Diebold Nixdorf 发出警告,欧洲出现新型 ATM “黑匣子” 攻击

一颗小胡椒2020-07-17 14:42:37

比利时发现了新的ATM黑匣子攻击。
Diebold Nixdorf警告说,欧洲出现了新型的ATM“黑匣子”攻击

自动取款机制造商Diebold Nixdorf 警告银行要提防最近在欧洲各地被发现使用的一种新型自动取款机“黑匣子”攻击。

自动取款机“黑匣子”攻击是 jackpotting 攻击的一种。当网络罪犯想让自动取款机吐出现金时,jackpotting 攻击就可以通过安装在自动取款机上的恶意软件或使用“黑匣子”来执行。

黑盒攻击是指入侵者松开ATM外壳以访问其端口,或者在外壳上切割一个洞以直接访问其内部布线或其他隐藏的连接器。

然后,攻击者通过这些接入点将“黑匣子”设备 —— 通常是笔记本电脑或Raspberry PI板 —— 连接到自动柜员机的内部组件上,用来向自动柜员机的提款机发送命令,并从储存盒中释放现金。

自动柜员机黑匣子jackpotting攻击已经发生了十多年。它们在犯罪团伙中非常受欢迎,因为这项技术比使用自动取款机撇账设备、克隆卡和洗钱执行起来便宜且简单。

黑匣子攻击允许技能较低的威胁参与者快速购买他们需要的黑匣子设备和恶意软件,并在几天内开始积压自动取款机。

新型攻击目标PROCASH 2050XE ATMs

在发出的安全警报中,全球最大的ATM机制造商Diebold Nixdorf表示,其调查人员发现,欧洲某些国家正在使用一种新的黑盒子攻击。

Diebold Nixdorf说,新攻击只针对ProCash 2050xe ATM终端[PDF],攻击者通过USB端口连接设备。该公司解释道:“在最近的几起事件中,攻击者把注意力集中在户外系统上,破坏了部分筋膜,以便能够进入头部隔间。接下来,拔掉CMD-V4分配器和专用电子设备之间的USB电缆,或者专用电子设备和ATM PC之间的电缆。这条电缆连接到攻击者的黑盒子,以发送非法的分发命令。”

但这并不是引起Diebold Nixdorf注意的技术。而攻击者通常部署恶意软件或自己的代码与ATM提款机交互组件,自动取款机供应商说,最近的这些袭击凶手似乎获得了ATM软件的一个副本(固件),它们被安装在黑盒中,被用来与自动提款机交互。

该公司表示:“对欺诈者如何获得这些部件的调查正在进行中。”目前,Diebold Nixdorf认为,攻击者可能已经连接到一台ATM机,并发现该ATM机的软件存储在一个未加密的硬盘上。

比利时ATM机抢劫事件

银行业的一位消息人士说,Diebold Nixdorf的警报是对上个月和2020年6月在比利时发生的一系列ATM机抢劫事件调查的直接结果。

这些袭击迫使比利时储蓄银行阿根廷分行在遭遇两起神秘的ATM机袭击后,于上月关闭了143台ATM机。一次是在今年6月,另一次是在上周末。

此次袭击被认为是比利时历史上第一起意外事件,这次攻击使用了Diebold Nixdorf警报中描述的相同技术,攻击者通过USB连接到自动取款机,然后清空取款机。据《布鲁塞尔时报》报道,只有Diebold Nixdorf制造的的ATM机遭到了攻击。

在采访中,西班牙电信公司的网络安全分析师和银行欺诈专家Manuel Pintag说,这种特殊的技术以前就被发现过,但是不是在欧洲,而是在拉丁美洲。

atm黑匣子
本作品采用《CC 协议》,转载必须注明作者和本文链接
新型攻击目标PROCASH 2050XE ATMs 在发出的安全警报中,全球最大的ATM机制造商Diebold Nixdorf表示,其调查人员发现,欧洲某些国家正在使用一种新的黑盒子攻击。这些袭击迫使比利时储蓄银行阿根廷分行在遭遇两起神秘的ATM机袭击后,于上月关闭了143台ATM机。此次袭击被认为是比利时历史上第一起意外事件,这次攻击使用了Diebold Nixdorf警报中描述的相同技术,攻击者通过USB连接到自动取款机,然后清空取款机。
近日,一个网络犯罪组织利用黑盒攻击技术从至少35台意大利atm机中窃取了资金。意大利执法机构证实,该网络犯罪组织利用ATM黑盒攻击,在短短7个月内盗取了约80万欧元。7月,ATM机器的领先制造商Diebold Nixdorf向客户发出了警报,警告所有银行ATM黑匣子或累积奖金攻击的新变种。比利时的Agenta银行在一次积宝攻击后被迫关闭143台ATM之后发布了警报。这是比利时当局第一次在该国观察到这种犯罪行为。
ATM 恶意软件组织 Prilex自 2014 年起就开始活跃,不过在2016 年,该组织决定放弃ATM 业务,将所有注意力集中在 PoS 系统。
CVE-2020-9062和CVE-2020-10124的两个bug分别影响运行Wincor Probase软件的Diebold Nixdorf ProCash 2100xe USB ATM 和运行APTRA XFS软件的NCR SelfServ ATM。这些问题与缺少在ATM现金存放箱和主机之间发送的消息的加密和身份验证有关。Diebold和NCR均已发布软件更新,以保护现金存款模块与主机之间的通信。该漏洞由安全公司Embedi报告,该公司是一家俄罗斯安全公司,由于涉嫌与俄罗斯情报机构联邦安全局合作,于2018年6月受到美国财政部的制裁。
比特币 ATM 制造商 General Bytes 透露,黑客利用其软件中的零日漏洞从热钱包中窃取了加密货币。General Bytes已在 149 个国家销售了超过 15137 台ATM终端。它支持超过 180 种法定货币,并在全球范围内总共执行了近 2260 万笔交易。由于该事件,其自己的云服务以及其他运营商的独立服务器已被渗透,促使该公司关闭了该服务。
公开资料显示,建设银行于2021年推出ATM二维码存款业务。周茂华称,ATM二维码存款业务更多出于为客户存款业务提供便捷服务和提升银行的经营效率方面的考虑。但运行中也存在一些不足之处,主要是ATM二维码存款业务在给客户带来便利的同时,也存在一些安全隐患。王蓬博表示,银行也是从减少纠纷,加强安全管理的角度暂停这类业务。例如ATM二维码存款业务可能存在不能准确识别存款人身份、不能确认存款人与收款人关系等安全漏洞。
Rodriquez警告说,这些漏洞可能被用作所谓的"中奖"攻击的一部分,欺骗机器吐出现金。然而,这样的攻击只有在与其他漏洞的利用配对时才有可能,《连线》说,由于IOActive与受影响的ATM机供应商有保密协议,他们无法公布这种攻击的视频。
据研究人员所知,尚未在任何实际攻击中利用此漏洞,但基于与Diebold的讨论,他们认为在其他ATM模型和POS系统中使用了相同的驱动程序。Diebold与研究人员合作,并于今年早些时候发布了补丁。潜在的滥用 ATM和POS系统都已成为黑客攻击的目标。当他们决定最终停止抢劫时,他们通常在晚上发送钱从被黑的ATM机中收取现金。与Carbanak相关的另一个名为FIN7的组织专门从事入侵POS系统的攻击,并以酒店和零售领域的公司为目标,以窃取支付卡数据。
2023年年初,Synack Red Team (SRT) 成员 Neil Graves、Jorian van den Hout 和 Malcolm Stagg 发现了CVE-2023-33871、CVE-2023-38257、CVE-2023-35763 和 CVE-2023-35189 漏洞 。
在最近与 Synack 客户的一次合作中,SRT 某团队发现了 ScrutisWeb 中存在的软件缺陷,ScrutisWeb 是一种用于监控银行和零售 ATM 机群的安全解决方案。
一颗小胡椒
暂无描述