Календарь мероприятий


Найдены уязвимости в банкоматах Diebold Nixdorf, позволяющие снять наличные

Эксперты Positive Technologies рассказали "Российской газете", что обнаружили уязвимости в банкоматах Wincor Cineo с диспенсерами RM3 и CMD-V5 (в настоящее время марка Wincor принадлежит компании Diebold Nixdorf). Атакующие могут обойти шифрование АТМ и произвести выдачу наличных. Компания Diebold Nixdorf выпустила более 1 млн АТМ и сегодня является крупнейшим производителем банкоматов с долей 32% мирового рынка. Российские банки также используют банкоматы этого производителя. Эксперты Positive Technologies предупредили Diebold Nixdorf об уязвимостях.
Как пояснили в Positive Technologies, диспенсер управляет кассетами, которые задействуются в процессе выдачи наличных, является сложным механизированным устройством, расположенным в нижней, более защищенной части банкомата (в сейфе). Управляется контроллером. Диспенсер - наиболее важная цель для атакующего, указали в компании.
"В случае с Wincor Cineo на популярном сайте объявлений был куплен такой же контроллер, управляющий выдачей, какой установлен в серийных ATM Wincor, - рассказал старший специалист отдела безопасности промышленных систем управления Positive Technologies Владимир Кононович. - Найденные в контроллере ошибки в коде и старые ключи шифрования дали возможность подключиться к ATM с помощью собственного компьютера (как в случае с классической атакой black box), обойти шифрование и произвести выдачу наличных. В настоящее время схема атаки состоит из трех пунктов: подключение компьютера к банкомату, загрузка устаревшей и уязвимой прошивки, а в финале - эксплуатация этих уязвимостей для получения доступа к содержимому кассет внутри защищенного сейфа. Для исправления уязвимостей кредитным организациям необходимо запрашивать у производителей банкоматов последнюю версию прошивки. Кроме того, в качестве дополнительного фактора защиты вендору рекомендуется включить физическую аутентификацию для оператора во время установки встроенного программного обеспечения".
Физическую аутентификацию используют в качестве подтверждения того, что изменения в банкомат вносит сотрудник, а не злоумышленник. Как правило, в ходе такой аутентификации проверяют наличие доступа к защищенной зоне (safe zone) банкомата, то есть к сейфу. Предполагается, что такой доступ есть только у персонала. В качестве проверки обычно предлагается переставить в сейфе ATM кассеты согласно указанной на дисплее банкомата последовательности.
В банках, входящих в топ-50 по активам, рассказали "РГ", что используют банкоматы производства Diebold Nixdorf. В частности, в Уральском банке реконструкции и развития парк АТМ насчитывает около 1 тыс. таких банкоматов. В другом банке из топ-50 на условиях анонимности уточнили, что в их парке доля данных АТМ незначительна. В пресс-службе ЦБ на запрос "РГ" не ответили.
Источник: РГ: https://rg.ru/2021/10/25/najdeny-uiazvimosti-v-bankomatah-diebold-nixdorf-pozvoliaiushchie-sniat-nalichnye.html



28.10.2021

Обсудить новости на нашей странице на VKontakte


Новости ББТ
30.06.2025
Обновление раздела ББТ "Противодействие легализации" от 30.06.2025
30.06.2025
Обновление раздела ББТ "Организация банковской деятельности" от 30.06.2025
30.06.2025
Обновление раздела ББТ "Внутренний контроль в банке" от 30.06.2025
30.06.2025
Обновление раздела ББТ "Информационная безопасность банка" от 30.06.2025
30.06.2025
Обновление раздела ББТ "Операции банка с ценными бумагами" от 30.06.2025 Все новости
Наши мероприятия
14.05.2025
Ян Кэмпбэлл (Чехия), встреча-онлайн - Современные проблемы финансов в России и за рубежом
06.05.2025
Бархота А.В., лекция-онлайн - "Проблематика ESG и устойчивое развитие: забвение или ренессанс"
30.04.2025
Шарушинская О.В., лекция-онлайн - "Антифрод (система противодействия мошенничеству) в банках и МФО"
18.04.2025
Итоги 25-го Интернет-Чемпионата по банковскому делу и финансам
18.04.2025
29.04.2025 - Семинар-онлайн "Всё об инвестициях в золото" Все новости
Новости для банков
04.07.2025
Фонд для санаций сдал все лицензии, так как больше не нужен ЦБ
04.07.2025
Ключевая ставка и опасения кризиса банковской сферы. Темы брифинга главы ЦБ
04.07.2025
В ЦБ пообещали, что банки не исчезнут с развитием цифрового рубля
04.07.2025
ЦБ не фиксирует массовых жалоб на мисселинг при заключении договоров ПДС
04.07.2025
Банки просят ужесточить ограничения для банкротов Все новости
Новости библиотеки
18.03.2019
Очередное обновление Электронной Библиотеки Банка от 18.03.2019
12.02.2019
Очередное обновление Электронной Библиотеки Банка от 12.02.2019 Все новости