News

Other articles

Sunday 14 March 2010
Article  Cloud security assessment scheme launched

Sunday 14 March 2010
In Brief  Human element undermines encryption

Thursday 11 March 2010
Article  Digital privacy framework steps closer?

Monday 8 March 2010
Audio Podcast  Web 2.0 and Social Networks in the Enterprise

Sunday 7 March 2010
Article  Digital Economy Bill raises privacy concerns

Wednesday 3 March 2010
Article  Cloud security threats identified by CSA

Tuesday 2 March 2010
In Brief  Vote for your CSO Interchange topics

Thursday 25 February 2010
Article  Cloud Computing : a simple question of supplier risk

Monday 22 February 2010
Article  Most dangerous coding errors outed

Monday 22 February 2010
In Brief  Microsoft IE users to get browser choice update

Friday 19 February 2010
Article  Google Buzz fail highlights privacy expectation rise

Thursday 18 February 2010
In Brief  Annual hacking challenge aims for mobiles and browsers

Wednesday 17 February 2010
Audio Podcast  The Challenges of Cross Border eID

Monday 15 February 2010
Audio Podcast  The Readiness of eID in Europe Part 2

Sunday 14 February 2010
Audio Podcast  The Readiness of eID in Europe Part 1
In Brief

Un malware cible les distributeurs de billets

Written by Jerome Saiz (SecurityVibes)
Published on Friday 5 June 2009
0 comment(s) | Subnetwork France
 

Trustwave a identifié et décortiqué un logiciel malveillant destiné à infecter les distributeurs automatiques de billets fonctionnants sous Windows XP. Il pourrait ou non être lié à celui découvert par Sophos au mois de mars dernier, baptisé Skimer par l'éditeur. En tout état de cause, cette nouvelle analyse (PDF) est beaucoup plus détaillée que celle fournie par Sophos à l'époque.

Le parasite analysé par Trustwave doit être installé sur le DAB par un complice en interne. Le vecteur d'infection est donc une fraude interne, par exemple un prestataire chargé de la maintenance des appareils.

Une fois installé via un dropper écrit en Delphi, le parasite intercepte deux services Windows, dont l'un spécifique à la fonction DAB. Sophos parle de fonctions propres au modèle Diebold Agilis 91x, mais il n'est pas assuré qu'il s'agisse ici du même malware.

Ce dernier est alors en mesure d'intercepter (via une injection de code) les données des pistes magnétiques de toutes les cartes bancaires utilisées sur le DAB piégé. Il semblerait cependant que ce cheval de Troie ne cible que les comptes dont la balance est en dollars, roubles ou hryvnia (la monnaie ukrainienne).

La méthode de contrôle du parasite est particulièrement intéressante : le code malveillant guette l'insertion d'une carte magnétique spéciale qui fait office de "carte de contrôle". Lorsque celle-ci est détectée, l'appareil affiche alors à l'écran un menu spécifique au cheval de Troie, pilotable à l'aide des touches numériques du clavier.

Deux versions de ce menu existent, dont l'une exige l'entrée d'un mot de passe supplémentaire. Elle offrirait alors des options liées à la cassette d'alimentation en billets du distributeur.

Grâce à ce menu, une dizaine de fonctions sont accessibles, qui vont du redémarrage du distributeur à la désinstallation du parasite, en passant par la gestion des journaux d'interception et, bien entendu, l'impression des données subtilisées.

Car c'est par cette voie que le fraudeur récupère les informations des cartes bancaires interceptées : en demandant l'impression de tickets ! Une option permet même de tester l'imprimante avant de lancer la sortie des informations dérobées. D'après Trustwave, une fonction pas encore analysée serait liée à l'écriture sur une carte magnétique, ce qui pourrait laisser entendre que les données peuvent - ou le pourront à l'avenir - aussi être exfiltrées via une écriture sur une carte.

Un tel parasite est très probablement l'outil d'une organisation : tant la connaissance pratique des systèmes DAB visés que la complicité interne pour son installation trahissent un niveau de sophistication qui échappent a priori à un individu isolé.

Et, surtout, le mode d'opération cloisonnée du parasite (le menu secondaire nécessite une authentification supplémentaire) semble indiquer l'intervention de plusieurs personnes. Le parasite serait d'ailleurs également à même de reconnaître une carte maîtresse ou des cartes à usage limité qui permettraient de ne réaliser qu'une tâche précise. Cela semble indiquer l'intervention de "mules" chargées de collecter l'argent, et qui seraient distinctes des responsables de l'attaque.

Our members have posted 0 comments about this article. Only members can view and submit new comments.
Related contents
Advertising
Related Questions & Answers
Companies
Most commented
Most Popular
+
 
Related companies
4as-soft
Read members opinions and rate 4as-soft too !
Ratings  0
Kroll Ontrack
Read members opinions and rate Kroll Ontrack too !
Ratings  0
Prim'x
Read members opinions and rate Prim'x too !
Ratings  1
Trend Micro
Read members opinions and rate Trend Micro too !
Ratings  0
Arkoon Network Security
Read members opinions and rate Arkoon Network Security too !
Ratings  0
Search
Our RSS Feeds
Subscribe to our RSS feeds for free !
Social Web