The security diy

The security diy
..
Hiển thị các bài đăng có nhãn ATM attack. Hiển thị tất cả bài đăng
Hiển thị các bài đăng có nhãn ATM attack. Hiển thị tất cả bài đăng

Thứ Hai, 6 tháng 6, 2016

ATM tự lây nhiễm phần mềm độc haị.

Bảy năm trước, là năm 2009, các chuyên gia an ninh thấy một loại mã̃ độc hoàn toàn mới chỉ dùng cho các cuộc tấn công vào ngân hàng. Thay vì lây nhiễm các máy tính của hàng ngàn người dùng trên toàn thế giới, bọn tội phạm đã thực thi lênh trực tiếp ẩn nấ́p sau khi các máy ATM chạy lây nhiễm của chính nó - nó lây nhiễm phần mềm độc hại được gọi là Skimer.

Bảy năm sau, nghiên cứu toàn cầu của EASTvà đội cùng với đội kiểm tra thâm nhập phân tích đã được kêu gọi cho một ứng phó sự cố. Họ phát hiện ra một cải tiến mới, phiên bản của Skimer|skimmer.

Chức năng mới


Không giống như Tyupkin, nơi đã có một mã matrix và một khung thời gian cụ thể mà các phần mềm độc hại đã được hoạt động, Skimer chỉ tỉnh dậy khi một thẻ matrix (cụ thể là dữ liệu ,Track 2  xem IOCs ở dưới cùng của bài đăng trên blog này) được chèn vào. Đó là một cách thông minh để thực hiện kiểm soát quyền truy cập vào các chức năng của phần mềm độc hại.


Một khi thẻ matrix được đưa vào, các phần mềm độc hại đã sẵn sàng để tương tác với hai loại thẻ khác nhau, mỗi loại có chức năng khác nhau:
  • Thẻ loại 1 - yêu cầu lệnh thông qua giao diện
  • Thẻ loại 2 - thực hiện lệnh hardcoded trong Track2


Sau khi thẻ được đẩy ra, người sử dụng sẽ được trình bày với một hình thức, yêu cầu họ để chèn các khóa phiên trong vòng chưa đầy 60 giây. Bây giờ người dùng được xác thực, và các phần mềm độc hại sẽ chấp nhận 21 mã khác nhau để thiết lập hoạt động của nó. Các mã này sẽ được nhập vào từ bàn phím pin.


Dưới đây là danh sách các tính năng quan trọng nhất:
  • Hiển thị chi tiết cài đặt;
  • Chia tiền - 40 ghi chú từ các cassette quy định;
  • Bắt đầu thu thập các thông tin chi tiết của thẻ chèn;
  • In chi tiết thẻ thu thập;
  • Tự xóa;
  • Chế độ kiểm tra sửa lỗi;
  • Cập nhật (mã phần mềm độc hại được cập nhật được nhúng trên thẻ).

Trong hoạt động của mình, các phần mềm độc hại cũng tạo ra các tập tin hoặc NTFS dòng sau (tùy thuộc vào loại hệ thống tập tin). Những tập tin này được sử dụng bởi các phần mềm độc hại ở các giai đoạn khác nhau của hoạt động của nó, chẳng hạn như lưu trữ các cấu hình, lưu trữ dữ liệu lướt thẻ và đăng nhập hoạt động của nó:
  • C: \ Windows \ Temp \ attrib1 dữ liệu thẻ thu từ lưu lượng mạng hoặc từ các đầu đọc thẻ;
  • C: \ Windows \ Temp \ attrib4 bản ghi dữ liệu từ các API khác nhau chịu trách nhiệm về các thông tin liên lạc với các bàn phím (đăng nhập có hiệu quả các dữ liệu như các pin);
  • C: \ Windows \ Temp \ mk32 giống như attrib4;
  • C: \ Windows \ Temp: attrib1 giống như các tập tin tương đồng;
  • C: \ Windows \ Temp: attrib4 giống như các tập tin tương đồng;
  • C: \ Windows \ Temp: mk32 giống như các tập tin tương đồng;
  • C: \ Windows \ Temp: lựa chọn hoạt động các bản ghi mule's.

Kết luận

Trong trường hợp ứng phó sự cố gần đây liên quan đến việc lạm dụng các máy ATM, chúng tôi đã xác định Tyupkin, Carbanak và tấn công hộp đen. 
Sự tiến hóa của Backdoor.Win32.Skimer chứng tỏ sự quan tâm kẻ tấn công trong các gia đình phần mềm độc hại như các máy ATM là một cơ chế rút ra rất thuận lợi cho bọn tội phạm.

Một chi tiết quan trọng cần lưu ý về trường hợp này là thông tin hardcoded trong Track2 - Waits phần mềm độc hại này sẽ được chèn vào máy ATM để kích hoạt. Các ngân hàng có thể chủ động tìm kiếm những số thẻ bên trong hệ thống xử lý của họ, và phát hiện máy ATM có khả năng nhiễm bệnh, lừa tiền, hoặc cố gắng khối để kích hoạt phần mềm độc hại.

Chúng tôi cũng khuyên bạn nên AV quét thường xuyên, việc sử dụng các công nghệ danh sách trắng, một chính sách quản lý thiết bị tốt, mã hóa đĩa đầy đủ, bảo vệ ATM BIOS bằng mật khẩu, chỉ cho phép ổ cứng khởi động, và cô lập các mạng ATM từ bất kỳ mạng nội bộ ngân hàng khác.

Kaspersky Lab đã xác định 49 sửa đổi của phần mềm độc hại này, với 37 trong số những thay đổi nhắm mục tiêu các máy ATM do chỉ là một nhà sản xuất. Các phiên bản mới nhất được phát hiện vào đầu tháng 5 năm 2016.

Tất cả các mẫu mô tả được phát hiện bởi Kaspersky Lab như Backdoor.Win32.Skimer. file SpiService.exe vá được phát hiện như là Trojan.Win32.Patched.rb

Vì đây vẫn là một cuộc điều tra đang diễn ra, chúng tôi đã chia sẻ với báo cáo đầy đủ với LEA khác nhau, certs, các tổ chức tài chính và Kaspersky Lab Threat Intelligence khách hàng-dịch vụ. Để biết thêm thông tin xin vui lòng liên hệ với intelreports@kaspersky.com

Indicators of Compromise
ATM PROTECTION SYYSTEM WEBSITE  www.ecapro.com.vn
Hashes

F19B2E94DDFCC7BCEE9C2065EBEAA66C
3c434d7b73be228dfa4fb3f9367910d3
a67d3a0974f0941f1860cb81ebc4c37c
D0431E71EBE8A09F02BB858A0B9B80380
35484d750f13e763eae758a5f243133
e563e3113918a59745e98e2a425b4e81
a7441033925c390ddfc360b545750ff4

Filenames

C:\Windows\Temp\attrib1
C:\Windows\Temp\attrib4
C:\Windows\Temp\mk32
C:\Windows\Temp:attrib1
C:\Windows\Temp:attrib4
C:\Windows\Temp:mk32
C:\Windows\Temp:opt
C:\Windows\System32\netmgr.dll

Track 2 data


******446987512*=********************

******548965875*=********************
******487470138*=********************
******487470139*=********************
******000000000*=********************
******602207482*=********************
******518134828*=********************
******650680551*=********************
******466513969*=********************

Chủ Nhật, 5 tháng 6, 2016

Tấn công maý ATM ngày nay nhiễm phong cách Virus

Bảo mật ATM là một chủ đề quan trọng được giải quyết bởi các tổ chức quốc tế như ATMIA (Hiệp hội Công nghiệp ATM) và EAST (Đội an ninh máy ATM châu Âu). Tấn công vào các máy ATM có thể được chia thành 3 phương thức : tấn công vật lý, hút được tiền mặt đã lưu trữ bên trong ,  và gian lận ATM. 

'Cũng có nhiều đơn vị ATM có trang thíệt bị giống hệt nhau, có nghĩa là bọn cướp có thể tối ưu hóa cách làm việc của chúng và đưa ra những cách thực tế nhanh hơn và thành công hơn cho các máy ATM chúng đến cướp. '

Tai Vietnam ,cty Ecapro  là đơn vi được xem là nhà sản xuất duy nhất về Hê thổng báo đông cho máy ATM ṭaị Vietnam, công nghệ và phương thức hoàn toàn của Việt Nam.


http://ecapro.com.vn
Tấn công maý ATM ngày nay nhiễm phong cách Virus
Bọn tội phạm thường che khuất phần mềm độc hại của họ với nhà đóng gói để phân tích khó khăn hơn cho các nhà nghiên cứu.
Những tội phạm đằng sau Skimer cũng đã làm điều này, sử dụng đóng gói thương mại có sẵn Themida, gói cả lây nhiễm và ống nhỏ giọt. <the infector and the dropper>
Một khi các phần mềm độc hại được thực thi nó sẽ kiểm tra xem nếu hệ thống tập tin là FAT32. Nếu có, nó thả tập tin netmgr.dll  vaò trong thư mục C: \ Windows \ System32. Nếu nó là một hệ thống tập tin NTFS, các file tương tự sẽ được đặt trong các dòng dữ liệu NTFS tương ứng với file thực thi XFS service's. Đặt các tập tin trong một dòng dữ liệu NTFS rất có thể thực hiện để làm phân tích pháp y khó khăn hơn.
Sau khi cài đặt thành công, mẫu bản vá lỗi điểm vào XFS thực thi (SpiService.exe), để thêm một cuộc gọi LoadLibrary để các tập tin netmgr.dll giảm. Tập tin này cũng được bảo vệ bởi Themida. 
Pieter D. de Vlaam, Đào tạo và cấp chứng chỉ quản lý, Gunnebo

'Ban đầu, bắt đầu từ những năm 60, bảo mật vật lý cho máy ATM rất kém phát triển. 
Các cuộc tấn công đã bắt đầu tư rất sờm, như máy ATM đang lây lan trên toàn cầu, có chứa một lượng lớn tiền mặt và máy luôn dược đât gần không gian công cộng. 


Ngoài ra còn có rất nhiều đơn vị ATM giống hệt nhau, có nghĩa là bọn cướp có thể tối ưu hóa cách làm việc của họ và đưa ra những cách nhanh hơn và thành công hơn để cướp ATM ', 

Pieter D. de Vlaam, nhà đào tạo và quản lý cấp chứng nhận tại Gunnebo, một trong những nhà cung cấp két ATM. nhất thế giới giải thích :

Tấn công vào các máy ATM đã trải qua nhiều giai đoạn của quá trình tiến hóa. Làn sóng đầu tiên của các cuộc tấn công bao gồm phá mở ATM với các công cụ đơn giản như búa và đục - nhà sản xuất trả lời thách thức bằng cách phát triển và thực hiện các két tốt hơn. Tuy nhiên, tên cướp đã không ngồi yên và phát triển phương pháp mới của các hoạt động. 

'Trong giai đoạn thứ hai tên cướp bắt đầu sử dụng đèn pin và máy nghiền, và cuối cùng bắt đầu thổi khí, một phương pháp trong đó tên cướp cạy mở khe cắm pha chế tiền mặt và bơm khí vào máy ATM. Khí sau đó kích nỗ và thổi ngoài ATM từ bên trong cho bọn cướp truy cập vào tiền mặt, .'mô tả de Vlaam Thế hệ tiếp theo của các cuộc tấn công liên quan đến việc sử dụng chất nổ rắn như Gelignite và PETN. nhà sản xuất an toàn hiện đang chạy đua với bọn cướp để cung cấp bảo vệ đầy đủ chống lại việc sử dụng chất nổ rắn.

Video Surveillance 

Nhiều tội phạm nhờ đến nỗ lực gian lận, bằng cách sử dụng bị đánh cắp thẻ hoặc ăn cắp dữ liệu thẻ sử dụng các kỹ thuật lướt.

Video giám sát được sử dụng rộng rãi trong phòng ATM để ghi lại và phát hiện cać nỗ lực gian lận. thiết bị giám sát ATM như  camera, máy ghi cần phải tuân theo các yếu tố hình thức nhỏ cụ thể và điều kiện môi trường đôi khi khắc nghiệt.

'Có ba yêu cầu quan trọng từ hệ thống video được triển khai trong môi trường ngân hàng.
  • Đầu tiên là tích hợp dữ liệu trung tâm, đảm bảo rằng dữ liệu giao dịch luôn nằm đằng sau bức tường lửa an toàn trong trung tâm dữ liệu của công ty, trong một môi trường phù hợp với các dữ liệu ngân hàng và chính sách điều hành mạng. 
  • Thứ hai là thời gian thực quản lý sức khỏe doanh nghiệp, do đó, các vấn đề hệ thống có thể được thông báo trong vài giây, và điều này đảm bảo video là lên và chạy ở tất cả các lần. 
  • Cuối cùng, quản lý tập trung cho phép người quản lý của hàng ngàn các bộ ghi từ một máy tính để bàn duy nhất trong một vị trí, 'Karl Pardoe, Giám đốc Kinh doanh khu vực giải thích cho Vương quốc Anh và Ireland Tháng Ba 

Tuy nhiên, bên cạnh những thách thức kỹ thuật, một giải pháp thành công đòi hỏi khả năng giao tiếp với cơ sở dữ liệu giao dịch của ngân hàng để có thể phát hiện gian lận và cung cấp một giải pháp bảo mật toàn diện.

'Giải pháp của chúng tôi liên kết các giao dịch tại máy ATM có quay video có liên quan. Khi một giao dịch đáng ngờ được phát hiện bởi các ngân hàng, cấp dữ liệu video có thể nhanh chóng truy vấn và truy cập để hỗ trợ điều tra ', Cristina Velasco, Marketing Executive giải thích tại SCATI Tây Ban Nha dựa trên. 'Ngoài ra để ngăn chặn gian lận, nó cũng có thể nâng cao một báo động ngay lập tức trong trường hợp hung bạo và phá hoại tại các máy ATM. '

Woody Chang, Giám đốc Marketing của QNAP Systems thêm,' Trong một số trường hợp, hệ thống giám sát video cũng được gắn với một hệ thống báo động và hệ thống an ninh. Ví dụ báo động có thể kích hoạt một cửa đóng cửa an toàn hoặc phát hành một số phun chất kích thích. '

Một lợi ích khác của hệ thống video được cải thiện hiệu quả hoạt động của ngân hàng.
'Dữ liệu như là người đếm, đếm chiều dài hàng đợi / lần, và ở lần từ camera dome megapixel có thể được tích hợp vào các biểu đồ thông minh, cung cấp cái nhìn sâu sắc có ý nghĩa vào số người, tốc độ của dịch vụ, và sự quan tâm của khách hàng,'   
    

Bài đăng nổi bật

Hướng dẫn lắp đặt hệ thống báo cháy Nohmi Japan.

Hệ thống báo cháy tự động Nohmi của nhà sx Nohmi Bosai Japan là một trong những hệ thống báo cháy tiêu chuẩn quốc tế, loại 24V đáp ứ...