Платежные системы

Сюрприз для банкомата

На днях компания «Доктор Веб» сообщила об обнаружении новой троянской программы Trojan.Skimer.18, созданной специально для заражения банкоматов и кражи данных пластиковых карт. Портал Банки.ру разбирался, как обстоят дела с защитой банкоматов от вредоносных программ.

На днях компания «Доктор Веб» сообщила об обнаружении новой троянской программы Trojan.Skimer.18, созданной специально для заражения банкоматов и кражи данных пластиковых карт. Портал Банки.ру разбирался, как обстоят дела с защитой банкоматов от вредоносных программ.

Коллекция вирусов

Для держателя карты банкомат — лицо банка. Если нужно срочно снять или внести наличность, а ближайший банкомат не работает, это расстраивает клиента. Такие инциденты особенно неприятны для отечественных держателей: таскать с собой наличные любят не все, а карты к оплате у нас принимают далеко не везде. На самом деле это не самое страшное. Увы, даже вполне «здоровый» на вид аппарат может оказаться не другом, а самым настоящим врагом.

Не секрет, что внутри банкомата установлен самый обычный персональный компьютер, на котором запущена программа, управляющая всеми функциями аппарата: считыванием и авторизацией пластиковых карт, отправкой данных в процессинговый центр, выдачей и приемом наличных. Считыватель карт и диспенсер банкнот подключены к этому компьютеру и контролируются с помощью специальных программ-драйверов. Система архитектурно не отличается от того компьютера, что стоит у вас на столе. И точно так же уязвима для троянских программ.

Компания «Доктор Веб» не первый раз сообщает об угрозе такого рода: в 2009 году широко обсуждался обнаруженный Trojan.Skimer, воровавший данные карт с банкоматов производства компании Diebold. С тех пор прошло пять лет относительного затишья, но это не значит, что злоумышленники оставили банкоматы в покое. Наоборот, кардеры охотно сотрудничают с вирусописателями, приобретая у них все более хитроумные вредоносные программы.

Сергей Голованов, ведущий антивирусный эксперт «Лаборатории Касперского», считает, что эта проблема крайне актуальна: «Мы пока не поставляем антивирусные продукты для банкоматов, тем не менее специалисты компании также получают обнаруженные образцы банкоматных троянцев и участвуют в их анализе. На данный момент в нашей коллекции насчитывается 68 уникальных образцов четырех различных семейств. Backdoor. Win32.Skimer атакует банкоматы Diebold, работает как с диспенсером, так и со считывателем карт, известно 28 модификаций с марта 2009 года по октябрь 2013-го. Backdoor. Win32.SkimmerNC нацелен на банкоматы NCR, работает только со считывателем карт, обнаружен в декабре 2013 года (две модификации). Trojan-Banker. MSIL.Atmer работает с банкоматами NCR, извлекает деньги через диспенсер, найден в октябре 2013 года, известно три модификации. Настоящий универсал Trojan-Spy. Win32.SPSniffer используется с любыми банкоматами, работающими под управлением Windows XP, считывает данные карт. Обнаружен в марте 2012 года, на данный момент отловлено 35 модификаций».

Марк Орлов, руководитель направления консультирования и интеграции компании NCR, прояснил ситуацию с заражениями банкоматов производства NCR: «Заражению троянской программой могут подвергнуться банкоматы, выпущенные до 2009 года, в которых не был сделан апгрейд старой клавиатуры на PCI-совместимые клавиатуры, работающие в режиме double length restricted, и на которых также отсутствует средство защиты, рекомендованное компанией NCR — Solidcore для APTRA. Система Solidcore для APTRA снижает риск несанкционированного запуска любого исполняемого кода, вне зависимости от способа, которым злоумышленнику удастся внедрить его в банкомат».

Карты, деньги, троянцы

Оказавшись в банкомате, специально написанный троянец может выполнять множество разнообразных действий. Но основные его функции — считывание данных магнитной ленты пластиковой карты (этакий скимминг без скиммера) и прямое «выдаивание» банкомата путем подачи на диспенсер фальшивой команды на выдачу банкнот. Некоторые троянцы умеют и то, и то, некоторые что-то одно. Для кардера разница между этими двумя способами заработка состоит в том, что кража денег из денежных кассет обнаружится при первой же после заражения инкассации, а считывать чужие карты троянец может очень долго — возможно, даже весь срок службы банкомата.

Заметим, что изнутри банкомата узнать вводимый ПИН-код карты невозможно. В режиме ввода ПИН-кода клавиатура шифрует вводимый номер и отдает системе банкомата лишь хэш-функцию с добавленным модификатором (так называемой «солью»). Эта функция характерна тем, что ее значение уникально для каждого ПИНа. Но, зная ее, узнать сам ПИН практически невозможно. Строго говоря, считав из банкоматахэш-функцию и узнав алгоритм ее вычисления, можно определить ПИН простым перебором, вычисливхэш-функцию для всех чисел от 0000 до 9999, но от этого спасает «соль», которая известна лишь клавиатуре и процессингу. Соответственно, авторизация карты сводится к сравнению хэш-функции ПИН + «соль», выданной клавиатурой банкомата, с хэш-функцией ПИН + «соль», которую вычисляет процессинг.

Все бы хорошо, но клавиатура банкомата хотя и называется «PIN-pad», но используется далеко не только для ввода ПИНа. Банки соревнуются друг с другом по набору предлагаемых клиентам функций, и многие из них требуют ввода других числовых данных: номеров карт и счетов, номера телефона в случае оплаты мобильного счета и т. д. Эти данные шифровать нельзя — никакой процессинг их не знает, хэш сверять не с чем. Именно поэтому у клавиатуры есть второй режим работы, в котором она просто сообщает компьютеру цифры, которые вводит пользователь.

Троянец, обосновавшийся в банкомате, поступает очень просто: подменяет собой программу, отвечающую за общение с пользователем. Он выводит точно такую же картинку, точно так же запрашивает у держателя карты ее ПИН, но работает с клавиатурой в незащищенном режиме. Таким образом он и получает всю необходимую информацию о карте: содержимое ее магнитной дорожки и ПИН-код.

Управление и контроль

Троянец, оказавшись в системе банкомата, имеет весьма ограниченный набор способов связи с внешним миром. Несмотря на то, что обмен данными с процессингом идет по открытым каналам (проводной сети или3G-связи), никакой доступ в Интернет с банкомата невозможен. За это отвечает специальная аппаратура, поддерживающая зашифрованный канал связи с процессингом и больше ни с чем.

Из-за этого нюанса «общение» троянца с хозяином происходит только при очной встрече. Владелец (точнее дроп, преступник, находящийся на низшей ступени иерархии кардеров) вставляет в зараженный банкомат специальную смарт-карту, которая может быть замаскирована под обычную банковскую карту с EMV-чипом. На ней записан код, считав который троянец перейдет в режим получения команд и выведет на дисплей меню управления.

С помощью этого меню дроп может украсть деньги из диспенсера банкомата, обновить файлы троянца на новую версию (троянец загрузит обновление из памяти смарт-карты), получить данные считанных карт. В последнем случае троянец либо запишет файлы с дампами и ПИН-кодами на ту же смарт-карту, либо распечатает данные прямо на банкоматных чеках.

Векторы заражения

Банкомат — аппарат дисциплинированный, фишинговые ссылки не открывает, по подозрительным сайтам не ходит, и даже зараженную флешку в него не воткнешь. В какой-то мере это защищает его от опасности подцепить зловреда, но ведь и кардеры не лыком шиты. Правда, в данном случае их методы лишены изящества: банкомат заражает сотрудник банка, подкупленный или запуганный преступниками.

Самый незамысловатый способ заражения начинается с порчи банкомата (например, щель считывателя забивают бумагой). Приехавшего по вызову инженера поддержки подкупают прямо на месте (риска никакого, не согласился — едем к другому банкомату). У инженера есть ключ, позволяющий открыть верхнюю часть банкомата и получить доступ к его начинке. Инкассаторского ключа, открывающего сейф с денежными кассетами, у него нет, но он и не нужен — если надо, зараженный банкомат добровольно отдаст все деньги через диспенсер банкнот.

Второй способ еще проще: совращению повергается сотрудник процессингового центра, который может удаленно устанавливать на банкоматы обновления программного обеспечения. Правда, все действия такого рода система протоколирует, и избежать ответственности в таких случаях нелегко.

Самым техничным методом является вскрытие банкомата без ключа. Большинство банкоматов снабжены датчиками вскрытия, подающими сигнал службе безопасности. Но кардеры наловчились аккуратно высверливать отверстия в тонких местах корпуса и действовать через них. На данный момент зафиксированы лишь внутренние подключения скиммеров через такие отверстия, но так можно получить доступ и к USB-портам. Многие банкоматы работают под управлением Windows XP, в которой умолчанию включен автозапуск программ с внешних накопителей. Если производитель банкомата не позаботился о специальных мерах защиты, зараженная флешка может заразить систему.

Щит и меч

Защитить банкомат, безусловно, можно. Существуют базовые рекомендации по обеспечению безопасности банкоматов, которые, правда, необязательны к исполнению для банков. Производители предлагают банкам множество вариантов поставки — можно заказать банкомат в минимальной комплектации, что будет дешевле, можно выбрать полный набор защитных средств.

Дмитрий Погодин, менеджер по развитию бизнеса Diebold, рассказал, как его компания предлагает защищаться от банковских троянцев: «Наш метод заключается в создании многоуровневой, комплексной защиты банкомата. Мы считаем, что борьба с вредоносным ПО не должна сводиться исключительно к программным защитным средствам. Мы рекомендуем своим клиентам начать с физической безопасности, а также применения таких средств защиты, как усиленные замки, система контроля и разграничения прав доступа к головной части банкомата, системы видеонаблюдения и мониторинга. В части ПО мы настоятельно советуем начать защиту с установки на банкомат сертифицированных легальных приложений и ОС.

Наша компания, например, уже несколько лет устанавливает на банкоматы Diebold не только специализированную защищенную версию Windows, но и специально разработанную модель материнской платы с технологией Trusted Boot и кодированием всех коммуникаций. Кроме того, мы бесплатно устанавливаем на банкоматы систему Symantec Firewall & Endpoint Protection, которая позволяет контролировать целостность ПО, сетевой доступ, а также включает в себя антивирус и защиту от шпионских программ».

Помимо аппаратных средств защиты, для банкоматов выпускаются антивирусы, способные определить заражение, если оно все-таки произошло. Их эффективность ограничена из-за того, что автоматическое обновление их вирусных баз невозможно — это делают лишь сотрудники банков, которые могут и пренебречь этими рекомендациями.

Системы наподобие Solidcore для Aptra, поставляемые компанией NCR, действуют иначе (не исключая, но дополняя антивирусное ПО). Суть их работы заключается в контроле за действиями запущенных программ. Ни одно приложение, не содержащееся в заданном списке, на таком банкомате не запустится, а если запустится — не получит доступ ни к считывателю карт, ни к диспенсеру, ни к клавиатуре.

К сожалению, держатель карты никак не может ни защититься, ни определить наличие на банкомате вредоносной программы. При этом многие банки стремятся к максимальной экономии на своей банкоматной сети и пренебрегают средствами защиты от троянских программ. Впрочем, есть надежда на определенные подвижки в этом направлении: в свете грядущих изменений в законе о национальной платежной системе, предусматривающих возмещение денег клиентам, ставшим жертвами мошеннических операций, банкам такая беспечность может обойтись достаточно дорого.

Начать дискуссию

Импорт

Будет решена проблема подтверждения соответствия модернизированного импортного оборудования

Общественный совет при Росаккредитации займется решением проблемы подтверждения соответствия импортного оборудования после его модернизации и ремонта.

Как минимизировать налоговые риски при работе с контрагентами

«Скажи мне, кто твой друг, и я скажу, кто ты!» — налоговики руководствуются этим принципом почти буквально. Если среди ваших контрагентов обнаружится неблагонадежный, «технический» партнер, сделки с ним будут оспорены, а налоги пересчитаны в пользу бюджета. Рассказываем, как минимизировать риски.

Как минимизировать налоговые риски при работе с контрагентами

Организация электронного документооборота на предприятии: 10 способов не провалить внедрение

Решение переходить на систему электронного документооборота оправдано для крупных предприятий. Еще СЭД необходима компаниям, которым приходится обрабатывать много документов. Но после внедрения могут возникнуть проблемы, если не учесть ряд аспектов на этапе выбора программы, а также если не подготовить к процессу своих сотрудников.

Организация электронного документооборота на предприятии: 10 способов не провалить внедрение

Курсы повышения
квалификации

18
Официальное удостоверение с занесением в госреестр Рособрнадзора

На малый бизнес сократят отчетную нагрузку

Представителей малого бизнеса и микропредприятия избавят от дублирования статистической отчетности. Ведомствам запретят требовать информацию, которая не входит в перечень правительства.

Налоговая заблокировала счета актера Павла Прилучного

Индивидуальный предприниматель Павел Прилучный не подал декларацию. Теперь его счета в трех банках заблокированы.

АУСН

📆 Бизнес на УСН и НПД сможет перейти на АУСН в середине года

Перейти на АУСН сейчас можно только с начала года, подав уведомление до 31 декабря. Эту норму изменят.

Опытом делятся эксперты-практики, без воды

💼 ФНС предупредила о рисках при найме бывших самозанятых + предупреждение налогового эксперта

Компании могут принимать на работу по трудовому договору самозанятых, с которыми уже сотрудничали в рамках гражданско-правовых отношений.

МИР

Китай может сотрудничать с Россией по платежной системе «Мир»

В Китае действует механизм оптимизации платежных услуг, который позволяет привязать карту иностранного банка к системам платежа внутри страны. Так туристы могут без проблем оплачивать покупки по безналу.

ЭДО в кадровом учете

Матричная структура и согласования с функциональными руководителями в КЭДО

Матричная структура позволяет компании быть более гибкой и быстрее реагировать на внешние изменения. Но работать с кадровыми документами в ней сложнее — так как сотрудник подчиняется нескольким руководителям, он не всегда знает, с кем что согласовывать. Расскажем, как упростить этот процесс с помощью системы КЭДО EasyDocs. 

Матричная структура и согласования с функциональными руководителями в КЭДО

Скорость распределения бюджетных средств увеличилась в два раза

Электронный документооборот позволяет поставщикам получать оплату по госконтрактам за 2 рабочих дня, а время формирования платежного документа сократилось до 20 секунд.

Что учесть при сдаче налоговой отчетности за первое полугодие

Компании на УСН должны включить в налоговую декларацию по НДС обязательный Раздел 1. Даже несмотря на то, что он будет пустым.

Ведение бизнеса

Зачем работать с отзывами о компании и как это делать правильно

Отзывы клиентов о компании — невероятно ценный источник информации как для владельца бизнеса, так и для тех, кто заинтересован в предлагаемой услуге и товаре. Рассказываем, как работать с отзывами, чтобы получить максимум пользы от обратной связи.

Зачем работать с отзывами о компании и как это делать правильно
Банки

Ozon будет давать кредиты предпринимателям

Банк Ozon в 2025 году начнет развивать кредитование физлиц и бизнеса за пределами маркетплейса.

Если ИП переходит на НПД без отказа от УСН, его самозанятость рано или поздно аннулируют

При переходе с УСН на НПД обязательно надо направить в ИФНС уведомление о прекращении деятельности по упрощенке. Если не сдать этот документ, постановка на учет по НПД аннулируется. Это произойдет рано или поздно. Как правило – поздно.

Разработчик корпоративного софта VK Tech начал вести блог на «Клерке»

Теперь узнавать больше о том, как ведется налоговый мониторинг, вы сможете от разработчика! Уже сейчас можно написать отзыв о продуктах компании и о работе с ней и задать свой вопрос.

Разработчик корпоративного софта VK Tech начал вести блог на «Клерке»
HR

Апгрейд для кадровика и специалиста по персоналу

Повысить доход можно за счет карьерного коучинга или открытия своего агентства по подбору персонала. Но если вы пока не готовы уйти в свободное плавание, оптимальным решением может стать правильный выбор направления в рекрутменте и повышение квалификации.

Апгрейд для кадровика и специалиста по персоналу
НДФЛ

Минфин непреклонен: больничные облагаются НДФЛ

Все доходы налогоплательщика, полученные им как в денежной, так и в натуральной форме, облагаются НДФЛ. И больничные – не исключение.

Просрочка по налоговым долгам достигла 1,3 трлн рублей

У ФНС больше всего дебиторской задолженности по налогу на прибыль и НДС.

❗️ Записывайтесь на курсы повышения квалификации и профпереподготовки со скидками. Старт потока — 1 августа!

Успейте приобрести любой курс повышения квалификации, а также курсы профпереподготовки для бухгалтеров на УСН и финансовому менеджменту со скидками до -78%. Выбирайте курс и приступайте к обучению! Новый поток стартует 1 августа.

7

Интересные материалы

На 10-15% могут повысить пошлины за регистрацию интеллектуальных прав и сделок с ними

Поправки также предусматривают отмену скидки за электронную подачу заявки на регистрацию интеллектуальных прав и сделок с ними.