Skimming to przeżytek, do bankomatu można się włamać przez dial-up

Subskrybuj RSS A A A
29 lipca 2010 15:38
Ludwik Krakowiak

TAGI: bezpieczeństwo konta włamania do bankomatów

Barnaby Jack, specjalista ds. bezpieczeństwa informatycznego z firmy IOActive zaprezentował skuteczny sposób na włamanie się do bankomatu i wypłacenie dowolnej kwoty pieniędzy. Prezentacja miała miejsce w czasie konferencji Black Hat.

Przez całe lata podstawowym celem ataku przestępców byli klienci korzystający z bankomatów, a główną metodą ataku - skimming (instalowanie tuż przy czytniku kart bankomatu urządzeń skanujących karty i kamer rejestrujących moment podania przez klienta PIN-u). Przestępcy-desperaci bywają bardziej radykalni, kradnąc bankomaty w całości.

Barnaby Jack pokazał jednak prostszy sposób na włamanie. Zrobił to na przykładzie dwóch zakupionych przez siebie bankomatów - typowych maszyn, jakie często spotykamy na ulicach, w placówkach usługowych i handlowych.

Wg Jacka przestępca może przeprowadzić skuteczny atak za pośrednictwem połączenia wdzwanianego (dial up) - duża liczba bankomatów ma narzędzia zdalnego zarządzania, do których dostęp można uzyskać przez telefon. Odnalezienie podatnych na ten atak bankomatów umożliwia oprogramowanie typu "war-dialling", łączące się z setkami tysięcy numerów telefonicznych.

Jack opracował sposób na ominięcie zdalnego systemu autoryzacji, po czym zmodyfikował firmware bankomatu za pośrednictwem napisanego przez siebie rootkita. Opracował też sieciowe narzędzie, które nazwał Dilinger, służące do przechowywania danych o zhakowanych maszynach i klientach, którzy z nich skorzystali.

W czasie jednego z pokazów połączył się zdalnie z bankomatem, uruchomił swój program Jackpot, który sprawił, że maszyna zaczęła wypluwać z siebie gotówkę, wyświetlając jednocześnie słowo "Jackpot" (ang. najwyższa wygrana) na ekranie i odgrywając melodyjkę. Z drugim razem po prostu otworzył bankomat kupionym w Internecie kluczem i zainstalował swój firmware.

Narzędzia stworzone przez Jacka to oprogramowanie proof-of-concept, którego zadaniem było uświadomienie skali podatności bankomatów na włamania. Sam ekspert przekonuje, że najwyższy czas na przemyślenie konstrukcji tych maszyn. "Firmy, które produkują te urządzenia, to nie Microsoft. Nie są od 10 lat celem nieustannych ataków".

Bankomaty zhakowane przez Jacka pracowały jednak pod kontrolą systemu Microsoftu - Windows CE.

Barnaby Jack pierwotnie planował przeprowadzić pokaz na ubiegłorocznej konferencji Black Hat, jednak zmienił zdanie poproszony o to przez producentów bankomatów. Ci ostatni chcieli przyjrzeć się lukom w zabezpieczeniach, które odkrył, i usunąć je.

Oceń artykuł

średnio: 4.5 liczba ocen: 3

Komentarze (4)

~Gość

30-07-2010 08:54

Jak ja lubię te komentarze naszych ekspertów. Bo wiadomo że konferencje Black Hat to tylko zebrania grupki amatorów którzy podniecają się lukami których nie da się wykorzystać. Ech jak widać każdy polak nie tylko jest najlepszym lekarzem i zna się na każdym sporcie ale i jest ekspertem w każdej technologii.

~Gość

29-07-2010 21:24

bzdury... co kraj to inne rozwiazania w kwestii bankomatow. np w polsce jeden z duzych bankow opiera swoje urzadzenia o zwykla siec internet i VPN. wiec o jakim dialupie tu wogole mialaby byc mowa.

~qqman

29-07-2010 19:38

No bo np. takiego windowsa nie trzeba wcale kupować, żeby robić na nim testy i wyciągać wnioski. Wystarczy pobrać "pirata" z Sieci :)

~ja

29-07-2010 18:07

zhakowal zakupione przez siebie bankomaty, do ktorych mial nieograniczony dostep. brawo ten pan :).


Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88