ATM漏洞揭示软件供应链中的关键弱点

Wired 新闻

摘要

安全研究员 Matt Burch 披露了 CryptoPro Secure Disk 软件中的九个漏洞,这些漏洞可能绕过加密,揭示了影响ATM及其他行业的软件供应链中的关键弱点。

一位安全研究员发现了影响ATM加密和认证软件的九个漏洞。但这些问题远远超出了你当地的自动取款机。
查看原文
查看缓存全文

缓存时间: 2026/09/01 12:52

# ATM漏洞揭示软件供应链的关键弱点 来源:https://www.wired.com/story/atm-flaws-reveal-key-weaknesses-in-the-software-supply-chain/ 过去五年间,安全研究员马特·伯奇深入钻研了ATM安全这一专业且风险极高的领域——在此领域中,细微的软件缺陷有时可能导致现金直接失窃(https://www.wired.com/story/vss-atm-vulnerabilities-defcon-2024/)。随着伯奇对驱动这些数字保险柜的计算机进行更深度的挖掘——并持续在关键数字安全系统中发现漏洞——他开始发出警报,不仅针对被忽视的ATM缺陷,更关注同类软件在其他行业中的应用可能为一系列关键系统引入的薄弱环节。 本月在拉斯维加斯举行的Black Hat(https://www.wired.com/tag/black-hat)和Defcon(https://www.wired.com/tag/defcon/)安全会议上,伯奇展示了关于CryptoPro Secure Disk磁盘加密和预启动认证软件中已修复的九个漏洞(https://nvd.nist.gov/vuln/detail/cve-2025-59327)的研究发现。这些漏洞若被利用,可能绕过CryptoPro的完整性检查,获得对加密设备的完全访问权限。 由德国软件公司CryptWare开发的CryptoPro主要面向ATM制造商销售,并已应用于部分ATM设备,包括作为Diebold Nixdorf公司Vynamic安全套件的组成部分。但CryptoPro同样作为安全解决方案售予其他嵌入式设备制造商,以及使用微软Windows系统的大型机构——这凸显了当软件广泛应用于众多行业时,应对漏洞所面临的供应链挑战。 “ATM引导我进入这个领域,但我认为这些发现的影响可能远超ATM本身,”伯奇表示,“从ATM和金融网络的角度来看,体系存在很多层级,正因如此,事物往往以特定方式实现,技术洞察却有限——漏洞可能被忽视或未能及时解决。” CryptWare董事总经理乌韦·萨姆向WIRED透露,公司已分两阶段修复了这九个漏洞:11月初通过CryptoPro 7.7.2版本,12月初通过7.7.3版本。他补充道,CryptoPro的客户遍布多个关键行业,包括“汽车、银行、政府机构、制造业、研究、金融和医疗保健”,同时在ATM领域也有广泛应用。 伯奇表示,该公司在其漏洞披露过程中始终保持及时且协作的态度,他也验证了补丁确实修复了他所发现的漏洞。 尽管CryptoPro未公开发布更新日志,但萨姆指出公司与所有客户都签有维护协议,会提前告知任何安全发现以及公司的解决时间表。“通常情况下,新版本在正式发布前就已提供给客户使用,”他说道。 Diebold Nixdorf公司发言人迈克尔·雅各布森在声明中告诉WIRED,九个漏洞中仅有两个与Diebold Nixdorf的Vynamic安全硬盘加密系统相关——这家ATM制造商正是在该系统中使用了CryptoPro软件。雅各布森表示,Diebold Nixdorf已在12月发布了针对这两个漏洞的修复程序,但它们无法单独被利用来入侵Diebold Nixdorf的ATM设备。 在ATM、嵌入式设备及更广泛的企业安全领域,软件供应链的挑战源于在现实世界中实际部署修复措施的全过程。正如本例所示:开发者需先发布补丁,然后使用该产品的企业需要开发定制化修复方案,最后客户必须得知并安装该补丁——对于正在运行的现场系统或无法轻易暂停更新的系统而言,这可能尤为困难。 雅各布森在谈及这一普遍挑战时表示:“当发现安全问题时,Diebold Nixdorf会评估影响范围,识别受影响的产品和配置,并通过我们的产品安全和工程流程开发所需更新。随后我们会通知受影响客户,并通过标准软件分发渠道(包括全球安全门户)提供更新。对于已部署的ATM设备,更新将基于各客户的运营模式、服务协议和变更管理流程进行协调。”

相似文章

C2PA相机在现实面前不堪一击

Lobsters Hottest

本文揭示了Android平台上的C2PA相机技术的关键漏洞,表明root权限漏洞和硬件攻击可以绕过其加密签名,使其在面对AI伪造时无效。