image

"Windows XP geldautomaten niet goed beveiligd"

donderdag 6 maart 2008, 09:13 door Redactie, 33 reacties

Inmiddels gebruikt 70% van de geldautomaten Windows XP als besturingssysteem en dat maakt het betalingsverkeer kwetsbaar voor hackers. Waren de geldautomaten vroeger nog voorzien van exotische hardware en software, de afgelopen jaren is men overgestapt naar algemenere systemen zoals Windows. Daardoor zijn de machines in principe desktop PC's, die met dezelfde dreigingen te maken hebben als thuisgebruikers, zo beweert beveiligingsbedrijf NetworkBox.

Niet alleen zijn geldautomaten kwetsbaar voor wormen of denial of service aanvallen, malware zou bijvoorbeeld gegevens zoals kaartnummer, rekeningnummer, saldo en andere zaken kunnen stelen. Deze gegevens worden namelijk onversleuteld verstuurd en zijn daardoor eenvoudig te verzamelen. Alleen de pincode wordt versleuteld. Naast het stelen van informatie behoort zelfs het overnemen van de machine tot de mogelijkheden.

Dat dit een reële dreiging is bleek al uit het verleden, toen geldautomaten door de Nachi, Sasser en SQL Slammer wormen besmet raakten en 13.000 machines van de Bank of America uitschakelden. Menig geldautomaat is van een firewall voorzien, maar kan daarmee denial of service aanvallen niet voorkomen. Ook voorkomt dit niet dat het verkeer onversleuteld verstuurd wordt.

Gratis geld
"Als je een programmeur bent en je hebt enige ervaring met programmeren, dan is het een eitje. Als een exploit op een thuiscomputer werkt, werkt het ook op een geldautomaat", zegt consultant Gyan Chawdhary van IRM. En dat is een serieus probleem, want wat als een worm zich verspreidt. Hoe lang duurt het dan voordat die bij alle automaten patches zijn uitgerold?

Voor aanvallers die niet veel moeite willen doen zijn er ook andere opties, zoals het lezen van de handleiding. Onderzoekers van IRM lukte het om 2 op de 3 Britse geldautomaten via een standaard code die in de handleiding te vinden was, te openen, om daarna de inhoud van de kluis mee te nemen.

Reacties (33)
06-03-2008, 09:36 door Anoniem
hadden ze nou maar vista gebruikt!
06-03-2008, 09:41 door e.r.
Ik snap nog steeds niet dat die dingen geinfecteerd kunnen raken.
Ik bedoel, de bron is over het algemeen of een geinfecteerde verwisselbare
disk of internet.
Dit zou volgens mij nooit in dat automaten netwerk mogen komen...
06-03-2008, 09:44 door Anoniem
Zijn we dan ingelogd als administrator.... (zei het engeltje)
06-03-2008, 10:04 door Anoniem
OS/2 ayromaten waren goed
06-03-2008, 10:25 door Anoniem
Door e.r.
Ik snap nog steeds niet dat die dingen geinfecteerd kunnen
raken.
Ik bedoel, de bron is over het algemeen of een geinfecteerde
verwisselbare
disk of internet.
Dit zou volgens mij nooit in dat automaten netwerk mogen
komen...
Tussen wat zou mogen en wat daadwerkelijk gebeurt zit een
wereld van verschil. Dat noemen we realiteit ;-)

Ben het wel met je eens, het zou niet mogen gebeuren.
Overigens geldt dat ook voor bijvoorbeeld medische
apparatuur en allerhande control-systemen voor bijvoorbeeld
procescontrole. Daar is meer en meer windows te vinden. En
het wachten is natuurlijk op de eerste auto die zich random
gaat gedragen.
06-03-2008, 11:01 door Anoniem
Lekkere paniekzaaierij.
Ten eerste heb je alleen een pasjesinvoer in geldautomaten,
verder zit er per geldautomaat een verbinding naar een
centrale server bij InterPay. Je kan er vanuit gaan, dat die
centrale verbinding echt wel goed beveiligd is, en niet
iedereen erbij kan. Dus blijft er de pasjes-invoer over als
plaats waar je je hack uit moet voeren. Maar weinig mensen
is het gegeven om pasjes dusdanig te programmeren dat ze
geldautomaten kunnen infecteren.

Misschien dat het hele verhaal in Groot-Brittannië anders is
geregeld, dat weet ik niet. Maar hier in Nederland zijn dit
soort scenario's bijna onmogelijk (let wel: bijna!).

Neemt niet weg dat ik het belachelijk vind dat geldautomaten
met een Windows-versie worden uitgerust. Ongeacht de versie
van Windows is inmiddels wel aangetoond dat ze inherent
onveilig zijn en vaker security-updates nodig hebben dan een
aantal andere besturingssystemen.
06-03-2008, 11:06 door Anoniem
Als 2 op 3 geldautomaten zou gemakkelijk te kraken valt en het geld zo
eenvoudig uit de kluis te halen, waarom is de georganiseerde misdaad dan
geen overuren aan het draaien ?
06-03-2008, 11:54 door Anoniem
Door e.r.
Ik snap nog steeds niet dat die dingen geinfecteerd kunnen raken.
Ik bedoel, de bron is over het algemeen of een geinfecteerde verwisselbare
disk of internet.
Dit zou volgens mij nooit in dat automaten netwerk mogen komen...

Ik kan me het scenario ook moeilijk voorstellen.
Stel, ik sta voor een geld-automaat, en dan?
06-03-2008, 12:05 door Anoniem
Sorry. Maar dit is echt grootste onzin. Knappe jongen wie
verbinding kan leggen met dat netwerk. vrijwel onmogelijk.
06-03-2008, 12:11 door Anoniem
helpt 3 kloppen op het scherm van de pin automaat?!
06-03-2008, 13:03 door Anoniem
Ach die kassa systemen van veel bedrijven zijn ook uitgerust met een
windows versie en daar hoor je ook niemand over.
06-03-2008, 13:21 door e.r.
Door Anoniem
Stel, ik sta voor een geld-automaat, en dan?
Hehe, een geinfecteerde PIN pas? :D
06-03-2008, 13:30 door Anoniem
Wat een triest artikel. Alleen de verwijzing naar nachi gaat over geldautomaten
en daar had de bank adequate maatregelen getroffen.

Voordat die machines XP draaiden, draaiden ze OS/2 of Windows NT. En wat
heb je nou liever, een ATM met XP of met NT.

En inderdaad, het systeem werkt op het netwerk van Interpay (in NL) en de
mogelijkheid tot infecteren met je pas zijn m.i. beperkt.
06-03-2008, 13:32 door Anoniem
Wat voor reactie verwacht de redactie, toch geen bekentenissen
hoop ik...;-P

Ik kreeg bijna twee jaar geleden foto's in handen van een
gecompromitteerde automaat in NL. Heb deze foto's ook
aangeboden aan de redactie destijds als ik mij het goed
herinner maar geen reactie op ontvangen. (niet geheel onlogisch)

Of het in NL mogelijk is om met een standaard code nog in de
machine te komen weet ik niet maar het mag niet meer voorkomen
aangezien dit verhaal zo'n 18 maanden geleden ook een onderwerp
was van discussie hier op security.nl.

Appie
06-03-2008, 13:36 door Anoniem
Wij van WC eend concluderen:
Network Box believes that the best and probably only truly secure solution is a
multifunction device with
routing, firewall, IDS/IPS and VPN capabilities, positioned in front of, and
protecting, the ATM network.

En in de about:
Network Box Corporation Ltd was formed to provide businesses with a
cuttingedge
computer
network security solution that is effective yet affordable. Their flagship product
is the Network Box
Internet Threat Protection device.
06-03-2008, 14:22 door [Account Verwijderd]
[Verwijderd]
06-03-2008, 15:48 door Anoniem
Door Anoniem
Voordat die machines XP draaiden, draaiden ze OS/2 of
Windows NT. En wat
heb je nou liever, een ATM met XP of met NT.
uhm, geen van beide? Liever een echt besturingssysteem, dat
(ondanks alle extra toegangsbeveiligingen) minder gevoelig
is voor hacks, trojans, virussen en andere troep?
06-03-2008, 15:59 door Anoniem
Dat ze op windows draaien kan ik goed begrijpen, maar ik
dacht dat hier een apart OS voor ingericht was (is dit ook
zo bij systemen van het leger ect? alles op XP?)
06-03-2008, 18:23 door Gutsy Gibbon
Ik zag laatst op een abnamro geldautomaat een karton hangen met
gehackt eeuhh defect.
Ik keek op het scherm en wat dacht je, gewoon een xp scherm met
desktop achtergrond kunnen ze nou werkelijk geen serieus OS met
goed beveiligde applicaties op zo'n ding zetten.
06-03-2008, 20:27 door Anoniem
Door Gutsy Gibbon
Ik keek op het scherm en wat dacht je, gewoon een xp scherm met
desktop achtergrond kunnen ze nou werkelijk geen serieus OS met
goed beveiligde applicaties op zo'n ding zetten.

Misschien ligt de oorzaak in slecht onderhoud en slechte basisbeveiliging in
plaats van het besturingssysteem.

Het is tegenwoordig wel mode om in het kader van goedkope arbeidskrachten
belangrijke systemen op Windows te draaien, zie bijvoorbeeld Odisys
(donorregistratiesysteem) dat nu op Windows gaat draaien en aan het Internet
wordt gehangen.

http://www.computable.nl/artikel.jsp?rubriek=1272857&id=2354366
07-03-2008, 07:15 door Regenpak
Dit is een persbericht van 20 februari?!?!? Enne, die pdf is
zelfs van JANUARI! Redelijk bejaard alweer :-/
07-03-2008, 08:03 door Anoniem
Door Anoniem
hadden ze nou maar vista gebruikt!
Als of Vista zo goed beveiligd is..
07-03-2008, 08:33 door Anoniem
Volgens mij gebruikt Jan Bruijns ook de sigarettenapperaat (wireless) hiervan
op Windows
07-03-2008, 09:22 door Anoniem
Door Anoniem
Sorry. Maar dit is echt grootste onzin. Knappe jongen wie
verbinding kan leggen met dat netwerk. vrijwel
onmogelijk.


Gewoon de kabel splitten en meeluisteren. Als het Vista is,
is het TCP-IP en dus mee te luisteren.
07-03-2008, 09:37 door Nomen Nescio
Klein vraagje maar: hoevaak zijn die automaten met XP nou gehackt doordat
XP er op staat? Nooit? Wat voor geleuter is dit dan?

En Gutsy Gibbon: geef nou eens gewoon aan wat er dan precies fout is. Daar
hebben we meer aan dan dat gezeur over betere OS'en.
07-03-2008, 10:58 door Anoniem
Waarom hebben ze in godsnaam XP gebruikt.

Hadden ze niet beter Linux of een bsd variant kunnen gebruiken.

Hadden ze dit probleem niet.
07-03-2008, 11:34 door Anoniem
Ik heb pinautomaten geinstalleerd, er bestaan gewoon
'pinpasjes' die je administrator toegang geven.
Na mijn werkzaamheden, zijn betreffende pasjes nooit meer
teruggevorderd; voor sommige mensen is het dus inderdaad
kinderspel zo'n doos te 'hacken'. ;)

PS; de verbinding naar o.a. Interpay (en nog 16 andere
organisaties) gaat over reguliere telefoonlijnen.
07-03-2008, 17:37 door Anoniem
09-03-2008, 16:49 door Anoniem
Toen ik nog een klein jongentje was heb ik een keer met een
tent plus laptop, en ander materiaal in de bosjes gelegen om
de telefoon kabel van een pinautomaat wat op windows 98
draaide op te graven.

Veel succes had ik niet, omdat de hele verbinding
versleuteld was, en bij het aftappen de verbinding soms werd
verbroken.

Zou de beveiliging nu echt minder zijn geworden ?
10-03-2008, 21:48 door Anoniem
pff windows op een geldautomaat :o
ik ga nog eens internetten met IE6 en dan met active X :) =>
spyware :P
Dat ze niet gewoon een heel basic systeem erop zetten? Gamen
doe je toch niet op een geldautomaat, of wel soms?
11-03-2008, 12:29 door Anoniem
Door Anoniem
pff windows op een geldautomaat :o
ik ga nog eens internetten met IE6 en dan met active X :) =>
spyware :P
Dat ze niet gewoon een heel basic systeem erop zetten? Gamen
doe je toch niet op een geldautomaat, of wel soms?

Hahahahaha..... Halo 2 of STALKER op een geldautomaat, stel je dat eens
voor.
10-07-2008, 23:10 door Anoniem
@Anoniem op dinsdag 11 maart 2008 12:29


En elke level die je haalt mag je een bedrag gratis naar
keuze eruit trekken :-P
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.