
Positive Technologies mutaxassislari NCR, Diebold Nixdorf va GRGBanking kompaniyalari tomonidan ishlab chiqarilgan bankomatlarni sinovdan o‘tkazdi va banklar va ularning mijozlari uchun ehtimoliy xavflarni aniqladi.
Positive Technologies mutaxassislari NCR, Diebold Nixdorf va GRGBanking kompaniyalari tomonidan ishlab chiqarilgan bankomatlarni sinovdan o‘tkazdi va banklar va ularning mijozlari uchun ehtimoliy xavflarni aniqladi.
O’rganilgan bankomatlarning 69 foizi «Qora quti» hujumiga zaif edi. Hujum banknotalarni tarqatuvchiga berish buyruqlarini yuborish uchun dasturlashtirilgan maxsus qurilmani ulashni o’z ichiga oladi. Hisobotga ko’ra, ba’zi bankomat modellarida bu jinoyatchiga atigi 10 daqiqa vaqt olishi mumkin.
Aksariyat bankomatlar (85%) tarmoq darajasidagi hujumlardan, xususan, protsessing markazining soxtalashtirishlaridan yetarlicha himoyalanmagan, bu esa tranzaksiyani tasdiqlash jarayoniga aralashish va markazdan soxta javoblar olish imkonini beradi — har qanday naqd pul yechib olish so’rovini ma’qullaydi yoki berilgan banknotalar sonini ko’paytiradi. Tadqiqotda shuningdek, tarmoq qurilmalariga — bankomatlar ulangan GSM modemlariga — qilingan hujumlarga misollar keltirilgan, bu esa tarmoqdagi boshqa bankomatlarga va hatto bankning ichki tarmog’iga qilingan hujumlarga olib kelishi mumkin.
Ta’kidlanishicha, bankomatlarning 92 foizi shifrlanmagan qattiq disklar bilan bog’liq hujumlarga zaifdir. Masalan, tajovuzkor to’g’ridan-to’g’ri bankomatning qattiq diskiga ulanishi mumkin va agar disk tarkibi shifrlanmagan bo’lsa, unga zararli dasturlarni o’rnatishi va har qanday xavfsizlik xususiyatlarini o’chirib qo’yishi mumkin. Bu tajovuzkorga dispenserni boshqarish imkonini beradi.
Bankomatlarning 76 foizi «kiosk rejimidan chiqish» hujumiga moyil. Bu standart foydalanuvchilar uchun o’rnatilgan cheklovlarni chetlab o’tish va bankomat operatsion tizimida buyruqlarni bajarishni o’z ichiga oladi. Mutaxassislarning fikriga ko’ra, bunday hujumni amalga oshirish uchun tajovuzkorga 15 daqiqa vaqt ketadi va puxta tayyorgarlik va avtomatlashtirish bilan bundan ham kamroq vaqt ketadi.
«Xavfsizlik tahlili davomida uchinchi tomon qurilmalari ko’pgina bankomatlarga bemalol ulanishi mumkinligi aniqlandi», deb ta’kidlaydi Positive Technologies tahlilchisi Yekaterina Kilyusheva. Bu tajovuzkorga foydalanuvchi kiritishini simulyatsiya qiluvchi klaviatura yoki boshqa qurilmani ulash imkonini beradi. Ko’pgina hollarda, bankomatlar OT funksiyalariga kirish uchun ma’lum umumiy tugmalar kombinatsiyalaridan foydalanishni cheklamagan va mahalliy xavfsizlik siyosati noto’g’ri sozlangan yoki umuman yo’q edi. Bankomatlarning 88 foizida o’rnatilgan Ilovalarni Boshqarish yechimlari ishonchli ilovalar ro’yxatini yaratishda noto’g’ri yondashuv yoki xavfsizlik yechimlarining o’zlari kodidagi zaifliklar, jumladan, nol kunlik zaifliklar tufayli chetlab o’tilgan. ».
«Bankomatlarga mantiqiy hujumlar birinchi navbatda ularning egalariga qaratilgan, ammo ular bank mijozlariga ham ta’sir qilishi mumkin», deb ta’kidlaydi Positive Technologies kompaniyasining bank tizimlari xavfsizligi bo’yicha tadqiqot guruhi rahbari Yaroslav Babin. Bankomat xavfsizligini baholashni amalga oshirishda biz tarmoq hujumlari, dasturiy ta’minot va xavfsizlik konfiguratsiyasidagi xatolar va periferik qurilmalarning yetarli darajada himoyalanmaganligi bilan bog’liq zaifliklarni aniqlaymiz. Bu kamchiliklarning barchasi tajovuzkorlarga bankomatlardan naqd pul o’g’irlash yoki mijozlarning to’lov kartalari ma’lumotlarini ushlab qolish imkonini beradi. Hujumlar xavfini kamaytirish uchun xizmat ko’rsatish zonasining jismoniy xavfsizligiga e’tibor qaratish kerak va xavfsizlik hodisalari infratuzilmada ham, bankomatning o’zida ham qayd etilishi va kuzatilishi kerak, bu esa paydo bo’layotgan tahdidlarga o’z vaqtida javob berish imkonini beradi. Bundan tashqari, mavjud zaifliklarni tezda aniqlash va bartaraf etish uchun bankomat xavfsizligini baholashni muntazam ravishda o’tkazish muhimdir. ».