنسین شرکت پرداخت معرفی میکند. او تنها ۵ دقیقه با دستگاه شما کار میکند و میرود. هفته بعد، پلیس فتا شما را به جرم همدستی در سرقت میلیاردی از حساب مشتریان احضار میکند. این سناریو، کابوس بسیاری از پذیرندگانی است که امنیت فیزیکی و نرمافزاری ابزار کار خود را نادیده گرفتهاند.
در سال ۱۴۰۳، روشهای سارقان پیچیدهتر شده است. آنها دیگر تنها به نصب قطعات فیزیکی روی ورودی کارت بسنده نمیکنند. اکنون با بدافزارهای اندرویدی، مهندسی اجتماعی و حتی دستکاری در دستگاه های کش لس روبرو هستیم. در این مقاله، ما از کلیگویی فاصله میگیریم و به لایههای پنهان امنیت پرداخت نفوذ میکنیم.
کالبدشکافی تهدیدات فیزیکی: فراتر از اسکیمر
بسیاری از فروشندگان تصور میکنند اسکیمرها قطعاتی بزرگ و تابلو هستند که به راحتی دیده میشوند. اما واقعیت ترسناکتر است. نسل جدید اسکیمرها، قطعاتی بسیار ظریف هستند که در شکاف کارتخوان (Deep Insert Skimmers) مخفی میشوند و عملاً با چشم غیرمسلح قابل تشخیص نیستند.
۱. حمله “تکنسین قلابی” را بشناسید
یکی از خطرناکترین روشهای نفوذ، استفاده از اعتماد فروشنده است. سارق با لباس فرم جعلی و یک کارت شناسایی ساختگی مراجعه میکند. او ادعا میکند برای “بروزرسانی اجباری شاپرک” آمده است. هدف او باز کردن قاب دستگاه و نصب یک کیت شنود (Bug) روی برد اصلی است. این کیت تمام اطلاعات رمزنگاری نشده را پیش از ارسال به سرور، کپی میکند.
- راهکار: هرگز به افراد ناشناس اجازه دسترسی ندهید. قبل از هر اقدامی، با شرکت پشتیبانی (PSP) تماس بگیرید و هویت فرد را با نام و کد پرسنلی استعلام کنید.
۲. پلمپهای امنیتی؛ خط دفاع اول
هر دستگاه کارتخوان دارای برچسبهای امنیتی (Tamper Seal) روی پیچها و درزهای بدنه است. این برچسبها معمولاً هولوگرافیک هستند و در صورت کنده شدن، اثری از خود به جا میگذارند (مانند نوشته VOID). اگر متوجه شدید برچسب مخدوش شده یا با یک برچسب معمولی جایگزین شده، بلافاصله دستگاه را خاموش کنید.
امنیت در کارتخوان اندرویدی: فرصتها و تهدیدها
ورود سیستمعامل اندروید به دنیای پرداخت، انقلابی در سرعت و کارایی ایجاد کرد. اما این هوشمندی، دروازههای جدیدی را نیز برای هکرها گشوده است. برخلاف دستگاههای لینوکسی قدیمی، اندروید پوزها قابلیت نصب اپلیکیشن دارند و دقیقاً همینجا پاشنه آشیل آنهاست.
خطر نصب بدافزار (Malware)
برخی فروشندگان برای مدیریت حسابداری یا حتی بازی، فایلهای APK ناشناس را روی کارتخوان نصب میکنند. هکرها بدافزارهایی طراحی کردهاند که ظاهری شبیه ماشینحساب یا تقویم دارند، اما در پسزمینه (Background Service)، اطلاعات لمس صفحه نمایش را ضبط میکنند. وقتی مشتری رمز خود را وارد میکند، این بدافزار رمز را میدزدد.
- قانون طلایی: روی کارتخوان اندرویدی، فقط و فقط اپلیکیشنهای تایید شده توسط شرکت پرداخت یا فروشگاه رسمی برند را نصب کنید. نصب تلگرام، واتساپ یا بازی روی ابزار مالی، اشتباهی نابخشودنی است.
چکلیست روزانه: گارد امنیتی فروشگاه شما
برای تضمین امنیت در پرداخت با کارتخوان، هر صبح پیش از اولین تراکنش، این لیست را مرور کنید. این کار کمتر از ۲ دقیقه زمان میبرد اما سرمایه شما را بیمه میکند.
- بررسی شکاف کارت: با ناخن کمی به ورودی کارت فشار بیاورید. آیا قطعهای لق میزند یا برجستگی غیرعادی دارد؟
- تست صفحه کلید: دکمهها را فشار دهید. اگر دکمهها سفت شدهاند یا حسی اسفنجی دارند، ممکن است یک لایه جعلی (Keypad Overlay) روی آنها قرار گرفته باشد.
- بازرسی پورتها: نگاهی به پورتهای USB و شارژ بیندازید. هیچ قطعه اضافی نباید به آنها متصل باشد.
- تست دوربین: اطراف دستگاه را برای وجود دوربینهای مینیاتوری (Pinhole Camera) که به سمت صفحه کلید نشانه رفتهاند، چک کنید.
- بررسی وزن: اگر یک کارتخوان استوک تهیه کردهاید، وزن آن را با مشخصات فنی مقایسه کنید. وزن اضافی میتواند نشانه وجود قطعات جاسوسی داخلی باشد.
ترفندهای مهندسی اجتماعی: وقتی زبان، سلاح میشود
سارقان همیشه از تکنولوژی استفاده نمیکنند؛ گاهی از زبان چرب و نرم بهره میبرند.
سناریوی “تراکنش ناموفق ساختگی”
مشتری کارت میکشد و رمز را وارد میکند. سپس به سرعت میگوید “ای وای! کارتم مسدود بود، بذارید با اون یکی کارت بزنم”. در این فاصله، او کارت اول را که اطلاعاتش توسط اسکیمر جیبیاش کپی شده، در جیب میگذارد و با کارت دوم خرید میکند. شما متوجه نمیشوید، اما رمز کارت اول را در دستگاه وارد کردهاید و او حالا هم کپی کارت و هم رمز آن را دارد.
- راهکار: همیشه دستگاه را خودتان در اختیار داشته باشید یا روبروی خودتان قرار دهید. اجازه ندهید مشتری دستگاه را به نقطه کور ببرد.
امنیت کیوسکهای غیرنقدی (Cashless)
استفاده از کیوسکهای دیواری رو به افزایش است. اما چون این دستگاهها اغلب بدون متصدی هستند، هدفی جذاب برای خلافکاران محسوب میشوند. اگر صاحب یک دستگاه کشلس هستید، باید بدانید که سارقان ممکن است پنل جلویی را باز کرده و برد اصلی را با یک برد دستکاری شده تعویض کنند. نصب دوربین مداربسته که مستقیماً روی کیوسک زوم کرده باشد، الزامی است. همچنین، استفاده از قفلهای سختافزاری ضد برش برای بدنه کیوسک، امنیت فیزیکی را بالا میبرد.
نقش لوازم جانبی در امنیت
شاید عجیب به نظر برسد، اما لوازم جانبی کارتخوان میتوانند نقش مهمی در پیشگیری از کلاهبرداری داشته باشند. پایههای گردان (Stand) که دستگاه را به میز پیچ میکنند، از سرقت فیزیکی دستگاه و جابجایی آن به نقاط کور جلوگیری میکنند. همچنین کاورهای پینشیلد (PIN Shield) که دور صفحه کلید قرار میگیرند، مانع از دیده شدن رمز توسط دوربینهای مخفی یا افراد کنجکاو میشوند. استفاده از کابلهای شارژ استاندارد نیز از نوسانات برقی که ممکن است باعث اختلال در سیستم امنیتی (Tamper) شود، جلوگیری میکند.
قوانین حیاتی شاپرک برای پذیرندگان
رعایت قوانین رگولاتوری، بخشی از امنیت حقوقی شماست. طبق الزامات شاپرک:
- پذیرنده حق ندارد رمز مشتری را بپرسد. وارد کردن رمز باید توسط دارنده کارت انجام شود.
- تراکنشهای صوری و جابجایی پول بدون مبادله کالا، رفتار مشکوک تلقی شده و منجر به مسدودی ترمینال میشود.
- استفاده از دستگاه در نشانی غیر از محل ثبت شده، تخلف است (مگر برای دستگاههای سیار با مجوز مربوطه).
خطای Tamper: دوست یا دشمن؟
اگر روی صفحه نمایش پیام “Tamper” یا “Ped Tampered” دیدید، نترسید. این یعنی مکانیزم دفاعی دستگاه فعال شده است. این اتفاق ممکن است بر اثر ضربه، نوسان برق، تمام شدن باتری بکآپ یا تلاش برای باز کردن قاب رخ دهد. در این حالت، دستگاه کلیدهای رمزنگاری را پاک میکند تا اطلاعاتی نشت نکند. این نشانه سلامت سیستم امنیتی دستگاه شماست، نه خرابی آن. برای رفع این حالت، هرگز خودتان تلاش نکنید و دستگاه را به تعمیرگاه مجاز بسپارید.
نتیجهگیری: هوشیاری، بهترین ابزار امنیتی
تکنولوژی هرچقدر هم پیشرفت کند، عامل انسانی همچنان مهمترین حلقه در زنجیره امنیت در پرداخت با کارتخوان است. سارقان روی غفلت، خستگی و اعتماد بیجای شما حساب باز میکنند. با رعایت چکلیستهای روزانه، آموزش پرسنل و استفاده از تجهیزات جانبی مناسب، میتوانید فروشگاه خود را به دژی نفوذناپذیر تبدیل کنید. به یاد داشته باشید، هزینه پیشگیری بسیار کمتر از هزینه جبران اعتبار از دست رفته است.






دیدگاه های نامرتبط به مطلب تایید نخواهد شد.
از درج دیدگاه های تکراری پرهیز نمایید.