Skimming to przeżytek, do bankomatu można się włamać przez dial-up

29 lipca 2010 15:38 Ludwik Krakowiak
Barnaby Jack, specjalista ds. bezpieczeństwa informatycznego z firmy IOActive zaprezentował skuteczny sposób na włamanie się do bankomatu i wypłacenie dowolnej kwoty pieniędzy. Prezentacja miała miejsce w czasie konferencji Black Hat.
Przez całe lata podstawowym celem ataku przestępców byli klienci korzystający z bankomatów, a główną metodą ataku - skimming (instalowanie tuż przy czytniku kart bankomatu urządzeń skanujących karty i kamer rejestrujących moment podania przez klienta PIN-u). Przestępcy-desperaci bywają bardziej radykalni, kradnąc bankomaty w całości.

Barnaby Jack pokazał jednak prostszy sposób na włamanie. Zrobił to na przykładzie dwóch zakupionych przez siebie bankomatów - typowych maszyn, jakie często spotykamy na ulicach, w placówkach usługowych i handlowych.

Wg Jacka przestępca może przeprowadzić skuteczny atak za pośrednictwem połączenia wdzwanianego (dial up) - duża liczba bankomatów ma narzędzia zdalnego zarządzania, do których dostęp można uzyskać przez telefon. Odnalezienie podatnych na ten atak bankomatów umożliwia oprogramowanie typu "war-dialling", łączące się z setkami tysięcy numerów telefonicznych.

Jack opracował sposób na ominięcie zdalnego systemu autoryzacji, po czym zmodyfikował firmware bankomatu za pośrednictwem napisanego przez siebie rootkita. Opracował też sieciowe narzędzie, które nazwał Dilinger, służące do przechowywania danych o zhakowanych maszynach i klientach, którzy z nich skorzystali.

W czasie jednego z pokazów połączył się zdalnie z bankomatem, uruchomił swój program Jackpot, który sprawił, że maszyna zaczęła wypluwać z siebie gotówkę, wyświetlając jednocześnie słowo "Jackpot" (ang. najwyższa wygrana) na ekranie i odgrywając melodyjkę. Z drugim razem po prostu otworzył bankomat kupionym w Internecie kluczem i zainstalował swój firmware.

Narzędzia stworzone przez Jacka to oprogramowanie proof-of-concept, którego zadaniem było uświadomienie skali podatności bankomatów na włamania. Sam ekspert przekonuje, że najwyższy czas na przemyślenie konstrukcji tych maszyn. "Firmy, które produkują te urządzenia, to nie Microsoft. Nie są od 10 lat celem nieustannych ataków".

Bankomaty zhakowane przez Jacka pracowały jednak pod kontrolą systemu Microsoftu - Windows CE.

Barnaby Jack pierwotnie planował przeprowadzić pokaz na ubiegłorocznej konferencji Black Hat, jednak zmienił zdanie poproszony o to przez producentów bankomatów. Ci ostatni chcieli przyjrzeć się lukom w zabezpieczeniach, które odkrył, i usunąć je.


Komentarze (4)

  • ~ja
  • 2010-07-29 18:07:18

zhakowal zakupione przez siebie bankomaty, do ktorych mial nieograniczony dostep. brawo ten pan :).

  • ~qqman
  • 2010-07-29 19:38:28

No bo np. takiego windowsa nie trzeba wcale kupować, żeby robić na nim testy i wyciągać wnioski. Wystarczy pobrać "pirata" z Sieci :)

  • ~gość
  • 2010-07-29 21:24:41

bzdury... co kraj to inne rozwiazania w kwestii bankomatow. np w polsce jeden z duzych bankow opiera swoje urzadzenia o zwykla siec internet i VPN. wiec o jakim dialupie tu wogole mialaby byc mowa.

  • ~gość
  • 2010-07-30 08:54:59

Jak ja lubię te komentarze naszych ekspertów. Bo wiadomo że konferencje Black Hat to tylko zebrania grupki amatorów którzy podniecają się lukami których nie da się wykorzystać. Ech jak widać każdy polak nie tylko jest najlepszym lekarzem i zna się na każdym sporcie ale i jest ekspertem w każdej technologii.

reklama

Popularne produkty

Nokaut

PC World z prezentem!

Tak, zamawiam 12 wydań PC World po 14,09 zł każde (zamiast 19,90 zł) od numeru 6/2012.
Dodatkowo program Panda Antyvirus Pro 2012,
chroniący aż 3 komputery, dostanę za darmo.

PC World 6/2012
Nowy numer PC World 6/2011
Razem: 169


  • Z darmową wysyłką
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

Pobierz bezpłatnego e-booka

20 lat polskiej sieci
Ebook 20 lat polskiej sieci to kompletna charakterystyka polskiego internetu (oraz polskiego internauty). Odpowiadamy na pytanie, jak wygląda nasz kraj na tle bliższych i dalszych europejskich sąsiadów pod względem popularyzacji szerokopasmowych łączy internetowych i rynku mobilnego. Wymieniamy również wady i zalety korzystania z bezpłatnych punktów dostępowych.
Jeśli chcesz otrzymać darmowego e-booka, wpisz swój adres e-mail. Wyślemy Ci go natychmiast!
Wyrażam zgodę na wykorzystywanie mojego adresu email do celów marketingowych. rozwiń »

  Kariera w IT 2012

Kariera w IT 2012
Uczelnie, rynek pracy, rekrutacja, pracodawcy, rozwój zawodowy - czyli wszystko, co chcielibyście wiedzieć o pracy specjalistów IT w Polsce. Piszemy jakie uczelnie wybrać, dlaczego warto studiować informatykę i kierunki techniczne, jak wygląda proces rekrutacji i jak dobrze wypaść przed pracodawcą, opisujemy pracodawców - firmy IT - i możliwe ścieżki kariery.

  Rekomendacje

reklama
Warunki obsługi - Kontakt - Regulamin - Polityka prywatności
Serwis zgodny z ASME - Serwisy IDG - Reklama -

Prenumerata: PC World, Computerworld, Networld
© Copyright 2012 International Data Group Poland S.A.
04-204 Warszawa ul. Jordanowska 12
tel.(+4822)321-78-00   fax(+4822)321-78-88
Archiwum wiadomości: 2011 2010 2009 2008 2007 2006 2005 2004 2003 2002 2001