• IT-Karriere:
  • Services:

Checker ATM Security: Sicherheitslücke ermöglicht Übernahme von Geldautomaten

Eine Sicherheitslücke in einer Sicherheitslösung für Geldautomaten konnte von Angreifern ausgenutzt werden, um illegal Geld auszuzahlen. Der Hersteller beschwichtigt und hat einen Patch bereitgestellt.

Artikel veröffentlicht am ,
Geldautomat in Berlin
Geldautomat in Berlin (Bild: Andreas Rentz/Getty Images)

Ausgerechnet Probleme mit der Sicherheitssoftware Checker ATM Security für Geldautomaten führen offenbar dazu, dass diese von Angreifern manipuliert werden können. Der Hersteller der Software, GMV, hat die Probleme mittlerweile behoben, wie The Register berichtet. Die Software soll Geldautomaten per Application Whitelisting, einer Firewall und Einschränkungen für Peripheriegeräte vor unerlaubtem Zugriff absichern.

Stellenmarkt
  1. AKDB, München
  2. CITTI Handelsgesellschaft mbH & Co. KG, Kiel

Die Sicherheitslücke mit der CVE-2017-6968 wurde von der Sicherheitsfirma Positive Technologies gefunden und an den Hersteller gemeldet. Damit der Exploit funktioniert, müssten Angreifer sich als Man-In-The-Middle zwischen den Kontrollserver und den Geldautomaten schalten. Dies könne entweder über einen physischen Zugriff auf das Netzwerkkabel geschehen oder per ARP-Spoofing, wie die Sicherheitsfirma mitteilt. Während der Zugriff auf das Netzwerkkabel bei in Banken installierten Geräten meist nicht möglich sein dürfte, kann dies insbesondere in Entwicklungs- und Schwellenländern durchaus möglich sein.

Buffer Overflow beim Schlüsselaustausch

Während des Schlüsselaustauschs für eine gesicherte Verbindung soll der Server der Angreifer in der Lage sein, einen Buffer-Overflow auf dem Geldautomaten zu erzeugen, weil der Client keine Begrenzung der möglichen Eingaben vornimmt. Auf diese Art und Weise könnten dem Automaten Kommandos gesendet werden, die auch zur unerlaubten Ausgabe von Geldscheinen führen können. Details zu dem Angriff nennt die Firma bislang nicht.

Der Hersteller bestätigt die Sicherheitslücke im Prinzip, ist aber der Ansicht, dass diese keine konkrete Bedrohung für Kunden darstelle. Zum einen seien keine aktiven Angriffe außerhalb von Laborbedingungen bekannt, außerdem würde ein Angriff genaue Kenntnis des Zielbetriebssystems erfordern. Wenn ein Geldautomat bereits auf Windows 7 oder neuer läuft, verhindere das Speichermanagement eine Vorhersage der betroffenen Bereiche und ein Exploit sei damit "fast unmöglich". Systeme mit Windows XP seien einfacher zu kompromittieren. Die betroffenen Softwareversionen 4.x und 5.x wurden nach Angaben des Herstellers mit einem Update versehen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Hardware-Angebote
  1. (reduzierte Überstände, Restposten & Co.)

FreiGeistler 05. Mai 2017

Die Fahrplan-Tafeln der SBB laufen immerhin schon mit Windows 7, da war mal das...

Technik Schaf 04. Mai 2017

Du glaubst auch an den Weihnachtsmann oder.? Theoretisch richtig. Aber die Erfahrung der...


Folgen Sie uns
       


Rahmenloser TV von Samsung (CES 2020)

Der fast unsichtbare Rand des Q950TS hat anscheinend nicht nur Vorteile.

Rahmenloser TV von Samsung (CES 2020) Video aufrufen
Login-Dienste: Wer von der Klarnamenpflicht profitieren könnte
Login-Dienste
Wer von der Klarnamenpflicht profitieren könnte

Immer wieder bringen Politiker einen Klarnamenzwang oder eine Identifizierungspflicht für Nutzer im Internet ins Spiel. Doch welche Anbieter könnten von dieser Pflicht am ehesten einen Vorteil erzielen?
Eine Analyse von Friedhelm Greis

  1. Europäische Netzpolitik Die Rückkehr des Axel Voss
  2. Mitgliederentscheid Netzpolitikerin Esken wird SPD-Chefin
  3. Nach schwerer Krankheit FDP-Netzpolitiker Jimmy Schulz gestorben

Generationenübergreifend arbeiten: Bloß nicht streiten
Generationenübergreifend arbeiten
Bloß nicht streiten

Passen Generation Silberlocke und Generation Social Media in ein IT-Team? Ganz klar: ja! Wenn sie ihr Wissen teilen, kommt am Ende sogar Besseres heraus. Entscheidend ist die gleiche Wertschätzung beider Altersgruppen und keine Konflikte in den altersgemischten Teams.
Von Peter Ilg

  1. Frauen in der Technik Von wegen keine Vorbilder!
  2. Arbeit Warum anderswo mehr Frauen IT-Berufe ergreifen
  3. Arbeit Was IT-Recruiting von der Bundesliga lernen kann

Elektroautos: Die elektrischste Tiefgarage Deutschlands
Elektroautos
Die elektrischste Tiefgarage Deutschlands

Was muss passieren, damit in zehn Jahren fast jeder in der Tiefgarage sein Elektroauto laden kann? Ein Pilotprojekt bei Stuttgart soll herausfinden, welcher Aufwand auf Netzbetreiber und Eigentümer und Mieter zukommen könnte.
Ein Bericht von Friedhelm Greis

  1. Renault Elektro-Twingo soll nicht schnellladefähig sein
  2. Elektromobilität Umweltbonus gilt auch für Jahreswagen
  3. Renault City K-ZE Dacia plant City-Elektroauto

    •  /