เจาะลึกช่องโหว่ตู้ ATM ของ Diebold Nixdorf กับความเสี่ยงในการถูกแฮกเพื่อถอนเงิน

ในงานประชุมด้านความปลอดภัยระดับโลกอย่าง Defcon ณ เมืองลาสเวกัส การสาธิตการแฮกตู้ ATM กลายเป็นธรรมเนียมปฏิบัติที่น่าตื่นเต้น ตั้งแต่การใช้เทคนิคสะเดาะตู้ การติดตั้งอุปกรณ์ดักจับข้อมูลส่วนตัวและรหัส PIN ไปจนถึงการสร้างมัลแวร์เพื่อสั่งให้เครื่องจ่ายเงินสดออกมาทั้งหมด ซึ่งส่วนใหญ่การโจมตีเหล่านี้มักพุ่งเป้าไปที่ตู้ ATM แบบ Retail หรือตู้เดี่ยวที่ตั้งตามปั๊มน้ำมันหรือบาร์

อย่างไรก็ตาม Matt Burch นักวิจัยอิสระได้นำเสนอข้อมูลที่น่ากังวลยิ่งกว่า โดยมุ่งเน้นไปที่ตู้ ATM ระดับองค์กร (Enterprise ATMs) ที่ใช้ในธนาคารและสถาบันการเงินขนาดใหญ่ ซึ่งมีความซับซ้อนและระบบรักษาความปลอดภัยที่สูงกว่าตู้ทั่วไป

ช่องโหว่ในระบบ Vynamic Security Suite (VSS)

Burch ได้เปิดเผยช่องโหว่ 6 จุดใน Vynamic Security Suite (VSS) ซึ่งเป็นโซลูชันความปลอดภัยที่แพร่หลายของบริษัท Diebold Nixdorf โดย VSS ทำหน้าที่ครอบคลุมทั้งการปกป้องจุดปลายทาง (Endpoint Protection), การกรองการใช้งาน USB และการจัดการสิทธิ์เข้าถึง แต่จุดอ่อนสำคัญที่ถูกค้นพบคือ โมดูลการเข้ารหัสฮาร์ดไดรฟ์ (Hard Drive Encryption Module)

กลไกการทำงานของ VSS จะใช้การตั้งค่าแบบ Dual-boot ซึ่งแบ่งพาร์ทิชันเป็น Linux และ Windows โดยก่อนที่ระบบปฏิบัติการหลักจะเริ่มทำงาน พาร์ทิชัน Linux จะทำหน้าที่ตรวจสอบความถูกต้องของลายเซ็น (Signature Integrity Check) เพื่อยืนยันว่าเครื่องไม่ได้ถูกดัดแปลง ก่อนจะส่งต่อให้ Windows ทำงานตามปกติ

ปัญหาสำคัญคือ พาร์ทิชัน Linux ไม่ได้ถูกเข้ารหัสไว้ ทำให้ผู้โจมตีสามารถเข้าไปแก้ไขไฟล์ตรวจสอบระบบที่สำคัญ เพื่อเปลี่ยนทิศทางการรันโค้ดและเข้าควบคุมเครื่อง ATM ได้อย่างสมบูรณ์

Image 7

การตอบสนองจากผู้ผลิตและความท้าทายในการอัปเดต

ทาง Diebold Nixdorf ระบุว่าได้รับแจ้งเรื่องนี้จาก Burch ตั้งแต่ปี 2022 และได้ออกแพตช์ (Patch) หรือซอฟต์แวร์แก้ไขเพื่อปิดช่องโหว่ดังกล่าวแล้ว โดยในเวอร์ชัน 4.4 (เมษายน) ได้มีการปรับปรุงขั้นพื้นฐานด้วยการเข้ารหัสพาร์ทิชัน Linux เพื่อให้การโจมตีทำได้ยากขึ้นอย่างมาก

ถึงกระนั้น Burch เตือนว่าในโลกความเป็นจริง สถาบันการเงินขนาดใหญ่อาจไม่สามารถอัปเดตซอฟต์แวร์ให้ตู้ ATM ทุกเครื่องได้อย่างรวดเร็ว เนื่องจากต้องใช้ทรัพยากรและโครงสร้างพื้นฐานจำนวนมาก ทำให้ยังมีตู้ ATM จำนวนไม่น้อยที่ยังใช้ VSS เวอร์ชันเก่าและเสี่ยงต่อการถูกโจมตี

สรุปรายละเอียดช่องโหว่และการแก้ไขของระบบ VSS
หัวข้อ รายละเอียด
จุดที่เกิดปัญหา พาร์ทิชัน Linux ในระบบ Dual-boot ไม่มีการเข้ารหัส
ผลกระทบ ผู้โจมตีสามารถข้ามการเข้ารหัสฮาร์ดไดรฟ์และควบคุมเครื่องได้
สถานะการแก้ไข ออกแพตช์แก้ไขแล้ว (เวอร์ชัน 4.4 เข้ารหัสพาร์ทิชัน Linux)
วิธีการโจมตี ต้องเข้าถึงตัวเครื่องทางกายภาพ (Physical Access)

ข้อเท็จจริงสำคัญ

  • การเข้าถึงทางกายภาพ: การโจมตีนี้ไม่สามารถทำผ่านรีโมทได้ แต่ต้องเปิดฝาตู้ ATM เพื่อนำฮาร์ดไดรฟ์ออกมาแก้ไขข้อมูล
  • ความเร็วในการโจมตี: หากผู้โจมตีมีความชำนาญ สามารถดำเนินการให้สำเร็จได้ภายในเวลาไม่ถึง 10 นาที
  • ข้อจำกัดของ BitLocker: การเปลี่ยนไปใช้ Microsoft BitLocker อาจไม่ใช่ทางออกที่เหมาะสมสำหรับตู้ ATM เนื่องจากไม่อยู่ในขอบเขตการสนับสนุนของ Microsoft ในกรณีการใช้งานลักษณะนี้
  • ภัยคุกคามจากอาชญากรรม: มีข้อสันนิษฐานว่ากลุ่มอาชญากรมีการฝึกฝนบุคลากรให้เชี่ยวชาญในการโจมตีรูปแบบนี้โดยเฉพาะ

คำถามที่พบบ่อย

การโจมตีนี้สามารถทำผ่านอินเทอร์เน็ตได้หรือไม่?

ไม่ได้ การโจมตีนี้จำเป็นต้องมีการเข้าถึงตัวเครื่องทางกายภาพ (Physical Access) โดยผู้โจมตีต้องเปิดส่วนบนของตู้ ATM เพื่อนำฮาร์ดไดรฟ์ออกมาดัดแปลงข้อมูลภายใน

ทำไมการใช้ BitLocker ถึงไม่ถูกแนะนำในกรณีนี้?

Diebold Nixdorf ระบุว่าการใช้ BitLocker ในสภาพแวดล้อมของตู้ ATM อาจมีช่องโหว่ และ Microsoft จะไม่แก้ไขปัญหาดังกล่าวเนื่องจากการใช้งานในตู้ ATM ไม่อยู่ในขอบเขตการออกแบบผลิตภัณฑ์ของพวกเขา

ปัจจุบันตู้ ATM ยังมีความเสี่ยงอยู่หรือไม่?

แม้จะมีแพตช์แก้ไขแล้ว แต่ความเสี่ยงยังคงมีอยู่สำหรับตู้ที่ยังไม่ได้อัปเดตเป็นเวอร์ชันล่าสุด เนื่องจากสถาบันการเงินขนาดใหญ่ต้องใช้เวลาในการปรับปรุงระบบจำนวนมาก

Vynamic Security Suite (VSS) คืออะไร?

คือโซลูชันด้านความปลอดภัยสำหรับตู้ ATM ของ Diebold Nixdorf ที่ทำหน้าที่ปกป้องเครื่องจากภัยคุกคาม เช่น การกรอง USB และการตรวจสอบความถูกต้องของระบบก่อนเริ่มทำงาน