Skimming bezeichnet das unbefugte Abgreifen von Zahlungsdaten. Beim klassischen Skimming manipulieren Täter Geldautomaten oder Kartenlesegeräte, um Kartendaten und gegebenenfalls die PIN zu erfassen. Beim Web-Skimming wird Schadcode in einen Online-Shop oder Zahlungsprozess eingeschleust.
Manipulierter JavaScript-Code liest eingegebene Zahlungs- und Kundendaten aus und übermittelt sie an Angreifende. Ursache können kompromittierte Administrationskonten, verwundbare Shopsoftware oder manipulierte Drittanbieter-Komponenten sein. Das ist zugleich Datendiebstahl und kann eine Datenpanne darstellen.
Betreiber sollten Shopsoftware und Erweiterungen aktuell halten, Änderungen an Skripten überwachen, Fremdcode begrenzen und Administrationszugänge mit Mehrfaktor-Authentisierung schützen. Kunden sollten auffällige Geräte oder unerwartete Änderungen im Bezahlvorgang meiden und Kontobewegungen prüfen. Nach einem Fund müssen der Einschleusungsweg, betroffene Zeiträume und abgeflossene Daten ermittelt werden.