У всех банкоматов обнаружены критические уязвимости, позволяюшие получить любую сумму наличных

отметили
71
человек
в архиве
У всех банкоматов обнаружены критические уязвимости, позволяюшие получить любую сумму наличных
Барнаби Джек (Barnaby Jack), руководитель отдела тестирования систем безопасности в компании IOActive, прибыл на конференцию Black Hat с двумя ATM-терминалами от известных производителей для того, чтобы продемонстрировать присутствующим воплощенную в реальность мечту любого малолетнего хакера. Парой нажатий на кнопки исследователь заставил оба банкомата извергнуть содержимое встроенных сейфов прямо на сцену конференц-зала.

«Я надеюсь, что мой доклад изменит представление людей об устройствах, которые на первый взгляд кажутся совершенно неприступными», – объяснил Барнаби Джек, уроженец Новой Зеландии, в настоящее время проживающий в калифорнийском городе Сан-Хосе. Для того чтобы сделать свое выступление более наглядным и зрелищным, исследователь подготовил пару впечатляющих трюков. К примеру, одна из обнаруженных уязвимостей позволяет хакеру подключиться к банкомату через телефонный модем и, не зная пароля, в считанные секунды избавить машину от денежных запасов.

Для проведения исследований Джек приобрел через Интернет пару ATM-терминалов от таких производителей, как Tranax Technologies и Triton. Эксперт сообщает, что на поиски уязвимостей и ошибок в программном коде им было потрачено несколько лет. Результаты исследования оказались впечатляющими. В каждом изученном терминале была обнаружена как минимум одна критическая уязвимость, позволяющая злоумышленнику получить доступ к сейфу с наличностью.

К счастью, процедура дистанционного взлома банкоматов пока еще является слишком сложной для современных преступников. Гораздо чаще злоумышленники просто похищают терминал и вскрывают сейф с использованием специальных инструментов или взрывчатки. Однако, технологически продвинутые мошенники постепенно осваивают и более тонкие манипуляции. К примеру, после взаимодействия с малоизвестным меню настроек терминал начинает выдавать купюры достоинством в 20 долларов, принимая их за долларовые банкноты.
Добавил Vlad2000Plus Vlad2000Plus 30 Июля 2010
проблема (2)
Комментарии участников:
godzila
+2
godzila, 30 Июля 2010 , url
Дык если знать пароль то вообще никаких проблемм нет.
Vlad2000Plus
0
Vlad2000Plus, 30 Июля 2010 , url
В том то и состоит уязвимость, что можно получить дистанционный несанкционированный доступ к банкомату
IshuOtvety
+1
IshuOtvety, 30 Июля 2010 , url
Ну что за заголовок
LevM
+1
LevM, 30 Июля 2010 , url
на поиски уязвимостей и ошибок в программном коде им было потрачено несколько лет
А толку? Баг компании устранили за 5 минут ;)
pingpong
0
pingpong, 1 Августа 2010 , url
А сколько не нашли? А сколько нашли, но не опубликовали? Не компрометирует ли качество программного обеспечения саму идею?
d41d8cd98f00b2
+8
d41d8cd98f00b2, 30 Июля 2010 , url
Банкомат с вендой и флешем. Внезапно, решето!

apazhe
0
apazhe, 30 Июля 2010 , url
Ололо, "за считаные секунды". Вот только узел, который выдаёт бабло, работает медленно и выдаёт за раз не более тридцати купюр. Так что пачки денег, вываливающиеся из банкомата, можно увидеть только в кино.
outcast
0
outcast, 30 Июля 2010 , url
У всех банкоматов обнаружены критические уязвимости, позволяюшие получить любую сумму наличных
Динамит что-ли?
rusinvent
+2
rusinvent, 30 Июля 2010 , url
Срочно сообщите, как снимать любые суммы, или хотя бы небольшие!: деньги нужны!
alex_ant
+1
alex_ant, 31 Июля 2010 , url
Не банкомат, но работает.
1. Регистрируешь вебмани на Васю Пупкина через Инет.
2. Покупаешь на барахолке подержанный ноут с поддержкой вай-фай.
3. Тыришь откуда-нибудь терминал для оплаты счетов с возможностью получать вебмани, из какого-нибудь продуктового магазина, где всем похуй. Лучше перед выходными, чтобы вероятность планового сервиса была мала.
4. Суёшь терминал в фургончик какой-нибудь и едешь к ближайшей точке бесплатного вай-фай. Пока едешь разбираешь терминал — ба! — да там обычный комп.
5. Настраиваешь Инет на терминале через ноут. Терминал сам авторизуется как надо.
6. Кладёшь на свой вебмани кошелёк 1000 рублей. Достаёшь зачисленные 1000 рублей купюрой из терминала и снова кладёшь. Так делаешь n раз, хоть 1000.
7. Выкидываешь терминал в речку.
8. Получившийся миллион хитрожопыми ходами переводишь в наличность в обменниках и переводами в другие системы, не требующие паспортных данных.
8. ...
7. PROFIT!

P. S. Чуваки, придумавшие эту гениальную схему, спалились на том, что пополнили баланс своих сотовых. И инет юзали домашний.
CyberDragon
0
CyberDragon, 31 Июля 2010 , url
Эту дыру уже поправили. Там теперь каждый терминал привязан к координатам месторасположения.
skrt
0
skrt, 1 Августа 2010 , url
координаты месторасположения учитывают высоту? )
CyberDragon
0
CyberDragon, 1 Августа 2010 , url
Эмм. а при чём тут высота? Даже если, предположим, её не учитывают )
skrt
0
skrt, 1 Августа 2010 , url
например, сэмулировать терминал, который не работает в настоящий момент, поставив свой на крышу (в подвал) здания, в аккурат под нужным
CyberDragon
0
CyberDragon, 1 Августа 2010 , url
В общем то конечно вариант, но наврядли они допустили такую глупость и не учитывали высоту.
skrt
0
skrt, 1 Августа 2010 , url
было бы забавно, если не учли
А если высоту определяли с помощью gps, то там погрешность до 10 метров :)
rusinvent
0
rusinvent, 31 Июля 2010 , url
Спасибо! Супер!
Правда, судя по комменту ниже, это уже невозможно.


Войдите или станьте участником, чтобы комментировать