W lipcu 2021 roku w Warszawie zatrzymano dwóch mężczyzn podejrzanych o udział w dziesiątkach ataków na bankomaty w co najmniej siedmiu państwach Europy. Według Europolu wykorzystywali metodę Black Box: podłączali do wnętrza urządzenia własną elektronikę i wysyłali polecenia bezpośrednio do modułu wydającego banknoty. W rezultacie bankomat wydawał gotówkę bez prawidłowej autoryzacji transakcji.
Właśnie dlatego bankomatu nie chroni się wyłącznie jak sejfu. To system informatyczny, w którym komputer sterujący współpracuje z czytnikiem karty, szyfrującą klawiaturą PIN i mechanizmem obsługującym gotówkę. Każdy z tych elementów wymaga innego rodzaju ochrony, a przejęcie jednego nie może dawać kontroli nad pozostałymi. Jak zabezpiecza się urządzenie, które stoi w miejscu publicznym, przechowuje banknoty i pozostaje połączone z infrastrukturą płatniczą?
Jak działa komputer sterujący bankomatem?
Komputer sterujący odpowiada za wyświetlanie kolejnych ekranów, obsługę poleceń użytkownika i komunikację z podzespołami urządzenia. Działają na nim system operacyjny, sterowniki oraz aplikacja, którą klient widzi podczas wypłaty lub wpłaty. Oprogramowanie wymaga aktualizacji i kontroli podobnie jak systemy używane w innych urządzeniach podłączonych do sieci.
W tej samej obudowie znajdują się jednak podzespoły o innych zadaniach: czytnik karty, klawiatura do wprowadzania PIN-u, drukarka potwierdzeń oraz moduły obsługujące gotówkę. Komunikują się one z komputerem sterującym według określonych zasad. Błąd w aplikacji wyświetlającej menu nie powinien więc oznaczać swobodnego dostępu do PIN-u, danych karty i mechanizmu wydającego banknoty.
Podczas wypłaty bankomat przesyła żądanie autoryzacji do dalszej infrastruktury płatniczej. Wydanie gotówki następuje po uzyskaniu prawidłowej odpowiedzi. Zabezpieczenia obejmują zatem samo urządzenie, jego łączność, systemy operatora oraz rozwiązania wykorzystywane przez bank i organizację płatniczą.
Atak Black Box zaczyna się od fizycznej ingerencji w bankomat
Bankomat stoi w miejscu publicznym, często dostępnym przez całą dobę. W metodzie Black Box sprawca próbuje dostać się do jego wnętrza i podłączyć własną elektronikę do części odpowiedzialnej za wydawanie gotówki. Następnie wysyła nieautoryzowane polecenia z pominięciem prawidłowej ścieżki transakcji.
Obudowa chroni więc kasety z banknotami, przewody, złącza serwisowe i układy elektroniczne. Stosuje się zamki, czujniki oraz rozwiązania pozwalające wykryć próbę otwarcia lub uszkodzenia urządzenia. Dostęp do wnętrza powinny mieć wyłącznie osoby uprawnione do obsługi i serwisu. Ochrona powinna więc uwzględniać również próbę podłączenia do bankomatu zewnętrznego urządzenia.
„Wdrożyliśmy rozwiązania przed tzw. atakami logicznymi polegającymi na próbie wypłaty pieniędzy przez podpięcie laptopa czy innego urządzenia do bankomatu” - mówił Michał Janik, wiceprezes ITCARD, operatora sieci Planet Cash, w rozmowie z Business Insider Polska.
Złośliwe oprogramowanie atakuje komputer sterujący
Inną drogą ataku jest ATM malware, czyli złośliwe oprogramowanie uruchomione na komputerze sterującym bankomatu. Może zostać wprowadzone podczas fizycznej ingerencji w urządzenie albo przez przejęty dostęp do sieci, z którą bankomat jest połączony. Po uruchomieniu program próbuje przejąć kontrolę nad funkcją wydawania gotówki lub innym wrażliwym elementem systemu.
Ochrona przed malware obejmuje między innymi aktualizowanie oprogramowania, ograniczenie dostępu do funkcji administracyjnych i blokowanie instalacji nieautoryzowanych programów. Nieużywane usługi i zbędne konta administracyjne tworzą dodatkowe drogi dostępu, które może próbować wykorzystać napastnik. Kontroli powinien podlegać również zdalny dostęp serwisowy.
Zmiany w oprogramowaniu bankomatu wymagają zatem ustalonej procedury i odpowiednich uprawnień. Operator musi wiedzieć, jaka wersja systemu działa na urządzeniu, jakie programy mogą być uruchamiane i kto ma prawo je instalować. Pozwala to odróżnić zaplanowaną aktualizację od nieautoryzowanej ingerencji.
W jaki sposób bankomat chroni PIN?
Klawiatura bankomatu przeznaczona do wpisywania PIN-u nie działa jak zwykła klawiatura podłączona do komputera. Jest to szyfrująca klawiatura PIN, nazywana w dokumentacji branżowej EPP. Jej zadaniem jest bezpieczne przyjęcie kodu i wykonanie operacji kryptograficznych potrzebnych do dalszego przetwarzania transakcji.
Standardy PCI osobno regulują ochronę danych kartowych, przetwarzanie PIN-u i wymagania dla urządzeń służących do jego wprowadzania. Modele zgłaszane do zatwierdzenia są badane przez akredytowane laboratoria pod kątem zabezpieczeń fizycznych i logicznych. Ocena obejmuje między innymi odporność na manipulację oraz ochronę danych i kluczy kryptograficznych przechowywanych w urządzeniu.
Klawiatura EPP zawiera wydzielony moduł kryptograficzny, który chroni PIN i umożliwia jego zaszyfrowanie przed dalszym przetwarzaniem. Dzięki temu aplikacja obsługująca ekran i menu bankomatu nie powinna otrzymywać kodu w postaci jawnej. Naruszenie interfejsu użytkownika nie powinno automatycznie prowadzić do ujawnienia PIN-u.
Jak monitoruje się kilka tysięcy bankomatów jednocześnie?
Zabezpieczenia zamontowane w urządzeniu są tylko jedną warstwą ochrony. Operator musi również wiedzieć, czy bankomat działa prawidłowo i czy nie pojawiły się sygnały wskazujące na awarię lub próbę ingerencji. Gdy urządzenia są rozmieszczone w tysiącach lokalizacji, wizyty serwisowe trzeba uzupełnić stałym monitoringiem całej sieci.
Skalę tego zadania pokazuje Planet Cash, którego sieć obejmuje według danych operatora 4640 bankomatów i wpłatomatów. Firma deklaruje monitoring aktywności urządzeń w czasie rzeczywistym oraz całodobowy serwis. Stosowane zabezpieczenia obejmują również mechanizmy antyskimmingowe, czujki sejsmiczne i czujniki wykrywające gaz. Według Planet Cash urządzenia, systemy i procesy ich obsługi spełniają wymagania PCI DSS oraz organizacji płatniczych Visa i Mastercard.
Mechanizmy antyskimmingowe utrudniają przechwycenie danych karty, a czujki mogą wykryć próbę fizycznego uszkodzenia bankomatu. Gdy urządzenie zgłosi nieprawidłowość, system monitoringu przekazuje informację operatorowi. Przy kilku tysiącach urządzeń taki sygnał trzeba szybko zweryfikować i na niego zareagować.
Czym różni się skimming od ataku logicznego?
Skimming polega na skopiowaniu danych karty podczas korzystania z bankomatu. Przestępca może w tym celu zamontować nakładkę na czytniku, a wpisywany PIN rejestrować za pomocą kamery skierowanej na klawiaturę lub dodatkowej nakładki. Nie musi przy tym przejmować komputera sterującego ani dostawać się do kaset z gotówką.
Atak logiczny przebiega inaczej. Sprawca ingeruje w oprogramowanie, elektronikę lub komunikację z modułem wydającym banknoty, aby wpłynąć na działanie urządzenia, na przykład wymusić wypłatę bez prawidłowej autoryzacji. Użytkownik nie ma możliwości sprawdzenia, jakie procesy działają wewnątrz bankomatu. Za wykrywanie i ograniczanie takich zagrożeń odpowiada operator.
Przed rozpoczęciem transakcji warto:
- obejrzeć czytnik i klawiaturę oraz sprawdzić, czy nie znajdują się na nich luźne, odstające lub niedopasowane elementy;
- zasłonić dłonią klawiaturę podczas wpisywania PIN-u;
- przerwać transakcję i zgłosić problem operatorowi, jeśli obudowa jest uszkodzona albo wygląd urządzenia wzbudza podejrzenia.
Ocena wyglądu urządzenia pomaga przede wszystkim w rozpoznaniu oznak skimmingu. Zagrożenia związane z oprogramowaniem wymagają zabezpieczeń i monitoringu po stronie operatora.
Czy można więc zhakować bankomat?
Tak. Europol dokumentował ataki, w których przestępcy ingerowali w elektronikę lub oprogramowanie bankomatów, aby wymusić wydanie gotówki. Ochrona takiego urządzenia nie sprowadza się jednak do zabezpieczenia jednego komputera.
Osobnych zabezpieczeń wymagają system operacyjny, PIN, dane karty, komunikacja, moduł wydający banknoty oraz fizyczny dostęp do wnętrza urządzenia. Ochrona bankomatów łączy rozwiązania sprzętowe i programowe, procedury serwisowe oraz monitoring całej sieci.
Źródła
- Europol: Russian-speaking hackers arrested in Poland over ATM jackpotting attacks
- Europol: Europol’s EC3 and Trend Micro Partner to Arm Financial Industry with ATM Malware Protection
- PCI Security Standards Council: PTS Point of Interaction (POI)
- PCI Security Standards Council: PIN Security
- Planet Cash: O nas
- Policja.pl: Kopiowali paski magnetyczne kart płatniczych
- Business Insider Polska: Bankomaty będą znaczyć pieniądze farbą. Nowy system wkracza do Polski









0 komentarzy