AWAG IT
Blog / cyber-security
30.07.2025 · Julia Ptitsyna

cyber-security

30.07.2025 · Julia Ptitsyna

cyber-security

Оплата кредитною карткою в магазині: вразливості безпеки, про які майже ніхто не знає

Шахрайство з кредитними картками в e-commerce зростає — і багато власників магазинів помічають це лише тоді, коли шкода вже завдана. Які вразливості існують і як їх усунути.

Шахрайство з кредитними картками для багатьох власників магазинів e-commerce — абстрактний ризик, доки вони самі з ним не стикаються. Повернення коштів, заблоковані акаунти у платіжних провайдерів, штрафи за неналежні стандарти безпеки.

При цьому багато з найпоширеніших схем атак добре відомі та їх можна уникнути.

Як діють зловмисники

Найпоширеніші форми атак на дані кредитних карток в e-commerce:

Скімінг через шкідливе програмне забезпечення: Шкідливий код вставляється на сторінку оформлення замовлення та зчитує дані карток безпосередньо під час їх введення. Відомий як атака Magecart — особливо поширений у застарілих інсталяціях Magento.

Credential stuffing: Вкрадені комбінації логінів автоматично перевіряються. Кожен, хто використовує однакові паролі в різних місцях, є вразливим.

Кардинг: Вкрадені дані карток перевіряються невеликими сумами перед використанням для більших покупок.

PCI-DSS: що потрібно знати власникам магазинів

Кожен, хто приймає платежі кредитними картками, зобов'язаний дотримуватися стандарту PCI-DSS. Більшість магазинів використовують провайдерів платіжних послуг, таких як Stripe або PayPal, які беруть на себе більшу частину вимог. Але відповідальність за сторінку оформлення замовлення лежить на власнику магазину.

Конкретно: не зберігати дані карток у власних системах, проводити регулярні перевірки безпеки, підтримувати актуальні версії програмного забезпечення.

Негайні заходи

Три речі, які ви можете зробити вже цього тижня:

  1. Оновити програмне забезпечення магазину — особливо Magento, WooCommerce та всі встановлені плагіни
  2. Налаштувати Content Security Policy (CSP) для блокування несанкціонованих скриптів від доступу до даних
  3. Перевірити сторінку оплати на сторонні скрипти — аудит браузера покаже, які зовнішні ресурси завантажуються під час оформлення замовлення

Якщо ви не впевнені, чи ваш магазин відповідає цим вимогам, ми можемо допомогти з коротким аудитом безпеки.