智能AI
evening
ATM 缺陷揭示了软件供应链中的关键弱点
摘要
For the past five years, security researcher Matt Burch has immersed himself in the esoteric and high-stakes world of ATM security, in which small software flaws can sometimes expose cold, hard cash ....
the
and
that
security
Burch
software
CryptoPro
has
ATM
flaws
2026-08-31
1 阅读
约5分钟阅读
Lily Hay Newman
字号:
在过去的五年里,安全研究员 Matt Burch 一直沉浸在深奥且高风险的 ATM 安全世界中,其中的小软件缺陷有时可能会暴露冰冷的现金。随着伯奇深入研究为这些数字锁箱提供动力的计算机,并继续寻找关键数字安全系统中的漏洞,他开始努力发出警报,不仅针对被忽视的 ATM 缺陷,还针对其他行业使用的相同软件如何在一系列关键系统中引入弱点。在本月于拉斯维加斯举行的 Black Hat 和 Defcon 安全会议上,Burch 介绍了有关磁盘加密和名为 CryptoPro Secure Disk 的预启动身份验证软件中已修复的 9 个漏洞的发现。这些缺陷可能被用来绕过 CryptoPro 的完整性检查并获得对加密设备的完全访问权限。 CryptoPro 由德国软件公司 CryptWare 制造,面向 ATM 制造商销售,并在某些 ATM 中使用,包括作为 Diebold Nixdorf 的 Vynamic Security Suite 的一部分。但 CryptoPro 也作为安全解决方案出售给其他嵌入式设备制造商以及使用 Microsoft Windows 的大型组织,这凸显了当软件在众多行业广泛实施时解决错误的供应链挑战。 “ATM 机让我走上了这条道路,但我认为这些发现可能会产生更大的影响,”伯奇说。 “从 ATM 和金融网络的角度来看,有很多层次,我认为,因此,事情只是以某种方式实施,然后技术洞察力就有限——错误可能会被忽视,或者没有得到解决。” CryptWare 董事总经理 Uwe Saame 告诉《连线》杂志,该公司分两个阶段修复了这 9 个错误,分别于 11 月初发布了 CryptoPro 7.7.2 版本,并于 12 月初发布了 7.7.3 版本。伯奇表示,该公司在整个披露过程中表现迅速且协作,他确认这些补丁确实修复了他发现的漏洞。虽然 CryptoPro 似乎没有公开发布更新说明,但 Burch 表示,他相信该公司向其客户分发了有关补丁的信息。 Diebold Nixdorf 发言人 Michael Jacobsen 在一份声明中告诉《连线》,九个漏洞中只有两个与 Diebold Nixdorf 的 Vynamic 安全硬盘加密有关,该系统是 ATM 制造商使用 CryptoPro 软件的系统。 Jacobsen 表示,Diebold Nixdorf 在 12 月发布了与这两个漏洞相关的修复程序,但它们本身不可能被利用来危害 Diebold Nixdorf ATM。在 ATM、嵌入式设备和更广泛的企业安全领域,软件供应链的挑战来自于实际应用修复的所有步骤。在这种情况下,开发人员必须发布补丁,然后在自己的软件中实现该产品的公司需要开发定制的修复程序,然后客户需要实际了解并安装该补丁 - 这对于在现场运行或无法轻松暂停和更新的系统来说可能很困难。 Diebold Nixdorf 发言人 Jacobsen 在谈到这一挑战时表示,“当发现安全问题时,Diebold Nixdorf 会评估影响,识别受影响的产品和配置,并通过我们的产品安全和工程流程开发任何所需的更新。然后,我们通知受影响的客户,并通过标准软件分发渠道(包括适用的全球安全门户)提供更新。对于已部署的 ATM,将根据每个客户的运营模式、服务协议和变更管理流程与每个客户协调更新。”几十年来,安全研究人员一直在警告,通过试图隐藏软件或将其锁定来依赖“默默无闻的安全”的危险。而且,由于这项工作,物联网制造商以及金融部门和医疗设备制造等关键行业的制造商在透明度和促进补丁采用方面取得了一些进展。但伯奇指出,随着人工智能系统使评估软件和发现漏洞变得更加容易——即使对于在特定领域不具备精细专业知识的研究人员或攻击者来说也是如此——揭示利基安全产品比以往任何时候都更加紧迫。 “人工智能确实打破了默默无闻的模式,”伯奇说。 “你不再需要完全理解某件事是如何运作的才能向前发展并可能产生重大影响。”
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱