Black Hat USA 2010: Jackpotting Automated Teller Machines Redux 4/5
Οι εμπειρογνώμονες ασφάλειας υπολογιστών όλων των ειδών - από τους hackers, crackers και phreaks στους ερευνητές της ασφάλειας και τους υπαλλήλους επιβολής του νόμου - κατέβηκαν στο Λας Βέγκας την περασμένη εβδομάδα για τα ετήσια συνέδρια Black Hat και DefCon. Δεν είναι τυχαίο ότι ένας επιτιθέμενος επέλεξε επίσης την περασμένη εβδομάδα να εγκαταστήσει ψεύτικες μηχανές ATM γύρω από το Λας Βέγκας σε μια προσπάθεια να συλλέξει πληροφορίες λογαριασμού και PIN και να εξαγάγει χρήματα από συμβιβασμένους λογαριασμούς.
Η παρουσίαση εστιάστηκε στην αξιοποίηση ευπαθειών σε συσκευές που εκτελούν το λειτουργικό σύστημα Windows CE. Πολλές μηχανές ATM βασίζονται στο λειτουργικό σύστημα των Windows CE, έτσι ώστε να αποκαλύπτεται το hack δημοσίως θα μπορούσε να έχει κακές συνέπειες. Ο διευθυντής των εταιρικών σχέσεων εταιρικών κοινωνικών μέσων ενημέρωσης, κ. Brendan Lewis, έγραψε μια θέση στο επίσημο ιστολόγιο του Juniper, όπου δηλώνει ότι "Να αποκαλύψει δημοσίως τα ευρήματα της έρευνας πριν ο επηρεασμένος πωλητής μπορέσει να μετριάσει σωστά την έκθεση θα μπορούσε να θέσει σε κίνδυνο τους πελάτες του. Αυτό είναι κάτι που δεν θέλουμε να συμβεί. "
Δυστυχώς, η ευπάθεια δεν είναι πιθανώς ένα απομονωμένο ή μοναδικό συμβάν. ο προμηθευτής υπηρεσιών ασφάλειας και συμμόρφωσης που αξιολογεί τους σταθμούς ATM, περίπτερο και σημείο πώλησης (POS) για την ασφάλεια, αναφέρθηκε λέγοντας "Είναι πολύ, πολύ σπάνιο ότι μια συσκευή έρχεται στα εργαστήριά μας - στην πραγματικότητα, Δεν νομίζω ότι έχει ευτυχία ened - ότι δεν βρίσκουμε ευπάθεια. "
Ο Tony Bradley είναι ένας εμπειρογνώμονας ασφάλειας πληροφοριών και ενοποιημένων επικοινωνιών με περισσότερη από μια δεκαετία επιχειρησιακής τεχνολογικής εμπειρίας. Παρέχει συμβουλές, συμβουλές και ανασκοπήσεις σχετικά με την ασφάλεια των πληροφοριών και τις τεχνολογίες ενοποιημένων επικοινωνιών στον ιστότοπό του στο tonybradley.com
, η Sun παρουσίασε τα σχέδια για ένα τσιπ επιταχυντών ασφαλείας, το οποίο λέει ότι θα μειώσει το κόστος κρυπτογράφησης για εφαρμογές όπως κλήσεις VoIP και ιστοσελίδες ηλεκτρονικής τραπεζικής.

Το τσιπ, γνωστό ως συνεπεξεργαστής, θα συμπεριληφθεί στην το ίδιο πυρίτιο με το Rainbow Falls, το όνομα κώδικα για το επόμενο επεξεργαστή Ultrasparc T2 της Sun.
Οι συγγραφείς λογισμικού κακόβουλου λογισμικού προσπαθούν να αποφύγουν τα νέα συστήματα ηλεκτρονικής τραπεζικής ασφάλειας, επιστρέφοντας σε πιο παραδοσιακές τεχνικές φερόμενης απάτης, σύμφωνα με ερευνητές της εταιρείας ασφάλειας Trusteer. τα προγράμματα που χρησιμοποιούνται από τους κυβερνοεγκληματίες σήμερα είναι ικανά να αλλοιώνουν σε πραγματικό χρόνο τις σε απευθείας σύνδεση τραπεζικές συνόδους που ξεκινούν από τα θύματα στους υπολογιστές τους. Αυτό περιλαμβάνει τη δυνατότητα εκτέλεσης παραπλ

Ως εκ τούτου, οι τράπεζες άρχισαν να αναπτύσσουν συστήματα για να παρακολουθούν τον τρόπο αλληλεπίδρασης των πελατών με τους ιστοτόπους τους και ανιχνεύουν ανωμαλίες που ενδέχεται να υποδηλώνουν δραστηριότητα κακόβουλου λογισμικού. Ωστόσο, φαίνεται ότι ορισμένοι δημιουργοί κακόβουλου λογισμικού επιστρέφουν σε πιο παραδοσιακές τεχνικές που περιλαμβάνουν κλοπή διαπιστευτηρίων και χρήση τους από διαφορετικό υπολογιστή, προκειμένου να αποφευχθεί η ανίχνευσή τους.
Μεγάλα λανθασμένο χρόνο συστήματος οδηγεί στην εξασθένιση της ασφάλειας του δικτύου. Αυτό με τη σειρά του θα καθιστούσε δύσκολη την ασφαλή λήψη του ενημερωμένου χρόνου στο δίκτυο. Τα μέγιστα πρωτόκολλα ασφάλειας δικτύου εξαρτώνται από τη χρήση κλειδιών ασφαλείας τα οποία λήγουν μετά από ορισμένο χρονικό διάστημα. Για την παρακολούθηση της διάρκειας ζωής και λήξης των κλειδιών ασφαλείας. η χρονομέτρηση σε μεγάλες χρονικές περιόδους καθίσταται εξαιρετικά κρίσιμη. Ωστόσο, το πρόβλημα αυτό φαίνεται

Secure Time Seeding