
Hujumchi bankomatning boshqaruv kompyuteri va dispenser o’rtasidagi so’rovlarni shifrlash uchun ishlatiladigan shifrlash mexanizmlaridagi kamchiliklardan foydalanib, pul o’g’irlashi mumkin.
Positive Technologies mutaxassislari Vladimir Kononovich va Aleksey Stennikov Las-Vegasda bo’lib o’tgan Black Hat axborot xavfsizligi konferensiyasida zaiflik tahlilini taqdim etishdi. Muammo dispenser boshqaruvchisiga eskirgan va kamroq xavfsiz dasturiy ta’minotni o’rnatish, tajovuzkorga qora quti hujumini amalga oshirishga imkon berish — bitta platali kompyuterni dispenserga ulash, bankomat xizmat ko’rsatish zonasidagi xavfsizlik kamchiliklaridan foydalanish va naqd pul yechib olish buyrug’ini yuborish bilan bog’liq. O’shandan beri NCR zaifliklarni tuzatdi.
«Tadqiqot shuni ko’rsatdiki, boshqaruv kompyuteridan tarqatuvchiga yuborilgan barcha so’rovlar shifrlangan emas, balki faqat (ishlab chiqaruvchining fikriga ko’ra) muhim deb hisoblanganlar, masalan, naqd pul berish», deb ta’kidladi Positive Technologies kompaniyasining apparat xavfsizligini tahlil qilish guruhi rahbari Aleksey Stennikov. «Biroq, boshqa ba’zi so’rovlar uchun shifrlashning yo’qligi ham xavf tug’dirmaydi.»
Birinchi zaiflik, CVE-2017-17668, NCR S1 dispenser kontrolleridagi xotira yozish mexanizmining yetarlicha himoyalanmaganligi bilan bog’liq. Agar qurilma 0x0156 versiyasidan oldin dasturiy ta’minotni ishga tushirayotgan bo’lsa, autentifikatsiya qilinmagan foydalanuvchi o’zboshimchalik bilan kodni bajarishi, dasturiy ta’minotni yangilash cheklovlarini chetlab o’tishi va ma’lum zaifliklarga ega eskirgan dasturiy ta’minot versiyalarini o’rnatishi mumkin.
Shunga o’xshash zaiflik, CVE-2018-5717, NCR S2 dispenserida aniqlandi; uni tuzatish uchun 0x0108 proshivka dasturini o’rnatish kerak.
So’nggi yillarda jismoniy yoki tarmoqqa kirish orqali bankomatlarga mantiqiy hujumlar tobora keng tarqalgan. Yevropa Xavfsiz Tranzaksiyalar Assotsiatsiyasi (EAST) ma’lumotlariga ko’ra, 2017 yilning birinchi yarmida Yevropaning 11 mamlakatida bankomatlarga 114 ta qora quti hujumi amalga oshirilgan. 2017 yilda Positive Technologies mutaxassislari Yevropada zararli dasturlardan foydalangan holda bankomatlarga qilingan mantiqiy hujumlar soni 2016 yilda oldingi yilga nisbatan 287 foizga oshganini ta’kidladilar. Faqat GreenDispenser zararli dasturidan foydalangan holda o’g’irliklarning o’zi 2015–2016 yillarda Sharqiy Yevropa banklarida taxminan 180 000 dollarga tushdi. 2018 yilda Positive Hack Days 8 xalqaro amaliy xavfsizlik forumida Leave ATM Alone tanlovi ishtirokchilari zaif shifrlash kabi turli zaifliklarga ega bo’lgan zamonaviy bankomatlarning xavfsizligini sinab ko’rish imkoniyatiga ega bo’lishdi.