德国银行自动取款机现重大漏洞

研究人员在德国储蓄银行Sparkasse使用的自动取款机中发现信息泄露和硬件错误配置漏洞。

这位研究人员发现,其自动取款机和自助终端在软件升级期间会被诱骗暴露大量敏感信息后,自动开始进行修复升级。

该问题是被德国安全公司“漏洞实验室(Vulnerability Lab)”的首席执行官兼创始人本杰明·昆兹梅吉里发现的。这位研究员当时正在使用一台Sparkasse终端,忽然之间这台机器就将他的银行卡吐出并将状态设置成了“暂时不可用”。

与该设备的互动导致屏幕上弹出了一个Windows命令行窗口,不停显示升级过程的种种细节。就是这个时候,该研究员意识到,这台终端是因为正在进行软件升级才变成暂时不可用的。

软件升级通常是在后台进行,但正如昆兹梅吉里发现的,该升级过程的进程和细节都能通过与该设备的互动而拉到前台呈现出来。昆兹梅吉里将他与该机器的互动描述为“计时攻击”,但出于防止滥用的目的,他拒绝透露更多的细节。

昆兹梅吉里发现该漏洞的时候,录制了一段该终端上命令行窗口中显示的信息的视频。仔细审查该视频后,他发现这一更新过程暴露了大量敏感信息,包括该银行主要系统分支的用户名、序列号、防火墙设置、网络信息、设备ID、自动取款机设置和两个系统密码。

昆兹梅吉里还发现,该自助终端的键盘在更新正在进行的时候竟然没被禁用。由于这些设备拥有完整的键盘,攻击者便可利用底层Windows操作系统弹出的命令行窗口执行系统命令。这位安全专家还指出,他与该机器的互动还导致读卡器能被用于其它操作。

被测试的设备是由德国Wincor Nixdorf公司制造的,这家公司制造、销售、安装、和维护零售及银行业硬件和软件。漏洞实验室称,受影响的ATM机和自助终端用的是Windows 7 和Windows XP操作系统。

在给《SecurityWeek》提供的咨询中,漏洞实验室描述了几种可能的攻击场景。一个场景中,攻击者记录下更新过程中屏幕上显示的信息,用这些信息对目标银行的局域网进行中间人攻击。值得注意的是,攻击者需要能够进入到位于银行建筑里的局域网才能进行这样的攻击。

这个安全公司称,能进入银行局域网的攻击者还可以利用该被暴露的信息捏造一个看起来来自于服务提供商的伪造更新来重新设置ATM机。

研究人员还相信,攻击者可能通过篡改ATM机使其崩溃并破坏其日志或调试机制而进行欺诈性交易。

漏洞实验室警告道:如果骗子们能确定计划更新的时间和日期,他们可以对多个ATM机和自助终端发起更大型的协同的攻击,并将获得的信息用于未来的攻击行动。

据漏洞实验室称,记录下屏幕上显示的所有信息仅耗时17分钟。

虽然只测试了Sparkasse使用的机器,该安全公司相信,使用Wincor Nixdorf的ATM机和自助终端的其他银行可能也受此漏洞的影响。

漏洞实验室说,该信息泄露和硬件错误配置漏洞最先是在5月份的时候被报告给了Sparkasse的安全和数据保护团队,而该问题的存在在漏洞报告送达该银行位于法兰克福的财务安全中心之后不久即被确认。

作为试点计划的一部分,该公司已经在德国黑森州卡塞尔市的部分ATM机上铺开了解决该漏洞的更新升级进程。漏洞实验室称,在新的配置被测试通过后,该更新将在其他地区安装。

文件显示,Sparkasse感谢了昆兹梅吉里所做的努力,奖励给他一笔未透露数额的奖金。昆兹梅吉里表示,这还是第一次一家德国银行因发现自助终端和ATM机里的漏洞而致谢安全研究员。

在德国,涉及到ATM机被黑的安全事件并非闻所未闻。上周,柏林警方宣布,他们一直在找寻一名将ATM机前置面板拆下后利用接入的U盘从ATM机上非法取走现金的男子。这一技术早在几年前就为人所知了。

监控视频记录下了疑犯的形象,调查员们放出了几张疑犯的照片,希望有人能认出他。

作者:nana

来源:51CTO

时间: 2024-12-26 12:25:35

德国银行自动取款机现重大漏洞的相关文章

银行自动取款机凭单含致癌物

荆楚网消息 (楚天都市报) (记者叶宁 实习生王蕾 杨莎)日前,美国环保组织环境工作组(EWG)宣布:银行ATM机凭单.超市购物收据,含有毒化学物质双酚A,长期接触者甚至可能致癌.武汉各大银行.超市购物收据或凭单是否也含双酚A?它是否真的会影响人体健康?昨日,记者就此进行了探访. 昨日中午,记者走访了几家超市和银行,几乎所有的员工都对此表示不知情.黄鹂路某超市一位负责人表示,第一次听说小票有毒,总店对此没有任何通知.工商银行关东工业园支行大堂经理则明确表示:"不清楚,不方便发表 意见."

多家银行手机转账现高危漏洞 ,用户资金或被非法窃取

本文讲的是多家银行手机转账现高危漏洞 ,用户资金或被非法窃取,随着智能手机的普及和移动互联网的快速扩张,国内移动支付发展迅猛,各家银行纷纷推出手机银行产品.与此同时,安全问题也不断出现,钓鱼诈骗.信息泄露.资金盗取等问题一直困扰着从业者和用户. 最近,嘶吼收到工信部旗下泰尔终端实验室的安全报告<金融客户端也会存在高危漏洞>.泰尔终端实验室工程师近期针对基于安卓操作系统的多款手机银行APP安全性进行了较为全面的分析评测,涉及中国银行.中信银行.建设银行等国内多家大型商业银行.测评内容包括:通信安

Windows XP今天“退役”:自动取款机存隐患

Windows XP系统关机页面 今天,13岁的微软Windows XP系统宣布正式"退役","蓝天.白云还有绿色的小山坡",这个经典桌面,也将成为美好的回忆.据悉,微软将在4月8日停止Windows XP以及OFFICE2003等技术支持,并向用户推送全新的微软Windows 8.1系统.根据微软发布的安全公告预告,北京时间4月9日凌晨将最后一次提供XP安全补丁更新.这意味着虽然XP系统可以继续用,但已缺乏安全性以及不能进行更新.对此,大批网友表达不舍之情. XP

Windows XP今天“退役” 自动取款机或受影响

中介交易 SEO诊断 淘宝客 云主机 技术大厅 [摘要]从此以后,虽然XP系统可以继续用,但已缺乏安全性以及不能进行更新. Windows XP系统关机页面 今天,13岁的微软Windows XP系统宣布正式"退役","蓝天.白云还有绿色的小山坡",这个经典桌面,也将成为美好的回忆.据悉,微软将在4月8日停止Windows XP以及OFFICE2003等技术支持,并向用户推送全新的微软Windows 8.1系统.根据微软发布的安全公告预告,北京时间4月9日凌晨将最后

工控危险 施耐德PLC产品现高危漏洞

本文讲的是 工控危险 施耐德PLC产品现高危漏洞,施耐德电气公司开始发布固件补丁处理影响该公司莫迪康(Modicon)M340可编程逻辑控制器(PLC)产品线的高严重性漏洞. 工业控制系统网络应急相应小组(ICS-CERT)和施耐德电气公司发布的报告显示:该漏洞是一个缓冲区溢出漏洞(CVE-2015-7937),影响下列莫迪康M340产品: BMXNOC0401BMXNOE0100BMXNOE0100HBMXNOE0110BMXNOE0110HBMXNOR0200BMXNOR0200HBMXP3

iOS 10现重大漏洞:丢失的iPhone/iPad遭殃

现在研究人员又发了iOS 10的系统漏洞,它们很严重,这可以让你手机的密码形同虚设. 准确来说,研究人员发现的这个iOS 10的系统漏洞至少有两种变体,一个可用于攻破iOS 10.1移动操作系统,另一种则可用于攻破最新的iOS 10.1.1系统. 具体来说,这个漏洞可以绕过iPhone的"激活锁"(Activation Lock)功能,当你的iPhone.iPad或iPod设备丢失或失窃时,可以通过Find My iPhone服务来启动"激活锁"功能,但现在这个漏洞

黑客犯罪手段升级窃取德国银行44万美元

10月2日消息,计算机安全服务公司Finjan的一个研究小组一直在跟踪一个电脑犯罪团伙,该团伙利用非常高超的方法入侵用户的计算机,从用户网银账户窃取钱财后掩盖罪证.消息称,该犯罪团伙在22天内从德国银行账户窃取了43.9万美元. 据国外媒体报道称,犯罪团伙的木马名为"URLZone".URLZone不仅诱骗用户泄露自己的网络银行账户资料,还"询问"控制服务器窃取金额以及将钱打到哪个账户.另外,URLZone还会修改用户登录网银时屏幕上显示的资料,掩饰自己的盗窃行为.

30多个DVR品牌现新漏洞,或致永久性Mirai感染

Pen Test Partners的研究人员研究30多个数字视频录像机(E安全注:全称为Digital Video Recorder,即数字视频录像机,相对于传统的模拟视频录像机,采用硬盘录像,故常常被称为硬盘录像机,也被称为DVR.)品牌之后发现一个新漏洞,该漏洞可能会允许Mirai 物联网蠕虫和其它物联网恶意软件在设备重启期间幸存,从而允许创建永久的物联网僵尸网络. 30多个DVR品牌现新漏洞,或致永久性Mirai感染-E安全 Pen Test Partners的研究人员肯恩·蒙罗表示,研究

比特币自动取款机亮相 可与现金兑换

网易科技讯 9月10日消息,据国外媒体报道,如果你还对比特币经济不以为然, 那么这部名为RoboCoin的比特币自动取款机可能会让你改变看法.RoboCoin是一部数字自动服务终端,消费者可以通过它来进行比特币同现金的兑换.美国拉斯维加斯的拉塞尔兄弟是这部产品的发明者.他们已经有了一家公司,为更传统的自动取款机开发软件,再加上这两人还是比特币的狂热支持者, 所以打造一部比特币自动取款机也是顺其自然的事情.这部产品的运行方式 如下.当用户把现金存到机器里时,它会生成一个数字化的比特币钱包,把存进去