Banker står over for en ny fysisk trussel, efterhånden som kriminelle ændrer taktik. FBI advarer om, at angreb med ATM-jackpotting-malware stiger over hele landet. I stedet for at stjæle kortdata manipulerer angribere maskinerne direkte for at få kontanter ud.

Hvad myndighederne har observeret

Efterforskere registrerede hundredvis af hændelser det seneste år. Tabene nåede op på titals millioner dollars, da organiserede grupper gik efter fritstående og lobbyplacerede hæveautomater. Angrebene krævede fysisk adgang på stedet frem for fjernangreb via netværk.

Kriminelle brød ikke ind i bankernes databaser. De gik i stedet efter hardwaren, som styrer udbetalingsmekanismen.

Hvordan angrebet fungerer

Metoden bygger på at åbne automatens kabinet og arbejde med de interne komponenter. Mange maskiner bruger stadig universelle servicetaster, hvilket gør adgangen lettere end forventet.

Efter adgang gør angribere typisk følgende:

  • Tilslutter eksterne enheder eller fjerner harddisken
  • Installerer skadelig software
  • Genstarter maskinen
  • Aktiverer kontantudbetaling via fjernkommando eller tastatur

Når automaten er inficeret, opfatter den kommandoen som legitim serviceaktivitet og udbetaler sedler.

Malware i kampagnen

Efterforskere forbinder de fleste hændelser med Ploutus-malwarefamilien. Programmet kommunikerer direkte med kontantdispenseren via maskinens servicegrænseflade.

Fordi kommandoerne kommer indefra systemet, opdager overvågningsværktøjer ofte ikke aktiviteten med det samme. I mange tilfælde tømmes maskinen, før personalet opdager kompromitteringen.

Hvorfor kriminelle foretrækker jackpotting

Metoden omgår traditionel svindelovervågning. Ingen stjålne konti vises, og ingen overførsler finder sted. Kriminelle forlader stedet med fysiske penge inden for få minutter.

Metoden gør også hvidvaskning enklere. Kontanter hentet på stedet efterlader færre finansielle spor end digitalt tyveri.

Advarselstegn for operatører

Sikkerhedsteams bør være opmærksomme på usædvanlig adfærd omkring maskiner og interne logfiler, der viser serviceaktivitet uden for planlagte tidsrum.

Almindelige indikatorer omfatter:

  • Uventet åbning af kabinet
  • Pludselige genstarter
  • Hurtig tømning af kontanter
  • Ukendte eksekverbare filer installeret
  • Uautoriserede interne enheder tilsluttet

Konklusion

Stigningen i ATM-jackpotting-malware viser, hvordan cyberkriminalitet nu kombinerer fysisk indtrængning med softwaremisbrug. Det er ikke længere nok kun at beskytte netværk. Finansielle institutioner skal sikre selve maskinerne, begrænse serviceadgang og overvåge hardwareaktivitet for at stoppe fremtidige angreb.


0 svar til “Stigning i ATM-jackpotting-malware udløser FBI-advarsel”