Каспер и его охотники за призраками в доспехах не так давно обнаружили изъян в защите банкоматов, с помощью которого дроповоды могут снимать крупные суммы денег вообще без карты.
Cлужбы безопасности некоторых крупных банков в странах Европы, Латинской Америки и Азии, в которых дроповоды уже пытались воспользоваться выявленным изъяном начали собственное внутреннее расследование.
Специалисты выяснили, что снять в банкомате наличные можно после введения некоторой комбинации цифр на панели, после чего неразводной дроп может за один подход к банкомату получить 40 банкнот. Кредитная или дебетовая карта при этом вообще не требуется.
Перед тем, как снять таким образом наличные, дроповоду требуется прогрузить в банкомат компьютерный вирус с загрузочного компакт-диска, для этого необходим доступ к внутренним компонентам банкомата. Как дроповодам удается получать этот доступ, специалисты банка пока ещё не пояснили.
Взломщик банкоматов "Тюпкин"
После установки троянской программы в банкомат, получившей название "Тюпкин", к банкомату отправлялся дроп для снятия денег, который и вводит нужный код на панели.
Но для получения наличных требовался еще и одноразовый пин-код, который генерировался дроповодом из другого места. Эта система исключала возможность "самодеятельности" дропа, который не может снять денег больше, чем ему было поручено дроповодом.
Устаревшее программное оборудование
Обнаруженный способ взлома банкоматов не вредит простым пользователям. Дроповоды ни разу не снимали средства со счетов клиентов. Они лишь заставляли устройства выдавать хранившиеся в них денежные купюры.
Различные аспекты обеспечения безопасности банкоматов регулярно изучаются банковскими специалистами. На многих устройствах установлены устаревшие операционные системы, которые банки не торопятся обновлять по финансовым или организационным причинам и если производители банкоматов и банки не позаботятся о более продвинутой системе физической безопасности, подобные истории будут повторяться ещё чаще.
Банкомат с устройством взлома
В другом случае при заливах на карту дроповоды зачастую используют в банкоматах специальные устройства для считывания данных карточек клиентов банка, чтобы потом изготовить точно такую же карту с пин-кодом для снятия денежных средств со счета клиента в банкомате.
Однако, в начале 2014 года стало известно о похожей троянской программе, получившей название Ploutus, с помощью которой дроповоды и их денежные мулы могли снимать деньги в банкоматах, используя СМС-сообщения.
В 2010 году хакер Барнаби Джек придумал метод, который он назвал "Джекпоттинг" (Jackspotting). При его использовании банкомат выбрасывал находившиеся в нем денежные купюры.
Демонстрация этого метода взлома на конференции по безопасности Black Hat вызвала бурные аплодисменты в зале. Джек скончался предположительно от передозировки наркотиками в 2013 году, за несколько дней до своего выступления о недостатках медицинских устройств.
Cлужбы безопасности некоторых крупных банков в странах Европы, Латинской Америки и Азии, в которых дроповоды уже пытались воспользоваться выявленным изъяном начали собственное внутреннее расследование.
Специалисты выяснили, что снять в банкомате наличные можно после введения некоторой комбинации цифр на панели, после чего неразводной дроп может за один подход к банкомату получить 40 банкнот. Кредитная или дебетовая карта при этом вообще не требуется.
Перед тем, как снять таким образом наличные, дроповоду требуется прогрузить в банкомат компьютерный вирус с загрузочного компакт-диска, для этого необходим доступ к внутренним компонентам банкомата. Как дроповодам удается получать этот доступ, специалисты банка пока ещё не пояснили.
Взломщик банкоматов "Тюпкин"
После установки троянской программы в банкомат, получившей название "Тюпкин", к банкомату отправлялся дроп для снятия денег, который и вводит нужный код на панели.
Но для получения наличных требовался еще и одноразовый пин-код, который генерировался дроповодом из другого места. Эта система исключала возможность "самодеятельности" дропа, который не может снять денег больше, чем ему было поручено дроповодом.
Устаревшее программное оборудование
Обнаруженный способ взлома банкоматов не вредит простым пользователям. Дроповоды ни разу не снимали средства со счетов клиентов. Они лишь заставляли устройства выдавать хранившиеся в них денежные купюры.
Различные аспекты обеспечения безопасности банкоматов регулярно изучаются банковскими специалистами. На многих устройствах установлены устаревшие операционные системы, которые банки не торопятся обновлять по финансовым или организационным причинам и если производители банкоматов и банки не позаботятся о более продвинутой системе физической безопасности, подобные истории будут повторяться ещё чаще.
Банкомат с устройством взлома
В другом случае при заливах на карту дроповоды зачастую используют в банкоматах специальные устройства для считывания данных карточек клиентов банка, чтобы потом изготовить точно такую же карту с пин-кодом для снятия денежных средств со счета клиента в банкомате.
Однако, в начале 2014 года стало известно о похожей троянской программе, получившей название Ploutus, с помощью которой дроповоды и их денежные мулы могли снимать деньги в банкоматах, используя СМС-сообщения.
В 2010 году хакер Барнаби Джек придумал метод, который он назвал "Джекпоттинг" (Jackspotting). При его использовании банкомат выбрасывал находившиеся в нем денежные купюры.
Демонстрация этого метода взлома на конференции по безопасности Black Hat вызвала бурные аплодисменты в зале. Джек скончался предположительно от передозировки наркотиками в 2013 году, за несколько дней до своего выступления о недостатках медицинских устройств.
No comments:
Post a Comment