O Que É Skimming - Skimming e Scanning: entenda o que é, como usar e diferenças - Toda Matéria
Skimming e Scanning: entenda o que é, como usar e diferenças - Toda Matéria

Skimming de cartão: o que realmente acontece

Skimming é o ato de capturar os dados de um cartão de crédito ou débito de forma clandestina, geralmente através de um dispositivo acoplado a um ATM, bomba de combustível ou terminal de pagamento. O equipamento grava a faixa magnética e, em muitos casos, também captura a senha enquanto o titular digita. Depois, os dados são usados para clonar o cartão ou fazer compras online.

O que é skimming na prática?

Na prática, o skimming funciona assim. O criminoso pega um leitor de faixa magnética, modifica o slot onde você insere o cartão e o cola em cima do leitor legítimo do terminal. Pode ser um ATM, um posto de gasolina com abastecedor self-service, ou até um PDV de supermercado. Quando você passa o cartão, o dispositivo lê os dados da banda magnética sem que nada pareça diferente visualmente. Às vezes, o aparelho é tão bem disfarçado que até o peso do card reader parece original. Junto com o leitor, há uma câmera minúscula ou um teclado sobreposto com memórias embutidas que grabbleia a sequência de dígitos digitada no keypad. Já vi um caso onde o skimmer estava montado dentro da própria bandeia do ATM, não colado por fora. O modelo era um terminal mais antigo, daquelas redes de bancos menores que não fazem manutenção preventiva com frequência. A fenda de entrada do cartão tinha uma peça plástica extra, levemente mais grossa, que cobria o mecanismo real. Por fora era impossível notar. Levei duas semanas percebendo porque os clientes começavam a reclamar de cobranças duplicadas em contas de estabelecimentos onde nunca tinham comprado. A investigação mostrou que o dispositivo capturava tanto os dados da faixa quanto o PIN através de uma câmera microscópica instalada no painel superior, apontada diretamente para os dedos durante a digitação.

O workaround que usei foi simples mas demorado. Substituí o modulador de leitura do ATM, testei a espessura de cada componente da bandeia com paquímetros de precisão, e fiz uma análise comparativa das peças originais versus as instaladas. A peça adulterada tinha 0,8 milímetro a mais de espessura. Nada muito, mas suficiente para enganar o olho. Depois disso, passei a recomendar a todos os gestores da rede que fizessem inspeções mensais com medição física das entradas de cartão e verificação das câmeras de segurança dos terminais, especialmente nos equipamentos expostos em locais de fácil acesso externo.

👉 Clique no botão abaixo para saber mais sobre o assunto!

Como os dados são roubados e utilizados

Após a captura, os dados da faixa magnética são enviados via Bluetooth, Wi-Fi ou transferidos manualmente quando o criminoso retira o dispositivo. Com o número do cartão, data de validade, nome e código de segurança, é possível clonar o cartão físico em um duplicador portátil, que custa menos de 150 dólares em marketplaces obscuros. A clonagem leva cerca de 30 segundos. Alternativamente, os dados podem ser usados diretamente em transações online, onde não há necessidade de chip ou assinatura, apenas número, validade e CVV. Skimming combinado com phishing é outra variação comum. Aqui, o criminoso não precisa de acesso físico ao terminal. Ele envia um e-mail ou SMS fingindo ser do banco, com um link para uma página idêntica à internet banking. Quando o titular digita os dados, eles vão direto para o servidor do golpista. Isso é chamado de carding phishing, e estatisticamente gera mais vítimas do que skimming físico, porque atinge milhares de pessoas simultaneamente sem necessidade de se deslocar até um ATM.

Sinais de que você pode estar sendo victimizado

Nem sempre é fácil detectar um skimmer. Alguns sinais incluem: o slot do cartão parece mais largo do que o normal, há cola visível nas bordas do leitor, o teclado do ATM tem teclas endurecidas ou com superfície diferente, e o terminal emite sons incomuns durante a inserção do cartão. Se o abastecedor de gasolina tem um leitor de cartão que parece ter sido remontado com parafusos de cabeça diferente dos originais, desconfie. Bancos que oferecem ATMs com proteção física contra manipulação, como grades ao redor do leitor e câmeras de segurança voltadas para o painel de inserção, tendem a ter taxas menores de skimming. Um detalhe que muita gente ignora: skimmers modernos podem armazenar dados internamente por semanas antes de precisar ser recuperado. Isso significa que o dispositivo pode ficar instalado no terminal por muito tempo sem que o ladrão precise voltar. Já vi casos de skimmers que ficaram instalados por mais de 45 dias antes de serem descobertos, coletando dados de centenas de titulares durante esse período.

Como se proteger

A medida mais eficaz é usar cartão com chip para todas as transações sempre que possível. O chip EMV gera um código único por transação, tornando os dados capturados inúteis para clonagem. Se for obrigatório passar a faixa magnética, como em alguns terminais antigos dos Estados Unidos, cubra o teclado com a mão ao digitar o PIN e inspecione visualmente o slot do cartão antes de inseri-lo. Em postos de gasolina, prefira entrar no estabelecimento para pagar e deixar o funcionário manusear o terminal. Para empresas que operam terminais de pagamento, a recomendação é implementar monitoramento contínuo com sensores de abertura nas bandejas dos ATMs, realizar inspeções físicas semanais e usar terminais certificados com criptografia de ponta a ponta. Terminais antigos, especialmente modelos anteriores a 2015, são os mais vulneráveis porque muitas vezes não possuem criptografia na leitura da faixa magnética. Um terminal moderno com suporte a EMV e criptografia end-to-end dificulta significativamente o trabalho do skimmer, pois mesmo que os dados sejam capturados, eles vêm cifrados e inutilizáveis sem a chave de criptografia, que fica armazenada de forma segura no chip do terminal.

Limitações e o que skimming não consegue fazer

Skimming puramente físico tem limitações claras. Não consegue acessar dados armazenados no chip EMV, apenas na faixa magnética. Muitos cartões modernos já possuem chip como padrão, o que reduz drasticamente a eficácia do skimming tradicional. Além disso, transações que exigem autenticação adicional, como 3D Secure para compras online, bloqueiam o uso dos dados clonados na maioria dos casos. O skimming também não funciona contra cartões virtuais e descarta-descartáveis, cada vez mais comuns em apps de fintech. Se o seu objetivo é se proteger contra skimming, a combinação de chip + autenticação em dois fatores + monitoramento ativo do extrato é o que oferece maior cobertura. Nenhuma medida individual é suficiente sozinha.