cyber-security
30.07.2025 · Julia Ptitsyna
cyber-security
Оплата кредитною карткою в магазині: вразливості безпеки, про які майже ніхто не знає
Шахрайство з кредитними картками в e-commerce зростає — і багато власників магазинів помічають це лише тоді, коли шкода вже завдана. Які вразливості існують і як їх усунути.
Шахрайство з кредитними картками для багатьох власників магазинів e-commerce — абстрактний ризик, доки вони самі з ним не стикаються. Повернення коштів, заблоковані акаунти у платіжних провайдерів, штрафи за неналежні стандарти безпеки.
При цьому багато з найпоширеніших схем атак добре відомі та їх можна уникнути.
Як діють зловмисники
Найпоширеніші форми атак на дані кредитних карток в e-commerce:
Скімінг через шкідливе програмне забезпечення: Шкідливий код вставляється на сторінку оформлення замовлення та зчитує дані карток безпосередньо під час їх введення. Відомий як атака Magecart — особливо поширений у застарілих інсталяціях Magento.
Credential stuffing: Вкрадені комбінації логінів автоматично перевіряються. Кожен, хто використовує однакові паролі в різних місцях, є вразливим.
Кардинг: Вкрадені дані карток перевіряються невеликими сумами перед використанням для більших покупок.
PCI-DSS: що потрібно знати власникам магазинів
Кожен, хто приймає платежі кредитними картками, зобов'язаний дотримуватися стандарту PCI-DSS. Більшість магазинів використовують провайдерів платіжних послуг, таких як Stripe або PayPal, які беруть на себе більшу частину вимог. Але відповідальність за сторінку оформлення замовлення лежить на власнику магазину.
Конкретно: не зберігати дані карток у власних системах, проводити регулярні перевірки безпеки, підтримувати актуальні версії програмного забезпечення.
Негайні заходи
Три речі, які ви можете зробити вже цього тижня:
- Оновити програмне забезпечення магазину — особливо Magento, WooCommerce та всі встановлені плагіни
- Налаштувати Content Security Policy (CSP) для блокування несанкціонованих скриптів від доступу до даних
- Перевірити сторінку оплати на сторонні скрипти — аудит браузера покаже, які зовнішні ресурси завантажуються під час оформлення замовлення
Якщо ви не впевнені, чи ваш магазин відповідає цим вимогам, ми можемо допомогти з коротким аудитом безпеки.