济宁天气预报
济宁市人力资源和社会保障局
济宁人事考试单位代码
济宁市安全教育平台
济宁违章查询
济宁住房公积金查询
济宁科技网 济宁培训班 济宁银行网上银行 济宁教育网 历史故事 家庭教育 济宁市地图 济宁房产 济宁教育网 济宁人事考试信息网 济宁新闻网
币圈最新消息 济宁信息港
浏览器之家 济宁汽车 睡前小故事
下载吧 股票书籍 花花草草
百应百科 照片恢复 学习通
红警之家 睡前小故事 马伊琍
手机照片恢复 手机数据恢复

黑帽大会展示ATM吐钞 银行设备并非坚不可摧

时间:2010-09-03 16:41来源:未知 www.yunhepan.com

每当看到银行门外的ATM机总有这样一种冲动,希望它能够自动的往出吐钞票。当然这种趋于幻想的事情,想过之后总是一笑了之。但是如今,面对网络黑客技术的不断发展,无数的漏洞被利用,银行设备也并非坚不可摧。在本届黑帽大会上,一名安全研究人员做了相关演示。如果有了合适的软件,ATM吐钞其实非常简单。

黑帽大会上专家展示如何让ATM吐钞

总部设在西雅图的安全公司IOActive的安全测试总监Barnaby Jack在黑帽大会上为全神贯注的听众们做了如下的演示,该演示充分证明了被认为是在做白日梦的黑客其实是无处不在的:他只是按下了一个按钮,现场一个ATM提款机就喷涌而出现金,一直到一堆纸堆在了地上。

Barnaby Jack出生在新西兰,一直在圣何塞地区生活,他表示,“我希望人们能够改变对这个装置的看法,从外表上看,它似乎是坚不可摧的。”他还表示,黑客可以利用这个漏洞通过电话调制解调器,在不知道密码的情况下,让ATM机吐出全部现金。

Jack说,他在网上购买了一套独立ATM机,由Tranax Technologies和Triton生产制造的ATM机,然后,他花费了数年时间去研读代码,其间发现了一些程序处理中的错误,利用这些错误,他可以取得对这些机器的完全访问与控制,使用同样的方法可以破解这两个公司生产的类似设备。

他表示,“每次我看到ATM机,我都会想,是否要去试试它能不能被攻破之后吐出大量的现金。我看到了四个ATM机,在四台机子上我都成功了。”(他说他没有去评估银行和信用社中的ATM机)

在黑帽大会上,Jack同时还表示,Tranax和Triton目前都已经修复了该漏洞,因为他一年前的行为已经引起了这两家公司的注意。但是如果便利店和餐饮店的ATM机没有更新这个补丁的话,它们依旧是脆弱的。

去黑ATM机并不是一个新的想法,在电影《终结者2》中就有一名叫John Connor的年轻人,被片中的警方成为“磁卡阅读”或者“磁卡捕捉”技术。

在一些企业中,还抓住了一些ATM黑客,他们利用1美元的钞票来让机器误认为是20美元的钞票。

不过这些黑客对ATM机的现金提取术仍然受到了一些限制,这种方法必须要对ATM的代码进入深入的分析。许多ATM机运行Windows CE操作系统,硬件平台则为ARM处理器和拨号调制解调器,这些都在一个安全端口模块下运行。Jack表示,他使用了标准的debug技术中断了正常的进程,取而代之的启动进程是Internet Explorer,利用IE访问文件系统并且进行文件复制。

针对Tranax这家总部设于美国加州的公司的产品,Jack表示,他找到了其中远程访问的漏洞,利用该漏洞,可以对没有打过补丁的ATM机进行完全的控制。他编写了两款软件来利用这个漏洞,一种工具叫做Dillinger(美国传奇大盗的名字),它可以对ATM机进行远程攻击,另一个工具叫Scrooge(英国小说中的守财奴),这是一个rootkit后门,可以隐藏自身。

Jack在黑帽大会上表示,“Scrooge会在列表中隐藏自己的进程,从而在操作系统中隐藏自己。有一个隐藏的程序菜单,通过一个特殊的按键顺序或者一张特制的卡来激活。”

Triton的ATM机并没有一个特别明显的远程攻击漏洞,它被层层安全措施高度保障。但是,它的机器主板有一个用来保障安全的系统,这个系统的代码在互联网上10美元即可买到,Jack购买了代码,并且发现了利用这个系统中的漏洞可以强迫ATM进行更新一个后门程序(程序会识别成为是一个合法的升级包更新)。

Triton公司的副总工程师Bob Douglas在黑帽大会上对记者强调,该漏洞已经被修复,“我们已经制定了针对这个攻击的防御措施,并且我们在去年11月就已经推送了补丁。”

相关阅读
  • 企业不应忽视移动设备所带来的安全隐患
  • 如何做好银行的风险评估
  • Check Point 安全设备把软件刀片延伸至网络边缘
  • 蠕虫攻击微软零日漏洞 利用USB设备大肆传播
  • 云安全3.0——给云盘算数据中心用上特种兵设备!
  • 物联网让设备商与集成商合作密切:稳捷网络联手大唐软件

  • 上一篇:调查问卷也成网络钓鱼陷阱
    下一篇:两大阵营对撞云计算安全理念

    济宁运河畔网版权与免责声明:

    ①凡本网来源于注明来“源于:运河畔或www.yunhepan.com”版权均属运河畔网所有,其他媒体可以转载,且需注明“来源运河畔网”
    ② 凡本网注明“来源:XXX(非济宁运河畔,济宁信息港)”的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
    ③ 如因作品内容、版权和其它问题需要同本网联系的,请在30日内进行。

    • 全网热点
    • 健康
    • 教育
    • 新闻
    • 美食