安全研究人员为ATM NFC读卡器中存在的漏洞敲响警钟

VSole2021-06-28 15:29:53

Rodriquez警告说,这些漏洞可能被用作所谓的"中奖"攻击的一部分,欺骗机器吐出现金。然而,这样的攻击只有在与其他漏洞的利用配对时才有可能,《连线》说,由于IOActive与受影响的ATM机供应商有保密协议,他们无法公布这种攻击的视频。

依靠机器的NFC读卡器的漏洞,黑客攻击相对容易执行。虽然以前的一些攻击依赖于使用医疗内窥镜等设备来探测机器,但Rodriquez只需在机器的NFC读卡器前挥动运行其软件的Android手机,就可以利用机器可能存在的任何漏洞。

在与《连线》分享的一段视频中,Rodriquez仅仅通过在NFC读卡器上挥动他的智能手机,就使马德里的一台ATM机显示出错误信息,然后,该机器对举到读卡器上的真实信用卡反而变得没有反应。

这项研究强调了这些系统的几个大问题。首先是许多NFC读卡器容易受到相对简单的攻击,例如,在某些情况下,读卡器没有验证它们接收到多少数据,这意味着攻击者能够用过多的数据淹没系统并破坏其内存,作为 "缓冲区溢出"攻击的一部分。

第二个问题是,即使发现了问题,ATM的厂家对世界各地使用的数十万台机器应用补丁的速度也会很慢。通常情况下,需要对机器进行物理上的实际访问才能应用更新,而且许多机器并没有定期收到安全补丁。例如,一家公司表示,虽然已经在2018年给指定型号的机器打了补丁,但研究人员依然能够验证该攻击在2020年的一家餐厅中起到作用,这证明安全更新推送实际上并没有很有效执行。

Rodriquez计划在未来几周的网络研讨会上介绍他的发现,以强调他所说的嵌入式设备的安全措施到底有多欠缺。


atmnfc
本作品采用《CC 协议》,转载必须注明作者和本文链接
Rodriquez警告说,这些漏洞可能被用作所谓的"中奖"攻击的一部分,欺骗机器吐出现金。然而,这样的攻击只有在与其他漏洞的利用配对时才有可能,《连线》说,由于IOActive与受影响的ATM机供应商有保密协议,他们无法公布这种攻击的视频。
7月12日,工业和信息化部、国家互联网信息办公室、公安部联合印发《网络产品安全漏洞管理规定》。《规定》明确,网络产品提供者和网络运营者是自身产品和系统漏洞的责任主体,要建立畅通的漏洞信息接收渠道,及时对漏洞进行验证并完成漏洞修补。
ATM 恶意软件组织 Prilex自 2014 年起就开始活跃,不过在2016 年,该组织决定放弃ATM 业务,将所有注意力集中在 PoS 系统。
CVE-2020-9062和CVE-2020-10124的两个bug分别影响运行Wincor Probase软件的Diebold Nixdorf ProCash 2100xe USB ATM 和运行APTRA XFS软件的NCR SelfServ ATM。这些问题与缺少在ATM现金存放箱和主机之间发送的消息的加密和身份验证有关。Diebold和NCR均已发布软件更新,以保护现金存款模块与主机之间的通信。该漏洞由安全公司Embedi报告,该公司是一家俄罗斯安全公司,由于涉嫌与俄罗斯情报机构联邦安全局合作,于2018年6月受到美国财政部的制裁。
比特币 ATM 制造商 General Bytes 透露,黑客利用其软件中的零日漏洞从热钱包中窃取了加密货币。General Bytes已在 149 个国家销售了超过 15137 台ATM终端。它支持超过 180 种法定货币,并在全球范围内总共执行了近 2260 万笔交易。由于该事件,其自己的云服务以及其他运营商的独立服务器已被渗透,促使该公司关闭了该服务。
公开资料显示,建设银行于2021年推出ATM二维码存款业务。周茂华称,ATM二维码存款业务更多出于为客户存款业务提供便捷服务和提升银行的经营效率方面的考虑。但运行中也存在一些不足之处,主要是ATM二维码存款业务在给客户带来便利的同时,也存在一些安全隐患。王蓬博表示,银行也是从减少纠纷,加强安全管理的角度暂停这类业务。例如ATM二维码存款业务可能存在不能准确识别存款人身份、不能确认存款人与收款人关系等安全漏洞。
近日,一个网络犯罪组织利用黑盒攻击技术从至少35台意大利atm机中窃取了资金。意大利执法机构证实,该网络犯罪组织利用ATM黑盒攻击,在短短7个月内盗取了约80万欧元。7月,ATM机器的领先制造商Diebold Nixdorf向客户发出了警报,警告所有银行ATM黑匣子或累积奖金攻击的新变种。比利时的Agenta银行在一次积宝攻击后被迫关闭143台ATM之后发布了警报。这是比利时当局第一次在该国观察到这种犯罪行为。
据研究人员所知,尚未在任何实际攻击中利用此漏洞,但基于与Diebold的讨论,他们认为在其他ATM模型和POS系统中使用了相同的驱动程序。Diebold与研究人员合作,并于今年早些时候发布了补丁。潜在的滥用 ATM和POS系统都已成为黑客攻击的目标。当他们决定最终停止抢劫时,他们通常在晚上发送钱从被黑的ATM机中收取现金。与Carbanak相关的另一个名为FIN7的组织专门从事入侵POS系统的攻击,并以酒店和零售领域的公司为目标,以窃取支付卡数据。
2023年年初,Synack Red Team (SRT) 成员 Neil Graves、Jorian van den Hout 和 Malcolm Stagg 发现了CVE-2023-33871、CVE-2023-38257、CVE-2023-35763 和 CVE-2023-35189 漏洞 。
新型攻击目标PROCASH 2050XE ATMs 在发出的安全警报中,全球最大的ATM机制造商Diebold Nixdorf表示,其调查人员发现,欧洲某些国家正在使用一种新的黑盒子攻击。这些袭击迫使比利时储蓄银行阿根廷分行在遭遇两起神秘的ATM机袭击后,于上月关闭了143台ATM机。此次袭击被认为是比利时历史上第一起意外事件,这次攻击使用了Diebold Nixdorf警报中描述的相同技术,攻击者通过USB连接到自动取款机,然后清空取款机。
VSole
网络安全专家