五大ATM安全漏洞

2021-02-12    分類: 網(wǎng)站建設(shè)

很少有目標(biāo)像自動取款機(jī)(ATM)那樣吸引犯罪分子,與銀行或裝甲車不同,它有最少的監(jiān)控而且沒有防護(hù)裝置。因此,ATM成為各種攻擊的目標(biāo)。

在歐洲,針對ATM的攻擊連續(xù)第四年上升,2018年與2017年相比增長了27%。2018年各種攻擊造成的損失超過3600萬歐元(4050萬美元),比2017年增加了16%。 據(jù)估計,到2020年,全球?qū)⒂谐^350萬臺自動柜員機(jī)在使用,意味著犯罪分子的機(jī)會變得更多。

從切開保險箱到攻陷網(wǎng)絡(luò)或軟件,犯罪分子使用了一系列技術(shù)來盜取ATM內(nèi)的現(xiàn)金。 在一個案例中,一家銀行整臺ATM丟失幾個月后,同一型號系列ATM遭遇重大現(xiàn)金損失。因此銀行雇傭了IBM Security經(jīng)驗豐富的黑客團(tuán)隊X-Force Red測試其ATM環(huán)境。在測試過程中,X-Force Red發(fā)現(xiàn)了一個零日漏洞,竊賊就是利用這個漏洞來安裝自定義惡意軟件。

銀行非常了解ATM對犯罪分子的吸引力,并越來越多地致力于加強(qiáng)其ATM的安全性。 從2017年到2018年,全球銀行對ATM安全測試增加了300%,在這些測試中,經(jīng)常發(fā)現(xiàn)機(jī)器及其連接基礎(chǔ)設(shè)施的漏洞。

一、五大ATM安全漏洞

以下是在多年對ATM滲透測試期間發(fā)現(xiàn)的五大ATM漏洞, 幾乎所有測試的ATM都至少有這些弱點中的一個。

1. Backhoes

ATM極易受到物理威脅,例如使用挖掘機(jī)(Backhoes)將整臺ATM機(jī)器盜走。

有一些技術(shù)可以使物理攻擊變得更加困難,例如使用墻內(nèi)模型,護(hù)柱等。但挖掘機(jī)足夠大,同樣可以將ATM從混凝土中盜走。但是使用挖掘機(jī)時犯罪分子很容易被相機(jī)抓拍,所帶來的風(fēng)險也很大。

2. 弱物理鎖

許多金融機(jī)構(gòu)仍然相信他們所謂的“可信網(wǎng)絡(luò)”,然而,這是一個過時的概念,在如今的威脅環(huán)境中極不安全。三十年前,大多數(shù)的系統(tǒng)通過物理隔離來保證其安全性,只有部分管理人員可以接入系統(tǒng)之中,并且當(dāng)時使用的技術(shù)并不是公開的,但是這種安全防護(hù)已經(jīng)不再安全。一旦黑客接入ATM網(wǎng)絡(luò)之中就可以用中間人攻擊來破壞ATM設(shè)置。

  • 攻擊者可以啟動被動監(jiān)控,這可能導(dǎo)致客戶信息被盜。
  • 攻擊者可以在ATM上安裝惡意硬件/軟件,通過網(wǎng)絡(luò)流量修改迫使其按指令清空自動提款機(jī)。
  • 遠(yuǎn)程攻擊使銀行服務(wù)器的拒絕響應(yīng)批準(zhǔn)請求,并將任何數(shù)量的現(xiàn)金劃分到攻擊者手中的銀行卡之中。

4. ATM操作系統(tǒng)

客戶在ATM上看到的屏幕內(nèi)容和計算機(jī)中其他任何程序一樣,如果攻擊者可以插入鍵盤和鼠標(biāo),則可以關(guān)閉程序并嘗試與底層操作系統(tǒng)(OS)交互。

在過去20年左右的時間里,操作系統(tǒng)供應(yīng)商已經(jīng)多次強(qiáng)化服務(wù)器:禁用不需要的服務(wù),使用主機(jī)防火墻,需要身份驗證等等。但是,強(qiáng)化操作系統(tǒng)來抵御攻擊攻擊者攻擊仍然非常困難,因為仍然有許多方式可以允許攻擊者直接與底層操作系統(tǒng)進(jìn)行交互。

5. 磁盤加密

如果沒有強(qiáng)大的磁盤加密,犯罪分子可以竊取ATM的硬盤并查看其是否存在漏洞。

考慮到ATM需要從遠(yuǎn)程推送所有設(shè)備的更新,就可以理解為什么金融機(jī)構(gòu)會推遲在所有ATM上實施全磁盤加密計劃。

一家銀行在區(qū)域內(nèi)管理數(shù)千臺ATM機(jī),為了降低成本,需要遠(yuǎn)程自動化來更新軟件,通常帶寬有限。部署磁盤加密可能會導(dǎo)致需要管理人員線下物理訪問機(jī)器并修補(bǔ)問題。例如,ATM在初始磁盤加密的關(guān)鍵步驟中斷電。部署磁盤加密后,它會增加啟動過程的復(fù)雜性,并使故障排除更加困難。

通過限制加密,管理人員通過物理訪問機(jī)器解決問題的維護(hù)預(yù)算可以節(jié)省下來。在此情況下,如果攻擊者真的將目標(biāo)瞄準(zhǔn)在磁盤上,銀行會面臨更大的挑戰(zhàn),會影響銀行基礎(chǔ)設(shè)施中許多ATM。即使使用磁盤加密,密鑰保護(hù)不當(dāng)、供應(yīng)商算法缺陷和配置錯誤等漏洞會使ATM面臨相同的風(fēng)險。

二、提升ATM安全防護(hù)

一些金融機(jī)構(gòu)可能會認(rèn)為,如果他們沒有被攻擊并遭受重大損失,那么在他們的ATM中部署昂貴的安全設(shè)備是不合理的。但是,ATM安全應(yīng)該是銀行整個安全計劃的一個組成部分,對潛在漏洞的忽視絕不是一個合理的安全防護(hù)策略,應(yīng)該定期在ATM上執(zhí)行安全測試,識別和修復(fù)漏洞。安全管理中還應(yīng)確保ATM已更新了最新的補(bǔ)丁,大限度地減少攻擊。

新聞名稱:五大ATM安全漏洞
路徑分享:http://muchs.cn/news/100604.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供搜索引擎優(yōu)化、網(wǎng)站收錄、商城網(wǎng)站、響應(yīng)式網(wǎng)站、網(wǎng)站營銷、定制開發(fā)

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

成都網(wǎng)頁設(shè)計公司