五大ATM安全漏洞

2021-02-12    分類: 網站建設

很少有目標像自動取款機(ATM)那樣吸引犯罪分子,與銀行或裝甲車不同,它有最少的監(jiān)控而且沒有防護裝置。因此,ATM成為各種攻擊的目標。

在歐洲,針對ATM的攻擊連續(xù)第四年上升,2018年與2017年相比增長了27%。2018年各種攻擊造成的損失超過3600萬歐元(4050萬美元),比2017年增加了16%。 據估計,到2020年,全球將有超過350萬臺自動柜員機在使用,意味著犯罪分子的機會變得更多。

從切開保險箱到攻陷網絡或軟件,犯罪分子使用了一系列技術來盜取ATM內的現金。 在一個案例中,一家銀行整臺ATM丟失幾個月后,同一型號系列ATM遭遇重大現金損失。因此銀行雇傭了IBM Security經驗豐富的黑客團隊X-Force Red測試其ATM環(huán)境。在測試過程中,X-Force Red發(fā)現了一個零日漏洞,竊賊就是利用這個漏洞來安裝自定義惡意軟件。

銀行非常了解ATM對犯罪分子的吸引力,并越來越多地致力于加強其ATM的安全性。 從2017年到2018年,全球銀行對ATM安全測試增加了300%,在這些測試中,經常發(fā)現機器及其連接基礎設施的漏洞。

一、五大ATM安全漏洞

以下是在多年對ATM滲透測試期間發(fā)現的五大ATM漏洞, 幾乎所有測試的ATM都至少有這些弱點中的一個。

1. Backhoes

ATM極易受到物理威脅,例如使用挖掘機(Backhoes)將整臺ATM機器盜走。

有一些技術可以使物理攻擊變得更加困難,例如使用墻內模型,護柱等。但挖掘機足夠大,同樣可以將ATM從混凝土中盜走。但是使用挖掘機時犯罪分子很容易被相機抓拍,所帶來的風險也很大。

2. 弱物理鎖

許多金融機構仍然相信他們所謂的“可信網絡”,然而,這是一個過時的概念,在如今的威脅環(huán)境中極不安全。三十年前,大多數的系統(tǒng)通過物理隔離來保證其安全性,只有部分管理人員可以接入系統(tǒng)之中,并且當時使用的技術并不是公開的,但是這種安全防護已經不再安全。一旦黑客接入ATM網絡之中就可以用中間人攻擊來破壞ATM設置。

  • 攻擊者可以啟動被動監(jiān)控,這可能導致客戶信息被盜。
  • 攻擊者可以在ATM上安裝惡意硬件/軟件,通過網絡流量修改迫使其按指令清空自動提款機。
  • 遠程攻擊使銀行服務器的拒絕響應批準請求,并將任何數量的現金劃分到攻擊者手中的銀行卡之中。

4. ATM操作系統(tǒng)

客戶在ATM上看到的屏幕內容和計算機中其他任何程序一樣,如果攻擊者可以插入鍵盤和鼠標,則可以關閉程序并嘗試與底層操作系統(tǒng)(OS)交互。

在過去20年左右的時間里,操作系統(tǒng)供應商已經多次強化服務器:禁用不需要的服務,使用主機防火墻,需要身份驗證等等。但是,強化操作系統(tǒng)來抵御攻擊攻擊者攻擊仍然非常困難,因為仍然有許多方式可以允許攻擊者直接與底層操作系統(tǒng)進行交互。

5. 磁盤加密

如果沒有強大的磁盤加密,犯罪分子可以竊取ATM的硬盤并查看其是否存在漏洞。

考慮到ATM需要從遠程推送所有設備的更新,就可以理解為什么金融機構會推遲在所有ATM上實施全磁盤加密計劃。

一家銀行在區(qū)域內管理數千臺ATM機,為了降低成本,需要遠程自動化來更新軟件,通常帶寬有限。部署磁盤加密可能會導致需要管理人員線下物理訪問機器并修補問題。例如,ATM在初始磁盤加密的關鍵步驟中斷電。部署磁盤加密后,它會增加啟動過程的復雜性,并使故障排除更加困難。

通過限制加密,管理人員通過物理訪問機器解決問題的維護預算可以節(jié)省下來。在此情況下,如果攻擊者真的將目標瞄準在磁盤上,銀行會面臨更大的挑戰(zhàn),會影響銀行基礎設施中許多ATM。即使使用磁盤加密,密鑰保護不當、供應商算法缺陷和配置錯誤等漏洞會使ATM面臨相同的風險。

二、提升ATM安全防護

一些金融機構可能會認為,如果他們沒有被攻擊并遭受重大損失,那么在他們的ATM中部署昂貴的安全設備是不合理的。但是,ATM安全應該是銀行整個安全計劃的一個組成部分,對潛在漏洞的忽視絕不是一個合理的安全防護策略,應該定期在ATM上執(zhí)行安全測試,識別和修復漏洞。安全管理中還應確保ATM已更新了最新的補丁,大限度地減少攻擊。

網頁標題:五大ATM安全漏洞
文章位置:http://www.muchs.cn/news4/100604.html

成都網站建設公司_創(chuàng)新互聯,為您提供網站內鏈靜態(tài)網站、外貿建站、App開發(fā)、網站設計公司、移動網站建設

廣告

聲明:本網站發(fā)布的內容(圖片、視頻和文字)以用戶投稿、用戶轉載內容為主,如果涉及侵權請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網站立場,如需處理請聯系客服。電話:028-86922220;郵箱:631063699@qq.com。內容未經允許不得轉載,或轉載時需注明來源: 創(chuàng)新互聯

h5響應式網站建設