Domanda:
Come è sicuro un bancomat?
asteri
2013-03-20 18:49:18 UTC
view on stackexchange narkive permalink

Sono curioso di sapere perché un computer ATM è considerato sicuro. L'adagio generale di "Se un utente malintenzionato ha accesso fisico alla mia macchina, tutte le scommesse sono disattivate", sembra non essere applicabile in questa circostanza (poiché tutti hanno accesso fisico alla macchina). Perché?

Ho pensato al fatto che molti hanno telecamere di sicurezza posizionate sopra, ma questo non sembra sufficiente per mantenere gli sportelli automatici al sicuro, dato che non c'è nessuno che guarda costantemente il feed della telecamera e cerca comportamento sospettoso. Il massimo che potrebbe essere utilizzato per identificare un aggressore dopo che è stato tentato un attacco. Sembra che questo si risolva abbastanza facilmente con vestiti semplici, una maschera, guanti, ecc.

Quindi se questo da solo non è o non dovrebbe essere un deterrente sufficiente, perché non vediamo che gli sportelli automatici violato per tutti i loro soldi alle 4:00? Cosa rende il dispositivo così sicuro? È solo una semplice analisi del rischio-rendimento, in cui il denaro nel bancomat non vale lo sforzo dell'hackeraggio? O c'è di più che rende il computer sicuro?

Inoltre, ho notato che ci sono state un paio di domande sulla sicurezza ATM (come questa e questa), ma il mio riguarda la sicurezza fisica della macchina, poiché viola un principio di sicurezza comune, non tutto ciò che riguarda la rete.

Mi chiedo se ATM potrebbe reagire in qualche modo speciale se vengono utilizzate alcune carte speciali - ha un'interfaccia per non-cliente nel lettore di carte? le cose lo disattivano in questo modo?
Cerco di muovere la fessura per le carte in ogni bancomat che uso, per ridurre le possibilità che qualcuno abbia attaccato uno skimmer.
Se hai accesso fisico, puoi semplicemente aprire il deposito di denaro e andartene. Non c'è bisogno di hacking o altri trucchi intelligenti.
@gernit Vero. Anche se in teoria, il valore dell'hacking del sistema potrebbe essere maggiore del semplice mettere i soldi nel cassetto, giusto? Esecuzione di trasferimenti di denaro, ecc.
@gerrit rompere il salvadanaio è più facile a dirsi che a farsi. Molti ladri riescono a strappare il bancomat dal suo ancoraggio ma poi non riescono a tirare fuori i soldi in seguito.
Non viola alcun principio. L'accesso fisico nel caso di un PC significa che puoi facilmente avviare il tuo sistema operativo ed eseguire i tuoi programmi con pieni diritti, perché il PC ha l'interfaccia per esso (unità CD, porta USB, ecc.)
@vsz Sì, sto iniziando a rendermene conto dalle risposte seguenti. :)
Gli sportelli automatici possono anche avere allarmi che chiamano la polizia o distruggono i contanti se vengono manomessi; mentre un aggressore _può_ teoricamente arrivare al computer, altri sistemi di sicurezza possono eliminare la sua ricompensa (o mandarlo direttamente in prigione: manomettere fisicamente un bancomat significa che è facile da individuare)
Penso che la risposta semplice sia che non sono sempre sicuri: http://www.forbes.com/sites/firewall/2010/07/28/researchers-hack-can-make-atms-spew-money/
@Jeff. Nella mia città, alcuni delinquenti hanno posizionato l'attrezzatura nello slot per le carte che ha scansionato i dettagli della carta e alcuni come sono stati in grado di ottenere enormi quantità di denaro nel centro della città. Poi dopo che tutte le carte bancarie sono state bloccate e le banche hanno emesso nuove carte sicure. Ciò è stato fatto in collaborazione con il personale di sicurezza ATM. Le persone hackerano le macchine anche di tanto in tanto ..
Questa domanda nasce da un presupposto sbagliato: il computer del bancomat ** NON ** è fisicamente accessibile. Non puoi leggere la sua memoria o inviare segnali ai pin del processore.
Ho scelto la risposta accettata perché penso che affermi succintamente la risposta alla domanda: l'assunto o la definizione fondamentale di "accesso fisico" è sbagliata. Anche tutte le altre risposte sono state incredibilmente utili e aggiunte alla conversazione, però! Grazie a tutti! Questo mi ha davvero aiutato a pensare alla sicurezza del computer in modi nuovi e diversi.
Vorrei condividere questa foto che ho scattato in Thailandia. Non sembra molto sicuro, vero? http://i.imgur.com/9VGfPCk.jpg http://i.imgur.com/HENpzLM.jpg
"Il massimo per questa (telecamera di sicurezza) potrebbe essere utilizzata per identificare un aggressore dopo che è stato tentato un attacco." Non è questo lo scopo principale di una telecamera di sicurezza?
Inoltre, non puoi accedere fisicamente alla cosa importante.Il luogo in cui sono archiviate le informazioni.
Dodici risposte:
mgjk
2013-03-20 19:16:50 UTC
view on stackexchange narkive permalink

Penso che il presupposto qui sia sbagliato. Non hanno accesso fisico alla macchina. Hanno accesso supervisionato a un pannello di controllo molto limitato per una macchina che è integrata in una cassaforte a prova di bomba, imbullonata a terra e collegata a un sistema di allarme con una forza di risposta armata.

Prendi la macchina fuori dal caveau e lontano dalla supervisione e poi sì ... tutte le scommesse sono annullate.

Non è sempre vero. È certamente vero che questo descrive molte (se non la maggior parte) installazioni ATM, ma ci sono molti tipi di macchine ATM installate in molti luoghi e modi diversi, e non tutte queste condizioni si applicano a tutte.
I codici master funzionano ancora sulla tastiera limitata, almeno qualche volta ... Google in giro;)
I piccoli distributori automatici di benzina non sembrano certo così induriti, ma probabilmente ne tengono solo poche migliaia alla volta. Quelle società di bancomat probabilmente spendono di più per gli statistici per prevedere il furto di quanto non facciano per l'ATM modello Fort Knox ...
È vero BASTA, però. Sai di essere davanti alla telecamera di un bancomat di una stazione di servizio o di un normale bancomat e sai che se indossi una maschera o occhiali da sole alle 4 del mattino, chiunque ti vedrà sarà sospettoso. È molto probabile che si tratti di impostare la barra abbastanza in alto da non dare fastidio alla maggior parte dei truffatori.
Ricordo di aver indossato un passamontagna tutto il tempo da bambino che cresceva a Chicago (molto freddo). Oppure avvolgevo il cappello e la sciarpa in modo che solo io potessi vedere fuori dalla fessura tra di loro. Da adulto, non avrei mai osato farlo ... nonostante il fatto che a Chicago fa ancora freddo e ventoso come Hector.
@MarkAllen, qualsiasi furfante intelligente sa come nascondersi in bella vista. Potrebbe sembrare strano vedere qualcuno avvicinarsi con una maschera e occhiali, ma nessuno ci penserebbe due volte se la persona saltasse giù dalla motocicletta, lasciò il casco per ritirarsi rapidamente.
A proposito, gli scarni bancomat nei minimarket sono pesanti. Non li tirerai fuori da lì a mano. E hanno ancora lo spesso involucro di metallo che richiederebbe giorni per macinare. Oltre alle sicurezze in posizione (inchiostrazione del denaro in caso di manomissione).
Gli sportelli automatici in diverse filiali bancarie a Berlino, in Germania, hanno una porta seriale facilmente accessibile (immagino, sono inutile con l'hardware) sul retro. Non ho idea in che misura ciò comprometta la loro sicurezza, ma non riesco a immaginare come ciò non venga considerato come "accesso fisico".
@MikeBrown Hai ragione su questo. Nel mio paese, ogni tanto un gruppo di smartass salta fuori e cerca di portare via l'intero bancomat con un camion. Il massimo che hanno fatto è stato spostarlo di un paio di metri fuori posto e rovinare l'edificio in cui è costruito. Ricordo articoli di notizie che affermavano che pesano un paio di tonnellate.
Nella mia città natale, alcuni anni fa, hanno fatto saltare il bancomat con la dinamite e si sono impossessati delle scatole con i soldi. Immagino che non sia hacking ...
@zzzBov - Non so cosa dire, ci penserei assolutamente due volte se qualcuno lasciasse il casco da motociclista a un bancomat ... e chiamerei anche la polizia. Ah bene.
Bancomat. Bancomat. Bancomat. MACCHINE ATM. MACCHINE ATM. MACCHINE ATM. ** MACCHINE ATM. MACCHINE ATM. **
@MarkAllen: Anche se sono ancora sulla loro moto, a un bancomat drive-up?
Bancomat automatici @GarrettAlbright> =)
La contrassegno come la risposta accettata perché penso che affermi succintamente la risposta alla domanda: l'assunto fondamentale o la definizione di "accesso fisico" è sbagliato. Anche tutte le altre risposte sono state incredibilmente utili e aggiunte alla conversazione, però! Grazie!
@Random832 ovviamente no.
Gli sportelli automatici sono facili da colpire se sai cosa stai facendo e hai gli strumenti. cfr. questa serie di rapine in Canada; http://www.cbc.ca/news/canada/toronto/story/2012/11/05/ontario-torch-gang.html dove i ladri usano le torce per tagliare e prelevare i soldi in pochi minuti.
@GarrettAlbright - Cosa significa il tuo commento? Stai dicendo che "ATM" dovrebbe essere seguito dalla parola "Machine"? Sapevi che ATM sta per "[Automated Teller Machine] (http://en.wikipedia.org/wiki/Automated_teller_machine)", quindi "ATM Machine" significherebbe "Automated Teller Machine"? Spero di aver frainteso il tuo commento :)
Per quanto riguarda il tuo commento: "Porta la macchina fuori dal caveau e lontano dalla supervisione e poi sì ... tutte le scommesse sono annullate". --- I bancomat [vengono rubati] (http://business.time.com/2010/10/07/more-thevies-are-making-total-atm-withdrawls/) e ricordo una notizia che alcuni anni fa qualcuno ha effettivamente creato un bancomat rubato in Romania e lo ha usato per rubare carte bancarie e raccogliere i loro codici PIN.
@PaddyLandau, sì l'hai fatto, hai frainteso il suo commento. Stava cercando di agire in un modo minuscolo 9GAGy ripetendo la frase o la parola che pensa non sia corretto attirare l'attenzione su di essa. Pensavi che fosse una persona matura che faceva un commento maturo, ti sbagliavi.
@Adnan - grazie per aver chiarito. Penso di invecchiare - ho dovuto chiedere a mio figlio cosa significasse 9GAGy!
Sì, Adnan, grazie per avermi chiarito, credo. Ho fatto lo stesso in risposta a una risposta che utilizzava "numero PIN", ma (la risposta e suppongo tutti i commenti) sembra essere stata eliminata. Ma fai attenzione ai cavi telefonici, con il naso così alto nell'aria in quel modo.
Si chiama sindrome RAS. : P
Per quanto riguarda i bancomat della piccola stazione di servizio, tutte le scommesse sono chiuse. https://www.youtube.com/watch?v=P9sckOFFXNI
https://en.wikipedia.org/wiki/RAS_syndrome
Tom Leek
2013-03-20 19:11:55 UTC
view on stackexchange narkive permalink

Gli sportelli automatici dovrebbero essere a prova di manomissione e reagire attivamente a qualsiasi violazione rilevata della sicurezza fisica, in particolare contrassegnando le banconote con inchiostro molto evidente e difficile da rimuovere e commettendo un seppuku onorevole. Del resto, un bancomat dovrebbe essere confrontato con HSM, terminali di pagamento e smart card. Puoi immaginare il bancomat come una specie di Davy Crockett trincerato nel forte di Alamo e che grida "non mi prenderai mai vivo!". In confronto, un PC di base non ha tutte le forme di resistenza alla manomissione e sarebbe più adeguatamente confrontato con un buffet aperto in un evento di beneficenza sorvegliato da monaci buddisti non violenti che scoraggeranno comportamenti scortesi facendo smorfie severe e colpendo gli autori solo con occhiate severe .

In pratica, la maggior parte degli attacchi ad ATM sono attacchi all ' ambiente ATM, ad es skimming: il bancomat stesso non è stato toccato, ma la carta di debito viene spiata durante il suo transito fisico dal portafoglio del proprietario alle viscere del bancomat.

Sarebbe ehm ... interessante avere un altro tipo di [Davy Crockett] (https://en.wikipedia.org/wiki/Davy_Crockett_ (nuclear_device)) installato come misura di resistenza alla manomissione.
Dove posso trovare monaci buddisti violenti per il mio buffet di beneficenza?
Questa è una risposta molto interessante, ma allo stesso tempo molto * vaga *. Come vengono realizzati questi meccanismi?
I fornitori non sono esattamente entusiasti di pubblicare dettagli, ma puoi aspettarti un set di rilevatori per luce, pressione, temperatura e una rete di filo che scorre all'interno dell'involucro a prova di manomissione. Se viene rilevata la luce, o una pressione sbagliata, o una temperatura sbagliata, o uno dei fili viene tagliato, il sistema "si suicida". Per esempio. i segreti critici (come le chiavi crittografiche) sono conservati in un'apposita RAM, alimentata da una batteria; in caso di intrusione, il contenuto della RAM viene cancellato, quindi l'alimentazione per quella RAM viene disattivata.
Informativo e divertente. (+1)
3 bancomat sono stati rubati nella mia città natale perché il ladro ha deciso di rubare un caricatore frontale e "prendere" il bancomat fuori dallo Scotia Bank Wall. In realtà non so cosa sia successo dopo il fatto, ma è riuscito a farla franca con l'intera macchina.
Come ha detto Konrad, interessante, ma sarebbe fantastico avere riferimenti per: reagire attivamente a qualsiasi violazione rilevata, contrassegnare la fattura con inchiostro e il seppuku.
Questa è roba divertente.
Nel mio paese, la maggior parte degli sportelli automatici utilizza Windows XP come sistema operativo. Non è un potenziale difetto di sicurezza?
@Tom Leek. Pensa che potrebbe essere andato avanti negli ultimi 5 anni da quando ho lavorato in quel settore, ma allora non c'era niente come la protezione critica della RAM. La protezione H / W è sicura, ma molto poco dal punto di vista software.
@MisterSmith Il sistema operativo potrebbe essere incredibilmente vulnerabile, ma senza l'accesso a una sorta di interfaccia (unità CD, porta USB, tastiera e / o mouse, ecc.) O forse alla rete su cui sta lavorando, non importa un bit. Come nota a margine, da [Wikipedia] (http://en.wikipedia.org/wiki/Automated_teller_machine#Software): "Oggi la stragrande maggioranza degli sportelli automatici in tutto il mondo utilizza un sistema operativo Microsoft Windows, principalmente Windows XP Professional o Windows XP Embedded. "
@LarsTech nella provincia di Henan, Cina: http://en.wikipedia.org/wiki/Shaolin_Monastery
AJ Henderson
2013-03-20 19:29:51 UTC
view on stackexchange narkive permalink

L'adagio è ancora accurato. L'accesso fisico alla macchina non è la stessa cosa della capacità fisica di interagire con la macchina. La stragrande maggioranza degli attacchi contro una scatola fisica coinvolge effettivamente alterare l'hardware e c'è una quantità limitata che puoi fare per alterare l'hardware di un bancomat poiché è chiuso in una cassaforte, lontano dall'utente.

Tuttavia, vale la pena notare che uno degli attacchi di maggior successo contro gli sportelli automatici è quello di coprire la tastiera e il lettore di schede con un lettore di schede e una tastiera progettati dallo stesso utente malintenzionato. Possono quindi usarlo per scansionare la carta e ottenere il pin. Ciò consente loro di clonare la carta e accedere direttamente al bancomat.

La macchina stessa è ancora sicura poiché l'accesso fisico è limitato, ma l'interfaccia non è fisicamente protetta ed è quindi facilmente aperta a minacce alla sicurezza. Questo è il motivo per cui le telecamere spesso guardano l'ATM per cercare l'installazione di tale hardware.

Kaz
2013-03-20 19:48:21 UTC
view on stackexchange narkive permalink

Gli sportelli automatici di oggi possono essere più sicuri di quelli di ieri, ma il track record è stato imprevedibile.

  • falsi bancomat sono stati creati da criminali e utilizzati per duplicare carte bancarie e riscuotere PIN. Ciò si avvantaggia del fatto che mentre gli sportelli automatici autenticano gli utenti tramite carte e PIN, gli utenti si fidano semplicemente che gli sportelli automatici siano reali per il loro aspetto visivo e i loghi bancari.

  • Gli sportelli automatici autentici sono stati equipaggiati con apparecchiature criminali per raccogliere PIN, in risposta alle quali gli sportelli automatici hanno dovuto incorporare nuove misure fisiche.

  • Gli sportelli automatici sono stati semplicemente strappati e portati via dai criminali.

  • Gli sportelli automatici sono aperti 24 ore al giorno e in aree deserte, creando opportunità per i criminali di costringere le vittime a estrarre denaro. Prima del bancomat, non era possibile rapire qualcuno a coltello e portarlo in banca e alle 3 del mattino in una parte squallida della città.

  • Come osservazione generale , le nuove misure di sicurezza introdotte nel settore bancario di solito tendono a essere progettate per proteggere le banche dalla responsabilità, piuttosto che dalla sicurezza dei clienti o del loro capitale.

La tua osservazione è certamente vera per la tecnologia chip-in-pin. La tecnologia è incredibilmente difettosa e non autentica correttamente, ma protegge gli istituti di carte di credito dal pagamento se la tua carta è stata "verificata tramite chip-in-pin" in quanto sono in grado di dire che eri responsabile per il pin e che era interamente colpa tua se la carta è stata utilizzata dopo che è stata smarrita.
+1 per il disclaimer alla fine. Molto vero e vale la pena tenerlo a mente
Nessuno dei tuoi punti si concentra sulla sicurezza del dispositivo ATM stesso. La superficie di attacco dell'ATM è piuttosto ridotta. La superficie di attacco degli esseri umani che utilizzano l'ATM è piuttosto ampia.
anonymous
2013-03-20 23:18:03 UTC
view on stackexchange narkive permalink

Mi sono disconnesso per pubblicare questo messaggio solo per sicurezza:

Ho lavorato con i bancomat in passato. Le nostre macchine di prova sono davvero piuttosto insicure; il sistema operativo deve essere eseguito su hardware verificato, ma possiamo ottenere i diritti di amministratore per il sistema operativo abbastanza facilmente e fare quello che vogliamo. Abbassiamo regolarmente il firewall e apriamo le scatole alla rete (non avranno Internet) in modo da poter eseguire test automatizzati. Sono per lo più protetti in due modi:

  1. Hardware. Come altri hanno commentato, gli sportelli automatici "in libertà" dispongono di una serie di misure di sicurezza fisica per impedire la manomissione della scatola, inclusa la protezione contro la dinamite (da parte di alcune aziende in alcune località in cui l'uso della dinamite è un fattore comune), schizzi di inchiostro (quindi se riesci a entrare, non puoi usare nessuno dei contanti) e misure anti-skimmer (con vari gradi di efficacia).

  2. Mancanza di privilegi. Funzionando come previsto, non hai mai la possibilità di accedere come utente amministratore, non puoi utilizzare dispositivi USB a meno che non siano hardware ATM verificato, eccetera. Ancora una volta, è abbastanza semplice far funzionare l'ATM in modo non intenzionale - lo fanno per installazioni, aggiornamenti e così via - ma non è possibile farlo dal pinpad / frontend dell'ATM e il retro di solito è a) bloccato (vedi punto 1) e / o b) all'interno della banca, rendendo molto ovvio quello che stai cercando di fare.

Xander
2013-03-20 19:01:31 UTC
view on stackexchange narkive permalink

In larga misura, la sicurezza varia con il vettore di attacco. Ad esempio, in genere non sono affatto sicuri di avere uno skimmer installato, consentendo a un ladro di raccogliere informazioni sulla carta da utenti ignari. Stanno migliorando aggiungendo fasce modellate in modo complesso che rendono più difficile l'installazione degli schiumatoi, ma anche questo può essere superato da un buon scultore o da una stampante 3D.

Per quanto riguarda la protezione contro l'effrazione: spesso sono allarmati, quindi quando un aspirante ladro entra nella scatola, la polizia è già lì. La soluzione migliore è trascinare fisicamente la macchina e introdurla in un luogo sicuro, e le macchine sono spesso imbullonate o incatenate sul posto per evitare che ciò accada.

Si potrebbe pensare che i GPS siano abbastanza economici da sapere dove sarebbe conveniente da implementare sull'ATM, magari con un beacon 3G o AM / FM o simili.
@MDMoore313 Ho letto che ora stanno effettivamente inserendo i GPS negli sportelli automatici, ma non conosco i dettagli di come vengono utilizzati, quindi potresti avere ragione.
Porta il bancomat sul retro di un furgone interamente in metallo e nessun segnale GPS (o GSM) passerà.
@CosminPrund allora come è possibile che i moduli GPS montati nei tronchi possano ancora acquisire la loro posizione triangolata? A meno che non ti riferisca a un furgone con una gabbia di Faraday montata all'interno, un furgone standard probabilmente non ha alcuna possibilità.
I segnali GPS di @MDMoore313, sono molto deboli e facili da bloccare; Ecco perché devi montare il tuo navigatore GPS sul parabrezza della tua auto. Le unità montate su autocarro sono montate da uno specialista e montate in modo che possano ricevere un segnale. Il fatto che uno specialista * possa * trovare un posto del genere non significa che tu possa ricevere un segnale * ovunque all'interno del camion *. E non ho detto camion, perché quelli di solito hanno i lati leggeri fatti di tessuto. Pensa a un furgone bianco, il tipo senza finestre. Il tipo utilizzato dalle società di consegna.
Adi
2013-03-20 19:09:19 UTC
view on stackexchange narkive permalink

Cercherò di affrontare la tua domanda da un punto di vista puramente fisico.

L'accesso fisico ha ancora la precedenza su quasi tutte le altre misure di sicurezza, questo vale per gli bancomat pure.

Immagina il seguente scenario: hai un PC bloccato (in attesa di nome utente & password) in un bunker nucleare chiuso, all'esterno hai un mouse, una tastiera e un monitor. Il tutto collegato al PC con cavi lunghi. Avere accesso alla tastiera e al mouse non è molto diverso dall'avere accesso RDP in questo caso. Probabilmente puoi inviare un po 'di alta tensione nei cavi, eseguendo così un attacco DoS, ma è il massimo che puoi.

Gli sportelli automatici non vengono attaccati semplicemente perché i rischi superano i benefici. L'ATM ha una telecamera di sicurezza incorporata, ci sono telecamere di sicurezza intorno ad esso, ha un allarme interno, è posizionato in una piccola stanza costruita in modo sicuro. Quando i ladri entreranno nel bancomat, probabilmente la polizia sarà già lì.

Jeff Ferland
2013-03-20 20:25:24 UTC
view on stackexchange narkive permalink

sicurezza fisica della macchina, poiché viola un principio di sicurezza comune

Di solito no. L'accesso fisico non significa che puoi guardarlo o trovarti nello stesso posto, significa che puoi colpire le viscere. Le budella sono in una cassaforte pesante, quindi a meno che tu non possa portarla via, avere ore per aprirla al suo posto, o sei un dannato fabbro, va bene così com'è.

Un'area ben trafficata e l'esposizione pubblica sono spesso sufficienti perché gli attacchi fisici per accedere alle parti bloccate della macchina richiedono tempo (o attrezzature pesanti).

Per quanto riguarda le telecamere ATM, non si tratta di prevenire il furto dalla macchina. Riguardano l'identificazione di crimini che non rompono il bancomat dopo il fatto, come qualcuno che posiziona uno skimmer o che coglie crimini di ritiro forzato.

Man mano che si verificano tentativi più audaci contro la sicurezza fisica del dispositivo, vengono trovati metodi di installazione migliori per prevenirli.

Quindi, poiché le interfacce che non sono sulla parte anteriore del la macchina prende l'apertura di serrature di sicurezza o danneggia l'hardware prima di poter applicare conoscenze specialistiche, è più facile rubare la cassa o concentrarsi su hack esterni.

user10211
2013-03-20 18:57:31 UTC
view on stackexchange narkive permalink

Ebbene, alcuni fattori.

Presumo che molti dei ladri che tenteranno di prendere di mira i bancomat rientrano in due categorie.

  1. Ladri che saranno scoraggiati dalle serrature fisiche.
  2. I ladri che vogliono i soldi sono il bancomat così male che è disposto a spaccare fisicamente la macchina.

I ladri che sono effettivamente abbastanza intelligenti da hackerare il sistema degli sportelli automatici per ottenere i contanti probabilmente troveranno il rischio di essere scoperti perché presenti fisicamente non vale la quantità di denaro che possono ottenere dallo sportello automatico, considerando che probabilmente ci sono attività di mercato nero meno rischiose e più redditizie a cui possono prendere parte.

Ci sono stati molti exploit dimostrati contro gli sportelli automatici, molti dei quali illustrati in questo post del blog qui. Tuttavia, non sono sicuro che qualcuno degli exploit sia stato utilizzato in natura.

Manishearth
2013-03-21 12:05:44 UTC
view on stackexchange narkive permalink

"Se un utente malintenzionato ha accesso fisico alla mia macchina, tutte le scommesse sono disattivate,"

Questo è generalmente applicato a PC / laptop / server. Questi hanno cose come porte USB / unità CD (per non parlare delle viti facili da rimuovere dalle quali puoi colpire le interiora) da cui puoi facilmente ottenere pieno accesso. Ad esempio, se voglio entrare nel computer dei miei amici (Linux), posso semplicemente eseguire l'avvio da un CD / USB live, chroot nel loro Linux FS, cambiare la password dal loro (o crearne uno nuovo utente), riavvia e ora ho pieno accesso. Windows è più complicato, ma fattibile. Se l'hanno bloccato tramite BIOS, posso aprirlo, rimuovere il disco rigido e poi modificarlo. Fondamentalmente, tali dispositivi non sono fatti per la sicurezza. Hanno molta sicurezza del software, ma non è prevista la sicurezza dell'hardware poiché mantenere l'hardware sicuro è il tuo problema.

Gli sportelli automatici, d'altra parte, lo sono progettato per essere sicuro dal punto di vista hardware. Sarà difficile entrare in un bancomat ben progettato. Probabilmente puoi fare un buco nel lato e ottenere l'accesso fisico (dopo di che puoi prendere i soldi e / o entrare nel sistema bancario), tuttavia probabilmente ci sono allarmi che avvisano la polizia quando un bancomat viene manomesso. Eventuali slot / porte USB di un bancomat possono essere bloccati in modo tale che solo i dispositivi autorizzati possano passare. Tuttavia, le persone sono in grado di cavarsela installando gli skimmer negli slot per schede ATM o negli sportelli automatici a martello e correndo con i contanti. Sono stati dimostrati alcuni casi in cui è possibile eseguire il flashing del nuovo firmware (gasp) molto rapidamente.

Michael Brown
2013-03-21 02:00:22 UTC
view on stackexchange narkive permalink

A quanto pare alcuni modelli di sportelli automatici utilizzano una chiave universale che puoi scaricare da Internet. Dare accesso fisico all'hardware. Nel 2010 un esperto di sicurezza ha dimostrato come è stato in grado di utilizzare questo (e il fatto che alcuni ATMS possono essere aggiornati tramite linea telefonica) per fare in modo che l'ATM emetta denaro su richiesta.

Come altri hanno già detto, gli involucri negli ATM impediscono praticamente l'accesso diretto al computer all'interno. Ma se usi una chiave di scheletro supponendo che solo i legittimi proprietari ne abbiano una o consenti a una telefonata casuale l'accesso completo per aggiornare il tuo sistema, non importa.

Si noti inoltre che John Connor è in grado di erogare contanti dagli sportelli automatici utilizzando un portafoglio Atari. * Eeeeasey soldi *.
Ebbene, se Jeff Goldblum può infettare un'armata aliena con un Mac ...
Agent_L
2013-03-21 16:54:38 UTC
view on stackexchange narkive permalink

L'ATM è sicuro allo stesso modo di tutte le funzioni di sicurezza fisica: la serratura della porta di casa o il caveau di una banca. Non è "impenetrabile a tutto", semplicemente non è penetrabile in un tempo che consente di afferrare il bottino e scappare.

In effetti è semplice analisi rischio-rendimento. Una casa in "bel quartiere" può fare con serrature deboli, perché è molto probabile che qualcuno se ne accorga, chiami la polizia e arriveranno in breve tempo. D'altra parte, nel "cattivo vicinato" si vedono spesso porte rinforzate, perché i ladri possono presumere che a nessuno interesserebbe che una porta venga aperta con un calcio.

Il bancomat è piuttosto pesantemente blindato e chiuso non c'è accesso fisico al computer all'interno. Solo per iniziare ad hackerare il computer dovresti prima aprire la shell. L'analisi rischio-rendimento è ancora valida: puoi decifrarla e hackerarla prima che qualcuno se ne accorga? Ci vorrebbero sicuramente più di un paio d'ore, ecco perché non vedi nessuno farlo alle 4:00. Tuttavia, ci sono molti esempi di rapine in cui i ladri hanno strappato il bancomat dal muro e lo hanno rubato tutto d'un pezzo. In questo modo la parte quando viene esposta può essere accorciata abbastanza da rendere lo sforzo utile e spostare la parte più lunga in un luogo più sicuro.

Tieni presente che sta entrando in gioco un'altra variabile: non può essere noto per certo quanti soldi ci sono all'interno del bancomat. Si può solo immaginare. I bancomat sono raramente "pieni", vengono caricati con "quel tanto che basta" per arrivare al successivo carico programmato. A volte le circostanze danno un indizio: c'è stato un incidente in Polonia quando un bancomat nuovo di zecca è stato rubato la notte prima dell'inaugurazione di un nuovo centro commerciale. Prevedendo l'enorme folla, la società ATM ha riempito la macchina con una quantità di denaro molto più grande del normale il giorno prima. I ladri lo avevano previsto e ne hanno approfittato, ma era comunque una mossa rischiosa.

Per riassumere:

  • Il computer interno non è fisicamente accessibile dall'esterno.
  • Solo per iniziare ad hackerare hai bisogno di una parte aperta lunga e rumorosa.
  • Una volta che sei equipaggiato per rompere il guscio esterno (per arrivare al computer) potresti anche continuare a tagliare le casse dei soldi , alleviando così la necessità di qualsiasi competenza informatica.
  • È probabile che ATM sia dotato di dispositivi di distruzione dei contenuti (spruzzatori di vernice).
  • Non si può mai sapere con certezza se ci sono abbastanza soldi dentro solo per pagare il costo degli utensili da taglio.


Questa domanda e risposta è stata tradotta automaticamente dalla lingua inglese. Il contenuto originale è disponibile su stackexchange, che ringraziamo per la licenza cc by-sa 3.0 con cui è distribuito.
Loading...