Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (5)
Emner Hacking

Hacker fik pengeautomat til at sprøjte sedler ud

En stump kode via et telefonmodem kan få en pengeautomat til at udlevere hele kontantbeholdningen. Det var blot et af trickene, da automaten blev hacket sønder og sammen på Blackhat-konferencen.

Af Jesper Kildebogaard Torsdag, 29. juli 2010 - 13:18

Møder du en pengeautomat, som umotiveret står og sprøjter sedler ud på gaden, er det nok bare en hacker, som muntrer sig hjemme fra kontoret.

At det er muligt at få en pengeautomat til at gå amok, selv på afstand, blev demonstreret onsdag aften på sikkerhedskonferencen Black Hat i Las Vegas, skriver Cnet.com.

Her fik pengeautomat-hackeren Barnaby Jack fra firmaet IOactive lov til at vise sin kunnen, efter han fik forbud mod at gå på scenen fra sin daværende arbejdsgiver, Juniper Networks, sidste år, på grund af klager fra producenterne af hæveautomater.

Forberedelserne har taget flere år og begyndte, da han via internettet indkøbte fire forskellige pengeautomater af den type, der står i butikscentre og altså ikke er muret ind i muren ved en bankfilial. Alle fire fik han efter nøje studier knækket i en grad, så der var nærmest frit spil.

Maskinerne kører typisk med Windows CE på en ARM-processorer og er tilsluttet internettet, og ved at afbryde boot-forløbet kunne han få fuld adgang til alle data i maskinen og finde svaghederne.

Resultatet var blandt andet, at han kan kontakte en hæveautomat via internettet og uden at kende eller knække kodeordet få fuld kontrol over den. En mere praktisk mulighed var at inficere software i maskinen, så et bestemt hævekort ville få automaten til at vælte penge ud som en enarmet tyveknægt.

For at understrege, hvad han kunne, fik Barnaby Jack også de to automater, han havde på scenen, til at vise ordet 'jackpot' på skærmen og spille musik, mens det væltede ud med dollar-sedler.

Den ene type pengeautomat var dog ikke modtagelig for angreb på afstand, men til gengæld var det nemt at komme ind og rode med computeren rent fysisk, selvom den var i et aflåst og godt beskyttet rum i automaten. Nøglen derind til var nemlig en standard-model, der kunne købes via internettet for 60 kroner, og så var det en smal sag at opgradere softwaren på maskinen til en inficeret version.

Hackeren har sørget for at give producenterne besked om de sikkerhedshuller, han har fundet, så de er alle lappet nu. Men da disse isolerede hæveautomater bestyres af butiksejere og andre ikke-bankfolk, er der en risiko for, at mange af dem ikke er fuldt opdaterede.

De små programmer, han har udviklet til at få magt over hæveautomaterne, vil han i øvrigt heller ikke offentliggøre eller dele ud af. Formålet med demonstrationen var først og fremmest at få producenterne af automaterne til at stramme op på sikkerheden.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
SAP APO Senior-konsulent
Udgivet 8. feb 11.18
IT specialist til vikariat i Forretningsprocesser og IT - Nykredit Asset Management
Udgivet 16. maj 9.10
SD Senior-konsulent
Udgivet 24. apr 10.40
Java udviklere – backend – gerne med Oracle erfaring
Udgivet 16. jun 2011 14.38

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Patrick Moog 29. jul. 2010 - 13.39
 
Blackhat?

Det han netop har gjort, er det ikke Whitehat?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Mørch 29. jul. 2010 - 13.50
 
Re: Blackhat?
Det han netop har gjort, er det ikke Whitehat?

Ja, det kan du egentlig have ret i... Det gøres jo åbenlyst som PoC, ikke i det skjulte med kriminalitet for øje

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 29. jul. 2010 - 13.58
 
Re: Blackhat?

Konferencen som denne demonstration blev udført ved, kaldes for Black Hat og det er som regel créme de la créme aka det nyeste af det nyeste (eller det bedste af det bedste) der bliver fremvist, demonstreret og præsenteret på den konference.

Black Hat har formentlig altid fundet sted i Las Vegas hvert år siden 1997, men også ved andre lokationer senere hen i løbet af årene: http://blackhat.com/

Jeg giver dog ret I, at eftersom han ikke har frigivet alle detaljerne er det langt fra Grayhat/Greyhat eller Blackhat.

Selve "blackhat" betegnelsen dækker dog oftest over illegale aktiviteter som foregår på Internettet af ondsindede hackere, der oftest men ikke altid arbejder i kriminelle grupper herunder større enheder.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ken Christensen 29. jul. 2010 - 20.26
 
Lukket netværk

Så er det jo godt at hæveautomaterne i Danmark er koblet op på lukkede netværk og ikke på den måde er hooket på internettet, således at de først lige skal finde en svaghed på en maskine der rent faktisk har muligheden for at hooke på begge, for at kunne lave det her stunt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kjeld Flarup Christensen 2. aug. 2010 - 11.46
 
Re: Lukket netværk

Så er det måske lidt lettere i Rusland. Du aner ikke hvor mange af den slags automater jeg har set med en lille wifi antenne på taget.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Meego-afløseren Tizen klar til at tage kampen op med Android

Udgivet 23. maj 16.01Opdateret 23. maj 16.01

Massiv logning af danskernes internetbrug - men politiet bruger kun IP-adressen

Udgivet 23. maj 15.22Opdateret 23. maj 15.22

198 IBM-medarbejdere fritstillet med øjeblikkelig virkning

Udgivet 23. maj 14.28Opdateret 23. maj 15.10

Mystisk Project X afsløret: Rent flashlager giver fænomenal IOPS-ydelse

Udgivet 23. maj 14.19Opdateret 23. maj 14.19

Region sparer licens-millioner på at lukke ”Grønt System”

Udgivet 23. maj 13.22Opdateret 23. maj 13.22

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Whitepapers

Kick-start your master data management initiative

Affecto Denmark

Affecto Data Quality Assessment: Er din indsigt og beslutning baseret på validt data?

Affecto Denmark

Framework til datamigrering i SAP miljøer - spar op til 50% på dine Data Migration udgifter

Affecto Denmark

Få et Data Warehouse (DW) review hos Affecto

Affecto Denmark

Ressourcehåndtering

Projectplace
  • Flere whitepapers

Branchenyheder

Konica Minoltas stand på drupa 2012 slog besøgsrekord

Konica Minolta Business Solutions Denmark

Komplex it er blevet Brocade Premier Partner

Komplex IT

Øg din effektivitet og produktivitet med bizhub C654/C754

Konica Minolta Business Solutions Denmark

Brugerfjendtlige it-løsninger gør brugerne til en sikkerhedstrussel

Projectplace

Athena IT-Group A/S med solid indtjening

Athena IT-Group

Seneste debat

  1. HTML5 – det nye sort?

    12 comments.
    Last update 1 time 9 minutter
    Skrevet af Kristian Dalgård
  2. Netflix bruger sit eget API 42 milliarder gange - om måneden

    2 comments.
    Last update 1 time 46 minutter
    Skrevet af Martin Jensen
  3. Dart: Dynamisk Statisk Programmering

    20 comments.
    Last update 3 timer 18 minutter
    Skrevet af Lars Bjerregaard
  4. Microsoft fjerner umoderne bling-effekter i Windows 8

    49 comments.
    Last update 3 timer 32 minutter
    Skrevet af Jesper Lund Stocholm
  5. NemID sender Mac-styresystem fra 2009 ud i kulden

    31 comments.
    Last update 3 timer 36 minutter
    Skrevet af Jan Peter Bagge
  6. Clojure-opfinder fupper publikum med falske kodefakta

    2 comments.
    Last update 3 timer 42 minutter
    Skrevet af Allan Ebdrup
  7. Skulle du aldrig lave en WP app?

    33 comments.
    Last update 3 timer 44 minutter
    Skrevet af Lars Bjerregaard
  8. Meego-afløseren Tizen klar til at tage kampen op med Android

    3 comments.
    Last update 5 timer 36 minutter
    Skrevet af Bjørn Froberg

Mere debat »

It-virksomheder

Timelog
|
Coolsms
|
BusinessMann
|
Ubivox
|
Twins Consulting
|
SimCorp
|
IBM Danmark
|
Visma
|
Omada
|
BEC
|
Futurecom Business Solutions
|
Devteam Danmark
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Download Windows 8
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Mountain Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300