211service.com
Flaw åbner pengeautomater for hackere
Barnaby Jack, en sikkerhedsforsker hos computernetværksgiganten Enebær , havde planlagt at hacke sig ind i en automat (ATM) live på scenen ved Black Hat Security Conference i Las Vegas senere på måneden. Men hans præsentation, der var designet til at demonstrere usikkerheden ved forskellige pengeautomater, tiltrak sig opmærksomhed fra finansindustrien såvel som sikkerhedsprofessionelle, og under pres fra pengeautomatproducenter aflyste Juniper præsentationen i sidste uge med henvisning til bekymring for, at de involverede sårbarheder stadig ikke var blevet fast.
Den sårbarhed, Barnaby skulle diskutere, har vidtrækkende konsekvenser, ikke kun for den berørte pengeautomatleverandør, men for andre pengeautomatleverandører og – i sidste ende – offentligheden, skrev Brendan Lewis, direktør for virksomheders sociale medieforbindelser for Juniper i en erklæring sendt til virksomhedens officiel blog i sidste uge. At offentliggøre forskningsresultaterne, før den berørte leverandør kunne afbøde eksponeringen korrekt, ville potentielt have sat deres kunder i fare. Det er noget, vi ikke ønsker at se ske.
Præsentationen ville have fokuseret på at udnytte sårbarheder i enheder, der kører Windows CE-operativsystemet, herunder nogle pengeautomater, ifølge en kilde, der er bekendt med detaljerne. Mens præsentationen blev aflyst for at give producenterne mere tid til at rette op på sårbarhederne, havde Juniper oprindeligt underrettet virksomheden for næsten otte måneder siden, siger kilden, som bad om ikke at blive nævnt.
Andre sikkerhedseksperter er ikke overraskede over, at sårbarhederne er der at finde. Væsentlige fejl i pengeautomater og pengeautomatnetværk er der rigeligt af, siger Nicholas Percoco, senior vicepræsident for TrustWave , et informationssikkerheds- og overholdelsesfirma, der har vurderet sikkerheden ved salgsterminaler, kiosker og ATM-netværk. Det er meget, meget sjældent, at en enhed kommer til vores laboratorier – faktisk tror jeg ikke, at det er sket – at vi ikke finder en sårbarhed, siger Percoco.
Pengeautomater har også været i fokus for en række højprofilerede sikkerhedshændelser i de seneste 12 måneder. I november 2008 stjal tyve næsten 9 millioner dollars fra mere end 130 pengeautomater i løbet af få timer ved at bruge falske lønningskort. Ordningen, som fandt sted i 49 byer verden over, var afhængig af, at hackere brød netværket af finansfirmaet RBS WorldPay og genindlæste kort, så de i gennemsnit kunne hæve $90.000 pr. konto.
I januar i år advarede den næststørste producent af pengeautomater, Diebold, kunder i en meddelelse om, at visse pengeautomater i Østeuropa var blevet fyldt med ondsindet software, der var i stand til at stjæle finansiel information og de hemmelige PIN-koder fra kunder, der udfører pengeautomattransaktioner. Den snigende software, som inficerede mindst 20 pengeautomater, tillod kriminelle at udskrive kortoplysninger på pengeautomatkvitteringer og skubbe kontantpatronen ud af pengeautomatens kiosker, ifølge en analyse af softwaren udført af TrustWave.
Når først angriberne kommer ind gennem back-end-systemerne, slår de i det væsentlige ud, siger Percoco. Det er kontanter, så det er rigtige penge; det er ikke sådan, at de opkræver et kreditkort og skal sælge varerne.
Blandt anbefalinger til sine kunder bad Diebold om, at banker og pengeautomatejere med jævne mellemrum ændrer kioskernes administratoradgangskoder og sikrer, at firewalls er aktive. Diebold mener, at angribere skulle have fysisk adgang til systemerne for at indlæse den ondsindede software i første omgang. Så vidt virksomheden ved, er dette den første hændelse, der omhandler et fysisk angreb og installation af ulovlig software i ATM-enheden, sagde Diebold i en erklæring udstedt dengang.
NCR, den førende leverandør af pengeautomater på verdensplan, har taget en flerlagstilgang til at sikre sine pengeautomater. Virksomheden bruger en teknologi, kendt som Solidcore, der forhindrer uautoriseret kode i at køre på dets Windows-baserede systemer, og det anbefaler kunder at låse Windows XP-operativsystemet ned ved at bruge den indbyggede firewall og virtuelle private netværk. Andre sikkerhedsfunktioner omfatter fysiske foranstaltninger til at gøre det tydeligt, hvis en svindler vedhæfter en enhed for at stjæle kortoplysninger til pengeautomaten, en mekanisme, der forhindrer sådanne enheder i nemt at læse bankkort, og blæk, der pletter stjålne kontanter.
Repræsentanter for både NCR og Diebold afviste dog, at nogen af deres maskiner skulle være i fokus for Junipers demonstration.
Det operativsystem, der bruges i det berørte system, Windows CE, udgør forhindringer for en hurtig løsning. Microsoft anbefaler, at Windows CE bruges til low-end kontantautomater, mens Windows XP Embedded og Windows XP Professional bruges på mere fuldt udstyrede pengeautomater, iflg. et hvidt papir på kiosk- og ATM-operativsystemplatforme udstedt af softwareproducenten. Windows XP Embedded, hvoraf den seneste version er Windows Embedded Standard 2009, og Windows XP Professional er mere sikre, fordi de er nemmere at opdatere, siger softwaregiganten. En Microsoft-repræsentant udtalte, at softwaregiganten ikke havde nogen specifik information relateret til Black Hat eller Junipers aflyste tale.
Næsten 56 procent af pengeautomater i USA kører en eller anden form for Windows-operativsystemet og er forbundet til en form for netværk, der kan lette opdateringer, ifølge TowerGroup , en finansiel rådgivning. De resterende enheder kører et ældre operativsystem, IBMs OS/2, og har typisk ingen netværksforbindelse. Fordi pengeautomater typisk holder et årti eller mere, vil de ældre OS/2-baserede maskiner forblive i brug indtil omkring 2012, siger Nicole Sturgill, forskningsdirektør for leveringskanaler hos TowerGroup.
Sturgill forventer, at cyberkriminelle finder nye måder at angribe pengeautomater på. Det er en fortsat kat-og-mus-leg, siger hun. Det er lige meget, hvor godt du har det: Hæveautomater vil altid være et sted at få adgang til kontanter, så kriminelle vil altid være interesserede i at finde et nyt hul i hæveautomaterne.