Et shimming-angrep representerer en sofistikert cybertrussel som retter seg mot sikkerheten til chip-baserte betalingskort. I motsetning til eldre skimming-teknikker som fokuserte på den magnetiske stripen, utnytter shimming spesifikt chipteknologien som er designet for å forbedre transaksjonssikkerheten. I disse angrepene setter en gjerningsperson inn en shim - en papirtynn, nesten usynlig enhet utstyrt med en mikrochip og flash-lagring, i kortlesersporet. Denne enheten er designet for å avskjære og lagre data utvekslet mellom chip-kortet og betalingsterminalen under en transaksjon. Når dataene er fanget, kan angriperne hente dem ut og deretter replikere kortets detaljer for å utføre uautoriserte transaksjoner eller selge informasjonen på det mørke nettet.
Operasjonen av et shimming-angrep kan deles inn i flere diskrete trinn:
Innsats og installasjon: Gjerningspersoner setter diskret inn shimmenheten i kortsporet på en point-of-sale (POS)-terminal eller en minibank. Alternativt kan de hemmelig installere skadelig programvare som fungerer på lignende måte som en fysisk shim.
Dataavskjæring: Når et chip-kort brukes på den kompromitterte terminalen, fanger shimmenheten eller den skadelige programvaren opp transaksjonsdataene, inkludert kortets detaljer og noen ganger til og med PIN-koden hvis shimmen er sofistikert nok.
Datautvinning: Angriperen henter senere de fangede dataene, enten ved fysisk å fjerne shimmenheten eller ved å fjernaksessere informasjonen hvis en programvarebasert tilnærming er brukt.
Svindelaktig bruk: Med de stjålne dataene kan kriminelle lage klonede magnetstripkort (siden det er betydelig vanskeligere å replikere chipen) eller starte uautoriserte transaksjoner online der kun kortnummer og spesifikke detaljer kreves.
Etablert som et svar på den utbredte bruken av EMV (Europay, Mastercard, and Visa) chip-teknologi, har shimming-angrep utviklet seg på grunn av de økte sikkerhetstiltakene mot skimming. Opprinnelig reduserte chipteknologi svindel med magnetstripkort betydelig ved å gjøre det vanskeligere å klone chipper enn striper. Men etter hvert som angripere tilpasset seg, dukket shimming opp som en metode for å omgå chippens sikkerhetsfunksjoner, dog med en lavere suksessrate på grunn av de iboende sikkerhetsstyrkene i chiptransaksjoner.
For å beskytte mot shimming-angrep kan både forbrukere og bedrifter vedta forskjellige strategier:
Shimming-angrep, selv om de er mindre vanlige enn skimming på grunn av de avanserte sikkerhetsfunksjonene i chip-teknologi, representerer fortsatt en reell trussel mot integriteten av digitale transaksjoner. Ved å forstå hvordan disse angrepene oppstår og implementere omfattende forebyggende tiltak, kan både forbrukere og bedrifter betydelig redusere risikoen, og sikre et tryggere transaksjonsmiljø for alle involverte. Den kontinuerlige utviklingen av betalingsikkerhetsstrategier, sammen med årvåkenhet og utdanning, forblir avgjørende i kampen mot slike cybersikkerhetstrusler.