Question:
Comment un guichet automatique est-il sécurisé?
asteri
2013-03-20 18:49:18 UTC
view on stackexchange narkive permalink

Je suis curieux de savoir pourquoi un ordinateur ATM est considéré comme sécurisé. L'adage général «Si un attaquant a un accès physique à ma machine, tous les paris sont ouverts», semble ne pas s'appliquer dans cette circonstance (puisque tout le monde a un accès physique à la machine). Pourquoi est-ce?

J'ai pensé au fait que beaucoup ont des caméras de sécurité placées dessus, mais cela ne semble pas suffisant pour sécuriser les guichets automatiques, car personne ne regarde constamment le flux de la caméra et ne cherche comportement suspect. Le plus possible pour cela est d'identifier un attaquant après une tentative d'attaque. Il semble que ce problème soit assez facilement résolu par des vêtements en civil, un masque, des gants, etc.

Donc, si cela ne suffit pas ou ne devrait pas suffire à dissuader, pourquoi ne voyons-nous pas les guichets automatiques devenir piraté pour tout leur argent à 4h00 du matin? Qu'est-ce qui rend l'appareil si sûr? S'agit-il simplement d'une simple analyse risque-récompense, où l'argent dans le guichet automatique ne vaut pas l'effort du piratage? Ou y a-t-il autre chose qui rend l'ordinateur sécurisé?

J'ai également noté qu'il y avait eu quelques questions sur la sécurité des guichets automatiques (comme celui-ci et celui-ci)), mais la mienne concerne la sécurité physique de la machine, car elle viole un principe de sécurité commun, et non rien de lié au réseau.

Je me demande si ATM pourrait réagir d'une manière particulière si certaines cartes spéciales sont utilisées - a-t-il une interface pour les non-clients dans le lecteur de carte? est-ce que les choses l'inactivent de cette façon?
J'essaie de faire bouger la fente pour carte à chaque guichet automatique que j'utilise, pour réduire le risque que quelqu'un ait attaché un skimmer.
Si vous avez un accès physique, vous pouvez simplement ouvrir le stockage d'argent et vous en aller. Pas besoin de piratage ou d'autres astuces intelligentes.
@gernit Vrai. Bien qu'en théorie, la valeur du piratage du système pourrait être supérieure à la simple mise de l'argent dans le tiroir, n'est-ce pas? Effectuer des transferts d'argent, etc.
@gerrit ouvrir la tirelire est plus facile à dire qu'à faire. Beaucoup de voleurs parviennent à déchirer le guichet automatique de son ancrage, mais ne parviennent pas à retirer de l'argent par la suite.
Cela ne viole aucun principe. L'accès physique dans le cas d'un PC signifie que vous pouvez facilement démarrer votre propre système d'exploitation et exécuter vos propres programmes avec tous les droits, car le PC a l'interface pour cela (lecteur de CD, port USB, etc.)
@vsz Oui, je commence à m'en rendre compte à partir des réponses ci-dessous. :)
Les guichets automatiques peuvent également avoir des alarmes qui appellent la police ou détruisent l'argent s'ils sont falsifiés; tandis qu'un attaquant _pouvait_ théoriquement accéder à l'ordinateur, d'autres systèmes de sécurité peuvent éliminer sa récompense (ou l'envoyer directement en prison - falsifier physiquement un guichet automatique signifie qu'il est facile à localiser)
Je pense que la réponse simple est qu'ils ne sont pas toujours sécurisés: http://www.forbes.com/sites/firewall/2010/07/28/researchers-hack-can-make-atms-spew-money/
@Jeff. Dans ma ville, certains contrevenants ont placé l'équipement dans la fente pour carte qui a numérisé les détails de la carte et certains comment ils ont pu se procurer d'énormes espèces dans le centre-ville. Ensuite, toutes les cartes bancaires ont été bloquées et les banques ont émis de nouvelles cartes sécurisées. Cela a été fait en collaboration avec le personnel de sécurité ATM. Les gens piratent les machines même de temps en temps.
Cette question vient d'une hypothèse erronée: l'ordinateur du GAB n'est ** PAS ** physiquement accessible. Vous ne pouvez pas lire sa mémoire ou envoyer des signaux aux broches du processeur.
J'ai choisi la réponse acceptée parce que je pense qu'elle énonce succinctement la réponse à la question - que l'hypothèse ou la définition fondamentale de «l'accès physique» est fausse. Toutes les autres réponses ont également été incroyablement utiles et ajoutées à la conversation! Merci à tous! Cela m'a vraiment aidé à penser à la sécurité informatique de manière nouvelle et différente.
J'aimerais partager cette photo que j'ai prise en Thaïlande. Cela n'a pas l'air très sûr, n'est-ce pas? http://i.imgur.com/9VGfPCk.jpg http://i.imgur.com/HENpzLM.jpg
«Le mieux que cette (caméra de sécurité) puisse être utilisée est d'identifier un attaquant après une tentative d'attaque.» N'est-ce pas là le but principal d'une caméra de sécurité?
Vous ne pouvez pas non plus accéder physiquement à la chose importante.L'endroit où les informations sont stockées.
Douze réponses:
mgjk
2013-03-20 19:16:50 UTC
view on stackexchange narkive permalink

Je pense que l'hypothèse ici est fausse. Ils n'ont pas d'accès physique à la machine. Ils ont supervisé l'accès à un panneau de commande très limité pour une machine qui est intégrée dans un coffre-fort à l'épreuve des bombes, boulonnée au sol et reliée à un système d'alarme avec une force d'intervention armée.

Obtenir la machine hors de la chambre forte et loin de la supervision et alors oui ... tous les paris sont ouverts.

Cela n'est pas toujours vrai. Il est certainement vrai que cela décrit de nombreuses installations ATM (sinon la plupart), mais il existe de nombreux types de distributeurs automatiques de billets installés dans de nombreux endroits et de différentes manières, et toutes ces conditions ne s'appliquent pas à toutes.
Les codes maîtres fonctionnent toujours sur le clavier limité, au moins une partie du temps ... Google autour;)
Les petits distributeurs automatiques de billets de station-service n'ont certainement pas l'air aussi durcis, mais ils n'en gardent probablement que quelques milliers à la fois. Ces sociétés de guichets automatiques dépensent probablement plus pour les statisticiens pour prédire le vol que pour le modèle de guichet automatique de Fort Knox ...
C'est vrai ASSEZ, cependant. Vous savez que vous êtes devant la caméra dans un guichet automatique d'une station-service ou un guichet automatique normal, et vous savez que si vous portez un masque ou des lunettes de soleil à 4 heures du matin, quiconque vous verra sera méfiant. Il s'agit probablement de placer la barre assez haut pour que la plupart des escrocs ne se dérangent pas.
Je me souviens avoir porté un masque de ski tout le temps quand j'étais enfant qui grandissait à Chicago (vraiment froid). Ou j'emballais mon chapeau et mon écharpe de telle manière que je ne pouvais voir que par la fente entre eux. En tant qu'adulte, je n'oserais jamais faire non plus ... malgré le fait qu'il fasse encore froid et venteux comme Hector à Chicago.
@MarkAllen, tout theif intelligent sait se cacher à la vue. Il peut sembler étrange de voir quelqu'un marcher avec un masque et des lunettes, mais personne ne réfléchirait à deux fois si la personne sautait de sa moto, laissait son casque pour se retirer rapidement.
BTW, les guichets automatiques maigres dans les dépanneurs sont lourds. Vous n'allez pas les sortir de là à la main. Et ils ont toujours le boîtier métallique épais qui prendrait des jours à être broyé. En plus des sécurités en place (encrage de l'argent en cas de falsification).
Les guichets automatiques de plusieurs succursales bancaires à Berlin, en Allemagne, ont un port série facilement accessible (je suppose que je suis inutile au niveau du matériel) à l'arrière. Je ne sais pas dans quelle mesure cela compromet leur sécurité, mais je ne peux pas imaginer comment cela ne serait pas considéré comme un «accès physique».
@MikeBrown Vous avez raison sur celui-là. Dans mon pays, de temps en temps, un tas de smartasses apparaît et essaie de transporter tout le guichet automatique avec un camion. Tout ce qu'ils ont fait, c'est de le déplacer de quelques mètres et de ruiner le bâtiment dans lequel il est construit. Je me souviens d'articles de presse disant qu'ils pesaient quelques tonnes.
Dans ma ville natale, il y a quelques années, ils ont détruit le guichet automatique avec de la dynamite et ont mis la main sur les boîtes avec l'argent. Je suppose que ce n'est pas du piratage ...
@zzzBov - Je ne sais pas quoi dire, j'y réfléchirais absolument à deux fois si quelqu'un laissait son casque de moto sur un guichet automatique ... et j'appellerais la police aussi. Et bien.
Distributeurs automatiques de billets. Distributeurs automatiques de billets. Distributeurs automatiques de billets. MACHINES ATM. MACHINES ATM. MACHINES ATM. ** MACHINES ATM. MACHINES ATM. **
@MarkAllen: Même s'ils sont toujours sur leur moto, à un guichet automatique?
Distributeurs automatiques de billets @GarrettAlbright> =)
Je marque cela comme la réponse acceptée parce que je pense qu'elle énonce succinctement la réponse à la question - que l'hypothèse ou la définition fondamentale de «l'accès physique» est fausse. Toutes les autres réponses ont également été incroyablement utiles et ajoutées à la conversation! Merci!
@Random832 évidemment pas.
Les guichets automatiques sont faciles à atteindre si vous savez ce que vous faites et disposez des outils nécessaires. cf. cette série de vols qualifiés au Canada; http://www.cbc.ca/news/canada/toronto/story/2012/11/05/ontario-torch-gang.html où les voleurs utilisent des torches pour couper et retirer l'argent en quelques minutes.
@GarrettAlbright - Que signifie votre commentaire? Êtes-vous en train de dire que «ATM» devrait être suivi du mot «Machine»? Saviez-vous que ATM signifie «[Automated Teller Machine] (http://en.wikipedia.org/wiki/Automated_teller_machine)», donc «ATM Machine» signifierait «Automated Teller Machine Machine»? J'espère avoir mal compris votre commentaire :)
Concernant votre commentaire: "Sortez la machine du coffre-fort et éloignez-vous de la supervision et alors oui ... tous les paris sont ouverts." --- Les guichets automatiques [se font voler] (http://business.time.com/2010/10/07/more-thevies-are-making-total-atm-withdrawls/) et je me souviens d'un reportage de quelques années il y a, quelqu'un a en fait installé un guichet automatique volé en Roumanie et l'a utilisé pour voler des cartes bancaires et récupérer leurs codes PIN.
@PaddyLandau, oui vous l'avez fait, vous avez mal compris son commentaire. Il essayait d'agir d'une manière 9GAGy minuscule en répétant la phrase ou le mot qu'il pense qu'il est incorrect d'attirer l'attention sur lui. Vous pensiez que c'était une personne mature qui faisait un commentaire mûr, vous aviez tort.
@Adnan - merci pour cette clarification. Je pense que je vieillis - j'ai dû demander à mon fils ce que signifiait 9GAGy!
Oui, Adnan, merci d'avoir clarifié pour moi, je pense. J'ai fait la même chose en réponse à une réponse qui utilisait «code PIN», mais il (la réponse, et je suppose que tous les commentaires) semble avoir été supprimée. Mais attention aux fils téléphoniques, le nez si haut en l'air comme ça.
C'est ce qu'on appelle le syndrome RAS. : P
En ce qui concerne les distributeurs automatiques de petites stations-service, tous les paris sont ouverts. https://www.youtube.com/watch?v=P9sckOFFXNI
https://en.wikipedia.org/wiki/RAS_syndrome
Tom Leek
2013-03-20 19:11:55 UTC
view on stackexchange narkive permalink

Les guichets automatiques sont censés être inviolables et réagir activement à toute violation détectée de la sécurité physique, notamment en marquant les factures avec de l'encre très visible et difficile à enlever, et aussi en commettant un seppuku honorable. Pour cette question, un guichet automatique doit être comparé à un HSM, des terminaux de paiement et une carte à puce. Vous pouvez imaginer le guichet automatique comme une sorte de Davy Crockett retranché dans le fort d'Alamo et criant "vous ne me prendrez jamais vivant!". En comparaison, un PC de base manque de toutes les formes de résistance à la falsification et serait plus adéquatement comparé à un buffet ouvert lors d'un événement caritatif gardé par des moines bouddhistes non violents qui décourageront les comportements discourtois en faisant des grimaces sévères et en frappant les auteurs avec des éclats sévères uniquement. .

Dans la pratique, la plupart des attaques contre ATM sont des attaques contre l'environnement ATM , par exemple écrémage: le guichet automatique lui-même n'est pas touché, mais la carte de débit est espionnée pendant son transit physique du portefeuille du propriétaire vers les entrailles du guichet automatique.

Ce serait ahem ... intéressant d'avoir un autre type de [Davy Crockett] (https://en.wikipedia.org/wiki/Davy_Crockett_ (nucleaire_device)) installé comme mesure de résistance à la falsification.
Où puis-je trouver des moines bouddhistes violents pour mon buffet de charité?
C’est une réponse très intéressante, mais en même temps très * vague *. Comment ces mécanismes sont-ils réalisés?
Les vendeurs ne sont pas vraiment désireux de publier des détails, mais vous pouvez vous attendre à un ensemble de détecteurs pour la lumière, la pression, la température et un maillage de fil à l'intérieur du boîtier inviolable. Si de la lumière est détectée, ou une mauvaise pression, ou une mauvaise température, ou l'un des fils est coupé, alors le système «se suicide». Par exemple. les secrets critiques (tels que les clés cryptographiques) sont conservés dans une RAM spéciale, alimentée par une batterie; en cas d'intrusion, le contenu de la RAM est effacé, puis l'alimentation de cette RAM est coupée.
Informatif et divertissant. (+1)
Trois guichets automatiques ont été volés dans ma ville natale parce que le voleur a décidé de voler un chargeur frontal et de «ramasser» le guichet automatique directement du mur de la Banque Scotia. Je ne sais pas vraiment ce qui s'est passé après coup, mais il s'en est sorti avec toute la machine.
Comme l'a dit Konrad, intéressant, mais ce serait bien d'avoir des références pour: réagir activement à toute violation détectée, le marquage des factures à l'encre et le seppuku.
C'est drôle de merde.
Dans mon pays, la plupart des guichets automatiques utilisent Windows XP comme système d'exploitation. N'est-ce pas une faille de sécurité potentielle?
@Tom Leek. Les pensées ont peut-être évolué au cours des 5 dernières années depuis que j'ai travaillé dans ce secteur, mais il n'y avait rien de tel qu'une protection RAM critique à l'époque. La protection H / W mesure bien sûr, mais très peu du côté logiciel des choses.
@MisterSmith Le système d'exploitation pourrait être incroyablement vulnérable, mais sans accès à une sorte d'interface (lecteur de CD, port USB, clavier et / ou souris, etc.) ou peut-être au réseau sur lequel il travaille, cela n'a pas d'importance. En passant, sur [Wikipedia] (http://en.wikipedia.org/wiki/Automated_teller_machine#Software): «Aujourd'hui, la grande majorité des guichets automatiques dans le monde utilisent un système d'exploitation Microsoft Windows, principalement Windows XP Professionnel ou Windows XP Embedded. "
@LarsTech Dans la province du Henan, Chine: http://en.wikipedia.org/wiki/Shaolin_Monastery
AJ Henderson
2013-03-20 19:29:51 UTC
view on stackexchange narkive permalink

L'adage est toujours exact. L'accès physique à la machine n'est pas la même chose que la capacité physique d'interagir avec la machine. La grande majorité des attaques contre une boîte physique impliquent en fait de modifier le matériel et vous pouvez faire une quantité limitée pour modifier le matériel d'un guichet automatique car il est verrouillé dans un coffre-fort, loin de l'utilisateur.

Il convient cependant de noter que l'une des attaques les plus réussies contre les guichets automatiques consiste à couvrir le clavier et le lecteur de carte avec un lecteur de carte et un clavier conçus par l'attaquant. Ils peuvent ensuite l'utiliser pour scanner la carte et obtenir la broche. Cela leur permet de cloner la carte et d'accéder eux-mêmes au guichet automatique.

La machine elle-même est toujours sûre car l'accès physique est restreint, mais l'interface n'est pas physiquement protégée et est donc facilement exposée aux menaces de sécurité. C'est pourquoi les caméras regardent souvent le guichet automatique pour rechercher l'installation d'un tel matériel.

Kaz
2013-03-20 19:48:21 UTC
view on stackexchange narkive permalink

Les guichets automatiques d'aujourd'hui sont peut-être plus sûrs que les guichets automatiques d'hier, mais les antécédents sont inégaux.

  • de faux guichets automatiques ont été installés par des criminels et utilisés pour dupliquer des cartes bancaires et collecter NIP. Cela tire parti du fait que si les guichets automatiques authentifient les utilisateurs via des cartes et des codes PIN, les utilisateurs ont simplement confiance que les guichets automatiques sont réels par leur apparence visuelle et leurs logos bancaires.

  • de véritables guichets automatiques ont été équipés avec du matériel criminel pour collecter les codes PIN, en réponse à laquelle les guichets automatiques ont dû intégrer de nouvelles mesures physiques.

  • Les guichets automatiques ont été simplement arrachés et emportés par des criminels.

  • Les guichets automatiques sont ouverts 24 heures sur 24 et dans les zones désertes, ce qui permet aux criminels de forcer les victimes à extraire de l'argent. Avant le guichet automatique, il n’était pas possible de kidnapper une personne à bout de couteau et de l’emmener dans une banque et à 3 heures du matin dans un quartier miteux de la ville.

  • À titre d’observation générale , les nouvelles mesures de sécurité introduites dans le secteur bancaire ont généralement tendance à être conçues pour protéger les banques de la responsabilité, plutôt que de la sécurité des clients ou de leur capital.

Votre observation est certainement vraie pour la technologie chip-in-pin. La technologie est incroyablement imparfaite et ne s'authentifie pas correctement, mais elle empêche les établissements de cartes de crédit de payer si votre carte a été "vérifiée par puce à puce", car ils sont en mesure de dire que vous étiez responsable de la broche et qu'elle l'était entièrement. votre faute si la carte a été utilisée après sa perte.
+1 pour l'avertissement à la fin. Très vrai et il vaut la peine de le garder à l'esprit
Aucun de vos points ne se concentre sur la sécurité du dispositif ATM lui-même. La surface d'attaque de l'ATM est assez petite. La surface d'attaque des humains utilisant l'ATM est assez grande.
anonymous
2013-03-20 23:18:03 UTC
view on stackexchange narkive permalink

Déconnecté pour publier ceci juste pour être sûr:

J'ai déjà travaillé avec des distributeurs automatiques de billets. Nos machines d'essai sont en effet assez peu sûres; le système d'exploitation doit fonctionner sur du matériel vérifié, mais nous pouvons obtenir des droits d'administrateur sur le système d'exploitation assez facilement et faire ce que nous voulons. Nous abaissons régulièrement le pare-feu et ouvrons les boîtiers au réseau (ils n'auront pas Internet) afin de pouvoir exécuter des tests automatisés. Ils sont généralement sécurisés de deux manières:

  1. Matériel. Comme d'autres l'ont commenté, les guichets automatiques dans «la nature» ont un certain nombre de mesures de sécurité physique pour empêcher la falsification de la boîte, y compris la protection contre la dynamite (par certaines entreprises dans certains endroits où l'utilisation de dynamite est un facteur si vous parvenez à entrer, vous ne pouvez pas utiliser l'argent liquide) et les mesures anti-skimmer (avec des degrés d'efficacité variables).

  2. Manque de privilèges. En fonctionnant comme prévu, vous n'avez jamais la chance de vous connecter en tant qu'utilisateur administrateur, vous ne pouvez pas utiliser de périphériques USB à moins qu'ils ne soient vérifiés pour le matériel ATM, etc. Encore une fois, il est assez simple de faire fonctionner le guichet automatique de manière non intentionnelle - ils le font pour les installations, les mises à niveau, etc. verrouillé (voir élément 1) et / ou b) à l'intérieur de la banque, ce qui montre clairement ce que vous essayez de faire.

Xander
2013-03-20 19:01:31 UTC
view on stackexchange narkive permalink

Dans une large mesure, le degré de sécurité varie en fonction du vecteur d'attaque. Par exemple, ils ne sont généralement pas du tout sûrs d'avoir un skimmer installé, ce qui permet à un voleur de collecter des informations de carte d'utilisateurs sans méfiance. Ils s'améliorent par l'ajout de fascias finement moulés qui rendent l'installation des skimmers plus difficile, mais même cela peut être surmonté par un bon sculpteur ou une imprimante 3D.

En ce qui concerne la protection contre les cambriolages - Ils sont souvent alarmés, donc au moment où un voleur potentiel entre dans la boîte, la police est déjà là. Le mieux est de transporter physiquement la machine et de la pénétrer dans un endroit sûr, et les machines sont souvent boulonnées ou enchaînées sur place pour éviter cela.

On pourrait penser que les GPS sont suffisamment bon marché pour savoir où il serait rentable de les implémenter sur le guichet automatique, avec peut-être une balise 3G ou AM / FM ou similaire.
@MDMoore313 J'ai lu qu'ils mettent effectivement des GPS dans les guichets automatiques maintenant, mais je ne connais pas les détails de leur utilisation, donc vous avez peut-être raison.
Installez le guichet automatique à l'arrière d'une camionnette entièrement métallique et aucun signal GPS (ou GSM) ne passera.
@CosminPrund alors comment se fait-il que les modules GPS montés dans les troncs puissent encore acquérir leur position triangulée? À moins que vous ne parliez d'une camionnette avec une cage de Faraday montée à l'intérieur, une camionnette standard n'a probablement aucune chance.
Les signaux GPS @MDMoore313, sont très faibles et faciles à bloquer; C'est pourquoi vous devez installer votre navigateur GPS sur le pare-brise de votre voiture. Les unités montées sur camion sont montées par un spécialiste et montées de manière à recevoir un signal. Le fait qu'un spécialiste * puisse * trouver un tel endroit ne signifie pas que vous pouvez obtenir un signal * n'importe où dans le camion *. Et je n'ai pas parlé de camions, car ceux-ci ont généralement des côtés légers en tissu. Pensez à une camionnette blanche, du genre sans fenêtre. Le type utilisé par les entreprises de livraison.
Adi
2013-03-20 19:09:19 UTC
view on stackexchange narkive permalink

Je vais essayer d'aborder votre question d'un point de vue purement physique.

L'accès physique remplace toujours presque toutes les autres mesures de sécurité, cela s'applique aux guichets automatiques aussi.

Imaginez le scénario suivant: Vous avez un PC verrouillé (en attente du mot de passe &) dans un bunker nucléaire verrouillé, à l'extérieur vous avez une souris, un clavier et un moniteur. Le tout connecté au PC avec de longs câbles. Dans ce cas, l'accès au clavier et à la souris n'est pas très différent de l'accès RDP. Vous pouvez probablement envoyer de la haute tension dans les câbles, effectuant ainsi une attaque DoS, mais c'est aussi loin que vous pouvez aller.

Les guichets automatiques ne sont pas attaqués simplement parce que les risques l'emportent sur les avantages. Le guichet automatique dispose d'une caméra de sécurité intégrée, il y a des caméras de sécurité autour de lui, il dispose d'une alarme interne, il est placé dans une petite pièce sécurisée. Au moment où les voleurs pénètrent dans le guichet automatique, la police y sera probablement déjà.

Jeff Ferland
2013-03-20 20:25:24 UTC
view on stackexchange narkive permalink

sécurité physique de la machine, car elle viole un principe de sécurité commun

Pas généralement. L'accès physique ne signifie pas que vous pouvez le regarder ou être au même endroit, cela signifie que vous pouvez piquer les tripes. Les tripes sont dans un coffre-fort lourd, donc à moins que vous ne puissiez le transporter, que vous ayez des heures pour l'ouvrir en place, ou que vous soyez un sacré serrurier, ça marche bien comme il se trouve.

Une zone bien fréquentée et une exposition publique suffisent souvent car les attaques physiques pour accéder aux parties verrouillées de la machine prennent du temps (ou de l'équipement lourd).

Quant aux caméras ATM, elles ne visent pas à empêcher le vol de la machine. Il s’agit d’identifier les crimes qui ne cassent pas le guichet automatique après coup, comme quelqu'un plaçant un skimmer ou attraper des crimes de retrait forcé.

Au fur et à mesure que des tentatives plus audacieuses contre la sécurité physique de l'appareil se produisent, des meilleures méthodes d'installation sont trouvées pour les empêcher.

Donc, puisque les interfaces qui ne sont pas à l'avant du machine à ouvrir des verrous sécurisés ou à endommager le matériel avant de pouvoir appliquer des connaissances spécialisées, il est plus facile de simplement voler la caisse ou de se concentrer sur les hacks externes.

user10211
2013-03-20 18:57:31 UTC
view on stackexchange narkive permalink

Eh bien, quelques facteurs.

Je suppose que bon nombre des voleurs qui tenteront de cibler les guichets automatiques appartiennent à deux catégories.

  1. Les voleurs qui seront dissuadés par les verrous physiques.
  2. Les voleurs qui veulent de l'argent sont tellement au guichet automatique qu'il est prêt à casser physiquement la machine.

Les voleurs qui sont en fait assez intelligents pour pirater le système des guichets automatiques pour obtenir de l'argent trouveront probablement que le risque d'être pris en raison de leur présence physique ne vaut pas le montant d'argent qu'ils peuvent obtenir au guichet automatique, considérant qu'il y a probablement des activités de marché noir moins risquées et plus lucratives auxquelles ils peuvent participer.

Il y a eu cependant beaucoup d'exploits démontrés contre les guichets automatiques, dont beaucoup sont illustrés dans ce billet de blog ici. Je ne sais pas si l'un des exploits a été utilisé dans la nature.

Manishearth
2013-03-21 12:05:44 UTC
view on stackexchange narkive permalink

"Si un attaquant a un accès physique à ma machine, tous les paris sont désactivés,"

Ceci est généralement appliqué aux PC / ordinateurs portables / serveurs. Ceux-ci ont des éléments tels que des ports USB / lecteurs de CD (sans parler des vis faciles à retirer à partir desquelles vous pouvez piquer les entrailles) à partir desquels vous pouvez facilement obtenir un accès complet. Par exemple, si je veux accéder à l'ordinateur de mes amis (Linux), je peux simplement démarrer à partir d'un USB / CD en direct, chroot dans leur Linux FS, changer le mot de passe de leur (ou créer un nouveau user), redémarrez et j'ai maintenant un accès complet. Windows est plus délicat, mais faisable. S'ils l'ont verrouillé via le BIOS, je peux l'ouvrir, retirer le disque dur, puis le modifier. Fondamentalement, ces appareils ne sont pas faits pour la sécurité. Ils ont beaucoup de sécurité logicielle, mais il n'y a aucune disposition pour la sécurité matérielle car la sécurisation du matériel est considérée comme votre problème.

Les guichets automatiques, par contre, sont conçu pour être sécurisé sur le plan matériel. Un guichet automatique bien conçu sera difficile d'accès. Vous pouvez probablement percer un trou sur le côté et obtenir un accès physique (après quoi vous pouvez prendre l'argent et / ou entrer dans le système bancaire), mais il y a probablement des alarmes qui alertent la police lorsqu'un guichet automatique est falsifié. Tous les emplacements / ports USB qu'un GAB peut avoir peuvent être verrouillés de manière à ce que seuls les appareils autorisés puissent passer. Néanmoins, les gens peuvent s'en tirer en installant des skimmers dans les fentes pour cartes ATM ou dans les guichets automatiques et en courant avec l'argent. Il y a eu quelques cas démontrés où l'on peut flasher un nouveau firmware (halètement) très rapidement.

Michael Brown
2013-03-21 02:00:22 UTC
view on stackexchange narkive permalink

Apparemment, certains modèles de guichets automatiques utilisent une clé universelle que vous pouvez obtenir sur Internet. Donner un accès physique au matériel. En 2010, un expert en sécurité a montré comment il était capable de l'utiliser (et le fait que certains GTA peuvent être mis à jour via une ligne téléphonique) pour que le guichet automatique crache de l'argent sur demande.

Comme d'autres l'ont mentionné, les boîtiers dans les guichets automatiques empêchent pratiquement l'accès direct à l'ordinateur à l'intérieur. Mais si vous utilisez une clé squelette en supposant que seuls les propriétaires légitimes en auraient une, ou si vous autorisez un accès complet à un appel téléphonique aléatoire pour mettre à jour votre système, cela n'a pas d'importance.

Notez également que John Connor est capable de distribuer des espèces depuis les distributeurs automatiques en utilisant un portefeuille Atari. * L'argent bonhomme *.
Eh bien, si Jeff Goldblum peut infecter une armada extraterrestre avec un Mac ...
Agent_L
2013-03-21 16:54:38 UTC
view on stackexchange narkive permalink

Le guichet automatique est sécurisé de la même manière que toutes les opérations de sécurité physique: la serrure de la porte de votre maison ou un coffre de banque. Ce n'est pas "impénétrable à tout", ce n'est tout simplement pas pénétrable dans un temps permettant de s'emparer du butin et de s'échapper.

En effet, il s'agit d'une simple analyse risque-récompense. Une maison dans un «quartier agréable» peut faire avec des serrures faibles, car il est très probable que quelqu'un le remarquera, appellera la police et arrivera dans peu de temps. D'un autre côté, dans les «mauvais quartiers», vous voyez souvent des portes renforcées, car les cambrioleurs peuvent supposer que personne ne se soucierait qu'une porte soit ouverte.

Le guichet automatique est assez lourdement blindé et verrouillé, donc là il n'y a pas d'accès physique à l'ordinateur à l'intérieur. Pour commencer à pirater l'ordinateur, vous devez d'abord ouvrir le shell. L'analyse risque-récompense s'applique toujours: pouvez-vous le cracker et le pirater avant que quiconque ne le remarque? Cela prendrait certainement plus de deux heures, c'est pourquoi vous ne voyez personne le faire à 4 heures du matin. Cependant, il existe de nombreux exemples de vols qualifiés lorsque des voleurs ont arraché le guichet automatique du mur et l'ont volé en un seul morceau. De cette façon, la partie exposée peut être suffisamment raccourcie pour rendre l'effort utile et déplacer la partie longue vers un endroit plus sûr.

Veuillez noter qu'une autre variable entre en jeu: elle ne peut pas être savoir avec certitude combien d'argent est à l'intérieur du guichet automatique. On ne peut que deviner. Les guichets automatiques sont rarement «remplis», ils sont chargés avec «juste assez» pour se rendre au prochain chargement programmé. Parfois, les circonstances donnent un indice: il y a eu un incident en Pologne lorsqu'un tout nouveau guichet automatique a été volé la nuit précédant l'ouverture officielle d'un nouveau centre commercial. Prédisant les foules énormes, la société ATM a rempli la machine avec un montant d'argent beaucoup plus important que la normale la veille. Les voleurs l'ont anticipé et en ont profité, mais c'était quand même risqué.

Pour résumer:

  • L'ordinateur intérieur n'est pas physiquement accessible de l'extérieur.
  • Juste pour commencer le piratage, vous avez besoin d'une partie ouverte longue et bruyante.
  • Une fois que vous êtes équipé pour casser la coque extérieure (pour accéder à l'ordinateur), vous pouvez tout aussi bien continuer à couper les caisses d'argent , éliminant ainsi le besoin de toute connaissance informatique.
  • ATM est susceptible d'être équipé de dispositifs de destruction de contenu (pulvérisateurs de peinture).
  • Vous ne pouvez jamais savoir avec certitude s'il y a assez d'argent à l'intérieur juste pour payer le coût des outils de coupe.


Ce Q&R a été automatiquement traduit de la langue anglaise.Le contenu original est disponible sur stackexchange, que nous remercions pour la licence cc by-sa 3.0 sous laquelle il est distribué.
Loading...