211service.com
Come far sputare soldi da un bancomat
Ieri, durante una presentazione appariscente alla conferenza sulla sicurezza Black Hat a Las Vegas, un esperto di sicurezza informatica ha mostrato diversi modi per entrare negli sportelli automatici.

Vincere il jackpot: Barnaby Jack, direttore della ricerca per IOActive, prepara un bancomat per una dimostrazione alla conferenza Black Hat di Las Vegas.
Barnaby Jack, che è direttore della ricerca presso IOActive Labs , ha fatto versare denaro da una macchina per minuti e minuti. Dopo aver studiato i modelli di quattro diverse società, ha detto, ogni bancomat che ho guardato, ho trovato una vulnerabilità 'game over' che mi ha permesso di prelevare contanti dalla macchina. Ha persino identificato un attacco basato su Internet che non richiede accesso fisico.
Lo stesso discorso avrebbe dovuto svolgersi alla conferenza Black Hat dell'anno scorso, ma è stato ritirato all'ultimo momento. Nella sua presentazione, che non ha rivelato i dettagli esatti di come ha eseguito gli attacchi, Jack ha nominato due fornitori, Triton e Tranax, e ha detto di essere stato in contatto con entrambi per risolvere i problemi.
Jack ha dimostrato gli attacchi a due bancomat che ha acquistato online e si è recato a Las Vegas dal quartier generale della sua azienda a San Jose. Il kit hardware che ha usato nella dimostrazione è costato meno di $ 100.
In una parte della sua presentazione, ha mostrato un modo per un ladro di ottenere l'accesso fisico al bancomat realizzato da Triton. Il circuito principale del dispositivo, o scheda madre, è protetto solo da una porta con serratura relativamente facile da aprire (Jack ha potuto acquistare una chiave online). Ha quindi utilizzato una porta USB sulla scheda madre per caricare il proprio software, che ha cambiato il display del dispositivo, ha suonato una melodia e ha fatto sputare denaro alla macchina.
È stato inoltre eseguito un attacco al dispositivo Tranax, progettato per accettare aggiornamenti software tramite un collegamento telefonico Internet. Jack ha mostrato che una vulnerabilità nel software della macchina gli ha permesso di aggirare il suo sistema di autenticazione ed entrare in remoto.
Jack ha detto che è possibile trovare sportelli bancomat utilizzando un computer per chiamare un numero di telefono dopo l'altro; è stato in grado di individuare numerose macchine in un paio d'ore effettuando una ricerca tramite uno scambio di 10.000 numeri. Un utente malintenzionato potrebbe quindi sfruttare la vulnerabilità del software per installare un software di controllo noto come rootkit. Per prelevare denaro, l'aggressore si recava successivamente al bancomat con una carta falsa o rubava informazioni ad altri utenti.
Jack ha esortato i produttori a migliorare i blocchi fisici che proteggono le schede madri ATM e disabilitare la possibilità di aggiornare il firmware da remoto. Ha anche suggerito di rivedere a fondo il codice dei dispositivi. Voglio cambiare il modo in cui le persone guardano i dispositivi apparentemente impenetrabili, ha detto.
Bob Douglas, vicepresidente dell'ingegneria di Triton, ha affermato che la società ha sviluppato una difesa contro l'attacco di Jack. La correzione è stata rilasciata a novembre dello scorso anno, ma Douglas non ha saputo dire quale percentuale di clienti l'abbia implementata. Ha aggiunto che la società prevede di rivedere il proprio codice e vende bancomat con l'opzione per un blocco di sicurezza più elevato. Jack ha detto che è stato anche in contatto con Tranax per le vulnerabilità che ha trovato nelle sue macchine.