APP下载
报价宝  ›  综合  › 

高度类似俄罗斯科技黑帮手法,调查局证实一银ATM遭植木马,骇客远端遥控大吐钞

报价宝 来源:baojiabao.com 发布时间:2018-01-26 21:25:00 09月21日更新
报价宝综合消息高度类似俄罗斯科技黑帮手法,调查局证实一银ATM遭植木马,骇客远端遥控大吐钞

第一银行在周末期间,发生在全台20间分行、38台Wincor厂牌的ATM设备,被至少两名俄罗斯人盗领超过8千万元,震惊台湾社会与金融圈。

图片来源: 

iThome

第一银行ATM遭骇盗领案有新进展。负责调查的调查局新北市调查处揭露第一天调查结果,证实第一银行ATM遭植入恶意木马,盗领者则是透过远端遥控方式来操作ATM吐钞。调查局在ATM硬盘中发现了2只恶意程式,经实际测试,这款木马只要一经执行就会让ATM吐钞,不受限于一般台湾ATM提款金额本行3万元、跨行2万元的限制。调查局还发现,盗领者是透过远端遥控方式,连续执行恶意程式让ATM自动连续吐钞。

第一银行遭骇ATM也不只原先向金管处通报的34台,已在近40台同款ATM发现此木马,尚有上百台还未检测,受骇ATM数量恐再增加,损失金额也非原先通报的7,200万元,恐超过8千万元。

调查局表示,昨天上午就连同资安专业人员,兵分多路,前往第一银行总部、资讯处、各分行及遭骇ATM系统开发及维护厂商“德利多富公司”调阅相关资料。了解第一银行网络系统架构、ATM运作模式、系统开发及维护流程、遭盗领ATM之电磁纪录、录影画面及损失金额。

遭骇ATM软硬件是由德利多富公司负责建置维护的Wincor厂牌AMT,型号为pro cash 1500,发现被遭植入2只恶意程式为“cngdisp.exe”及“cngdisp_new.exe”,另以同型ATM测试,确认只要一执行恶意程式,ATM就会立即吐出现钞。另外调查局也清查,第一银行数据库目前没有发现遭入侵的迹象,盗领者也没有使用ATM按键或插入金融卡,因此,调查局研判,盗领者透过远端遥控,连续执行恶意程式来让特定ATM吐钞。调查局也在发布新闻稿中呼吁,使用同款软硬件ATM的金融机构,尽速检查内部网络系统中是否有cngdisp.exe及cngdisp_new.exe等恶意程式,若有应立即清除。

不过,多名资安研究员先后表示,一银受骇方式与相关的攻击手法,与俄罗斯黑帮集团利用恶意程式Anunak,入侵超过50家俄罗斯银行ATM窃钞手法类似,推测,可能是同一集团在台所为。

一银ATM遭骇事件与俄罗斯黑帮入侵ATM的手法有多项雷同,包括都是俄罗斯人所为,受骇ATM厂牌都是Wincor,先暗中在ATM中植入恶意程式,无须接触按键透过远端遥控执行,可一次控制大量ATM而不用逐一入侵,解除了ATM提款上限多次连续吐钞。

荷兰与俄罗斯资安研究公司Group-IB及Fox-IT在2014年联合发表的资安报告《AnunAk:APT Against Financial Institutions》中,详细揭露了这个俄罗斯黑帮集团,利用开源银行木马Carberp,来客制化出专门攻击银行和支付系统的恶意程式Anunak,专攻特定厂牌Wincor(德利多富)ATM,可窜改银行吐钞上限,并可同时远端遥控多达52台ATM吐钞来盗领金钱。此俄罗斯犯罪集团已经利用相同手法,不只偷骗俄罗斯,也横行美国与欧洲多国的银行。

Wincor原本是德国厂牌,主要的优势在于相关的ATM软件,硬件多是找代工贴牌,但是该ATM在去年卖给美国公司,而Wincor在拍卖网站的售价大约新台币4万元~6万元不等,一银遭骇的ATM行号Pro cash 1500是一款上市超过10年的ATM机型,采用操作系统为Windows XP或Windows 7的32位元系统。根据这份资安报告,俄罗斯黑帮就是锁定如同第一银行此次受骇的ATM厂牌Wincor,利用植入的恶意程式,窜改ATM操作系统内与提款上限相关的特定登录机码数值,来破解ATM提款机提款面额的限制。

虽然详细的内情还有待检警调单位进一步调查,但是,从同是俄罗斯人所为,同一ATM厂牌受骇,加上骇客可以同时控制多台ATM,并且有多名APT资安研究员同时引述这样的攻击手法,整起事件极有可能是同一俄罗斯黑帮集团所为,俄罗斯金融木马ATM盗领事件的台湾版。

俄罗斯黑帮9大步骤入侵ATM盗领现钞

该份资安报告也详细列出了,目前所发现的骇客入侵银行手法,包括了九个步骤。首先,骇客会透过寄送鱼叉式钓鱼信件,将恶意程式植入在一般银行行员所使用的电脑中;其次,骇客会伺机在银行内部系统作横向移动,目的就是要取得具有系统管理员行员的密码,例如某一些提供技术支援的工程师便是锁定的对象之一。

第三,取得其中任一台服务器,合法存取服务器的权限;第四,从服务器中,取得网域管理员(Domain Administrator )的密码;第五,由于网域管理员具有修改网域设定,和新增、删除和修改所有网域账号使用者的权限,当骇客获得该权限后,就可以控管所有网域账户的使用者;第六,接着掌控银行使用者的邮件系统,不分是微软的Exchange邮件服务器或是IBM的Lotus邮件系统,以及掌握工作签核流程系统的服务器。

第七,获得存取服务器及银行系统管理员工作站的权限;第八,植入可以监控维运系统的监控软件,观察使用者行为,也常使用录影与拍照的方式进行;最后则是,利用远端存取控管的权限,修改某些有兴趣系统的设定,包括防火墙的设定在内。

客制化恶意程式平均潜伏42天,至少50间俄罗斯银行受骇

该份报告显示,最早这种金融诈骗的手法是发生在2013年的俄罗斯境内,主要受骇对象是银行、电子支付业者、零售业、媒体以及公关公司等产业。这样金融诈骗发生在银行内部网络,往往都会使用银行内部的支付闸道器与内部银行系统,所以,骇客窃取的金钱是从银行的系统而来,并非窃取银行个别客户的资金。也有消息指出,这样的黑帮集团因为有利可图,也会用于产业的网络间谍和股票市场交易外,也会刺探政府相关的资讯。

这个俄罗斯黑帮主要来自于俄罗斯、乌克兰和白俄罗斯,从2013年起,每一起攻击事件至少获利200万美元,至少有50间俄罗斯银行、5个支付系统受骇,其中,还有2间金融体系因此丧失继续开门做生意的资格。

由于这个俄罗斯黑帮使用的恶意程式是一种低调潜伏的APT恶意程式,从入侵该金融机构后到偷钱成功,平均潜伏42天,这样的潜伏天数比以锁定国家政府的APT攻击潜伏天数更短,资安公司推论,俄罗斯黑帮只是为了快速拿到钱,而非偷资料,所以不需长时间潜伏在企业的内部系统中。

因为ATM系统往往是独立的系统,俄罗斯黑帮要成功取得相关的控管权限,最好的方式就是透过寄送鱼叉式网络钓鱼信件(Spear Phishing),也因为会需要和发送垃圾邮件的傀儡网络业者保持合作关系。等到这样的黑帮取得电子邮件服务器的控制权限后,就可以监控银行内部的沟通,不论是有发生哪些异常现象,或者是使用何种应对措施,其实都在这样俄罗斯黑帮的控制中。

在2013年第一起成功窃钞事件中,骇客为了远端存取银行内部系统,使用了可远端遥控的RDPDoor木马程式,和可以消除追踪迹证并瘫痪微软操作系统的MBR Eraser恶意程式;当时甚至为了要降低远端进入银行内部系统的风险,骇客,也使用了合法的远端登入的应用程序,例如Ammy Admin及Team Viewer。

直到2014年,这个俄罗斯黑帮也发展出完整的金融诈欺恶意程式Anunak,除了整合原本已经开源的银行木马程式Carberp,也将一些常见应用程序整合在这个恶意程式的套件中,包括:可以撷取本地端与网域端使用者账号密码的工具Mimikatz;瘫痪操作系统的MBr Eraser;可以扫描网段和内网的SoftPerfect Network scanner;可取得密码的Cain & Abel;取得密码并可以远端遥控的SSHD后门程式;以及远端遥控程式Ammy Admin及Team Viewer的功能。

事前预防和事后应变建议

尽管一银ATM遭骇事件类似这份资安报告所提及的俄罗斯黑帮手法,不过,勤业众信企业风险管理副总经理温绍群认为,仍有待检警调最后公布的调查结果才能确定,但是其他的金融业者,则为了降低可能的风险,已纷纷暂停使用受骇的同款ATM型号(WINCOR pro cash 1500)并进行全面检测。温绍群建议,在相关事件发生原因并不明朗的情况下,可从事前预防及事后应变双管其下。

在事前预防方面,他提供5点建议,首先,金融业者除了要全面盘点ATM同型号设备,评估风险后,可考量将该款机型全面暂停服务,若无法全面暂停服务,建议非营业时段是否考量少放点钞票;其次,建议此ATM同型号设备,有关程式执行之权限控制,以白名单方式进行控管;第三,针对此ATM同型号的设备进行恶意程式检测作业(如系统异常行为检测);第四,确认近期是否有ATM设备换版、中央派送及到场软硬件维修保养纪录;最后,需另行盘点负责维运此ATM同型号设备的委外厂商人员。

至于事后应变,主要是指当ATM设备有发生异常情况时的因应策略,温绍群也有3点建议,包括:依据数位鉴识程序针对被盗ATM的硬件进行内存撷取及硬盘证据保全作业;确认系统所执行程序(Process)及服务/排程/Autorun等主机行为资讯;和检查应用程序与前几代版本之内容差异。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 手机价格 笔记本价格 电视机价格 华为手机价格