Bankomat na celowniku

Subskrybuj RSS A A A
11 czerwca 2009 15:07
Marcin Marciniak

Dotychczas informacje o karcie płatniczej kradziono za pomocą zewnętrznych czytników i kamer. Dzisiaj przestępcy znaleźli niewykrywalny dla użytkownika sposób - uruchomili trojana w systemie Windows zainstalowanym w bankomacie.

Do niedawna przestępcy pozyskiwali dane do klonowania kart głównie za pomocą spyware'u lub urządzeń odczytujących kartę płatniczą ofiary podczas wkładania do czytnika bankomatu. Do pozyskania kodu PIN służyły różne urządzenia - od miniaturowej kamery, poprzez specjalne nakładki albo sensory wykrywające położenie palca przy wprowadzaniu kodu. Tego typu systemy miały jedną wspólną cechę - nie ingerowały w ogóle w elektronikę bankomatu, ani w jego oprogramowanie. Skopiowanie karty i kodu PIN odbywało się niejako poza samymi urządzeniami.

Żółta kartka

W odróżnieniu od instalacji nakładek czy kopiowania kart, atakują najsłabszy element bankomatów - ich oprogramowanie, a dokładniej: system operacyjny Microsoft Windows XP.
Firma Trustwave, zajmująca się bezpieczeństwem m.in. transakcji elektronicznych, wykryła jednak nowe ataki, które wykorzystują zupełnie inne podejście. W odróżnieniu od instalacji nakładek czy kopiowania kart, atakują najsłabszy element bankomatów - ich oprogramowanie, a dokładniej Windows XP. Ponieważ jest to system, którego historia luk w bezpieczeństwie jest bardzo bogata, specjaliści już sześć lat temu alarmowali, że Windows pracujący w bankomacie może zostać zarażony złośliwym oprogramowaniem. Alert na ten temat opublikowano nawet na popularnym portalu hacking.pl (news 4442 z 11 maja 2004 r.). Błędnie jednak przewidziano skutek zarażenia wirusem, gdyż zakładano zablokowanie bankomatów. Dzisiejsze ataki są stuprocentowo komercyjne - mają na celu kradzież danych autoryzacyjnych, aby potem kraść pieniądze z kont powiązanych z kartami płatniczymi.

Pierwsze opracowanie podwyższonego ryzyka migracji do systemu Windows datuje się na lata 2002-2003, gdy dostawcy rozwiązań obsługujących transakcje płatnicze dyskutowali z ekspertami od bezpieczeństwa komputerowego nad skutkami migracji do Windows. Dotychczas stosowany system IBM OS/2 był systemem sprawnym, niezawodnym i bezpiecznym, ale producent ogłosił wygaszenie wsparcia technicznego. W ocenie operatorów transakcji finansowych, ryzyko migracji było zbyt małe, aby sfinansować zakupy specjalizowanych rozwiązań ochrony.

"Ten rodzaj ataków był rozważany już w 2003 r., gdy operatorzy sieci bankomatów rozpoczęli migrację z IBM OS/2 do Microsoft Windows. Podwyższenie poziomu ryzyka było oczywiste, dlatego Trend Micro przez pewien czas posiadała w ofercie specjalne rozwiązanie sprzętowe do ochrony bankomatów. Zainteresowanie naszym rozwiązaniem było niewielkie, gdyż banki nie widziały bezpośredniego zagrożenia atakami. Rozwiązanie zostało więc wycofane ze sprzedaży" - mówi Raimund Genes, CTO w Trend Micro.

To jest znakomity cel!

Pomimo zabezpieczeń, bankomat jest bardzo dobrym celem ataku. Zdalna aktualizacja systemu operacyjnego jest w nim dość problematyczna, zatem bankomat może zawierać bardzo poważne luki w bezpieczeństwie i prawdopodobnie zawiera. Dzięki temu, że pracuje on w środowisku Windows, większość eksploitów, które działają w dowolnej z jego wersji (w tym także najtańszej, domowej Home Edition), będą działać także w bankomacie. Dotyczy to także sytuacji, gdy wykorzystuje się wersję osadzoną (embedded).

1  2  3  dalej »

Oceń artykuł

średnio: 4 liczba ocen: 4

Komentarze (8)

~HoPXvzrx

11-11-2011 04:32

Now I''m like, well duh! Truly tahfnukl for your help.

~kWVuTRqUITEAigHMQAg

08-11-2011 12:15

Apperication for this information is over 9000Â?thank you!

mek

31-08-2009 10:19

Cytowany artykuł z hacking.pl jest pod datą 5 listopada 2004 hacking.pl/pl/news-4442-Wirus_w_bankomacie.html

jedrek

18-06-2009 15:00

Czemu nie zaimplementują zamkniętą wersję Linuksa - bezpieczne, elastyczne i bardziej rozwojowe, bo niezwiązane ze sprzętem jak Windows.

maz9

16-06-2009 17:17

Wcześniej czytałem podobny artykuł. Takich bankomatów podobno już w Polsce nie ma.

salmed

13-06-2009 14:34

Skoro wszyscy wiedzą, że bankomaty to tak wrażliwe miejsce to dlaczego nie pokusić się o specjalny OS?? Może dogadać się z firmą produkującą telefony komórkowe, odtwarzacz DVD, rutery ... Możliwości jest wiele i są bezpieczniejsze niż niededykowany system operacyjny (nie mam tu na myśli tylko Windows). W świecie informatycznym wiadomo nie od dziś, że możliwość popełnienia błędu i późniejszego ataku na urządzenie, wzrasta geometrycznie wraz z ilością linii kodu.

phi

12-06-2009 10:38

@gbór - to zależy jaka tam jest usługa, jeśli to jest zwykła wymiana danych po RS przez modem, a nie bezpośrednie połączenie IP PPP, włamanie jest o wiele trudniejsze. To mogła być antenka GSM, niektóre bankomaty wykorzystują terminal GPRS z dedykowanym APkiem. W Polsce tak działają niektóre Euronety (i nie tylko). GSM jest o wiele bezpieczniejszy niż Wifi

gbór

12-06-2009 06:08

1 - sam widziałem w bankomacie errorskrina OS/2 2 - skoro maszyny bywają wpięte w swoją sieć modemowo, to znaczy że dostęp do nich jest. 3 - widywałem bankomaty z wystawioną antenką wifi, więc możliwe że i fizyczny dostęp nie do wszystkich jest konieczny.





Najnowsze

Ile kosztuje dowód osobisty

Rząd jako jeden z powodów anulowania przetargu na blankiety e-dowodu podaje brak środków. Sprawdziliśmy, ile kosztowałoby to podatników i jaka jest cena za dokumenty tożsamości na świecie.

Państwo do konsolidacji

Obywatele uważają administrację publiczną za jeden organizm. W rzeczywistości jest to kilka tysięcy oddzielnych struktur, obrosłych biurokratycznymi naroślami. Czy można zracjonalizować działanie państwa? Jak w tym może pomóc informatyka?

Zarządzanie po japońsku

W praktyce przemysłowej wypracowano szereg skutecznych metod zarządzania. Wiele powstało w Japonii. Dlaczego, mimo ich efektywności, nie zawsze są stosowane w biznesie?

e-Sąd z odsieczą sprawiedliwości

Polski wymiar sprawiedliwości postrzegany jest jako skostniały i opieszały. Tymczasem kolejne e-usługi udostępniane przez Ministerstwo Sprawiedliwości ułatwiają życie przedsiębiorcom i usprawniają pracę sądów.

e-Zdrowie w Polsce i na świecie

Projekty informatyzacji służby zdrowia realizowane są na świecie z różnym powodzeniem. Skąd Polska mogłaby czerpać wzorce? A może jesteśmy skazani na własne rozwiązania?

Raport Państwo 2.0, czyli nowa wizja informatyzacji państwa

Michał Boni, minister administracji i cyfryzacji, zaprezentował raport "Polska 2.0. Nowy start dla e-administracji". Przedstawia on informacje na temat stanu realizacji projektów będących w gestii nowo utworzonego ministerstwa oraz prezentuje kierunki dalszych działań związanych z informatyzacją i cyfryzacją administracji publicznej w naszym kraju.

Cyberprzestępcy podążają za użytkownikami

Już dwie na trzy polskie firmy odnotowały ataki lub awarie, które spowodowały spadek produkcji. Co trzecia firma utraciła dane. Liczba takich przypadków będzie rosła, bo hakerzy biorą na cel najbardziej masowe technologie. Szybko reagują też na zmiany w firmowej architekturze.

Rekomendacje




Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści - Prenumerata: Computerworld, Networld, PC World
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88