Hulumtuesit e sigurisë demonstrojnë vjedhjen e ATM-ve

image

Haking në një ATM (Automated Transfer Machine) nuk është i pamundur, ka bërë të ditur një hulumtues sigurie gjatë një prezantimi në ditën e mërkurë në kuadër të konferencës së sigurisë Black Hat.

Barnaby Jack, drejtor i testimeve të sigurisë pranë IOActive, paraqiti dy ATM në skenën e konferencës Black Hat dhe demonstroi para një audience të etur, ëndrrën e shumë hakerëve tinejxherë anembanë botës: me prekjen e një butoni, makina gjuante të holla të shumta prej “gojës” së saj.

“Shpresoj të ndryshojë mënyrën sesi njerëzit shikojnë pajisjet të cilat nga jashtë duken të pathyeshme” tha Jack. Një lëshim që ai demonstroi madje i lejon një hakeri që të lidhet me një ATM përmes një modemi telefonik dhe pa ditur fjalëkalimin, të shtyjë makinën që të gjuaj në tokë tërë sasinë e të hollave që ka në të.

Jack tha se ka blerë ATM-të e tipit standalone -  njëri i prodhuar nga Tranax Technologies dhe tjetri nga Triton -  përmes internetit dhe ka shpenzuar vite pune mbi kodin. Jack tha se lëshimet dhe gabimet në programim që ai gjeti gjatë këtij procesi mund t’i mundësojnë atij qasje të plotë në këto makina dhe të mësojë teknika që mund të përdoren për të hapur kasfaorta të mbyllura të shumë të tjerëve, të bëra nga të njëjtat kompani.

“Secilin ATM që kam shikuar, kam gjetur një lëshim game-over që lejon një sulmues të merr të holla nga makina” tha Jack. “Kam shikuar katër ATM, dhe katër prej katërve i kam korrur me sukses” (Ai gjithashtu ka thënë se nuk ka testuar ATM të integruar sikurse ata që përdoren nga bankat dhe unionet kreditore).

Ai tha se edhe Tranax e edhe Triton kanë arnuar lëshimet e sigurisë qysh perj se ai ua ka tërhequr vëmendjen kompanive para një viti. Por nëse një konsumator me një ATM të këtillë siç janë dyqanet apo restorantet nuk aplikojnë arnimin, atëherë ato do të jenë të thyeshme ndaj sulmit.

Shumë ATM punojnë në Windows CE dhe kanë një procesor ARM, dhe kanë lidhje interneti apo modem dialup, të cilat i mundësojnë kontroll mbi kasafortën e mbrojtur përmes një lidhje në një port serial. Jack tha se ai ka përdorur teknika të debugging standard për të penguar procesin normal të boot dhe në vend të kësaj ka inicuar Internet Explorer, duke i ofruar atij qasje në skedarët e sistemit dhe duke i lejuar atij të kopjojë skedarët për analizë.

Në rastin e Tranax, Jack tha se ai gjeti një lëshim për qasje nga larg që i lejon atij qasje të plotë në makinën e paarnuar pa pasur nevojë për një fjalëkalim.Ai shkroi dy pjesë të softuerit për të shfrytëzuar një error në programim: një vegël të quajtur Dillinger, që sulmon një ATM prej së largu dhe një të quajtur Scrooge, një rootkit që fut një derë të pasme dhe ngulit veten për zbulim. Scrooge “mshef veten nga lista e procesve, mshef veten nga sistemi operativ” tha Jack. “Ka një meny të fshehur pop-up që mund të aktiviziohet nga një sekuencë e veçantë apo me një kartelë të veçantë”.

ATM-të e Triton nuk kanë pasur një lëshim të dukshëm për qasje prej së largu. Dhe kasafortat në to janë të mbrojtura mirë. Por pllaka amë që shpërndanë kesh nga kasaforta ishte e mbrojtur vetëm nga një çelës standard (jo unik) që mund të blihej në internet për një çmim prej 10 dollarë. Jack më pas detyroi makinën të pranojë softuerin e tij që hap derë të pasme si një përditësim të ligjshëm.
Bob Douglas, zëvendës drejtor i inxhinierisë pranë Triton u shfaq në konferencë dhe u bëri me dije gazetarëve se lëshimi është arnuar. “Ne kemi zhvilluar një mbrotjtje ndaj sulmit” tha ai. “Ne e kemi paraqitur atë në nëntor të vitit që shkoi”.
Përveç kësaj, Douglas tha: “Ne kemi një pako opsionale në ofertë për zëvendësim të dryrit me një çelës unik. Ai është gjithashtu një dry i sigurisë së lartë. Mendoj se është një dry Medeco”.

Jack pritej që të bëjë një preznatim të ngjashëm në Black Hat të vitit që shkoi, por kjo u anulua në minutën e fundit pasi një prodhues i ATM-ve u ankua tek Juniper Networks, ku punonte në atë kohë Jack
Vështirësitë në haking të ATM-ve kanë të bëjnë me evaluimin e softuerit për lëshime, por veglat Dillinger dhe Scrooge të cilat i ka kijuar Jack, janë aq të lehta sa një fëmijë mund t’i përdor.

Në pyetjen nëse ai do t’i paraqes ato para publikut, dhe dihet se ka shumë hakerë tinejxherë të interesuar, kriminel dhe madje edhe mafia, por Jack tha me të prerë “JO”.

Subscribe to comments feed Komente (0 publikuar):

Publikoni komentin tuaj comment

  • email Dërgoje me email
  • print Print verzioni
  • Plain text Vetëm tekst
Tjera nga Siguri
Lart
image
Toshiba tërheq 41.000 laptopa për shkak të mbingrohjes
Komisioni për Siguri të Produkteve të Konsumatorëve të enjten ka vendosur të tërheq 41.000 laptopa Toshiba për shkak të disa raporteve për mbingrohje dhe madje ...
image
Cisco arnon vrimën që bllokoi 1 për qind të internetit
Javën e kaluar, një eksperiment i përbashkët i RIPE NCC (Reseaux IP Europeens Network Coordination Center) dhe hulumtuesve të Universitetit Duke është dashur të stopohet ...
image
Red Hat përfiton lidership ushtarak
Bordi menaxhues i kompanisë për softuer t ë hapur Red Hat ka zgjedhur një veteran të Armatës Amerikane, Gjeneralin Henry Hugh Shelton, për të shërbyer ...
image
Spam në Facebook Chat
Facebook gjatë mbrëmjes së ditës së premte ishte duke hetuar atë që dukej të jetë një skemë e re spami që rezulton me përdorues duke ...
image
AVG: Turqia e Rusia shtetet më të rrezikshme për të shfletuar internetin
AVG ka publikuar një listë të “vendeve më të sigurta dhe më të rrezikshme në botë për përdorimin e internetit” dhe në të ka disa ...
image
7 të arrestuar në Kosovë për keqpërdorim të kartelave bankare
Të mërkurën janë arrestuar shtatë persona të dyshuar për keqpërdorimet të kartelave bankare, dhe përfitim të mbi 150.000 eurove ...
image
Apple iTunes me një lëshim kritik të sigurisë, përdoruesit në rrezik
Nëse keni një llogari PayPal të lidhur me kredencialet tuaja për kyçje në iTunes, tani do të ishte koha e mirë për të bërë ndarjen ...
image
FBI nuk e mbyll dot faqen Blogetery
Muaj më parë, u mendua se Blogetery.com, blog platformë që ka mbi 70.000 publikime, do të mbyllet përgjithmonë, por kjo nuk ndodhi sepse ajo u ...
image
Virus që ju mashtron të fshini antivirusin
Symantec ka bërë të ditur se virusi “AnVi Antivirus”, i detyron përdoruesit të fshinë antivirusin e tyre. Virusi mundohet t'iu mashtrojë që të fshini antivirusin ...
image
Nëntë të arrestuar në mashtrimin masiv me iPhone
Nëntë njerëz janë arrestuar për shkak të një mashtrimi global që ka bërë një grup i organizuar në Britani të Madhe, i cili ka vendosur ...
image
TrustPort fiton një shpërblim tjetër VB100 nga Virus Bulletin
TrustPort, një lider për siguri interneti ka bërë të ditur gjatë ditës së sotme se është shpërblyer me rezultatin më të lartë në detektimet reaktive ...
image
5 milion faqe u kthyen në bartës të malware, nga një widget i infektuar
Një hulumtues i sigurisë ka identifikuar atë që ai beson se është një prej grupimeve më të mëdha të faqeve sulmuese kalimtare. ...
image
Kujdes nga butoni mashtrues “Dislike” në Facebook!
Në Facebook është paraqitur një mashtrim i ri i cili po shfrytëzon një veçori jo-ekzistuese në Facebook për të mashtruar shumë përdorues; bëhet fjalë për ...
image
Automjetet e reja, mund të sulmohen nga hakerët
Çdo gjë në një automjet modern kontrollohet nga një kompjuter i vogël që ndryshe njihet si ECM. ...
image
Facebook ka një vrimë që mund t’iu ofroj spamerëve emra dhe foto
Facebook është duke u munduar për të arnuar një vrimë në ueb faqen e saj, i cili mund të përdoret nga spamerët për të vjedhur ...
PoshtË
Etiketat
Vlereso këtë artikull
5.00