Kutitë metalike që qëndrojnë nëpër rrugët e qytetit me para, nuk mund të mos tërheqin vëmendjen e atyre që kërkojnë fitime të shpejta. Dhe nëse më parë, për të zbrazur ATM-të përdoren metoda të thjeshta fizike, tani po përdoren truqe gjithnjë e më të sofistikuara të lidhura me kompjuterët. Aktualisht, metoda më e njohur është "kuti e zezë" me një mikrokompjuter një-pjesësh brenda. Si funksionon ai, do të diskutojmë në këtë artikull.

Kryetari i asociatës ndërkombëtare të prodhuesve të ATM-ve (ATMIA) "kutia e zezë" si kërcënimi më i rrezikshëm për ATM-të.
Një ATM tipike është një grup komponentësh elektromechanikë të gatshëm, të vendosur të gjithë në një trup njëlloj. Prodhuesit e ATM-ve ndërtuan krijimet e tyre metalike nga një paisje që lëshon bankënotat, lexues kartash dhe komponentë të tjerë - tashmë të zhvilluar nga furnizues të jashtëm. Një ndërtues LEGO për të rritur. Komponentët e gatshëm vendosen në trupin e ATM-së, i cili zakonisht përbëhet nga dy seksione: seksioni i sipërm ("dhoma" ose "zona e shërbimit"), dhe seksioni i poshtëm (kasaforta). Të gjithë komponentët elektromechanikë lidhen përmes porteve USB dhe COM me njësinë qendrore, e cila në këtë rast është host. Në modelet më të vjetra të ATM-ve, gjithashtu mund të gjenden lidhje përmes autobuzit SDC.
Evolucioni i kartelave të ATM-ve
ATM-të me shuma të mëdha brenda, patjetër që tërheqin kartelat të vijnë. Fillimisht, kartelat shfrytëzuan vetëm mangësitë fizike të mbrojtjes së ATM-ve - përdoren skimmera dhe shimmers për të vjedhur të dhënat nga brezat magnetikë; panele pin të rreme dhe kamera për të parë kodet PIN; dhe madje edhe ATM të rreme.
Pastaj, kur ATM-të filluan të pajisen me software të unifikuar që operonte sipas standardeve të njëjta, siç është XFS (eXtensions for Financial Services) - kartelat filluan të sulmonin ATM-të me viruse kompjuterike.
Mes tyre, Trojan.Skimmer, Backdoor.Win32.Skimer, Ploutus, ATMii dhe shumë viruse të tjera të emëruara dhe pa emër, që kartelat i vendosin në hostin e ATM-së, ose përmes një flash drive të boot-imit, ose përmes një porte TCP për kontroll të largët.

Procesi i infektimit të një bankomati
Duke kapur nëntë-në XFS, malware mund të dërgojë komanda në pajisjen e lëshimit të banknotave, pa autorizim. Ose të japë komanda për lexuesin e kartave: të lexojë/shkruajë shiritin magnetik të kartës bankare dhe madje të nxjerrë historinë e transaksioneve, e cila ruhet në çipin EMV të kartës. Një vëmendje të veçantë meriton EPP (Encrypting PIN Pad; tastiera e kodit të identifikimit të enkriptuar). Në përgjithësi, besohet se kodi i hyrjes në të nuk mund të kapet. Megjithatë, XFS lejon përdorimin e EPP në dy mënyra: 1) mënyra e hapur (për të futur parametra të ndryshëm numerikë, si shuma që duhet të tërhiqet); 2) mënyra e sigurt (EPP kalon në të, kur duhet të futet kodi i identifikimit ose çelësi i enkriptimit). Kjo veçori e XFS i lejon karaderëve të realizojnë një sulm MiTM: të kapin komandën e aktivizimit të mënyrës së sigurt, e cila dërgohet nga hosti në EPP, dhe pastaj t'i tregojnë EPP-së të vazhdojë punën në mënyrë të hapur. Në përgjigje të këtij mesazhi, EPP dërgon shtypjet e çelësit, në tekst të hapur.

Parimi i veprimit të 'kutisë së zezë'
Në vitet e fundit, Europol, malware për bankomatet ka evoluar dukshëm. Karaderët tani nuk kanë nevojë të kenë akses fizik në bankomat për ta infektuar atë. Ata mund të infektuar bankomatet përmes sulmeve të largëta në rrjet, duke përdorur për këtë rrjetin korporativ të bankës. Group IB, në vitin 2016, në më shumë se 10 vende të Evropës, bankomatet ishin të ekspozuara ndaj sulmeve të largëta.

Sulmi ndaj bankomatit përmes aksesit të largët
Antiviruset, bllokimi i përditësimeve të firmware-it, bllokimi i porteve USB dhe enkriptimi i hard disku - deri në njëfarë shkalle mbrojnë bankomatin nga sulmet virusale të karaderëve. Por çfarë nëse karaderët nuk sulmojnë hostin, por lidhen direkt me periferinë (përmes RS232 ose USB) - me lexuesin e kartave, PIN-pad-in ose pajisjen e lëshimit të parasë?
Takimi i parë me 'kutinë e zezë'
Sot, karaderët e pajisura mirë , duke përdorin të ashtuquajturat «kuti të zeza» për të vjedhur para nga ATM, - kompjuterë njëqarku të programuar specifikisht, të ngjashëm me Raspberry Pi. «Kutia e zezë» e shfrytëzon plotësisht ATM-të, në një mënyrë magjike (sipërmarrësit bankarë do ta quajnë kështu). Këta karcerë lidhin pajisjen e tyre magjike drejtpërdrejt me pajisjen e lëshimit të bankave; për të nxjerrë gjithë paratë e disponueshme. Ky sulm anashkalon të gjitha masat mbrojtëse të softuerit të instaluara në hostin e ATM-së (antivirusët, kontrolli i integritetit, enkriptimi i plotë i diskut etj.).

«Kutia e zezë» bazuar në Raspberry Pi
Prodhuestit më të mëdhenj të ATM-ve dhe agjencitë qeveritare, përballë disa realizimeve të «kutive të zezë», , se këta kompjuterë të zgjuar nxisin ATM-të të përmbushin të gjithë paratë në dispozicion; deri në 40 nota çdo 20 sekonda. Për më tepër, agjencitë e sigurisë paralajmërojnë se karcerët shpesh fokusohen në ATM-të në farmaci, qendrat tregtare; si dhe në ATM-të që shërbejnë automjetet «në rrugë».
Në këtë kontekst, për të shmangur vëmendjen para kamerave, karcerët më të kujdesshëm marrin me vete një partner të paçmueshëm, një mushkë. Dhe që ky i fundit të mos mund të vjedhë «kutinë e zezë», përdorin . Heqin funksionalitetin kryesor nga «kutia e zezë» dhe i lidhin asaj një smartphone, të cilin e përdorin si kanal për dërgimin e komandave në distancë për «kutinë e vogël» të reduktuar, përmes protokollit IP.

Modifikimi i «kutisë së zezë», me aktivizim përmes aksesit të largët
Si duket kjo nga pikëpamja e bankierëve? Në regjistrimet e kamerave të sigurimit ndodhin më shumë ose pak e njëjtë: një person i caktuar hap dhomën e sipërme (zonën e shërbimit), lidh kutinë magjike me ATM-në, mbyll dhomën e sipërme dhe largohet. Pas pak kohësh, disa njerëz, që duken si klientë të zakonshëm, qasen në ATM dhe tërheqin shuma të mëdha parash. Pastaj karceri kthehet dhe nxjerr pajisjen e tij të vogël magjike nga ATM. Zakonisht, fakti i sulmit të ATM-së me «kutinë e zezë» zbullohet vetëm pas disa ditësh: kur kasaforta e zbrazët dhe regjistri i tërheqjeve të parave - nuk përputhen. Si rezultat, stafi i bankës mbetet vetëm .
Analiza e komunikimeve të ATM-ve
Ashtu siç u pĂ«rmend mĂ« lart, ndĂ«rveprimi midis bllokut sistemik dhe pajisjeve periferike realizohet pĂ«rmes USB, RS232 ose SDC. KartĂ«r lidh direkt nĂ« portin e pajisjes periferike dhe i dĂ«rgon komandat â argjentin e hostit. Kjo Ă«shtĂ« mjaft e thjeshtĂ«, pasi interfeset standarde nuk kĂ«rkojnĂ« ndonjĂ« shofer specifik. Protokollet pronar qĂ« pĂ«rdoren pĂ«r ndĂ«rveprimin midis periferive dhe hostit nuk kĂ«rkojnĂ« autorizim (sepse pajisja ndodhet brenda zonĂ«s sĂ« besuar); dhe pĂ«r kĂ«tĂ« arsye kĂ«to protokolle tĂ« paprotectuara, me tĂ« cilat pĂ«rshtaten periferitĂ« dhe hosti, lehtĂ« mund tĂ« dĂ«gjohen dhe lehtĂ« janĂ« subjekt sulmesh tĂ« riprodhimit.
KĂ«shtu, kartĂ«r mund tĂ« pĂ«rdorin njĂ« analizues softuerik ose harduerik tĂ« trafikut, duke e lidhur atĂ« direkt nĂ« portin e njĂ« pajisjeje periferike tĂ« caktuar (pĂ«r shembull, nĂ« leximin e kartave) â pĂ«r tĂ« mbledhur tĂ« dhĂ«nat qĂ« transmetohen. Me ndihmĂ«n e analizuesit tĂ« trafikut, kartĂ«r mĂ«son tĂ« gjitha hollĂ«sitĂ« teknike tĂ« funksionimit tĂ« ATM-sĂ«, pĂ«rfshirĂ« funksionet e pa dokumentuara tĂ« periferisĂ« sĂ« saj (pĂ«r shembull, funksioni i ndryshimit tĂ« versionit tĂ« firmuerit tĂ« pajisjes periferike). Si rezultat, kartĂ«r fiton kontroll tĂ« plotĂ« mbi ATM-nĂ«. NĂ« tĂ« njĂ«jtĂ«n kohĂ«, zbulimi i pranisĂ« sĂ« analizuesit tĂ« trafikut Ă«shtĂ« mjaft i vĂ«shtirĂ«.
Kontrolli i drejtpërdrejtë mbi pajisjen e shpërndarjes së banknotave do të thotë se kasetat e ATM-së mund të shuhet pa asnjë regjistrim në logjet, të cilat normalisht regjistrohen nga softi i instaluar në host. Për ata që nuk janë të njohur me arkitekturën softuerike dhe harduerike të ATM-së, ky duket vërtet si magji.
Nga vijnë "kutitë e zeza"?
Furnizuesit e ATM-ve dhe nĂ«nkontraktorĂ«t zhvillojnĂ« mjete diagnostike pĂ«r diagnostikimin e harduerit tĂ« ATM-sĂ«, â pĂ«rfshirĂ« elektri-mekanikanĂ« qĂ« janĂ« pĂ«rgjegjĂ«s pĂ«r tĂ«rheqjen e parave. Midis kĂ«tyre mjeteve: , . NĂ« figurĂ«n mĂ« poshtĂ« paraqiten disa nga kĂ«to mjete diagnostike.

Paneli i kontrollit të ATMDesk

Paneli i kontrollit të RapidFire ATM XFS

Karakteristikat krahasuese të disa mjeteve diagnostike
Qasja në të tilla mjete në normalitet është e kufizuar me token e personalizuara; dhe ato funksionojnë vetëm kur derë e kasafortës së bankomateve është e hapur. Megjithatë, duke zëvendësuar disa byte në kodin binar të mjeteve, karderët "testojnë" tërheqjen e parave në mënyrë që të kalojnë kontrollet e parashikuara nga prodhuesi i mjeteve. Karderët instalojnë këto mjete të modifikuara në laptopët e tyre ose kompjuterët mikropërgjithës njëpjesësh, që më pas i lidhin drejtpërdrejt me pajisjen e shpërndarjes së banknotave, për të tërhequr paratë në mënyrë të paligjshme.
"Mili i fundit" dhe qendra e procesimit të falsifikuar
Interaksioni direkt me periferinĂ«, pa komunikim me hostin â Ă«shtĂ« vetĂ«m njĂ« nga teknikat efektive tĂ« kardimit. Teknikat e tjera mbĂ«shteten nĂ« faktin se ne kemi njĂ« pĂ«rzgjedhje tĂ« gjerĂ« tĂ« ndĂ«rfaqeve tĂ« rrjetit, pĂ«rmes tĂ« cilave bankomati lidhet me botĂ«n e jashtme. Nga X.25 nĂ« Ethernet dhe komunikimi celular. ShumĂ« bankomate mund tĂ« identifikohen dhe lokalizohen pĂ«rmes shĂ«rbimit Shodan (instruksioni mĂ« i pĂ«rmbledhur pĂ«r pĂ«rdorimin e tij Ă«shtĂ« i paraqitur ), â me njĂ« sulm tĂ« mĂ«passhĂ«m qĂ« pĂ«rfiton nga konfigurimi i dobĂ«t i sigurisĂ«, dembelizmi i administratorit dhe komunikimet e prekshme midis degĂ«ve tĂ« ndryshme tĂ« bankĂ«s.
"Mili i fundit" i komunikimit midis bankomatit dhe qendrës së procesimit është i pasur me teknologji të ndryshme, të cilat mund të shërbejnë si pika hyrjeje për karderin. Ndërveprimi mund të realizohet nëpërmjet mënyrës me tela (linja telefonike ose Ethernet) ose pa tela (Wi-Fi, komunikim celular: CDMA, GSM, UMTS, LTE). Mekanizmat e sigurisë mund të përfshijnë: 1) mjete harduerike ose software për mbështetje VPN (si ato standarde të integruara në sistemin operues, ashtu edhe ata nga prodhues të tretë); 2) SSL/TLS (si të specifikuara për modelin e caktuar të bankomatit, ashtu edhe nga prodhues të tretë); 3) enkriptim; 4) autentifikimi i mesazheve.
MegjithatĂ« , qĂ« pĂ«r bankat, teknologjitĂ« e pĂ«rmendura duken shumĂ« tĂ« ndĂ«rlikuara, dhe pĂ«r kĂ«tĂ« arsye ata nuk e ngarkojnĂ« veten me mbrojtje speciale rrjeti; ose e realizojnĂ« atĂ« me gabime. NĂ« rastin mĂ« tĂ« mirĂ«, njĂ« bankomat lidhet me njĂ« server VPN, dhe brenda rrjetit privat â lidhet me qendrĂ«n e procesimit. PĂ«r mĂ« tepĂ«r, edhe nĂ«se bankat arrijnĂ« tĂ« realizojnĂ« mekanizmat mbrojtĂ«s tĂ« pĂ«rmendur mĂ« sipĂ«r, â kartela ka sulme efikase kundĂ«r tyre. Pra, edhe nĂ«se siguria pĂ«rputhet me standardin PCI DSS, bankomatet mbeten ende tĂ« cenueshme.
Një nga kërkesat kryesore të PCI DSS: të gjitha të dhënat konfidenciale, kur ato transmetohen përmes një rrjeti publik, duhet të jenë të kriptuara. Dhe vërtet kemi rrjete që në fillim janë projektuar që të dhënat të jenë plotësisht të kriptuara! Prandaj ka tendencën të thuhet: «Ne kemi të dhënat të kriptuara, sepse përdorim Wi-Fi dhe GSM». Megjithatë, shumë nga këto rrjete nuk ofrojnë mbrojtje të mjaftueshme. Rrjetet celulare të të gjitha brezave janë thyer prej kohësh. Përsëri dhe përfundimisht. Dhe madje ka furnizues që ofrojnë pajisje për kapjen e të dhënave që kalojnë përmes tyre.
Prandaj, ose nĂ« komunikim tĂ« pasigurt, ose nĂ« njĂ« rrjet «privat», ku çdo bankomat shpall veten te bankomatet e tjera, mund tĂ« iniciohet njĂ« sulm MiTM «qendra e procesimit tĂ« falsifikuar», â e cila do tĂ« çojĂ« nĂ« faktin qĂ« karteli do tĂ« marrĂ« kontrollin mbi rrjedhat e tĂ« dhĂ«nave qĂ« transmetohen midis bankomatit dhe qendrĂ«s sĂ« procesimit.
potencialisht i nĂ«nshtrohen mijĂ«ra bankomate. NĂ« rrugĂ«n drejt qendrĂ«s sĂ« vĂ«rtetĂ« tĂ« procesimit â karteli fut qendrĂ«n e tij tĂ« falsifikuar. Kjo qendĂ«r e falsifikuar e procesimit jep bankomatit urdhra pĂ«r tĂ« lĂ«shuar nota. NĂ« kĂ«tĂ« rast, karteli e konfiguron qendrĂ«n e tij tĂ« procesimit nĂ« njĂ« mĂ«nyrĂ« qĂ« lĂ«shimi i parave tĂ« ndodhĂ« pavarĂ«sisht se cila kartĂ« futet nĂ« bankomat â madje edhe nĂ«se data e saj e skadencĂ«s ka kaluar, ose nĂ«se ka njĂ« bilanc zero. E rĂ«ndĂ«sishme Ă«shtĂ« qĂ« qendra e falsifikuar e procesimit «tĂ« njohë» atĂ«. Si njĂ« qendĂ«r e falsifikuar e procesimit mund tĂ« jetĂ« ose njĂ« produkt artizanal, ose njĂ« simulator i qendrĂ«s sĂ« procesimit, fillimisht i dizajnuar pĂ«r tĂ« ndihmuar konfigurimet e rrjetit (njĂ« tjetĂ«r dhuratĂ« nga «prodhuesi» â pĂ«r kartelĂ«t).
Në figurinë e ardhshme dumpi i komandave për dalje 40 banknotash nga kaseta e katërt, - të dërguara nga një qendër procesimi të falsifikuar dhe të ruajtura në regjistrat e software-it të ATM. Ato duken pothuajse si të vërtetat.

Dumpi i komandave të qendrës së procesimit të falsifikuar
Burimi: habr.com
