Die in den StraĂen der Stadt stehenden metallernen Geldkisten ziehen unweigerlich die Aufmerksamkeit von Schnell-Reich-Werden-Wollenden auf sich. Wenn frĂŒher fĂŒr das Leeren von Geldautomaten rein physische Methoden angewendet wurden, kommen heutzutage immer raffiniertere Tricks zum Einsatz, die mit Computern zu tun haben. Derzeit ist das aktuellste Beispiel eine âschwarze Kisteâ mit einem Einplatinencomputer im Inneren. Wie sie funktioniert, werden wir in diesem Artikel besprechen.

Der Leiter der internationalen Vereinigung der Geldautomatenhersteller (ATMIA) âschwarze Kistenâ als die gefĂ€hrlichste Bedrohung fĂŒr Geldautomaten.
Ein typischer Geldautomat ist eine Sammlung bereits fertiger elektromechanischer Komponenten, die in einem GehĂ€use untergebracht sind. Geldautomatenhersteller bauen ihre metallenen Kreationen aus einem GeldscheinausgabegerĂ€t, einem KartenlesegerĂ€t und anderen Komponenten â die bereits von Drittherstellern entwickelt wurden. Ein LEGO-Baukasten fĂŒr Erwachsene. Die fertigen Komponenten werden in das GehĂ€use des Geldautomaten eingebaut, das ĂŒblicherweise aus zwei FĂ€chern besteht: dem oberen Fach (âSchrankâ oder âServicezoneâ) und dem unteren Fach (Tresor). Alle elektromechanischen Komponenten sind ĂŒber USB- und COM-Ports mit dem Systemblock verbunden, der in diesem Fall als Host fungiert. Bei Ă€lteren Geldautomatenmodellen sind auch Verbindungen ĂŒber den SDC-Bus zu finden.
Die Evolution des Geldautomaten-Carding
Geldautomaten mit riesigen BetrĂ€gen im Inneren ziehen KartenbetrĂŒger unweigerlich an. Zuerst nutzten KartenbetrĂŒger nur grobe physische SicherheitsmĂ€ngel von Geldautomaten â sie verwendeten Skimmer und Shimmer, um Daten von Magnetstreifen zu stehlen; gefĂ€lschte PIN-Pads und Kameras zur Betrachtung von PIN-Codes; und sogar gefĂ€lschte Geldautomaten.
Als Geldautomaten dann mit einheitlicher Software ausgestattet wurden, die nach einheitlichen Standards wie XFS (eXtensions for Financial Services) arbeitet, begannen die KartenbetrĂŒger, Geldautomaten mit Computer-Viren anzugreifen.
Unter ihnen sind Trojan.Skimmer, Backdoor.Win32.Skimer, Ploutus, ATMii und viele andere benannte und unbenannte Malware, die von Cardern entweder ĂŒber einen bootfĂ€higen USB-Stick oder ĂŒber den TCP-Port fĂŒr die Fernsteuerung auf den Automaten geladen werden.

Der Prozess der Infektion eines Geldautomaten
Durch die Ăbernahme des XFS-Subsystems kann die Malware dem Geldschein-AusgabegerĂ€t ohne Autorisierung Befehle erteilen. Oder Befehle an den Kartenleser geben: die Magnetstreifen der Bankkarten lesen/schreiben und sogar die auf dem EMV-Chip der Karte gespeicherten Transaktionshistorien abrufen. Die EPP (Encrypting PIN Pad; verschlĂŒsseltes PIN-Pad) verdient besondere Aufmerksamkeit. Man nimmt an, dass die auf ihm eingegebene PIN nicht abgefangen werden kann. XFS erlaubt jedoch die Verwendung des EPP-PIN-Pads in zwei Modi: 1) offener Modus (zur Eingabe verschiedener Zahlenparameter, wie dem zu bargeldenden Betrag); 2) sicherer Modus (in den das EPP wechselt, wenn eine PIN oder ein VerschlĂŒsselungsschlĂŒssel eingegeben werden muss). Dieses Merkmal von XFS ermöglicht es dem Carder, einen MiTM-Angriff durchzufĂŒhren: den Befehl zur Aktivierung des sicheren Modus abzufangen, der vom Host an das EPP gesendet wird, und anschlieĂend dem EPP-PIN-Pad mitzuteilen, dass die Arbeit im offenen Modus fortgesetzt werden soll. In Antwort auf diese Nachricht sendet das EPP die Tasteneingaben im Klartext.

Der Funktionsprinzip des "schwarzen KĂ€stchens"
In den letzten Jahren, Europol haben sich die Malware fĂŒr Geldautomaten erheblich weiterentwickelt. Carder mĂŒssen nicht mehr physisch auf den Geldautomaten zugreifen, um ihn zu infizieren. Sie können Geldautomaten ĂŒber Fernangriffe im Netzwerk infizieren, indem sie das Firmennetzwerk der Bank nutzen. Group IB berichtete, dass im Jahr 2016 in mehr als 10 europĂ€ischen LĂ€ndern Geldautomaten Fernangriffen ausgesetzt waren.

Angriff auf Geldautomaten ĂŒber Fernzugriff
Antivirenprogramme, die Blockierung von Firmware-Updates, die Sperrung von USB-Ports und die VerschlĂŒsselung der Festplatte schĂŒtzen den Geldautomaten bis zu einem gewissen Grad vor Virusangriffen von Cardern. Aber was, wenn der Carder nicht den Host angreift, sondern direkt an das PeripheriegerĂ€t (ĂŒber RS232 oder USB) anschlieĂt â an den Kartenleser, das PIN-Pad oder das BargeldausgabegerĂ€t?
Erste Begegnung mit dem "schwarzen KĂ€stchen"
Heute agieren technisch versierte Carder , indem sie sogenannte âschwarze KĂ€stenâ fĂŒr den Diebstahl von Bargeld aus Geldautomaten nutzen, â spezifisch programmierte Einplatinenmikrocomputer wie Raspberry Pi. âSchwarze KĂ€stenâ leeren Geldautomaten auf magische (aus der Sicht der Banker) Weise. Carder schlieĂen ihr magisches GerĂ€t direkt an die Scheinausgabe des Geldautomaten an, um all das verfĂŒgbare Geld herauszuholen. Ein solcher Angriff umgeht alle SicherheitssoftwaremaĂnahmen, die auf dem Host des Geldautomaten installiert sind (Antiviren, IntegritĂ€tskontrollen, vollstĂ€ndige FestplattenverschlĂŒsselung usw.).

âSchwarzer Kastenâ auf Basis von Raspberry Pi
Die gröĂten Hersteller von Geldautomaten und staatliche Geheimdienste, die mit mehreren Implementierungen des âschwarzen Kastensâ konfrontiert sind, , dass diese raffinierten Computer die Geldautomaten dazu bringen, all das verfĂŒgbare Bargeld auszuwerfen; 40 Scheine alle 20 Sekunden. AuĂerdem warnen die Geheimdienste, dass Carder hĂ€ufig Geldautomaten in Apotheken und Einkaufszentren ins Visier nehmen; sowie Geldautomaten, die Autofahrern âunterwegsâ dienen.
Um nicht vor den Kameras aufzufallen, holen sich die vorsichtigsten Carder einen nicht allzu wertvollen Partner, einen Muli, zur Hilfe. Damit dieser den âschwarzen Kastenâ nicht fĂŒr sich selbst an sich nimmt, nutzen sie . Sie entfernen die SchlĂŒssel-FunktionalitĂ€t aus dem âschwarzen Kastenâ und schlieĂen ein Smartphone an, das sie als Kanal fĂŒr die FernĂŒbertragung von Befehlen an den reduzierten âschwarzen Kastenâ ĂŒber das IP-Protokoll verwenden.

Modifikation des âschwarzen Kastensâ, aktiviert ĂŒber Fernzugriff
Wie sieht das aus der Sicht der Banker aus? Auf den Aufzeichnungen der Ăberwachungskameras passiert Folgendes: Eine Person öffnet das obere Fach (Servicebereich), schlieĂt den âmagischen Kastenâ an den Geldautomaten an, schlieĂt das obere Fach und verlĂ€sst den Ort. Nach einer Weile nĂ€hern sich mehrere Personen, die wie gewöhnliche Kunden aussehen, dem Geldautomaten und heben riesige GeldbetrĂ€ge ab. Dann kehrt der Carder zurĂŒck und entfernt sein kleines magisches GerĂ€t aus dem Geldautomaten. In der Regel wird der Angriff auf den Geldautomaten mit dem âschwarzen Kastenâ erst nach mehreren Tagen entdeckt: wenn der leere Safe und das Bargeldabhebungsjournal nicht ĂŒbereinstimmen. Infolgedessen bleibt den Bankmitarbeitern nichts anderes ĂŒbrig, als .
Analyse der Geldautomatenkommunikation
Wie bereits oben erwĂ€hnt, erfolgt die Interaktion zwischen dem Systemblock und den PeripheriegerĂ€ten ĂŒber USB, RS232 oder SDC. Der Kartenleser wird direkt an den Anschluss des PeripheriegerĂ€ts angeschlossen und sendet ihm Befehle â um den Host herum. Das ist ziemlich einfach, da die StandardanschlĂŒsse keine spezifischen Treiber erfordern. Die proprietĂ€ren Protokolle, ĂŒber die die Peripherie und der Host miteinander kommunizieren, erfordern keine Authentifizierung (da das GerĂ€t sich im vertrauenswĂŒrdigen Bereich befindet); und daher können diese ungeschĂŒtzten Protokolle, ĂŒber die die Peripherie und der Host kommunizieren, leicht abgehört und leicht einem Replay-Angriff ausgesetzt werden.
Somit können Kartenleser einen Software- oder Hardware-Netzwerkanalysator verwenden, den sie direkt an den Anschluss eines bestimmten PeripheriegerĂ€ts (z. B. an einen Kartenleser) anschlieĂen â um die ĂŒbertragenden Daten zu sammeln. Mit Hilfe des Netzwerk-analysators erfĂ€hrt der Kartenleser alle technischen Einzelheiten ĂŒber die Funktionsweise des Geldautomaten, einschlieĂlich nicht dokumentierter Funktionen seiner Peripherie (z. B. die Funktion zur Ănderung der Firmware des PeripheriegerĂ€ts). Infolgedessen erhĂ€lt der Kartenleser die vollstĂ€ndige Kontrolle ĂŒber den Geldautomaten. Dabei ist es ziemlich schwierig, das Vorhandensein eines Netzwerk-analysators zu erkennen.
Die direkte Kontrolle ĂŒber das Geldautomaten-AusgabegerĂ€t bedeutet, dass die Geldautomatenkassetten â ohne jegliche Aufzeichnung in den Protokollen, die normalerweise von der Software auf dem Host erstellt werden, entleert werden können. FĂŒr diejenigen, die mit der Software-Hardware-Architektur des Geldautomaten nicht vertraut sind, könnte das wirklich wie Magie erscheinen.
Woher kommen die âschwarzen KĂ€stenâ?
Geldautomaten-Anbieter und Subunternehmer entwickeln Debugging-Tools zur Diagnose der Hardware des Geldautomaten, â einschliesslich der Elektromechanik, die fĂŒr die Bargeldausgabe zustĂ€ndig ist. Unter diesen Tools sind: , . Im folgenden Bild sind weitere solcher Diagnosetools dargestellt.

Steuerungspanel von ATMDesk

Steuerungspanel von RapidFire ATM XFS

Vergleichsmerkmale mehrerer Diagnosetools
Der Zugang zu solchen Tools ist normalerweise durch personalisierte Token eingeschrĂ€nkt; und sie funktionieren nur, wenn die TĂŒr des Geldautomaten-Safes offen ist. Durch das Ersetzen einiger Bytes im BinĂ€rcode des Tools können Kartendiebe jedoch "Testabhebungen" vornehmen â ohne die vom Tool-Hersteller vorgesehenen PrĂŒfungen zu durchlaufen. Kartendiebe installieren solche modifizierten Tools auf ihrem Laptop oder Einplatinen-Computer, die dann direkt mit dem GeldscheinauszahlgerĂ€t verbunden werden, um unbefugte Bargeldabhebungen vorzunehmen. Der "letzte Kilometer" und ein gefĂ€lschter Verarbeitungsdienst.
Die direkte Interaktion mit der Peripherie, ohne Kommunikation mit dem Host, ist nur eine von vielen effektiven Techniken des Kartenbetrugs. Andere Techniken basieren auf der Tatsache, dass es ein breites Spektrum an Netzwerk-Schnittstellen gibt, ĂŒber die der Geldautomat mit der AuĂenwelt kommuniziert. Von X.25 bis Ethernet und Mobilfunk. Viele Geldautomaten können mittels des Shodan-Dienstes identifiziert und lokalisiert werden (die prĂ€gnanteste Anleitung zur Nutzung finden Sie hier)
), - mit einem anschlieĂenden Angriff, der auf einer anfĂ€lligen Sicherheitskonfiguration, der TrĂ€gheit des Administrators und verletzlichen Kommunikationsverbindungen zwischen verschiedenen Bankabteilungen basiert. Der "letzte Kilometer" der Verbindung zwischen Geldautomat und Verarbeitungszentrum ist reich an unterschiedlichsten Technologien, die als Einstiegspunkt fĂŒr Kartendiebe dienen können. Die Interaktion kann ĂŒber kabelgebundene (Telefonleitung oder Ethernet) oder drahtlose (Wi-Fi, Mobilfunk: CDMA, GSM, UMTS, LTE) Kommunikationsmethoden erfolgen. Sicherheitsmechanismen können Folgendes umfassen: 1) Hardware- oder Softwarelösungen zur UnterstĂŒtzung von VPN (sowohl standardmĂ€Ăig in Betriebssystemen eingebaut als auch von Drittanbietern); 2) SSL/TLS (sowohl spezifisch fĂŒr bestimmte Modelle von Geldautomaten als auch von Drittanbietern); 3) VerschlĂŒsselung; 4) Nachrichtenauthentifizierung.
Jedoch
scheint , was fĂŒr Banken die genannten Technologien sehr kompliziert erscheinen lĂ€sst, und deshalb machen sie sich keine MĂŒhe mit speziellen NetzwerkschutzmaĂnahmen; oder setzen diese mit Fehlern um. Im besten Fall verbindet sich der Geldautomat mit einem VPN-Server und verbindet sich dann innerhalb des privaten Netzwerks mit dem Processing-Center. DarĂŒber hinaus, selbst wenn es den Banken gelingt, die oben genannten Schutzmechanismen umzusetzen, hat der Carder bereits effektive Angriffe gegen sie. Somit bleiben Geldautomaten selbst dann anfĂ€llig, wenn die Sicherheit den PCI DSS-Standards entspricht.
Eine der Hauptanforderungen von PCI DSS: Alle vertraulichen Daten, die ĂŒber ein öffentliches Netzwerk ĂŒbertragen werden, mĂŒssen verschlĂŒsselt sein. Und tatsĂ€chlich haben wir Netzwerke, die von Anfang an so konzipiert wurden, dass die Daten dort vollstĂ€ndig verschlĂŒsselt sind! Daher liegt es nahe zu sagen: âUnsere Daten sind verschlĂŒsselt, weil wir Wi-Fi und GSM verwenden.â Viele dieser Netzwerke bieten jedoch nicht den erforderlichen Schutz. Mobilfunknetze aller Generationen sind lĂ€ngst gehackt worden. EndgĂŒltig und unwiderruflich. Und es gibt sogar Anbieter, die GerĂ€te zum Abfangen von darĂŒber ĂŒbertragenen Daten anbieten.
Daher kann entweder in unsicheren Kommunikationen oder in einem 'privaten' Netzwerk, in dem jeder Geldautomat den anderen Geldautomaten von sich berichtet, ein MiTM-Angriff 'falsches Processing-Center' initiiert werden â was dazu fĂŒhrt, dass der Carder die Kontrolle ĂŒber die Datenströme ĂŒbernimmt, die zwischen dem Geldautomaten und dem Processing-Center ĂŒbertragen werden.
sind potenziell tausenden Geldautomaten ausgesetzt. Auf dem Weg zu einem echten Processing-Center steckt der Carder sein eigenes, gefĂ€lschtes ein. Dieses gefĂ€lschte Processing-Center gibt dem Geldautomaten Befehle zur Auszahlung von Banknoten. Dabei konfiguriert der Carder sein Processing-Center so, dass die Auszahlung von Bargeld unabhĂ€ngig davon erfolgt, welche Karte in den Geldautomaten gesteckt wird â selbst wenn deren GĂŒltigkeit abgelaufen ist oder der Kontostand Null betrĂ€gt. Hauptsache, das gefĂ€lschte Processing-Center 'kennt' sie. Als gefĂ€lschtes Processing-Center kann entweder ein BastelstĂŒck oder ein SimulationsgerĂ€t gelten, das ursprĂŒnglich zur Fehlersuche in Netzwerkeinstellungen entwickelt wurde (ein weiteres Geschenk des 'Herstellers' an die Carder).
Auf dem nĂ€chsten Bild ein Dump der Befehle zur Ausgabe von 40 Banknoten aus dem vierten Kassettenspeicher â gesendet aus einem gefĂ€lschten Zahlungszentrum und in den Protokollen der ATM-Software gespeichert. Sie sehen fast echt aus.

Dump der Befehle des gefÀlschten Zahlungszentrums
Quelle: habr.com
