یک محقق امنیتی ۹ آسیبپذیری را در نرمافزار رمزنگاری و احراز هویت دستگاههای خودپرداز شناسایی کرده است. این آسیبپذیریها که در کنفرانس امنیتی Def Con به نمایش گذاشته شد، نشان میدهد که چگونه هکرها میتوانند با دسترسی به نرمافزار اصلی، کنترل دستگاههای خودپرداز را به دست بگیرند و پول نقد را بدزدند.
این آسیبپذیریها در نرمافزاری به نام NCR APTRA Transaction Server یافت شده است که توسط بسیاری از شرکتهای پردازشگر تراکنشهای مالی استفاده میشود. محقق امنیتی، Tom Heyerdahl، نشان داد که چگونه میتواند با استفاده از این آسیبپذیریها، رمز عبور مدیر سیستم را دور بزند و به حسابهای بانکی دسترسی پیدا کند.
Heyerdahl همچنین نشان داد که چگونه میتواند با استفاده از یک کارت مغناطیسی ساده، پول نقد را از دستگاه خودپرداز خارج کند. او این کار را با استفاده از یک ابزار هک به نام Pin Pwn انجام داد که میتواند رمز PIN را از حافظه دستگاه خودپرداز استخراج کند.
این آسیبپذیریها نشان میدهند که زنجیره تامین نرمافزار یک نقطه ضعف بزرگ برای امنیت مالی است. شرکتهای پردازشگر تراکنشهای مالی باید اطمینان حاصل کنند که نرمافزاری که استفاده میکنند، ایمن و قابل اعتماد است. آنها همچنین باید به طور منظم نرمافزار خود را برای شناسایی و رفع آسیبپذیریها بهروزرسانی کنند.
NCR، شرکت سازنده نرمافزار APTRA Transaction Server، در حال حاضر در حال بررسی این آسیبپذیریها است و قول داده است که وصلههای امنیتی را برای رفع آنها منتشر کند.