Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Emner
  • Opret bruger
  • Log ind
Se kommentarer (5)
Emner Hacking

Hacker fik pengeautomat til at sprøjte sedler ud

En stump kode via et telefonmodem kan få en pengeautomat til at udlevere hele kontantbeholdningen. Det var blot et af trickene, da automaten blev hacket sønder og sammen på Blackhat-konferencen.

Af Jesper Kildebogaard Torsdag, 29. juli 2010 - 13:18

Møder du en pengeautomat, som umotiveret står og sprøjter sedler ud på gaden, er det nok bare en hacker, som muntrer sig hjemme fra kontoret.

At det er muligt at få en pengeautomat til at gå amok, selv på afstand, blev demonstreret onsdag aften på sikkerhedskonferencen Black Hat i Las Vegas, skriver Cnet.com.

Her fik pengeautomat-hackeren Barnaby Jack fra firmaet IOactive lov til at vise sin kunnen, efter han fik forbud mod at gå på scenen fra sin daværende arbejdsgiver, Juniper Networks, sidste år, på grund af klager fra producenterne af hæveautomater.

Forberedelserne har taget flere år og begyndte, da han via internettet indkøbte fire forskellige pengeautomater af den type, der står i butikscentre og altså ikke er muret ind i muren ved en bankfilial. Alle fire fik han efter nøje studier knækket i en grad, så der var nærmest frit spil.

Maskinerne kører typisk med Windows CE på en ARM-processorer og er tilsluttet internettet, og ved at afbryde boot-forløbet kunne han få fuld adgang til alle data i maskinen og finde svaghederne.

Resultatet var blandt andet, at han kan kontakte en hæveautomat via internettet og uden at kende eller knække kodeordet få fuld kontrol over den. En mere praktisk mulighed var at inficere software i maskinen, så et bestemt hævekort ville få automaten til at vælte penge ud som en enarmet tyveknægt.

For at understrege, hvad han kunne, fik Barnaby Jack også de to automater, han havde på scenen, til at vise ordet 'jackpot' på skærmen og spille musik, mens det væltede ud med dollar-sedler.

Den ene type pengeautomat var dog ikke modtagelig for angreb på afstand, men til gengæld var det nemt at komme ind og rode med computeren rent fysisk, selvom den var i et aflåst og godt beskyttet rum i automaten. Nøglen derind til var nemlig en standard-model, der kunne købes via internettet for 60 kroner, og så var det en smal sag at opgradere softwaren på maskinen til en inficeret version.

Hackeren har sørget for at give producenterne besked om de sikkerhedshuller, han har fundet, så de er alle lappet nu. Men da disse isolerede hæveautomater bestyres af butiksejere og andre ikke-bankfolk, er der en risiko for, at mange af dem ikke er fuldt opdaterede.

De små programmer, han har udviklet til at få magt over hæveautomaterne, vil han i øvrigt heller ikke offentliggøre eller dele ud af. Formålet med demonstrationen var først og fremmest at få producenterne af automaterne til at stramme op på sikkerheden.

Send Tweet
Udskriv

IT-job & karriere

  • Se alle it-job
  • Importer din kompetenceprofil fra LinkedIn
Java-backender med flair for frontend søges
Udgivet 11. jan 11.02
NodeOne Danmark søger projektleder
Udgivet 7. feb 14.02
SAP Business Warehouse Seniorkonsulent / Arkitekt
Udgivet 26. okt 2011 15.05
Navision Konsulent / Udvikler
Udgivet 23. sep 2011 10.30

Kommentarer (5)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Patrick Moog 29. jul. 2010 - 13.39
 
Blackhat?

Det han netop har gjort, er det ikke Whitehat?

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Jesper Mørch 29. jul. 2010 - 13.50
 
Re: Blackhat?
Det han netop har gjort, er det ikke Whitehat?

Ja, det kan du egentlig have ret i... Det gøres jo åbenlyst som PoC, ikke i det skjulte med kriminalitet for øje

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Hans-Michael Varbæk 29. jul. 2010 - 13.58
 
Re: Blackhat?

Konferencen som denne demonstration blev udført ved, kaldes for Black Hat og det er som regel créme de la créme aka det nyeste af det nyeste (eller det bedste af det bedste) der bliver fremvist, demonstreret og præsenteret på den konference.

Black Hat har formentlig altid fundet sted i Las Vegas hvert år siden 1997, men også ved andre lokationer senere hen i løbet af årene: http://blackhat.com/

Jeg giver dog ret I, at eftersom han ikke har frigivet alle detaljerne er det langt fra Grayhat/Greyhat eller Blackhat.

Selve "blackhat" betegnelsen dækker dog oftest over illegale aktiviteter som foregår på Internettet af ondsindede hackere, der oftest men ikke altid arbejder i kriminelle grupper herunder større enheder.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Ken Christensen 29. jul. 2010 - 20.26
 
Lukket netværk

Så er det jo godt at hæveautomaterne i Danmark er koblet op på lukkede netværk og ikke på den måde er hooket på internettet, således at de først lige skal finde en svaghed på en maskine der rent faktisk har muligheden for at hooke på begge, for at kunne lave det her stunt.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer
Kjeld Flarup Christensen 2. aug. 2010 - 11.46
 
Re: Lukket netværk

Så er det måske lidt lettere i Rusland. Du aner ikke hvor mange af den slags automater jeg har set med en lille wifi antenne på taget.

  • Stem op 0
  • Stem ned 0
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

Udgivet 10. feb 8.01Opdateret 10. feb 8.01

Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

Udgivet 10. feb 6.59Opdateret 10. feb 9.21

It skal spare kommunerne for 165 millioner kroner i 2012

Udgivet 9. feb 16.02Opdateret 9. feb 16.02

Adobe: Vi laver ikke Flash til Android-udgaven af Chrome

Udgivet 9. feb 15.15Opdateret 9. feb 15.15

Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

Udgivet 9. feb 14.22Opdateret 10. feb 9.05
Flere it-nyheder »
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Seneste debat

  1. Konklusion af Polsag-review fra 2009: Elendig kode hånd i hånd med elendig kontrakt

    6 comments.
    Last update 2 minutter 10 sekunder
    Skrevet af Adam Tulinius
  2. 4 gode sikkerhedsråd: Sådan gør du firma-pc'en vinterferieklar

    3 comments.
    Last update 4 minutter 38 sekunder
    Skrevet af Maciej Szeliga
  3. Så oldnordisk er politiets it-miljø: Nostalgisk gensyn med 1980’erne

    11 comments.
    Last update 16 minutter 16 sekunder
    Skrevet af Jesper Kildebogaard
  4. Stop SOPA, PIPA, ACTA, TPP og alle dem der kommer efter

    51 comments.
    Last update 19 minutter 12 sekunder
    Skrevet af Jesper Lund Stocholm
  5. Apple vildleder danske kunder med dårlig serviceordning

    16 comments.
    Last update 50 minutter 15 sekunder
    Skrevet af Jesper Poulsen
  6. Dansk it-firma: Befriende med e-mailfri januar

    4 comments.
    Last update 1 time 9 minutter
    Skrevet af Morten Marquard
  7. Domæne-forening: Lov om .aarhus og .cph var for tynd

    12 comments.
    Last update 1 time 21 minutter
    Skrevet af Nikolaj Brinch Jørgensen
  8. Opdateret liste over danske iværksættere

    2 comments.
    Last update 5 timer 31 minutter
    Skrevet af Therese Hansen
Mere debat »

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Android
  • Bruttolønsordning
  • Business Intelligence
  • Cloud computing
  • Digitaliseringsstyrelsen
  • HTML5
  • Harddisk-priser
  • IE9
  • Intranet
  • It-sikkerhed
  • Kindle Fire
  • Multimedieskat
  • NemID
  • OS X Lion
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu 11.10
  • Virtualisering
  • Windows 8
  • Windows Phone 7
  • iOS 5
  • iPhone 4S

Tjenester

  • Android-app
  • iPhone-app
  • RSS-feeds
Følg @version2dk
Få it-nyheder og blogs hver dag med Version2's nyhedsbrev.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Skelbækgade 4 1717 København V
  • Tlf. work 33265300