Zapłata kartą w terminalu płatniczym nie zawsze jest bezpieczna. Jak zabezpieczyć się przed atakiem na POS?

Zapłata kartą w terminalu płatniczym nie zawsze jest bezpieczna. Jak zabezpieczyć się przed atakiem na POS? / shutterstock

Z raportu Narodowego Banku Polskiego (https://nbp.pl/wp-content/uploads/2024/12/2024-Q3-inf-o-kartach.pdf) wynika, że w III kwartale 2024 r. w Polsce przeprowadzono 2,7 mld transakcji kartami płatniczymi, a na koniec września ub.r. funkcjonowało ponad 1,3 mln terminali POS (point-of-sale) do przyjmowania takich płatności. Ich liczba systematycznie rośnie, a transakcje bezgotówkowe stały się standardową i preferowaną formą płatności, ale – jak wszystkie inne cyfrowe udogodnienia – są narażone na cyberzagrożenia. Eksperci Fortinet zaznaczają, że kluczem do zwiększenia ich bezpieczeństwa jest odpowiednia ochrona środowisk urządzeń POS.

Systemy POS

Systemy POS występują w różnych formach, dobieranych zależnie od potrzeb przedsiębiorstwa związanych z obsługą transakcji sprzedażowych – od prostych terminali płatniczych, po zaawansowane systemy łączące funkcje sprzedażowe i analityczne. Często jest to zwykły terminal do płacenia kartą, ale w przypadku sklepów detalicznych może być to komputer połączony z ekranem dotykowym, bazą danych i kasą fiskalną. Niezależnie od liczby połączonych urządzeń i ich typu, jeden aspekt ich funkcjonowania się nie zmienia – podczas płatności kartą aplikacje POS przetwarzają przypisane do niej informacje i dane osobiste właściciela. Dlatego środowiska point-of-sale stanowią wrażliwy punkt, a z tego powodu wystawione są na cyberzagrożenia. Przechowywane w nich dane mogą być wykorzystane do kradzieży pieniędzy, a także popełnienia poważnych oszustw dotyczących kradzieży tożsamości.

Jak cyberprzestępcy atakują urządzenia POS

– Typowy atak na POS rozpoczyna się od uzyskania przez przestępcę dostępu do systemu ofiary przy wykorzystaniu luki w zabezpieczeniach albo użyciu metod socjotechnicznych. Następnie haker instaluje złośliwe oprogramowanie zaprojektowane do kradzieży danych kart kredytowych z systemów POS i terminali płatniczych. Jeśli jego praca powiedzie się, zebrane informacje przesyłane są do zewnętrznego repozytorium. Co więcej, atak wymierzony w jedno urządzenie może w szybkim tempie rozprzestrzenić się na inne w obrębie tej samej sieci, jeśli taka była intencja cyberprzestępców – tłumaczy Robert Dąbrowski, szef zespołu inżynierów w polskim oddziale Fortinet.

Jak skutecznie chronić systemy POS

Istnieje wiele sposobów, aby zapewnić dobrą ochronę systemowi POS. Wybierając najlepsze praktyki i dostosowane do swoich potrzeb narzędzia, firmy mogą zmaksymalizować swoje szanse na odparcie cyberataków.

Aby skutecznie zabezpieczyć systemy POS, właściciele firm oraz pracujący dla nich specjaliści ds. cyberbezpieczeństwa powinni wprowadzić w życie kilka podstawowych praktyk, stosowanych także w innych cyfrowych rozwiązaniach. Szyfrowanie end-to-end zabezpiecza dane transakcyjne od chwili ich wprowadzenia do systemu POS, aż do momentu dotarcia do banku lub procesora płatności. Uniemożliwia to wyciek informacji nawet w przypadku naruszenia bezpieczeństwa urządzenia POS. Kolejną bardzo ważną metodą ochrony jest uwierzytelnianie dwuskładnikowe, które polega na użyciu dodatkowego sposobu weryfikacji użytkownika podczas logowania. Zazwyczaj jest to dodatkowy kod, wysyłany przez SMS, podawany w aplikacji lub wyświetlany na fizycznym przedmiocie (tokenie), a więc w taki sposób, że dostęp do takiego kodu ma tylko upoważniona osoba. W niektórych urządzeniach POS istnieje także możliwość stworzenia białej listy (white list) zawierającej wyłącznie te aplikacje, które mogą pracować na danym urządzeniu (uruchomienie wszystkich pozostałych zostanie zablokowane).

Jedną z taktyk umożliwiającą zwiększenie poziomu bezpieczeństwa jest korzystanie z oprogramowania POS zainstalowanego na tabletach iPad firmy Apple. Ich system operacyjny (iOS) charakteryzuje się wieloma ograniczeniami związanymi z równoległą obsługą wielu aplikacji w danym momencie, co może skutecznie utrudnić uruchomienie działającego w tle, równocześnie z systemem POS, szkodliwego oprogramowania do wykradania informacji.

Należy jednak pamiętać, że podstawą i pierwszą linią dobrej ochrony powinna być odpowiednio wyszkolona kadra pracownicza. Pracownicy, którzy nie posiadają odpowiedniej świadomości zagrożeń, są podatni na sztuczki socjotechniczne albo pominięcie wytycznych bezpieczeństwa. Mogą więc potencjalnie ułatwiać przeprowadzenie udanego ataku na system POS, przy którym złodziej nie będzie musiał stosować żadnych wyrafinowanych technik, aby zapewnić sobie sukces. Pracownicy mogą też ukraść lub zgubić urządzenia z zainstalowanym oprogramowaniem point-of-sale, co otwiera możliwość uzyskania dostępu do systemu każdemu, kto je znajdzie – dodaje Robert Dąbrowski.

Scenariusz, w którym to osoba pracująca w danej placówce jest odpowiedzialna bezpośrednio za atak, jest rzadko spotykany, ale możliwy. Dlatego sprzedawcy powinni blokować swoje aplikacje pod koniec każdego dnia oraz w każdej chwili, gdy urządzenie POS nie jest używane. Dodatkowym środkiem ostrożności jest ciągłe monitorowanie zachodzących procesów w systemie. Implementując te praktyki przedsiębiorca zmniejsza ryzyko wynikające z błędu lub sabotażu pracownika.

Polski wynalazek odpowiedzią na zagrożenia

Odpowiedzialność za ochronę punktu sprzedaży stoi przede wszystkim po stronie użytkującego go przedsiębiorstwa. Są jednak sposoby na zwiększenie swojego poziomu bezpieczeństwa przez konsumentów. Niektóre metody płatności są bezpieczniejsze, a jedną z nich jest BLIK.

Transakcje z zastosowaniem tej metody nie wymagają udostępniania żadnych danych systemowi POS – nawet numeru konta bankowego. Dotyczy to zarówno płatności online, jak i tych realizowanych w sklepie. Dzięki temu płatność BLIK-iem stanowi znacznie bezpieczniejszą opcję niż tradycyjna karta kredytowa. Jednakże nawet przy tej formie płacenia trzeba pamiętać o podstawowych środkach bezpieczeństwa. Nie należy udostępniać nikomu swojego kodu BLIK, szczególnie przez internetowe komunikatory. W sytuacji zgubienia telefonu, należy niezwłocznie skontaktować się z bankiem w celu zamrożenia konta.

Aspekty cyberbezpieczeństwa zazwyczaj nie są priorytetem podczas codziennych czynności, szczególnie przy tak powtarzalnych jak płatność kartą. Jednak zagrożenie ze strony cyberprzestępców jest realne, a skutki udanego ataku na punkty sprzedaży mogą być poważne. Fortinet rekomenduje wdrażanie kompleksowych rozwiązań zabezpieczających systemy POS oraz monitorowanie ruchu sieciowego w celu wykrywania anomalii. Udane ataki na urządzenia point-of-sale mogą skutkować poważnymi szkodami finansowymi dla obu stron – firmy i klientów. Dlatego ich zabezpieczenie powinno być traktowane z najwyższą powagą.

oprac. Paweł Huczko
rozwiń więcej
Prawo
Nieudane operacje oczu – jak uniknąć tragedii? Sprawdź, zanim podpiszesz zgodę
30 maja 2025

W ostatnich latach coraz więcej osób decyduje się na zabiegi okulistyczne – laserowe korekcje wzroku, operacje zaćmy, implanty soczewek. Niestety, rośnie też liczba nieudanych zabiegów, które kończą się powikłaniami, a czasem trwałym pogorszeniem wzroku. Dlaczego tak się dzieje? Czy można się przed tym uchronić?

Legalna praca cudzoziemców w Polsce 2025 [przewodnik dla pracodawców]: procedury, zmiany prawa, obowiązki kadrowe
30 maja 2025

W 2025 roku legalizacja pracy cudzoziemców w Polsce zyskała nowy wymiar – nie tylko z powodu zwiększonego napływu pracowników spoza Unii Europejskiej, lecz przede wszystkim przez istotne zmiany legislacyjne oraz cyfryzację kluczowych procesów administracyjnych.

Podział mandatów w Sejmie. Wybory 2025
30 maja 2025

Jaki będzie prawdopodobny podział mandatów w Sejmie po wyborach 2025 roku? Jakie mogą być ewentualne koalicje? Potrzeba większości kwalifikowanej 3/5 do obalania weta prezydenckiego.

Drugi dodatek do renty. Osoby pracujące czują się oszukane. Mogły zostać na rencie socjalnej
30 maja 2025

Koleni czytelnicy piszą do nas listy o swoim pokrzywdzeniu w sprawie dodatku do renty. Mają go renciści otrzymujący rentę socjalną. Mają obiecaną podobną rentę osoby otrzymujące rentę z tytułu niezdolności od pracy. Obie kategorie rencistów to często tak samo ciężko poszkodowane osoby z orzeczeniem o niezdolności do samodzielnej egzystencji. Ale rentę socjalną otrzymuje się często w młodym wieku, natomiast rentę z tytułu niezdolności do pracy w sytuacji gdy niepełnosprawność powstała po 18 albo 25 roku życia (to dla uczących się). Są też przypadki rezygnacji z renty socjalnej na trochę wyższą chorobową. I o tym przypadku jest list naszego czytelnika

Od której godziny można głosować? [Wybory]
30 maja 2025

Od której godziny można głosować czyli o której otwierają lokale wyborcze w niedzielę 1 czerwca 2025 roku? Godziny te obowiązują w wyborach prezydenckich w kraju. Za granicą godziny otwarcia lokali wyborczych mogą się różnić.

Alimenty, których nie ma: Ponad milion dzieci w Polsce bez wsparcia od jednego z rodziców
30 maja 2025

Zaległości alimentacyjne w Polsce przekroczyły już 16 miliardów złotych, a problem niealimentacji dotyka ponad milion dzieci. To nie tylko rodzinne dramaty – to także systemowe zaniedbania, finansowe wykluczenie i rosnące obciążenie dla państwa. Mimo istnienia Funduszu Alimentacyjnego, wielu samotnych rodziców nadal pozostaje bez realnego wsparcia.

Kiedy wyniki drugiej tury wyborów prezydenckich? Szef PKW o możliwym terminie
30 maja 2025

„Mam nadzieję, że te wyniki uda się ogłosić równie szybko jak po pierwszej turze, czyli w poniedziałek rano czy wczesnym popołudniem” – powiedział podczas piątkowej konferencji prasowej Przewodniczący Państwowej Komisji Wyborczej Sylwester Marciniak.

Darowizna pieniężna od siostry, w kwocie 50 000 zł. Co decyduje o zwolnieniu z podatku?
31 maja 2025

Otrzymałeś darowiznę 50 000 zł od siostry? W określonych sytuacjach nie musisz płacić podatku. Kluczowe są terminy, formalności i pokrewieństwo. Sprawdź, co dokładnie decyduje o zwolnieniu z obowiązku podatkowego w takiej transakcji.

Spadły stopy procentowe – sprawdź, czy nie przepłacasz za kredyt. Po przeniesieniu kredytu do innego banku można zaoszczędzić pokaźne tysiące złotych
30 maja 2025

Obniżki stóp procentowych to okazja, aby poszukać korzystniejszej oferty i przenieść swój kredyt do innego banku. Dla wielu Polaków może to oznaczać oszczędność sięgającą nawet kilkudziesięciu tysięcy złotych – mimo to niewielu kredytobiorców korzysta z tej możliwości.

Gdzie głosować? Wybory prezydenckie 2025 [WYSZUKIWARKA]
30 maja 2025

Gdzie głosować w wyborach prezydenckich 1 czerwca 2025 roku? Do którego obwodu należę? Na stronie wybory.gov.pl dostępna jest wyszukiwarka obwodów czyli obwodowych komisji wyborczych. Wystarczy wpisać własny adres.

pokaż więcej
Proszę czekać...