自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

五大ATM安全漏洞

安全 漏洞
2018年各種攻擊造成的損失超過3600萬歐元(4050萬美元),比2017年增加了16%。 據(jù)估計,到2020年,全球?qū)⒂谐^350萬臺自動柜員機(jī)在使用,意味著犯罪分子的機(jī)會變得更多。

很少有目標(biāo)像自動取款機(jī)(ATM)那樣吸引犯罪分子,與銀行或裝甲車不同,它有最少的監(jiān)控而且沒有防護(hù)裝置。因此,ATM成為各種攻擊的目標(biāo)。

在歐洲,針對ATM的攻擊連續(xù)第四年上升,2018年與2017年相比增長了27%。2018年各種攻擊造成的損失超過3600萬歐元(4050萬美元),比2017年增加了16%。 據(jù)估計,到2020年,全球?qū)⒂谐^350萬臺自動柜員機(jī)在使用,意味著犯罪分子的機(jī)會變得更多。

從切開保險箱到攻陷網(wǎng)絡(luò)或軟件,犯罪分子使用了一系列技術(shù)來盜取ATM內(nèi)的現(xiàn)金。 在一個案例中,一家銀行整臺ATM丟失幾個月后,同一型號系列ATM遭遇重大現(xiàn)金損失。因此銀行雇傭了IBM Security經(jīng)驗豐富的黑客團(tuán)隊X-Force Red測試其ATM環(huán)境。在測試過程中,X-Force Red發(fā)現(xiàn)了一個零日漏洞,竊賊就是利用這個漏洞來安裝自定義惡意軟件。

銀行非常了解ATM對犯罪分子的吸引力,并越來越多地致力于加強(qiáng)其ATM的安全性。 從2017年到2018年,全球銀行對ATM安全測試增加了300%,在這些測試中,經(jīng)常發(fā)現(xiàn)機(jī)器及其連接基礎(chǔ)設(shè)施的漏洞。

一、五大ATM安全漏洞

以下是在多年對ATM滲透測試期間發(fā)現(xiàn)的五大ATM漏洞, 幾乎所有測試的ATM都至少有這些弱點中的一個。

1. Backhoes

[[274797]]

ATM極易受到物理威脅,例如使用挖掘機(jī)(Backhoes)將整臺ATM機(jī)器盜走。

有一些技術(shù)可以使物理攻擊變得更加困難,例如使用墻內(nèi)模型,護(hù)柱等。但挖掘機(jī)足夠大,同樣可以將ATM從混凝土中盜走。但是使用挖掘機(jī)時犯罪分子很容易被相機(jī)抓拍,所帶來的風(fēng)險也很大。

2. 弱物理鎖

[[274798]]

大多數(shù)ATM分為兩個機(jī)柜。下半部分是一個包含自動提款機(jī)和存款接收器的保險箱,上半部分包含電腦,讀卡器,密碼鍵盤,收據(jù)打印機(jī)等。保險柜本身非常安全。

然而,上部機(jī)柜通常受到非常弱的密碼鎖保護(hù),可以在幾秒鐘內(nèi)繞過。雖然繞過保護(hù)后不能夠直接訪問現(xiàn)金,但它允許物理訪問ATM的計算機(jī)組件。自動提款機(jī)通常會有USB接口,因此直接訪問計算機(jī)可能會導(dǎo)致一系列其他攻擊,最終執(zhí)行提取現(xiàn)金的命令。

3. 不安全的網(wǎng)絡(luò)通信

[[274799]]

許多金融機(jī)構(gòu)仍然相信他們所謂的“可信網(wǎng)絡(luò)”,然而,這是一個過時的概念,在如今的威脅環(huán)境中極不安全。三十年前,大多數(shù)的系統(tǒng)通過物理隔離來保證其安全性,只有部分管理人員可以接入系統(tǒng)之中,并且當(dāng)時使用的技術(shù)并不是公開的,但是這種安全防護(hù)已經(jīng)不再安全。一旦黑客接入ATM網(wǎng)絡(luò)之中就可以用中間人攻擊來破壞ATM設(shè)置。

  • 攻擊者可以啟動被動監(jiān)控,這可能導(dǎo)致客戶信息被盜。
  • 攻擊者可以在ATM上安裝惡意硬件/軟件,通過網(wǎng)絡(luò)流量修改迫使其按指令清空自動提款機(jī)。
  • 遠(yuǎn)程攻擊使銀行服務(wù)器的拒絕響應(yīng)批準(zhǔn)請求,并將任何數(shù)量的現(xiàn)金劃分到攻擊者手中的銀行卡之中。

4. ATM操作系統(tǒng)

[[274800]]

客戶在ATM上看到的屏幕內(nèi)容和計算機(jī)中其他任何程序一樣,如果攻擊者可以插入鍵盤和鼠標(biāo),則可以關(guān)閉程序并嘗試與底層操作系統(tǒng)(OS)交互。

在過去20年左右的時間里,操作系統(tǒng)供應(yīng)商已經(jīng)多次強(qiáng)化服務(wù)器:禁用不需要的服務(wù),使用主機(jī)防火墻,需要身份驗證等等。但是,強(qiáng)化操作系統(tǒng)來抵御攻擊攻擊者攻擊仍然非常困難,因為仍然有許多方式可以允許攻擊者直接與底層操作系統(tǒng)進(jìn)行交互。

5. 磁盤加密

如果沒有強(qiáng)大的磁盤加密,犯罪分子可以竊取ATM的硬盤并查看其是否存在漏洞。

考慮到ATM需要從遠(yuǎn)程推送所有設(shè)備的更新,就可以理解為什么金融機(jī)構(gòu)會推遲在所有ATM上實施全磁盤加密計劃。

一家銀行在區(qū)域內(nèi)管理數(shù)千臺ATM機(jī),為了降低成本,需要遠(yuǎn)程自動化來更新軟件,通常帶寬有限。部署磁盤加密可能會導(dǎo)致需要管理人員線下物理訪問機(jī)器并修補(bǔ)問題。例如,ATM在初始磁盤加密的關(guān)鍵步驟中斷電。部署磁盤加密后,它會增加啟動過程的復(fù)雜性,并使故障排除更加困難。

通過限制加密,管理人員通過物理訪問機(jī)器解決問題的維護(hù)預(yù)算可以節(jié)省下來。在此情況下,如果攻擊者真的將目標(biāo)瞄準(zhǔn)在磁盤上,銀行會面臨更大的挑戰(zhàn),會影響銀行基礎(chǔ)設(shè)施中許多ATM。即使使用磁盤加密,密鑰保護(hù)不當(dāng)、供應(yīng)商算法缺陷和配置錯誤等漏洞會使ATM面臨相同的風(fēng)險。

二、提升ATM安全防護(hù)

一些金融機(jī)構(gòu)可能會認(rèn)為,如果他們沒有被攻擊并遭受重大損失,那么在他們的ATM中部署昂貴的安全設(shè)備是不合理的。但是,ATM安全應(yīng)該是銀行整個安全計劃的一個組成部分,對潛在漏洞的忽視絕不是一個合理的安全防護(hù)策略,應(yīng)該定期在ATM上執(zhí)行安全測試,識別和修復(fù)漏洞。安全管理中還應(yīng)確保ATM已更新了最新的補(bǔ)丁,最大限度地減少攻擊。

責(zé)任編輯:趙寧寧 來源: Freebuf
相關(guān)推薦

2016-01-06 10:02:46

SaaSCRM系統(tǒng)安全漏洞

2011-04-01 11:12:11

2009-02-03 17:26:03

2022-12-29 07:40:58

2020-07-27 19:23:03

安全漏洞數(shù)據(jù)

2011-03-31 13:46:51

2013-12-25 09:13:54

2013-12-26 09:27:54

2020-08-16 08:25:46

物聯(lián)網(wǎng)安全物聯(lián)網(wǎng)IOT

2010-07-26 15:37:12

telnet安全漏洞

2021-09-03 14:00:52

端點安全漏洞網(wǎng)絡(luò)安全

2025-01-22 09:53:26

2021-08-31 16:19:27

漏洞管理網(wǎng)絡(luò)安全漏洞

2009-08-10 09:12:51

2024-04-30 07:02:00

OT網(wǎng)絡(luò)安全DDoS攻擊OT系統(tǒng)

2013-04-10 17:39:52

數(shù)據(jù)庫安全

2014-06-03 09:23:41

2011-05-18 10:31:12

2020-10-09 09:52:00

漏洞分析

2009-03-07 09:59:16

點贊
收藏

51CTO技術(shù)棧公眾號