IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

Nueva forma de hackear los cajeros para conseguir efectivo bajo demanda



Barnaby Jack, investigador de IOActive, ha conseguido atraer la atención de los asistentes a la conferencia de seguridad Black Hat al conseguir explotar brechas de seguridad en dos cajeros automáticos diferentes logrando que emitieran efectivo bajo demanda y almacenaran los datos sensibles de las tarjetas bancarias de los usuarios.

Jack demostró sus ataques sobre dos sistemas que había comprado para tal fin. Se trataba de cajeros automáticos del tipo que generalmente se encuentra en algunos bares y centros comerciales. Desde hace años, los delincuentes vienen tomando este tipo de sistemas como objetivo, utilizando rastreadores específicos para almacenar los datos de las tarjetas y números PIN de sus víctimas.

Según Jack ya los fabricantes de cajeros Triton y Tranax ya han desarrollado parches para proteger las máquinas de este tipo de ataques. Tranax, en concreto, cubrió la vulnerabilidad en sus máquinas en noviembre de 2008.

Tranax había padecido problemas de seguridad con anterioridad. En 2006, un delincuente de Virginia (Estados Unidos) utilizó un código de teclado para reprogramar una de sus máquinas haciéndola interpretar que estaba entregando billetes de 5 dólares. Después, utilizando una tarjeta de débito el ladrón sacó billetes de 20 dólares consiguiendo que el sistema sólo restara de la cuenta una cuarta parte del dinero.

Con sólo una llamada telefónica

Pero, según Jack, existe una forma aún más fácil y preocupante de conseguir el efectivo. Basta simplemente con que los delincuentes se conecten con las máquinas haciendo una llamada telefónica -dado que gran parte de ellas tienen asociadas herramientas de gestión remota que son accesibles a través de un teléfono- y lanzando después el ataque.

Experimentando con sus propias máquinas, Jack ha desarrollado una forma de evitar el sistema de autenticación remota que brinda acceso a ellas e instalar a continuación un rootkit denominado Scrooge que le permite anular el firmware. Además, ha creado una herramienta de gestión online, Dillinger, capaz de rastrear las máquinas comprometidas y almacenar los datos de las personas que las utilizan.


Autor: Marta Cabanillas
Fecha: 29/07/2010
Votos: 0  
Más sobre: actualidad tecnologias alertas 
También le puede interesar:
Foro Seguridad en Twitter
IDG.es

Hoy en IDG.es

©2010 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es