ATM漏洞揭示软件供应链的关键弱点
在过去五年中,安全研究人员马特·布尔奇深入研究ATM安全的晦涩且高风险的世界,在这个世界中,小的软件缺陷有时会暴露出大量现金。随着布尔奇深入研究驱动这些数字锁盒的计算机——并持续在关键数字安全系统中发现漏洞——他开始努力发出警报,不仅针对被忽视的ATM缺陷,还关乎同样的软件在其他行业如何引入各类关键系统的弱点。在本月拉斯维加斯的黑帽和黑客大会安全会议上,布尔奇展示了关于九个漏洞的发现,这些漏洞已在名为CryptoPro Secure Disk的磁盘加密和预启动身份验证软件中被修复。这些缺陷可能被利用来绕过CryptoPro的完整性检查,并获得对加密设备的完全访问权限。CryptoPro由德国软件公司CryptWare制作,面向ATM制造商,并用于一些ATM中,包括作为Diebold Nixdorf的Vynamic Security Suite的一部分。但CryptoPro也被作为其他嵌入式设备制造商的安全解决方案出售,以及用于大型组织使用的Microsoft Windows,这突显了在多个行业广泛实施软件时解决漏洞的供应链挑战。“ATM是我走上这条道路的原因,但我认为这些发现可能会有更高的影响,”布尔奇说。“从ATM和金融网络的角度来看,有很多层次,结果是,因为这个原因,事情就以某种方式实施,然后技术洞察有限——漏洞可能被忽视或未得到解决。”CryptWare的董事总经理乌韦·萨梅告诉《连线》杂志,该公司在11月初通过CryptoPro版本7.7.2和12月初的版本7.7.3分两个阶段修复了这九个漏洞。布尔奇表示,该公司在整个披露过程中反应迅速并进行了合作,他验证了这些补丁确实修复了他发现的漏洞。虽然CryptoPro似乎没有公开发布更新说明,但布尔奇表示,他相信该公司向客户分发了关于补丁的信息。Diebold Nixdorf发言人迈克尔·雅各布森在一份声明中告诉《连线》,九个漏洞中只有两个与Diebold Nixdorf的Vynamic Security硬盘加密相关,即ATM制造商使用CryptoPro软件的系统。雅各布森表示,Diebold Nixdorf在12月发布了与这两个漏洞相关的修复,但它们不可能单独被利用来危害Diebold Nixdorf的ATM。在ATM、嵌入式设备以及更广泛的企业安全中,软件供应链的挑战源于实际应用修复的所有步骤。就像在这种情况下,开发者需要发布一个补丁,然后公司需要在自己的软件中实施该产品,开发相应的修复方案,最后客户必须听到并安装该补丁——这对于在现场运行或无法轻松暂停和更新的系统来说是困难的。谈到这个挑战时,Diebold Nixdorf的发言人雅各布森表示,“当发现安全问题时,Diebold Nixdorf评估影响,识别受影响的产品和配置,并根据我们的产品安全和工程流程开发所需的更新。然后,我们通知受影响的客户,并通过标准软件分发渠道提供更新,包括在适用时的全球安全门户。对于部署的ATM,更新将根据客户的经营模式、服务协议和变更管理流程与每个客户协调。”安全研究人员多年来警告依赖“通过模糊性实现安全”的危险,试图隐藏软件视图或将其封锁。因此,随着这一工作的推进,物联网制造商以及金融部门、医疗设备制造等关键行业取得了一些关于透明度和促进补丁采用的进展。但布尔奇指出,随着AI系统使得评估软件和发现漏洞变得更加容易——即使对没有特定领域的详细专业知识的研究人员或攻击者来说,这比以往任何时候都更迫切需要清晰地了解小众安全产品。“AI真的打破了模糊模型,”布尔奇说。“现在您不需要完全理解某物是如何运作的就可以向前推进,并可能产生重大影响。”
本站免费、广告极少。如果觉得有帮助,可以请我们喝杯咖啡 —— 任何金额都对持续运营有实际帮助。
☕请我喝杯咖啡