Usterka otwiera bankomaty dla hakerów

Barnaby Jack, badacz bezpieczeństwa w gigantze sieci komputerowych Jałowiec planował włamać się do bankomatu (ATM) na żywo na scenie podczas konferencji Black Hat Security Conference w Las Vegas pod koniec tego miesiąca. Jednak jego prezentacja, mająca na celu zademonstrowanie braku bezpieczeństwa różnych bankomatów, przyciągnęła uwagę branży finansowej oraz specjalistów ds. bezpieczeństwa, a pod presją producentów bankomatów Juniper odwołał prezentację w zeszłym tygodniu, powołując się na obawy, że związane z nią luki nadal nie zostały usunięte. naprawiony.





Luka, o której mówił Barnaby, ma daleko idące konsekwencje, nie tylko dla dotkniętego nią dostawcy bankomatów, ale także dla innych dostawców bankomatów i – ostatecznie – dla opinii publicznej – napisał Brendan Lewis, dyrektor ds. relacji z mediami społecznościowymi w firmie Juniper w oświadczeniu przesłanym do firmy. oficjalny blog w zeszłym tygodniu. Publiczne ujawnienie wyników badań, zanim dany sprzedawca zdoła odpowiednio złagodzić narażenie, potencjalnie naraziłoby ich klientów na ryzyko. To jest coś, czego nie chcemy widzieć.

Prezentacja miałaby koncentrować się na wykorzystaniu luk w zabezpieczeniach urządzeń z systemem operacyjnym Windows CE, w tym niektórych bankomatów, według źródła znającego szczegóły. Podczas gdy prezentacja została odwołana, aby dać producentom więcej czasu na naprawienie luk, Juniper pierwotnie powiadomił firmę prawie osiem miesięcy temu, mówi źródło, które poprosiło, aby nie podawać swojego nazwiska.

Inni eksperci ds. bezpieczeństwa nie są zaskoczeni, że luki są tam do znalezienia. Poważne wady w bankomatach i sieciach bankomatów są liczne, mówi Nicholas Percoco, starszy wiceprezes Fala zaufania , firma zajmująca się bezpieczeństwem informacji i zgodnością, która oceniła bezpieczeństwo terminali w punktach sprzedaży, kiosków i sieci bankomatów. Bardzo, bardzo rzadko zdarza się, że urządzenie trafia do naszych laboratoriów – w rzeczywistości nie sądzę, żeby to się stało – że nie znajdujemy luki w zabezpieczeniach, mówi Percoco.



Bankomaty były również przedmiotem szeregu głośnych incydentów związanych z bezpieczeństwem w ciągu ostatnich 12 miesięcy. W listopadzie 2008 r. złodzieje ukradli prawie 9 milionów dolarów z ponad 130 bankomatów w ciągu kilku godzin, używając fałszywych kart płacowych. Program, który miał miejsce w 49 miastach na całym świecie, opierał się na hakerach, którzy włamali się do sieci firmy finansowej RBS WorldPay i doładowali karty, dzięki czemu mogli wypłacić średnio 90 000 USD z konta.

W styczniu tego roku drugi co do wielkości producent bankomatów, firma Diebold, ostrzegł klientów w powiadomieniu, że niektóre bankomaty w Europie Wschodniej zostały załadowane złośliwym oprogramowaniem zdolnym do kradzieży informacji finansowych i tajnych kodów PIN od klientów dokonujących transakcji bankomatowych. Jak wynika z analizy oprogramowania przeprowadzonej przez TrustWave, podstępne oprogramowanie, które zainfekowało co najmniej 20 bankomatów, umożliwiło przestępcom wydrukowanie danych karty na paragonach z bankomatów i wyjęcie kasety z gotówką z kiosków bankomatów.

Kiedy atakujący przedostaną się przez systemy zaplecza, w zasadzie obozują, mówi Percoco. To jest gotówka, więc to są prawdziwe pieniądze; to nie jest tak, że obciążają kartę kredytową i muszą sprzedawać towary.



Wśród rekomendacji dla swoich klientów firma Diebold poprosiła, aby banki i właściciele bankomatów okresowo zmieniali hasła administratorów kiosków i dbali o to, aby zapory ogniowe były aktywne. Firma Diebold uważa, że ​​osoby atakujące musiały przede wszystkim mieć fizyczny dostęp do systemów, aby załadować złośliwe oprogramowanie. Według wiedzy firmy jest to pierwszy incydent związany z fizycznym atakiem i instalacją nielegalnego oprogramowania w jednostce ATM, powiedział Diebold w wydanym wówczas oświadczeniu.

NCR, wiodący dostawca bankomatów na świecie, przyjął wielowarstwowe podejście do zabezpieczania swoich bankomatów. Firma korzysta z technologii znanej jako Solidcore, która zapobiega uruchamianiu nieautoryzowanego kodu w jej systemach opartych na systemie Windows i zaleca klientom zablokowanie systemu operacyjnego Windows XP za pomocą wbudowanej zapory sieciowej i wirtualnej sieci prywatnej. Inne funkcje bezpieczeństwa obejmują fizyczne środki, które pozwalają stwierdzić, czy oszust podłączy do bankomatu urządzenie służące do kradzieży danych karty, mechanizm uniemożliwiający takim urządzeniom łatwe odczytywanie kart bankowych oraz atrament, który plami skradzioną gotówkę.

Przedstawiciele zarówno RNK, jak i Diebold zaprzeczali jednak, że którakolwiek z ich maszyn miała być przedmiotem demonstracji Juniper.



System operacyjny używany w systemie, którego dotyczy problem, Windows CE, stwarza przeszkody do szybkiej naprawy. Firma Microsoft zaleca, aby system Windows CE był używany w tanich bankomatach do wydawania gotówki, podczas gdy systemy Windows XP Embedded i Windows XP Professional są używane w bardziej w pełni wyposażonych bankomatach, zgodnie z biała księga na platformach systemów operacyjnych kiosków i bankomatów wydanych przez producenta oprogramowania. Windows XP Embedded, którego najnowsza wersja to Windows Embedded Standard 2009 i Windows XP Professional, są bezpieczniejsze, ponieważ łatwiej je zaktualizować, mówi gigant oprogramowania. Przedstawiciel Microsoftu stwierdził, że gigant oprogramowania nie ma żadnych konkretnych informacji związanych z odwołaną rozmową Black Hat lub Juniper.

Według danych z WieżaGrupa , doradztwo finansowe. Pozostałe urządzenia działają pod kontrolą starszego systemu operacyjnego, IBM OS/2 i zazwyczaj nie mają połączenia sieciowego. Ponieważ bankomaty zwykle działają przez dekadę lub dłużej, starsze maszyny z systemem OS/2 pozostaną w użyciu do około 2012 r., mówi Nicole Sturgill, dyrektor ds. badań kanałów dostaw w TowerGroup.

Sturgill oczekuje, że cyberprzestępcy znajdą nowe sposoby atakowania bankomatów. To ciągła gra w kotka i myszkę, mówi. Nie ma znaczenia, jak dobry masz: bankomaty zawsze będą miejscem dostępu do gotówki, więc przestępcy zawsze będą zainteresowani znalezieniem nowej dziury w bankomacie.



ukryć