Abo
  • Services:

Security: Kommandozeilen-Zugriff auf Bankterminal dokumentiert

Ein deutscher Sicherheitsforscher hat eine Sicherheitslücke in Geldautomaten-Software gefunden. Die Schwachstelle ermöglichte den Zugriff auf die Kommandozeile des Geräts und das Auslesen zahlreicher kritischer Daten.

Artikel veröffentlicht am ,
Ein SB-Terminal der Sparkasse zeigte zahlreiche vertrauliche Daten in der Kommandozeile.
Ein SB-Terminal der Sparkasse zeigte zahlreiche vertrauliche Daten in der Kommandozeile. (Bild: Kunz Mejri)

Der Sicherheitsforscher Kunz Mejri hat nach eigenen Angaben eine Lücke in von der Sparkasse genutzten Geldautomaten-Terminals der Firma Wincor Nixdorf gefunden, die den Zugriff auf die Kommandozeile und das Auslesen privater Daten ermöglichte. Das Problem wurde der Sparkasse gemeldet und soll mittlerweile deutschlandweit behoben sein.

Stellenmarkt
  1. Eurowings Aviation GmbH, Köln
  2. mobilcom-debitel GmbH, Büdelsdorf

Mejri war ausweislich eines Blogposts am 24. April damit beschäftigt, einige Überweisungen an einem SB-Terminal mit Tastatur zu tätigen, als dieses plötzlich ein Update einspielte und seine Karte auswarf. Der Bildschirm zeigte die Nachricht "Vorübergehend außer Betrieb!" an. Mit Hilfe einer nicht näher beschriebenen Tastenkombination gelang es Mejri angeblich, die Kommandozeile des Geräts während der bootChkN-Prozedur aufzurufen.

Durch die Eingabe weiterer Befehle gelang es ihm, den Nutzernamen des Terminals, die IP-Adresse, den Computernamen, Seriennummern, die ID des Geldinstituts und andere hardwarebezogene Informationen auszulesen. Nach eigenen Angaben wäre es mit diesen Informationen ein Leichtes gewesen, das Terminal komplett zu übernehmen.

Die Sparkasse zeigte sich kooperativ

Mejri dokumentierte den gesamten Vorgang mit Fotos und informierte das Team der lokalen Sparkasse in der Nähe von Kassel. Nach rund zwei Wochen soll es den Mitarbeitern der Sparkasse gelungen sein, das Problem nachzustellen und erste Patches einzuspielen. Mit dem Patch werden während des Update-Vorgangs jegliche Interaktionen mit der Tastatur abgeschaltet. Außerdem soll das Log stummgeschaltet sein und vertrauliche Daten wie der Name des Admin-Nutzers werden entfernt. Der Patch wurde zunächst nur lokal bei der Sparkasse Kassel eingespielt und später auf Geldautoamten und SB-Terminals deutschlandweit ausgerollt.

Der Angriff wurde auf einem SB-Terminal demonstriert. Genauere Hinweise zu anderen möglicherweise verwundbar gewesenen Geräten liefert das Team von Evolution Security nicht. Die Sparkasse bedankte sich bei Mejri mit einem Gutschein. Das Team von Evolution Security hebt hervor, dass sich die Sparkasse in dem gesamten Prozess sehr offen und kooperativ verhalten habe.

Erst in der vergangenen Woche war bekanntgeworden, dass mehrere Geldautomaten in Deutschland mit Hilfe eines manipulierten USB-Sticks geplündert wurden. Außerdem gibt es verschiedene auf Geldautomaten spezialisierte Trojaner.



Anzeige
Top-Angebote
  1. (u. a. 3 Blu-rays für 15€, Nacon PS4-Controller + Fallout 76 für 44,99€ bei Marktabholung...
  2. (u. a. ASUS ROG Strix RTX 2070 OC für 579€, Razer Ornata Chroma für 69€ und viele weitere...
  3. (u. a. Niko 2, Willkommen bei den Sch'tis, Der Mann aus dem Eis)
  4. (u. a. FIFA 19, Battlefield V, NFL 19)

schueppi 04. Nov 2015

Drücken Sie STOP - OK - 5 um sich anzumelden...

der_wahre_hannes 04. Nov 2015

Also haben sie beide gleich lange gebraucht...? :P

dNsl9r 04. Nov 2015

Bitte?

LindaSchmidt 03. Nov 2015

Ich gebe das natürlich nur vor! http://attrition.org/security/rants/vulnerability-lab...


Folgen Sie uns
       


LG 5K2K (34WK95U) Ultrawide - Fazit

Der aktuelle Ultrawide von LG hat eine beeindruckend hohe Auflösung und eignet sich wunderbar für Streamer oder die Videobearbeitung.

LG 5K2K (34WK95U) Ultrawide - Fazit Video aufrufen
WLAN-Tracking und Datenschutz: Ist das Tracken von Nutzern übers Smartphone legal?
WLAN-Tracking und Datenschutz
Ist das Tracken von Nutzern übers Smartphone legal?

Unternehmen tracken das Verhalten von Nutzern nicht nur beim Surfen im Internet, sondern per WLAN auch im echten Leben: im Supermarkt, im Hotel - und selbst auf der Straße. Ob sie das dürfen, ist juristisch mehr als fraglich.
Eine Analyse von Harald Büring

  1. Gefahr für Werbenetzwerke Wie legal ist das Tracking von Online-Nutzern?
  2. Landtagswahlen in Bayern und Hessen Tracker im Wahl-O-Mat der bpb-Medienpartner
  3. Tracking Facebook wechselt zu First-Party-Cookie

Kaufberatung: Den richtigen echt kabellosen Bluetooth-Hörstöpsel finden
Kaufberatung
Den richtigen echt kabellosen Bluetooth-Hörstöpsel finden

Wer sie einmal benutzt hat, möchte sie nicht mehr missen: sogenannte True Wireless In-Ears. Wir erklären auf Basis unserer Tests, was beim Kauf von Bluetooth-Hörstöpseln beachtet werden sollte.
Von Ingo Pakalski

  1. Nuraphone im Test Kopfhörer mit eingebautem Hörtest und Spitzenklang
  2. Patent angemeldet Dyson soll Kopfhörer mit Luftreiniger planen

Eden ISS: Raumfahrt-Salat für Antarktis-Bewohner
Eden ISS
Raumfahrt-Salat für Antarktis-Bewohner

Wer in der Antarktis überwintert, träumt irgendwann von frischem Grün. Bei der Station Neumayer III hat das DLR vor einem Jahr ein Gewächshaus in einem Container aufgestellt, in dem ein Forscher Salat und Gemüse angebaut hat. Das Projekt war ein Test für künftige Raumfahrtmissionen. Der verlief erfolgreich, aber nicht reibungslos.
Ein Interview von Werner Pluta

  1. Eden ISS DLR will Gewächshaus-Container am Südpol aus Bremen steuern
  2. Eu-Cropis DLR züchtet Tomaten im Weltall
  3. NGT Cargo Der Güterzug der Zukunft fährt 400 km/h

    •  /