أكسيوس: البيت الأبيض يخطط لاجتماع أول ل"مجلس السلام" في غزة منتصف فبراير    بعد سنوات من الجدل.. نورا السباعي تكشف الحقيقة الكاملة وراء إعلان التخسيس وتتصدر تريند جوجل باعتراف صادم    أول تحرك برلماني بشأن ضوابط استخدام مكبرات الصوت بالمساجد في شهر رمضان    ضبط صانعة محتوى لنشرها فيديوهات رقص بملابس خادشة للحياء بالأسكندرية    سماع دوي إطلاق نار قرب مبنى الكونجرس الأمريكي (فيديو)    مصرع فتاة سقطت من الدور السابع بمساكن اللنش ببورسعيد    بعد 10 أيام من البحث.. جنازة مهيبة ل "عبدالرحمن" الغارق في ترعة الرياح البحيري بالبحيرة (فيديو)    تعرف علي مشغولات الاستانلس بعد جنون أسعار الذهب.. شبكة كاملة ب3 آلاف جنيهًا في البحيرة    الأوقاف توضح حقيقة منع إذاعة صلوات الفجر والمغرب والتراويح    اليوم، قطع الكهرباء عن 12 منطقة بمدينة نجع حمادي    "بنتنا مولودة بكلية واحدة".. صرخة أب وأم في البحيرة لإنقاذ صغيرتهما فاطمة: نفسنا تتعالج (فيديو)    ترامب: لدينا أسطول كبير يتجه إلى الشرق الأوسط وسوف نرى كيف ستجري الأمور    ضبط المتهمين بإتلاف الحواجز الخرسانية وسرقة حديد التسليح    متكلمتش مع حد.. رسالة جديدة من إمام عاشور    أوقاف القليوبية تنظم لقاء الجمعة للأطفال بالمسجد الكبير بقرية الحصة    «يرحمه الله ويبتليك».. لماذا حذّر الإسلام من الشماتة في الموت؟    تحرك برلماني جديد لمواجهة أزمة باقات الإنترنت بحضور ممثلي الشركات والحكومة    في ذكرى وفاة «بولا» جميلة الجميلات| نادية لطفي.. ملاك السينما المصرية    السياسة الخارجية المصرية والحكمة التى تفوز بال«جولدن شوت»    تحرك برلماني لتأسيس "بنك وطني للأنسجة البشرية" وتيسير إجراءات التبرع بعد الوفاة    منسوجات ومشغولات وصدف وفخار.. المنتجات اليدوية واحة تتعانق فيها الحِرف مع الحروف    خبر في الجول - إنبي يرفض إعارة حتحوت للبنك الأهلي ويحدد صيغة الصفقة    تفعيل خطة طوارئ بعد رصد تسريب بخط فرعي لتغذية الطائرات بالوقود بمطار القاهرة    مطار القاهرة: تفعيل خطة الطوارئ البديلة بعد رصد تسريب بخط فرعي لتغذية الطائرات    قتيل في هجوم للدعم السريع على قافلة مساعدات أممية بالسودان    محافظ سوهاج يعتمد نتيجة الفصل الدراسى الأول للشهادة الإعدادية.. اليوم    رامي جمال يتألق في حفل السعودية بباقة من أقوى أغانيه الحزينة (صور)    أيمن بهجت قمر: استعنا بمزور حقيقي في فيلم ابن القنصل وظهر في أحد المشاهد    محافظ كفر الشيخ: قافلة طبية للكشف عن أمراض العيون بعزبة النوري بسيدي سالم    موقف محرج وحكم مفاجئ.. القصة الكاملة للقبض على اللاعب عمرو زكي| خاص    خبر في الجول - إنبي يرفض عرض المصري لضم صبيحة    الجرانيت الصامت يتحدث| سمبوزيوم أسوان.. أنامل تصنع المعجزات    أطفال دولة التلاوة نجوم من ذهب.. عُمر علي يفوز بجائزة الغصن الذهبي في الحلقة الاستثنائية والجائزة 150 ألف جنيه وأسامة الأزهرى يقبّل رأسه.. والمنشد مصطفى عاطف: فخور بالبرنامج.. واحتفاء بالشيخ كامل يوسف البهتيمي    أيمن بهجت قمر: فكرة فيلم الهنا اللي أنا فيه مستوحاة من قصة حقيقية عاشها سعيد صالح    بعد تقليص مدة تجديده.. «كارت الخدمات المتكاملة» مصدر إزعاج لذوي الهمم    وفاة أم وطفلها إثر سقوطها من الطابق الثامن بالإسكندرية    هل يصل سعر كيلو الفراخ 110 جنيهات قبيل شهر رمضان؟.. الشعبة ترد    محمد إبراهيم: أطالب إمام عاشور بالتركيز في الكرة وفتوح لم يقدم سوى 40% من مستواه    أحمد سليمان: أنا بعيد عن ملف الكرة بالزمالك.. وهذا موقفي من الاستقالة    ليدز يونايتد يفوزعلى نوتنجهام فورست 3-1 في الدوري الإنجليزي الممتاز    إيسترن كومباني ل في الجول: يتبقى لنا قضية واحدة لفك إيقاف القيد    نانسي عجرم تشدو بأغنية ابتدت ليالينا أيقونة ماراثون دراما المتحدة في رمضان.. فيديو    المتحدة للخدمات الإعلامية.. أكرمتم أبي حياً وميتاً    أيمن بهجت قمر: عشت وحيدا ل 12 عاما.. وجسدت تجربتي في مشهد الإفطار بفيلم إكس لارج    الجيش الإيراني يعلن احتواء حريق اندلع في ثكنة عسكرية    ترامب يطلق موقعًا حكوميًا لخفض أسعار الأدوية ومواجهة نفوذ شركات الدواء    فلسطين.. آليات الاحتلال تطلق النار جنوب غربي مدينة خان يونس جنوبي قطاع غزة    ليدز يونايتد يسقط نوتينجهام فورست بثلاثية في الدوري الإنجليزي    ضمن مبادرة صحح مفاهيمك، أوقاف القليوبية تنظم لقاءً للأطفال بالمسجد الكبير بطوخ    بدء أعمال تطوير سوق الأربعاء فى مدينة فايد بالإسماعيلية.. صور    أخبار الاقتصاد اليوم: ارتفاع في سعر الذهب وعيار 21 يصل لمستوى قياسي.. تراخيص السيارات الكهربائية يرتفع خلال شهر يناير.. تخفيضات كبيرة على الأرز والزيت قبل رمضان    850 ألف خدمة طبية لمنتفعي التأمين الصحي الشامل بالإسماعيلية بمستشفى القصاصين    أمين البحوث الإسلامية من الهند: الأزهر حارس الوسطية وناشر نور السيرة النبوية    محافظ الجيزة: دخول 9 مدارس جديدة وتوسعات الخدمة بإجمالي 317 فصلًا دراسيًا في الفصل الدراسي الثاني    افتتاح 3 مساجد جديدة بعد الإحلال والتجديد بالقليوبية    "تعليم بنى سويف" الأولى بمسابقة "الإبداع طموح" في مجال البحث العلمي والابتكار    خشوع وسكينه.....ابرز اذكار الصباح والمساء يوم الجمعه    المساجد تمتلئ بتلاوة سورة الكهف.. سنة نبوية وفضل عظيم يوم الجمعه    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



خبراء يكشفون أسرار تمكن القراصنة من اختراق أجهزة الصراف الآلي
نشر في محيط يوم 28 - 04 - 2016

إن أي جهاز صراف آلي في العالم تقريباً من الممكن أن يكون معرضاً لحالات أمنية تشمل على سبيل المثال الاستخدام غير المشروع أو الاختراق بمساعدة أو من غير مساعدة أي برمجية خبيثة.
واستناداً لنتائج بحث أجراه خبراء كاسبرسكي لاب، فإن هذا يعود إلى الاستخدام واسع النطاق للبرامج التي عفا عليها الزمن وغير الآمنة وكذلك إلى الأخطاء في تعريف الشبكة وانعدام الحماية الأمنية الضرورية للأجزاء الحيوية من أجهزة الصراف الآلي.
وكان التهديد الأكبر و لسنوات عديدة بالنسبة للعملاء ومالكي أجهزة الصراف الآلي يتمثل في وسائل التجسس المعروفة باسم (Skimmers) - وهي أجهزة خاصة يتم لصقها في أجهزة الصراف الآلي لسرقة البيانات من الشريط المغناطيسي للبطاقات المصرفية. إلا أنه، ومع تطور أساليب وتقنيات البرمجيات الخبيثة، أصبحت أجهزة الصراف الآلي معرضة لمزيد من المخاطر.
ففي عام 1420، اكتشف باحثو كاسبرسكي لاب عصابة Tyupkin وهي من إحدى الأمثلة عن البرمجيات الخبيثة التي استهدفت أجهزة الصراف الآلي المعروفة والمنتشرة على نطاق واسع، وفي العام 2015 اكتشف خبراء الشركة عصابة Carbanak، التي كانت قادرة على شن هجمات قرصنة على أجهزة الصراف الآلي عن طريق استغلال ثغرات أمنية في البنية التحتية المصرفية. وقد تمكنت تلك العصابتان الخبيثتان من تحقيق النجاج في شن هجماتها نتيجة لاستغلال العديد من الثغرات الأمنية المشتركة في تكنولوجيا أجهزة الصراف الآلي وفي البنية التحتية التي تدعمها. وهذا ليس إلا مثال بسيط لعمليات أكثر تعقيداً.
وفي محاولة لحصر كافة القضايا الأمنية ذات الصلة بأجهزة الصراف الآلي، قام متخصصو اختبارات الاختراق في كاسبرسكي لاب باجراء دراسة بحثية على أساس التحقيق في هجمات حقيقية، وعلى نتائج تقييم الإجراءات الأمنية لأجهزة الصراف الآلي في عدد من البنوك الدولية.
واستناداً إلى نتائج هذه الدراسة، أثبت الخبراء بأن هجمات البرمجيات الخبيثة المستهدفة لأجهزة الصراف الآلي ممكنة نتيجة لأمور أمنية عديدة. أولها هو أن جميع أجهزة الصراف الآلي وأجهزة الكمبيوتر تعمل بواسطة أنظمة تشغيل ذات إصدارات قديمة جدا مثل Windows XP. وهذا يجعلها عرضة للإصابة بالبرمجيات الخبيثة المستهدفة لأجهزة الكمبيوتر الثابت والهجمات عن طريق استغلال الثغرات الأمنية غير المكتشفة.
وفي أغلب تلك الحالات، تكون البرامج المحددة التي تسمح لجهاز الكمبيوتر المتصل بجهاز الصراف الآلي بالتفاعل والتواصل مع البنية التحتية المصرفية ووحدات أجهزة تكنولوجيا المعلومات المسؤولة عن إنجاز المعاملات النقدية وبطاقات الإئتمان، معتمدة على معيار XFS. وهي مواصفات تكنولوجية قديمة وغير آمنة نوعاً ما وأنشئت في الأساس من أجل توحيد برامج تشغيل أجهزة الصراف الآلي، بحيث يمكن تشغيلها على أي جهاز بغض النظر عن الشركة المصنعة. وبعد أن تتمكن البرمجية الخبيثة من التغلغل في أجهزة الصراف الآلي بنجاح، سرعان ما تكتسب قدرات لا محدودة من حيث التحكم بجهاز الصراف الآلي: مثال ذلك أن بإمكانها تحويل لوحة إدخال رمز التعريف الشخصي (PIN) وقارئ البطاقة إلى وسيلة تجسس Skimmer أصلية في الجهاز، أو سحب كل الأموال الموجودة في أجهزة الصراف الآلي فور تلقي الأمر من القراصنة.
في كثير من الحالات التي لاحظها باحثو كاسبرسكي لاب، تبيّن أن الأمر لم يتطلب من المجرمين استخدام البرمجيات الخبيثة لإصابة أجهزة الصراف الآلي أو شبكة البنك المرتبطة بها. وكان ذلك ممكنا بسبب انعدام الحماية الأمنية لأجهزة الصراف الآلي ذاتها، وهي مسألة شائعة جداً لهذه الأجهزة. وفي أغلب الأحيان أيضاً يتم تصميم وتركيب أجهزة الصراف الآلي بطريقة تتيح لأي طرف ثالث الوصول إلى جهاز الكمبيوتر المثبت داخل أجهزة الصراف الآلي بسهولة، أو إلى كابل الشبكة الذي يربط الجهاز بالإنترنت. ومن خلال الوصول المادي الجزئي إلى أجهزة الصراف الآلي، يتمكن القراصنة من القيام بالآتي:
- تثبيت أجهزة حاسوب صغيرة مبرمجة وفق أغراض محددة (تعرف باسم Black Box) داخل أجهزة الصراف الآلي، والتي ستتيح بدورها للقراصنة إمكانية التحكم عن بعد بأجهزة الصراف الآلي.
- إعادة توصيل أجهزة الصراف الآلي إلى مركز المعالجة المزيف التابع للقراصنة.
ومركز المعالجة الوهمي (Fake Processing Center) هو برنامج يقوم بمعالجة بيانات الدفع، وهو مطابق جداً لبرامج البنك على الرغم من أنه ليس من أملاك البنك. وبمجرد توصيل جهاز الصراف الآلي بمركز المعالجة الوهمي، يتمكن المهاجمون من إصدار أي أمر يريدونه، ومن ثم تقوم أجهزة الصراف الآلي بتنفيذ تلك الأوامر.
من الممكن حماية الاتصال بين أجهزة الصراف الآلي ومركز المعالجة بطرق مختلفة، مثل استخدام أجهزة أو برمجيات التشفير من نوع VPN أو SSL/TLS أو جدار الحماية أو نظام التفويض MAC-authentication المطبق في بروتوكولات xDC. إلا أنه وفي معظم الأحيان لا يتم تطبيق مثل هذه التدابير الأمنية، وفي حال تم تطبيقها، غالباً ما يتم تعريفها بشكل خاطئ أو تكون عرضة للاختراق الأمني، وهي حالات لا تكتشف إلا خلال مرحلة التقييم الأمني لأجهزة الصراف الآلي. نتيجة لذلك، و لا يستدعي الأمر من القراصنة أن يقوموا بتغيير إعدادات الجهاز، بل فقط من خلال تمكنهم من استغلال أي ثغرة أمنية غير مكتشفة في اتصالات الشبكة التي تربط جهاز الصراف الآلي بالبنية التحتية المصرفية.
كيفية منع هجمات القرصنة
يقول أولجا كوتشيتوفا، الخبير الأمني في قسم اختبار الاختراق، لشركة كاسبرسكي لاب، "تدل نتائج أبحاثنا أنه على الرغم من الجهود التي يبذلها الموردون حالياً لتطوير أجهزة صراف آلي مدعومة بمزايا أمان قوية، نجد أن هناك العديد من البنوك التي لا تزال تستخدم نماذج قديمة وغير آمنة بالقدر الكافي، وهذا يجعلها غير مستعدة كلياً لمنع هجمات القراصنة الناشطين في مجال تحدي كافة احتياطات الأمان المثبتة على هذه الأجهزة. وهذا هو الواقع اليوم الذي يتسبب في إلحاق خسائر مالية فادحة بالبنوك وعملائها.
ومن وجهة نظرنا، هذا الأمر ناتج عن مفهوم خاطئ ظل سائداً لوقت طويل، وهو أن مجرمي الإنترنت لا يهتمون إلا بشن الهجمات إلكترونية ضد القنوات المصرفية عبر الإنترنت. إنهم كذلك بالفعل، ولكنهم أيضاً يركزون اهتمامهم بشكل متزايد على استغلال الثغرات الأمنية غير المكتشفة في أجهزة الصراف الآلي، نظراً لأن الهجمات المباشرة ضد هذه الأجهزة هي بالنسبة لهم أقصر طريق للسطو على الأموال الحقيقية."
على الرغم من أن القضايا الأمنية المذكورة أعلاه لها على الأرجح آثار خطيرة على الكثير من أجهزة الصراف الآلي في جميع أنحاء العالم، ولكن هذا لا يعني أنه يتعذر إيجاد حلول لمثل هذه الحالات. بإمكان مصنعي أجهزة الصراف الآلي التقليل من مخاطر الهجمات المستهدفة لأجهزة الصراف عن طريق تطبيق الإجراءات التالية:
- أولاً، لا بد من إعادة النظر في معيار XFS مع التركيز على السلامة، وإدخال اثنين من عوامل التفويض بين الأجهزة والبرامج النظامية. وهذا يساعد في التقليل من مخاطر سحب الأموال بشكل احتيالي عن طريق استخدام برمجيات Trojan الخبيثة وتمكين القراصنة من امتلاك زمام التحكم بوحدات أجهزة الصراف الآلي.
- ثانياً، من الضروري تطبيق مطلب "authenticated dispensing" وذلك بهدف استبعاد احتمال وقوع هجمات عن طريق مراكز المعالجة وهمية.
- ثالثاً، من الضروري تطبيق مطلب حماية التشفير والتحكم بسلامة البيانات المرسلة بين جميع الوحدات وأجهزة الحاسوب المثبتة داخل جهاز صراف آلي.


انقر هنا لقراءة الخبر من مصدره.