Поищите про безопасность банкоматов — найдёте джекпоттинг: машину опустошает ноутбук, подключённый к диспенсеру, снято на телефон, описано как главная угроза. Поставщики на этом рынке, включая нас, заинтересованы в том, чтобы эта история оставалась яркой.

Европейская ассоциация безопасных транзакций публикует ежегодный отчёт о преступлениях по инцидентам, о которых сообщают организации-участники. Данные за 2025 год, опубликованные в апреле 2026-го, стоит прочитать до того, как решать, на что тратить деньги.

Формулировки ниже даны в нашем переводе, ссылка на оригинал в конце.

Что зафиксировано

Логические атаки схлопнулись:

Заражения банкоматов и логические атаки снизились на 57% (с 3 до 1). Потерь не сообщалось.

Один сообщённый инцидент по всему кругу участников за год. Снижение ассоциация связывает с тем, что отрасль приняла её рекомендации по противодействию, выпущенные при поддержке Европола, и добавляет:

Учитывая низкий уровень таких атак в Европе, с 2026 года ассоциация, вероятно, перестанет по ним отчитываться.

Отраслевой орган, готовящийся перестать считать целый класс атак, — сильное высказывание о том, где этот класс теперь находится.

При этом общие числа выросли. Мошеннических атак на терминалы стало больше на 40%, с 14 664 до 20 465 инцидентов, и почти целиком за счёт атак с ретрансляцией данных: с 381 до 7282 инцидентов, рост на 1811%. Программного обеспечения машины они не касаются вовсе. В варианте «терминал — терминал» настоящий клиент проводит операцию на скомпрометированном терминале; в варианте «карта — терминал» клиент до этого стал жертвой фишинга и сам раскрыл данные счёта и PIN.

А деньги вообще в третьем месте. Физических атак стало вдвое меньше по числу — 2986 инцидентов, — но потери по ним выросли на 58%, до 19 млн евро, из которых 71% дали подрывы: 13,5 млн против 8,6 млн годом раньше. Все потери от мошенничества на терминалах составили 3 млн евро.

Итого в европейских данных за 2025 год: логические атаки не стоили ничего, рост инцидентов идёт по мошенничеству на настоящих операциях, а потери — там, где машину вскрывают взрывом.

Что это делает с обычным торговым доводом

Если контроль доступа инженеров к устройству покупается ради предотвращения джекпоттинга, европейские числа этих трат не оправдывают. Сказать это стоит прямо — в том числе поставщику, который такой контроль продаёт.

Три вещи, однако, статистику переживают.

Снижение объясняют мерами, а не тем, что атакующие потеряли интерес. Ассоциация связывает падение с принятием отраслью рекомендаций по противодействию. Работающий класс мер выглядит в статистике ровно так же, как класс мер, который никогда не был нужен. Разница проявляется только при его снятии — и машины, которые труднее всего атаковать, и есть причина, по которой в отчёте единица, а не полсотни.

Оставшаяся атака по-прежнему идёт через сервисную зону. Атака «чёрным ящиком» означает вскрытие машины и подключение к диспенсеру. Что бы ни менялось, физический и логический доступ внутрь остаётся путём, а люди с законным доступом внутрь — небольшая и поимённо известная группа, чьими удостоверениями стоит управлять хорошо.

Обязательства не снизились вместе с инцидентами. Требование 8 PCI DSS, меры управления доступом ISO/IEC 27002 и прочее применяются к среде держателей карт независимо от того, сколько атак было в прошлом году. Оценщик не ставит оценку по частоте угрозы. Об этом у нас есть отдельные разборы: чего требование 8 хочет от офлайн-устройства и как ISO читается на тех же машинах.

Довод получается уже обычного — и именно его выдерживают факты.

Чего статистика не говорит

Это сообщённые инциденты организаций-участников в Европе — не перепись и не мировая картина. Недоотчётность вообще свойственна статистике мошенничества: инцидент, не давший ни потерь, ни последствий для клиента, реже всего доходит до отраслевого органа. Одна сообщённая логическая атака означает, что сообщённое число равно единице, а не что реальное число равно единице.

Ещё важнее географический предел. Ничто из перечисленного не описывает установки за пределами Европы, где отличаются и парк устройств, и логистика наличных, и сетевая доступность, и зрелость самих рекомендаций по противодействию. Всякий, кто приводит эти цифры, — мы в том числе, — обязан называть рынок и год, к которым они относятся.

И статистика ничего не говорит о действиях изнутри: в этой классификации они обычно вообще не проходят как «атака». Доступ, употреблённый во зло тем, кому он положен, попадает — если попадает — в другую графу.

Честная версия

Довод в пользу контроля входа на устройство самообслуживания состоит не в том, что джекпоттинг в Европе свирепствует: по этим числам — нет. Он в том, что внутренность машины остаётся путём для оставшихся атак, что людей с доступом к ней немного и знать их стоит поимённо, что регуляторы требуют этого независимо от числа инцидентов и что нынешние низкие числа отчасти являются следствием мер, которые работают, только пока применяются.

Если вам продают средство контроля доступа к устройствам с роликом про джекпоттинг, попросите статистику инцидентов по вашему рынку и за конкретный год.

Источники