Menu dostępności

nowa rodzina złośliwego oprogramowania atakująca bankomaty

Ciekawy atak na bankomaty

Metabase Q, firma zajmująca się cyberbezpieczeństwem, właśnie udokumentowała nową rodzinę złośliwego oprogramowania atakującą bankomaty – daleko od nas, bo w Ameryce Łacińskiej. Zła nowina jest taka, że nic nie stoi na przeszkodzie, by to oprogramowanie było używane również w Europie.

Zagrożenie, nazwane FiXS, zawiera rosyjskie metadane. Pierwotnie skierowane było na banki w Meksyku, ale okazało się, że funkcjonuje niezależnie od dostawcy i działa na każdym bankomacie obsługującym CEN XFS. Ten ostatni to interfejs zapewniający architekturę klient-serwer dla aplikacji finansowych na platformie Microsoft Windows, zwłaszcza urządzeń peryferyjnych, takich jak terminale EFTPOS i bankomaty, które są unikalne dla branży finansowej. Jest to międzynarodowy standard promowany przez Europejski Komitet Normalizacyjny.

Podobnie jak złośliwe oprogramowanie Ploutus ATM, FiXS wymaga użycia zewnętrznej klawiatury, co oznacza, że jest wdrażane przez cyberprzestępców poprzez fizyczny dostęp do bankomatów.

Według Metabase Q, która dostarcza rozwiązania i usługi cyberbezpieczeństwa organizacjom w Ameryce Łacińskiej, FiXS ukrywa się w pozornie nieszkodliwym programie, instruuje zainfekowaną maszynę, aby wydała pieniądze 30 minut po ostatnim ponownym uruchomieniu i czeka na załadowanie kaset przed wydaniem.

Złośliwe oprogramowanie jest instalowane w dropperze, który dekoduje malware za pomocą instrukcji XOR i przechowuje go w katalogu tymczasowym systemu. FiXS jest następnie wykonywany przez interfejs API systemu Windows ShellExecute.

Zaimplementowane za pomocą interfejsów API CEN XFS, złośliwe oprogramowanie może działać na każdym bankomacie opartym na systemie Windows, z kilkoma modyfikacjami.

FiXS działa w nieskończonej pętli, aby zidentyfikować właściwe wejście klawiatury w celu wyświetlenia okna, wyświetlenia informacji o jednostce gotówkowej, zamknięcia sesji i zabicia procesu lub wydania pieniędzy.

W przeciwieństwie do Ploutus lub innego wyrafinowanego złośliwego oprogramowania bankomatowego, zagrożenie nie posiada bogatego interfejsu i może wyświetlać jedynie numery banknotów w każdej kasecie, w koszu oraz w koszu odrzuconym.

Ponieważ program instruuje bankomat, aby wypłacił pieniądze 30 minut po ostatnim ponownym uruchomieniu, Metabase Q uważa, że pieniądze są pobierane przez tzw. „muły” wkrótce po instalacji oprogramowania.

„Biorąc pod uwagę znaczenie bankomatów w łańcuchu systemu finansowego dla gospodarek opartych na gotówce, ataki złośliwego oprogramowania nieprędko się zakończą. Niezwykle ważne jest, aby banki i instytucje finansowe brały pod uwagę potencjalne zagrożenia dla urządzeń i skupiały się na skróceniu czasu wykrywania i reagowania na tego typu zagrożenia” – zauważa Metabase.

Na naszym portalu nieczęsto piszemy o fizycznych atakach. Ostatni raz ponad trzy lata temu pisaliśmy o trendach w hackowaniu bankomatów. Tekst ten znajdziesz tutaj.

Popularne

Grupa ransomware ALP-001 twierdzi, że zaatakowała Polsat

Grupa ransomware ALP-001 twierdzi, że zaatakowała Polsat

W niedzielę wieczorem na zagranicznych serwisach newsowych poświęconych malware pojawiły się informacje o cyberataku na serwis Polsatu. Według doniesień za incydent odpowiada grupa ransomware ALP-001, która...
DarkSword – cichy zabójca iPhone’ów. Nowy exploit, który przejmuje kontrolę nad urządzeniem w kilka sekund

DarkSword – cichy zabójca iPhone’ów. Nowy exploit, który przejmuje kontrolę nad urządzeniem w kilka sekund

Powstał nowy, zaawansowany zestaw exploitów wymierzony w użytkowników iPhone’ów. Narzędzie o nazwie DarkSword pokazuje, że nawet platformy uznawane za jedne z najbezpieczniejszych mogą stać się celem...
ClickFix na macOS, czyli jak użytkownicy sami instalują malware i jak Apple próbuje to powstrzymać

ClickFix na macOS, czyli jak użytkownicy sami instalują malware i jak Apple próbuje to powstrzymać

Współczesne cyberataki rzadko polegają na wykorzystywaniu luk w oprogramowaniu. Zamiast tego cyberprzestępcy coraz częściej manipulują samymi użytkownikami, nadużywając ich zaufania i obserwując rutynowe z...
Irańscy hakerzy włamali się na skrzynkę dyrektora FBI. Atak elementem cyberwojny

Irańscy hakerzy włamali się na skrzynkę dyrektora FBI. Atak elementem cyberwojny

Grupa hakerska powiązana z Iranem przeprowadziła skuteczny atak na prywatną skrzynkę e-mail dyrektora FBI, Kasha Patela. Incydent szybko stał się głośny nie tylko ze względu na rangę celu, ale także jak...
Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

Jak zmienić nieznane/zapomniane hasło Administratora na Windows?

W tym artykule pokażemy, jak możemy zmienić hasło administratora na komputerze posiadając do niego fizyczny dostęp. Artykuł ten można potraktować także jako przestrogę dla firm, które nie zaimplementowały jeszcze odpo...