С использованием ключей, полученных из видео YouTube, и запроса в Google преступник может найти пошаговые рекомендации, как взломать и контролировать тысячи американских банкоматов.
Согласно репортажу CNN из Вирджиния Бич, штат ХХХ, существует видеозапись YouTube с подробным рассказом о том, как некто перепрограммировал банкомат на заправочной станции таким образом, чтобы тот выдал ему 25-долларовые банкноты вместо 20-долларовых. После его просмотра некий служащий системы безопасности из Нью-Йорка провел небольшое старое доброе онлайн-расследование и обнаружил, что инструкцию по эксплуатации для отдельных моделей банкоматов можно легально получить в течение 15 минут.
Хотя Дейв Голдсмит, основатель и президент подразделения по проверке доступа Matasano Security в Нью-Йорке, не сообщил, как именно он обнаружил инструкцию для оператора, которая содержит основные пароли и другую важную информацию касательно безопасности автоматов для выдачи наличных, но расследование, проведенное eWEEK, показало, что в ответ на простой запрос в Google выдает 102-страничный файл в формате PDF, где содержится вся необходимая информация для взлома.
Голдсмит, тот самый исследователь, бывший в числе основателей @Stake и в прошлом глава Академии Безопасности Symantec, заявил, что для идентификации модели банкомата (Tranax Mini-Bank 1500 Series) он следовал инструкциям, данным в видеозаписи, и начал эксперимент, чтобы посмотреть, насколько легко добыть операторскую инструкцию к банкомату законным путем.
В своем интервью eWEEK Голдсмит добавил, что он вначале зашел на сайт Tranax Technologies. Там он нашел статью с базовой информацией, где упоминалось, что банкомат запрограммирован с использованием паролей, которые можно найти в операторской инструкции.
"Таким образом, если вы получите эту инструкцию, вы сможете поменять конфигурацию банкомата, если не был изменен пароль по умолчанию. Я полагаю, что в большинстве банковских мини-терминалов никто и не менял пароли по умолчанию", продолжил Голдсмит.
Представители компании Tranax не ответили на запрос комментариев от eWEEK. На сайте Tranax содержится информация о том, что компания уже снабдила страну 70000 банкоматов, терминалов самообслуживания и киосками для обработки транзакций. Большинство в этих поставках – пресловутые машины Mini-Bank 1500 , одна из которых и была перепрограммирована в Вирджиния Бич.
В операторской инструкции, бесплатно предоставленной на сайте канадской компании, в разделе под названием "Программирование" находится информация об особой последовательности клавиш, которая вызывает появление на экране банкомата окна с запросом главного пароля. Затем в инструкции дается список паролей по умолчанию – главного, сервисного и операторского – которые можно использовать для вскрытия и опустошения машины.
Руководство также содержит инструкции, как войти в режим диагностики, как запрограммировать клавиши банкомата на выдачу наличных и как изменить пароли, чтобы в дальнейшем управлять машиной.
"Это нельзя назвать уязвимостью, - объясняет Голдсмит. – Это тот случай, когда некто воспользовался слабостью политики владельцев банкоматов, которые устанавливают оборудование и не меняют пароли по умолчанию. Если вы владеете такими устройствами, убедитесь, что вы не используете пароли по умолчанию. Если это так, смените их немедленно".
Раздел руководства под названием "Операционные установки" рассказывает, как конфигурировать банкомат на выдачу наличных и устанавливать кассеты для хранения наличных внутри машины.
Согласно информации Tranax, машины Mini-Bank 1500 могут выдавать максимум 40 банкнот за одну транзакцию, ограничивая возможности преступника на одной машине и с одной картой.
Однако Голдсмит заметил, что преступник с доступом к машинам с паролем по умолчанию может дать толчок к распространению подобных случаев.
Также существует вероятность того, что операторские руководства для других моделей банкоматов также просто раздобыть.
Быстрый поиск в Google данных для нескольких других моделей мини-банкоматов также предоставил пользовательские руководства с паролями по умолчанию, хотя некоторые требуют, чтобы атакующий имел физический доступ к основным установкам машины.
Данный эпизод подчеркивает, как легко использовать поисковики для получения важной в плане безопасности информации. В прошлом запросы Google использовались для поиска брешей в защите web-приложений, паролей по умолчанию для баз данных Oracle и даже образцов вирусов на форумах и других подобных сайтах.
КОММЕНТАРИИ
Выбор редакции
Литовский дипломат получил звонкую оплеуху за угрозы в адрес Калининграда
Сколько денег потеряла Украина за одну ночь
"Уже невозможно": в Раде выступили с громким призывом о переговорах с Путиным
Зеленский обратился к Западу после авиаударов в Киеве
Рекомендуем
Утяшева скинула белье и снялась топлес - откровенное фото
Определен возраст наибольшей сексуальной активности у женщин
Сумма с 7 нулями: по Долиной готовится новый удар
Сбежавшего Разина обвинили в двух эпизодах обмана по делу "Ласкового мая"
"Страна сама себя называет великой": Лавров публично унизил Британию
Это единственный пример самовосхваления в названии государства, отметил министр
Зеленский обратился к Западу после авиаударов в Киеве
Украинский лидер заявил, что "партнеры не должны подводить"
Выбор читателей
- Долину проводили после выступления на концерте Лепса почти гробовой тишиной: видео
- "Пример Одессы был пугающим": что ждет Украину на пороге катастрофы
- Предупреждение в воздухе: кто мог преследовать самолет с Зеленским
- "Все сожжем": в Польше грозят уничтожить Калининград при конфликте с Россией
- Что отделяет Россию от освобождения Одессы: сделано громкое заявление
- Собчак влезла в громкий скандал с Нагиевым
- Ванга предрекла Путину переломный момент в судьбе: что произойдет с Россией в 2026 году
- Куда полетели "Кинжалы": военный эксперт рассказал о секретном объекте ВСУ
- "С другой планеты": вопрос Путину об СВО ошеломил журналиста
- "Дети без подарков": циничный план ЕС против Путина поразил прессу
- Кремль ответил на предложение Зеленского о моратории на удары по энергетике
- "От России откажутся все": жуткое предсказание Аристоклия Афонского начало сбываться
- Кремль отреагировал на заявления Белого дома о статусе Донбасса
- "Они серьезно": на Симоньян и ее дочку наорали в больничной регистратуре
- Где укроется Зеленский от преследования НАБУ: аналитик назвал страну
- Baijiahao: Путин дал "ювелирный" ответ Украине на провокацию в Черном море
- Барщевский вышел на связь после новостей о его громкой отставке из-за дела Долиной
- "Полное безумие": во Франции отреагировали на новый план НАТО против России
- В МИД отреагировали на слова генерала НАТО об "упреждающих ударах"
- Кремль отреагировал на слова Мерца о планах России напасть на НАТО