Взломать банкомат за две минуты вполне реально, говорят эксперты

Взломать банкомат за две минуты вполне реально, говорят эксперты

Взломать банкомат за две минуты вполне реально, говорят эксперты

Специалисты Embedi провели исследование, предметом которого стала безопасность банкоматов. Была проанализирована вся цепочка установки и эксплуатации банкоматов, внутренние и внешние риски.

Из внутренних рисков исследователи выделили:

  • Разработчики программного обеспечения – ответственны за создание бэкдоров и ошибок в коде.
  • Поставщики – могут раздать криптографические ключи злоумышленникам.
  • Сервисные инженеры - спуфинг аппаратных и программных компонентов, вредоносное использование ключей, халатность.
  • Инкассаторы, имеющие дело с наличными деньгами - кражи валютных ящиков.

В качестве внешних рисков эксперты представили:

  • Банковские клиенты – манипуляции банкнотами во время кассовых операций.
  • Злоумышленники без квалификации - кража банкомата, нападение на инкассаторов с наличными, социальная инженерия.
  • Квалифицированные злоумышленники с соответствующими инструментами - доступ к устройству.
  • Квалифицированные хакеры, имеющие в распоряжении программное обеспечение - скимминг, атака Black Box, клонирование карт, доступ к системе банкомата.
  • Квалифицированные хакеры с оборудованием и программным обеспечением для удаленного воздействия - несанкционированный доступ через локальную сеть, установка вредоносной программы, использование уязвимости в ОС.

Исследователи выложили видео, в котором показан процесс взлома банкомата, однако детали эксперты решили опустить до того момента, пока вендор не устранит уязвимость.

По словам специалистов, одним из ключевых моментов обеспечения безопасной работы банкомата является защита целостности системы. Система безопасности (Information Security System, ISS) подавляет любые попытки изменить систему или добавить к ней внешние компоненты, как программное обеспечение (исполняемые файлы, пакеты установки программного обеспечения, скрипты), так и аппаратное обеспечение (USB-хранилище, устройства CD/DVD). Цель состоит в том, чтобы предотвратить запуск постороннего кода на устройстве.

Однако исследователи выделили много способов загрузки вредоносной программы в банкомат.

Локальные способы:

  • Подключиться к шине USB, вынув камеру или проделать отверстия в месте расположения проводов.
  • Открыть корпус банкомата, использовать скопированный служебный ключ и вставить диск, беспроводную клавиатуру.

Удаленные способы:

  • Загрузка вредоносной программы через удаленный рабочий стол из банка.
  • Эксплуатировать уязвимость в одной из многих сетевых служб, которые установлены для контроля и управления устройством.

Анализ экспертов показал, что программное обеспечение легко обойти из-за несовместимости свойств системы, в которой она выполняется, и свойств безопасности которые подразумеваются в программном обеспечении. Попытка статически фильтровать исполняемые файлы, разделяя на надежные и ненадежные (или вредоносные), не исключает риск манипулирования состоянием машины.

Кроме того, сложная логика классификации файлов, выполняемых таким привилегированным объектом, расширяет поверхность атаки и, следовательно, создает дополнительные уязвимости для системы с общими недостатками в ее коде.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Мошенники начали атаковать абитуриентов, поступающих на платные отделения

Мошенники начали активно использовать сезон поступления в вузы, предлагая абитуриентам, претендующим на платные места, заранее внести оплату за обучение. Под предлогом «гарантированного поступления» злоумышленники выманивают деньги у поступающих, вводя их в заблуждение и обещая помощь в зачислении.

О появлении такой схемы сообщили эксперты, опрошенные «Известиями». Главный эксперт Московского антикоррупционного комитета, доцент кафедры политического анализа и социально-психологических процессов РЭУ им. Г. В. Плеханова Александр Перенджиев связал эту активность с сокращением числа платных мест во многих вузах и ростом конкуренции среди абитуриентов.

Существование подобной схемы подтвердили изданию основатель сервиса разведки утечек данных и мониторинга даркнета DLBI Ашот Оганесян и эксперт проекта «За права заемщиков» и платформы «Мошеловка» Александра Пожарская. Она отметила, что мошенники давно используют схожие схемы, включая продажу дипломов, сертификатов и «услуг» по гарантированному поступлению. Также применяются различные методы социальной инженерии, в том числе фишинг и телефонные звонки с целью сбора личных данных.

По словам Пожарской, злоумышленники могут даже показывать поддельные приказы о зачислении или предлагать внести плату за якобы дополнительный набор. Такая практика используется и при «продаже» бюджетных мест.

В свою очередь, Александр Перенджиев напомнил, что оплата обучения осуществляется исключительно после подписания официального договора и только по реквизитам, указанным на сайте университета. Это — необходимое условие для возврата средств в случае расторжения договора.

«Все решения в вузах принимаются открыто, а любые попытки «ускорить процесс» за деньги — это обман», — подчеркнула Александра Пожарская.

Как отметил Ашот Оганесян, чаще всего жертвами мошенников становятся абитуриенты тех вузов, где списки поступающих публикуются с открытыми ФИО. Там, где используются обезличенные идентификаторы, злоумышленникам сложнее получить доступ к данным, и активность снижается.

Тем не менее, как предупредил руководитель направления по детской онлайн-безопасности в «Лаборатории Касперского» Андрей Сиденко, в зоне риска остаются и уже зачисленные студенты. Под видом сотрудников деканата или бухгалтерии злоумышленники могут требовать оплату «дополнительных сборов» или приглашать в фейковые группы в мессенджерах.

Чтобы избежать обмана, эксперты рекомендуют всегда сверять информацию на официальных сайтах вузов — особенно когда речь идёт о платежных реквизитах и сроках оплаты.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru