Мой блог
Уязвимости в ПО банкоматов вскрыли слабые места всей цепочки поставок софта
На протяжении последних пяти лет исследователь в области информационной безопасности Мэтт Берч (Matt Burch) подробно изучал специфическую область — защиту банкоматов. В этой сфере даже незначительный программный сбой способен открыть злоумышленнику прямой доступ к наличным деньгам. Однако по мере того как Берч глубже погружался в работу встроенных компьютеров банковских терминалов и находил очередные бреши в ключах защиты, его внимание переключилось на более масштабную проблему. Как оказалось, то же самое программное обеспечение применяется во множестве других отраслей, создавая риски для инфраструктуры критически важных систем.
Девять брешей в системе шифрования CryptoPro Secure Disk
На прошедших в Лас-Вегасе специализированных конференциях Black Hat и Defcon Мэтт Берч обнародовал данные о девяти критических уязвимостях. Все они были обнаружены в программном обеспечении CryptoPro Secure Disk, предназначенном для полнодискового шифрования и аутентификации до загрузки операционной системы (pre-boot authentication). Найденая группа уязвимостей позволяла потенциальным нападающим обходить механизмы проверки целостности CryptoPro и получать полный контроль над зашифрованными устройствами.




Масштаб применения и риски для цепочки поставок ПО
Разработчиком CryptoPro является немецкая компания CryptWare. Позиционируя свой продукт как решение для производителей банковского оборудования, CryptWare поставляет его, в частности, для интеграции в программный комплекс Vynamic Security Suite от крупнейшего производителя банкоматов Diebold Nixdorf. Однако сферы применения CryptoPro этим не ограничиваются: софт продается разработчикам самых разных встраиваемых устройств, а также крупным организациям, использующим операционную систему Microsoft Windows.
Такой диапазон внедрения подчёркивает глобальную проблему безопасности цепочки поставок программного обеспечения (software supply chain). Когда один и тот же компонент интегрирован в разнородные продукты в нескольких индустриях одновременно, оперативное исправление уязвимостей становится крайне сложной задачей.
Многослойность банковских сетей и «слепые зоны»
Берч отмечает, что хотя его исследование началось именно с банкоматов, последствия найденных недостатков выходят далеко за пределы финансового сектора. По его словам, в архитектуре банковских сетей и устройств содержится множество различных слоёв защиты. В результате специфики реализации инженерам часто не хватает глубокого технического понимания всех используемых компонентов, из-за чего программные ошибки остаются незамеченными или не устраняются годами.
Реакция CryptWare и Diebold Nixdorf: как закрывали уязвимости
Как сообщил управляющий директор CryptWare Уве Зааме (Uwe Saame), компания выпустила патчи в два этапа: первая часть исправлений вошла в версию CryptoPro 7.7.2 в начале ноября, а оставшаяся — в версию 7.7.3 в начале декабря. Мэтт Берч подтвердил, что CryptWare реагировала на его отчёты оперативно и профессионально, а также лично проверил, что выпущенные обновления действительно полностью устраняют выявленные проблемы. Хотя публичных журналов изменений CryptWare не публикует, компания адресно уведомила своих клиентов о выходе исправлений.
В свою очередь, официальный представитель Diebold Nixdorf Майкл Якобсен (Michael Jacobsen) заявил, что из девяти найденных уязвимостей к их системе шифрования жестких дисков Vynamic Security имеют отношение только две. По его словам, необходимые обновления для клиентских систем были выпущены в декабре. Якобсен подчеркнул, что изолированная эксплуатация этих двух ошибок не позволила бы злоумышленникам скомпрометировать банкомат Diebold Nixdorf без применения иных векторов атаки.
Проблема доставки патчей до конечных устройств
Случай с CryptoPro наглядно демонстрирует системную проблему безопасности в сегменте встраиваемых систем и корпоративного ПО. Создание и выпуск патча первоначальным разработчиком — это лишь первый шаг. Затем компании-интеграторы, использующие сторонний модуль в собственных решениях, должны разработать и оттестировать собственные варианты исправлений. После этого конечные заказчики должны узнать о существовании обновления и фактически установить его на свои устройства.
На практике эта цепочка часто сбоит, особенно когда речь идет о банкоматах или автономных терминалах, работающих в «полях». Подобные устройства сложно остановить для проведения обслуживания, а процедура обновления требует строгого соблюдения регламентов и контроля изменений.
Комментируя эти сложности, Майкл Якобсен из Diebold Nixdorf пояснил, что при обнаружении проблем с безопасностью компания проводит оценку рисков, определяет список затронутых конфигураций и разрабатывает патчи в рамках внутренних инженерных процессов. Информирование клиентов происходит через специализированные каналы, включая Global Security Portal. Непосредственная установка обновлений на работающие банкоматы всегда согласуется с каждым клиентом индивидуально с учётом сервисных соглашений и регламентов управления изменениями.
Искусственный интеллект против «безопасности через неведение»
Эксперты по информационной безопасности десятилетиями выступали против концепции «безопасности через неведение» (security through obscurity) — подхода, при котором защищённость системы строится на попытке скрыть её устройство или закрыть исходный код от сторонних глаз. В отраслях с повышенными требованиями к надежности — от интернета вещей (IoT) и медицинского оборудования до банковского сектора — в последние годы наметился прогресс в сторону большей прозрачности и своевременного патчинга.
Однако появление и развитие инструментов искусственного интеллекта кардинально меняет правила игры. Мэтт Берч подчёркивает, что нейросети делают анализ программного обеспечения и поиск уязвимостей доступным даже для тех исследователей или хакеров, которые не обладают глубокими узкоспециализированными знаниями о конкретной платформе.
По мнению Берча, ИИ окончательно разрушает концепцию скрытности. Теперь злоумышленникам больше не нужно досконально понимать все тонкости работы закрытой системы, чтобы обнаружить в ней критические бреши и осуществить успешную атаку.
Источник: www.wired.com
