Vì sao ATM dễ dàng bị hacker khống chế?

Hầu hết ATM trên thế giới đều có thể bị truy cập trái phép và trục lợi với sự giúp đỡ hoặc thậm chí không cần đến phần mềm độc hại. Theo nghiên cứu do chuyên gia Kaspersky Lab thực hiện, tình trạng này xảy ra là do việc sử dụng rộng rãi phần mềm không an toàn và lỗi thời, lỗi cấu hình mạng và thiếu an toàn vật lý ở nhiều phần quan trọng của ATM.

Mối đe dọa lớn nhất với người dùng và chủ thẻ ATM trong nhiều năm từng là skimmer – thiết bị đặc biệt được gắn vào ATM để đánh cắp dữ liệu từ thẻ ngân hàng. Nhưng khi có thêm thủ thuật độc hại, ATM gặp nhiều nguy hiểm hơn. Trong năm 2014, các nhà nghiên cứu tại Kaspersky Lab phát hiện Tyupkin – một trong những ví dụ điển hình về phần mềm độc hại sử dụng cho ATM được nhiều người biết đến và năm 2015, chuyên gia của công ty đã vạch trần băng đảng Carbanak, có khả năng trục lợi từ ATM thông qua cơ sở hạ tầng yếu kém của ngân hàng. Tấn công xảy ra là nhờ vào khai thác nhiều điểm yếu thường gặp trong công nghệ ATM và cơ sở hạ tầng hỗ trợ chúng. Và đây chỉ là bề nổi của tảng băng.

Trong nỗ lực tìm ra tất cả vấn đề về bảo mật của ATM, chuyên gia thử nghiệm xâm nhập tại Kaspersky Lab đã thực hiện nghiên cứu trên các cuộc tấn công thực và kết quả đánh giá bảo mật tại một số ngân hàng quốc tế. Sau khi nghiên cứu, các chuyên gia đã chứng minh rằng tấn công bằng phần mềm độc hại vào ATM xảy ra là do 2 vấn đề bảo mật chính.

Thứ nhất, tất cả ATM là máy tính chạy trên hệ điều hành phiên bản cũ như Windows XP. Điều này khiến chúng dễ bị tấn công bằng phần mềm độc hại và bị khai thác. Trong phần lớn trường hợp, phần mềm đặc biệt cho phép PC tương tác với hệ thống ngân hàng và phần cứng, xử lý tiền mặt và thẻ tín dụng, dựa trên chuẩn XFS. Đây là một đặc điểm kỹ thuật công nghệ khá cũ và không an toàn, ban đầu được tạo ra để tiêu chuẩn hóa các phần mềm máy ATM, để nó có thể làm việc trên bất kỳ thiết bị của bất kì nhà sản xuất nào. Vấn đề là đặc điểm kỹ thuật của XFS không đòi hỏi ủy quyền cho các lệnh nó xử lý, có nghĩa là bất kỳ ứng dụng được cài đặt máy ATM đều có thể ra lệnh cho bất kỳ đơn vị phần cứng khác, bao gồm cả đầu đọc thẻ và máy rút tiền. Nhờ đó phần mềm độc hại lây nhiễm thành công máy ATM, nhận được khả năng gần như không giới hạn về kiểm soát ATM: nó có thể biến phím nhập PIN và đầu đọc thẻ vào một skimmer “bản địa” hay chỉ là lấy toàn bộ số tiền được lưu trữ trong các máy ATM theo lệnh của hacker.

Trong nhiều trường hợp được các nhà nghiên cứu tại Kaspersky Lab ghi nhận, tội phạm mạng không cần dùng phần mềm độc hại để lây nhiễm ATM hoặc mạng lưới ngân hàng của nó. Nguyên nhân là do bản thân máy ATM thiếu an toàn vật lý – vấn đề thường gặp ở thiết bị này. ATM thường được xây dựng và cài đặt theo cách mà bên thứ 3 dễ dàng xâm nhập vào máy tính của ATM hoặc cáp mạng kết nối máy với Internet. Bằng cách đạt được quyền truy cập vào ATM, tội phạm mạng có thể cài đặt máy vi tính đặc biệt được lập trình (gọi là hộp đen) bên trong máy ATM, cung cấp cho những kẻ tấn công truy cập từ xa vào máy ATM. Tiếp đó tội phạm mạng cũng có thể kết nối ATM  đến trung tâm xử lý giả mạo.

Trung tâm xử lý giả mạo là máy chủ thực hiện dữ liệu thanh toán và giống hệt với máy chủ của ngân hàng mặc dù thực tế nó không thuộc về ngân hàng. Một khi máy ATM được kết nối với một trung tâm xử lý giả mạo, những kẻ tấn công có thể phát hành bất kỳ lệnh mà chúng muốn, và máy ATM sẽ tuân theo.Có thể bảo vệ kết nối giữa ATM và trung tâm xử lý bằng nhiều cách. Chẳng hạn như sử dụng phần cứng hoặc phần mềm mã hóa VPN, SSL/TLS, tường lửa hoặc xác thực MAC được thực hiện trong giao thức xDC. Tuy nhiên, những biện pháp này không thường được sử dụng, tội phạm mạng không cần phải giả mạo phần cứng, chúng chỉ cần khai thác những điểm thiếu an toàn trong mạng lưới liên lạc giữa máy ATM và hệ thống ngân hàng.

Olga Kochetova, Chuyên gia bảo mật, bộ phận Kiểm tra Xâm nhập, Kaspersky Lab cho biết – “Kết quả nghiên cứu cho thấy cho dù nhà cung cấp có cố gắng phát triển máy ATM với nhiều chức năng có tính bảo mật cao thì nhiều ngân hàng vẫn sử dụng mô hình thiết bị cũ thiếu an toàn và việc này khiến họ thiếu chuẩn bị khi tội phạm mạng đe dọa sự an toàn thiết bị của họ. Đây chính là thực tế ngày nay khiến nhiều ngân hàng và khách hàng của họ chịu tổn thất tài chính to lớn. Theo quan điểm của chúng tôi, đây là kết quả của quan niệm sai lầm trong thời gian dài rằng tội phạm mạng chỉ hứng thú với Internet banking. Đúng là chúng hứng thú với các cuộc tấn công này nhưng ngày càng thấy giá trị từ điểm yếu ATM vì tấn công trực tiếp vào thiết bị có thể rút ngắn đường đi của tiền thật”.

Mặc dù những vấn đề bảo mật được liệt kê ở trên có khả năng ảnh hưởng rất nhiều đến máy ATM trên khắp thế giới nhưng không có nghĩa tình trạng này không thể thay đổi. Nhà sản xuất máy ATM có thể giảm nguy cơ tấn công vào máy rút tiền bằng cách áp dụng các biện pháp sau đây. Đầu tiên là xem xét lại tiêu chuẩn XFS, tập trung vào sự an toàn và đưa xác thực 2 yếu tố giữa thiết bị và phần mềm hợp pháp. Việc này sẽ giúp giảm khả năng rút tiền trái phép bằng trojan và đoạt quyền kiểm soát trực tiếp trên máy ATM của kẻ tấn công. Thứ hai, thực hiện “authenticated dispensing” để loại bỏ khả năng tấn công qua trung tâm xử lý giả mạo. Ngoài ra, đừng quên thực hiện bảo vệ mật mã và kiểm soát toàn vẹn trên dữ liệu được truyền giữa các đơn vị phần cứng và máy tính bên trong máy ATM.

Ô Lâu

PowerTag® đồng hồ đo điện không dây nhỏ nhất thế giới

Schneider Electric đã giới thiệu PowerTag®, loại đồng hồ đo điện không dây có kích thước nhỏ nhất hiện nay trên thế giới, được thiết kế để nâng cao khả năng giám sát cũng như an toàn của các thiết bị điện tại Hội nghị Thượng đỉnh về Đổi mới Sáng tạo Công nghệ ở Pháp sáng nay.

Huawei cam kết xây dựng một hệ sinh thái IoT lành mạnh

Tại Hội nghị các nhà phân tích Toàn cầu Huawei (Huawei Global Analyst Summit – HAS 2016), Huawei đã công bố Internet of Things (IoT) là một trong những ưu tiên chiến lược của tập đoàn này. Huawei muốn tạo ra 5 giải pháp IoT và cam kết xây dựng một hệ sinh thái IoT lành mạnh.

Đừng ảo tưởng về Startup công nghệ!

Làn sóng Startup ở Việt Nam giờ đang quá ảo, người ta bàn tán và nói quá nhiều về Startup khiến nó trở thành một trào lưu thời thượng và thu hút nhiều người đâm đầu vào mà không hiểu rõ về Startup.

P9, kết quả đầu tiên Huawei bắt tay với Leica

P9 – dòng sản phẩm chiến lược mới nhất của Huawei vừa được ra mắt tại Luân Đôn-Anh. Đây là sản phẩm Huawei kết hợpvới Leica với ý định đổi mới công nghệ chụp ảnh trên điện thoại

Tủ khóa dữ liệu quý trên di động

Phiên bản cyber-resilience WISeID Kaspersky Lab Security với khả năng khóa dữ liệu cá nhân như tên và mật khẩu tài khoản, số tài khoản và PIN thẻ tín dụng vào data organizer, tạo đơn vị chịu trách nhiệm về hoạt động online trong khi dữ liệu vẫn được bảo vệ trong tập tin đám mây an toàn.

MiniMovie và PhotoCollage tích hợp vào Facebook Messenger

ASUS vừa cho biết, MiniMovie và PhotoCollage – 2 ứng dụng miễn phí của ZenUI đã được tích hợp vào Facebook Messenger.

Nước không thể thấm vào vải với công nghệ Nano của Mỹ

Chỉ cần xịt một lớp bảo vệ không thể thấy bằng mắt và không tác động đến độ mềm mượt của vật liệu, không một giọt nước nào có thể thấm vào chất liệu.

Panasonic ra mắt đĩa blu-ray lưu trữ dữ liệu tuổi thọ 50 năm

Thiết bị lưu trữ dữ liệu trên đĩa blu-ray của Panasonic là giải pháp lưu trữ dữ liệu trên đĩa quang đầu tiên sử dụng các công nghệ đã được kiểm chứng để gia tăng tuổi thọ của dữ liệu được lưu trữ, nhất quán, giảm thiểu chi phí hoạt động.

Quản lý bảo mật điện thoại qua thiết bị đeo Android Wear

Phiên bản mới Kaspersky Internet Security for Android vừa ra mắt ngoài cải thiện tốc độ hoạt động và chất lượng bảo vệ, còn có chức năng quản lí sự bảo vệ thông qua thiết bị đeo Android Wear.

ROSA Intel NUC chạy SSD do DN Việt sản xuất, bảo hành 3 năm

Các dạng máy tính tí hon của Intel ngày càng mở rộng phạm vi ảnh hưởng qua việc hợp tác của Intel với các nhà sản xuất địa phương. Intel Việt Nam và Viết Sơn cùng Microsoft chính thức ra mắt dòng sản phẩm máy tính nhỏ gọn ROSA Intel NUC với nhiều lựa chọn cấu hình và mức giá.