ATM机安全漏洞被利用:美国黑客取现40万美元

ATM机安全漏洞被利用哈立德·阿卜杜勒·法塔赫(Khaled Abdel Fattah)是一间位于田纳西州小餐馆的老板,他因为手头现金所剩无几,需要去AMT取款。然而,依照联邦检察官的说法,他去了很多ATM取款。在超过18个月的时间里,他去了纳什维尔许多ATM,取出总数超过40万美元的现钞,全部都是20美元面值。可是问题却来了:这些并不是他自己的钱!现在,法塔赫与他名为克里斯·佛拉德(Chris Folad)的同伙正面临密谋计算机欺诈方面的30项法庭指控。特勤局进行的调查发现,嫌疑人仅仅依靠键盘就将这些ATM洗劫一空。根据一份上个月发出的联邦刑事起诉书上指出,他们利用特殊的按键组合加上一些内部知识,重新配置了ATM,让ATM认为自己正在吐出的是1美元面值的钞票,而实际上吐出的却是20美元面值的现钞。取款20美元,ATM却吐出400美元,嫌疑人净赚380美元。吐出的钞票中,第一张20美元来自他们自己的银行账号。对!他们使用的是自己的银行卡。“这些ATM就像那些你在购物中心或者便利店看到的那种一样,”美国特勤局纳什维尔办公室助理特工格雷戈·梅斯(Greg Mays)说道。“我相信当ATM里的现钞被一取而空之后,银行注意到了这些问题。”这起不法活动是一次不同寻常的成功案例。关于低技术含量的ATM盗窃,过去只是用在小偷小摸上面。为了提醒这些ATM上存在的安全漏洞,在2010年的黑帽大会(Black Hat)上,安全研究员巴纳比·杰克(Barnaby Jack)进行了一次让ATM如同赌博机中奖一样向外吐钞票的演示,而用做演示的机器分别自于Tranax技术公司和三叉戟公司,该型号的设备被广泛使用。杰克通过演示说明来自Tranax公司的设备能够通过拨号连接远程侵入并进行修改,而三叉戟公司制造的设备可以在现场被打开之后通过USB端口重新编程。这些公司对杰克的研究进行了回应,修复了这些漏洞。但是在大街上,犯罪分子利用更为简单的漏洞,不需要任何黑客软件或者装备:不像那些安置在银行网点厚厚的水泥墙后面的设备,犯罪分子可以通过在键盘上输入特定序列的指令让这些在大街上随处可见的ATM进入“操作员模式”。在该模式下,你可以对一系列变量进行修改,其中之一就是:钞箱所对应的面值。操作员模式被一个6位数字密码所保护。但是在上述案例中,根据特勤局特工梅斯所说,被告之一的法塔赫是银行前雇员,负责ATM日常维护事务,法塔赫很清楚密码。法塔赫找来他的朋友佛拉德,他们于
2009年开始对ATM机下手。首先,他们使用指令修改了钞箱对应的面值参数,然后进行取款操作,最后将参数修改回来。他们在整个城镇的ATM上故技重施,截止2010年3月,他们总共取出了40万美元现金。《连线》杂志联系上了佛拉德,佛拉德在咨询了他的律师之后表示:“很遗憾,我现在不能对此案件进行任何的讨论,”佛拉德在一封电子邮件中说道。他的律师也对此不予置评。法塔赫现在在纳什维尔拥有一间风评很好的餐厅,也没有接听记者的电话。政府方面则表示,这伙窃贼犯了几个错误,不但被监视摄像头拍下取款全过程,而且还是用了实名银行卡。嫌疑人在纳什维尔盗窃的数额特别巨大,达40万美元。而不像法塔赫那样的前雇员拥有内部经验,其他打取款机主意的窃贼弄到手的钱在数额上要小得多。而且其他犯罪分子也没有使用自己的银行卡,他们多是购买不记名预付费卡进行犯罪活动。2005年前后,不法之徒发现Tranax和三叉戟的ATM缺省的出厂密码被印在了服务手册上面,而且在网上可以查到,其中之一就是“123456”。按照手册上的说法,取款机的所有人应该立即对缺省密码进行修改,但是很多小业主却从来没有遵循手册的建议进行修改。而这导致了网络犯罪中一个不同寻常的现象:黑进取款机的行为如同普通街头犯罪一样寻常。在悄无声息的传播了至少18个月之后,这种手法在2006年呈爆发式增长。当时,一名男子在位于佛吉尼亚加油站使用这种手法时,被监视探头完整摄下全过程。CNN播放了该影像,嫌疑人使用的就是缺省的密码。Tranax和三叉戟及时调整了新出厂的ATM的操作流程,强迫ATM操作员在初次使用时对缺省密码进行修改。但是那些已经被部署的机器仍然可能存在这方面的隐患。紧接着,更多的案例也被报道出来。在
2007年,宾夕法尼亚一家名为Mastrorocco市场的便利店被一名身份未知的男子窃取1 540美元。2008年,两名21周岁男子在内布拉斯加州分3次实施犯罪行为,总共窃走1 400美元,但是在他们试图第4次故技重施时,被店主的儿子发现并拿枪指着他们,直到警察赶来抓获了他们。2010年,北卡罗来纳便利店员工戴上假发对30个位于不同地点的ATM实施了类似犯罪行为,但是他被自己的一名同伙供出,他最后被判入狱37个月。目前,虽然很难得到确切数据,但是修改钞箱货币面值的手法已经很少出现,ATM行业协会执行董事戴维·腾德(David Tente)说道。“没人想要对这些欺诈进行谈论,尤其是对自己的信誉不利的时候。独立的ATM操作维护人员和金融机构对这类事件都守口如瓶。”但是,有证据指出,操作员密码引起的问题仍然存在。去年6月,两名14周岁少年通过互联网上信息的指引,在位于一家便利店的蒙特利尔银行AMT机上,成功猜出了6位数字组成的操作密码。两名少年立刻通知了银行,银行方面则修改了密码。谁知道有多少ATM黑客会像本文开头那两位老兄那么粗心呢?(汪天盈)

时间: 2024-09-23 20:47:26

ATM机安全漏洞被利用:美国黑客取现40万美元的相关文章

金风科技拟对美国金风增资550万美元

网易财经5月28日讯 深圳交易所公告显示,金风科技拟对美国金风增资550万美元. 金风科技在公告表示,为尽快全面打开国际市场,降低对国内市场的依赖,全面提升金风科技的企业竞争力和市场地位,保证美国金风市场业务的顺利开展,金风科技拟对美国金风增资550 万美元.增资后,金风科技对美国金风累计投资为560 万美元. 金风科技在公告表示,美国金风有限公司成立于2009 年11月,是金风科技的全资子公司.美国金风主营业务:风力发电机的市场开发.风机销售以及相关的投资.服务等业务. 金风科技还在公告表示,

男子造出山寨ATM机盗信息做假卡取钱13万

本报讯(通讯员刘丽 记者孙莹)只有中专学历的外地男子吴某自视清高,发誓一定要住在北京最好的小区.然而吴某的聪明劲儿没用在正道上,他的发财梦最终变成了一场日进五万的犯罪计划.他造出一台山寨ATM机,借此获得事主的信用卡信息和密码,伪造信用卡套取钱财.西城检察院昨日透露,吴某已被西城法院判处有期徒刑10年6个月,剥夺政治权利2年,并处罚金5万元. 吴某自1996年从老家吉林一所电子技术学校中专毕业后来京,就想在北京干出一番名堂来.2007年失业以后,他便在网上浏览,寻找可以挣钱的出路. 一个偶然的机

太不仁义!黑客收到5万美元赎金仍泄露了《女子监狱》最新剧集

据外媒报道,最近威胁好莱坞的一家名为The Dark Overlord的黑客组织,收到了5万美元的赎金,但是仍然泄露了在线电影租赁公司Netflix推出的热门美剧<女子监狱>的最新剧集. 这个黑客组织证实,它向Larson Studios影视工作室高管索要赎金,而且也如愿收到了赎金.Larson Studios影视工作室位于洛杉矶,专注于为好莱坞电影和电视剧提供后期音效制作服务.这个黑客组织称,它侵入Larson Studios影视工作室的一台电脑,窃走了数十部来自主流电影公司如Netflix

谷歌要求美国国税局退税8350万美元

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 新浪科技讯 北京时间6月28日早间消息,谷歌于6月21日起诉美国国税局,要求国税局退还高达8350万美元的税额. 这笔退税与谷歌上市前授予美国在线(AOL)的认股权证有关.谷歌发言人表示:"我们已经向国税局提起诉讼,以解决2003/2004年度谷歌税务评估时存在的一个突出问题.这是一个与认股权证相关的国内问题,希望该问题能尽快解决.

模仿中国YY,美国Curse获得1000万美元融资

北京时间7月9日早间消息,美国一家网游媒体公司Curse近期已完成了1000万美元融资,投资方为纪源资本.Curse引入了已在中国获得成功的商业模式,并吸引了具有中国市场经验的美国风投公司的关注. Curse代表了一类新的趋势,这与过去10年中将美国的成功模式复制至中国的方式完全相反.此前,Facebook.谷歌和亚马逊的模式都被复制至中国,而相关公司获得了美国风投的投资. Curse CEO休伯特·希布洛特(Hubert Thieblot)并不掩饰该公司新的通信平台Curse Voice是如何

IBM获得美国联邦政府7440万美元产品订单

2月19日消息,据国外媒体报道,IBM公司18日宣布将为联邦政府机构提供为期8年价值7440万美元的电脑产品和现代化办公设备. 据报道,美国总务管理局提供了这份合同,并且在8年的时间里采购这些设备.IBM将以简化的方式把政府订单中九项新设备申请整合到一个系统中. 此外,IBM正在与诺斯罗普·格鲁门公司(Northrop Grumman),顶点信息与计算机咨询服务公司(Vertex Information and Computer Consulting Services Inc.)和柯林斯咨询公司

美国厂商造70万美元盗版游戏被罚35万美元

12月31日最新消息,美国一游戏盗版商被查出制造价值约70万美元的盗版游戏,被判入狱2年零6个月. 盗版商毕强(音译)36岁居住于美国俄亥俄州,在过去的4年时间里其涉嫌在哥伦布地区销售盗版游戏,每份游戏售价为10美元. 毕强的行为被发现,源自于一份来自联邦税务局的详细的游戏销售清单,是由其雇员的email账户发出的. 对毕强的判罚包括367669美元的罚款,和没收房产,私家车,电脑和所有电子设备. 当联邦税务局发现其销售清单时,FBI和当地警察立即介入调查.调查取证后发现,从2005年至2009

美国男子用10万美元比特币购买特斯拉汽车

新浪科技讯 北京时间12月7日早间消息,本周,美国一名男子使用比特币从加州Newport B each的一家兰博基尼经销商处购买了一辆特斯拉Model S汽车.这是这家汽车经销商首次接受比特币支付.目前,可以使用比特币购买的商品正越来越多,包括三明治和艺术品,而目前又增加了汽车.这家经销商在博客中表示:"这是一种合适的做法,使用电子货币来购买一辆全电动汽车."这名不愿透露姓名的购买者于周二完成了购买.该经销商的营销主管塞德里克·戴维(Cedric Davy)表示,这名购买者以10.3万

好莱坞一家医院网站遭攻击 黑客索要360万美元

据外媒报道,位于洛杉矶的好莱坞长老会医疗中心的计算机在今年二月初遭到黑客入侵后被感染勒索软件.目前黑客向院方索要9000比特币来解锁计算机(相当于约360万美金).由于院方要求医院工作人员及管理人员向外界保密,因此尚不清楚具体的细节.目前该医院中心已要求当地警方.联邦调查局及网络安全公司帮助调查这起事件. 据悉,黑客极有可能通过勒索软件感染局域网中的一台计算机,进而影响其它的计算机.第二种可能性是黑客破坏了该医疗中心的整个系统,并通过勒索软件感染那些最重要的计算机. 目前该医疗中心的网络已经处于