Het nieuws lijkt op de droom van veel mensen: je loopt langs een geldautomaat en de machine begint zonder enige tegenprestatie zijn inhoud uit te geven. Hoewel we de hoop nog niet opgeven, is wat ons hier vandaag brengt in werkelijkheid een massale cyberaanval die het hele jaar duurde en die geldautomaten in verschillende landen trof, vooral in Europa. De informatie is gepubliceerd door het Russische beveiligingsbedrijf Group IB, en de FBI heeft al een waarschuwing gestuurd naar Amerikaanse banken vanwege de mogelijkheid van soortgelijke aanvallen.

Aanval op Europese geldautomaten dwingt ze om biljetten uit te spugen
Geldautomaat

Wat is jackpotting?

De techniek heet 'jackpotting'. De toepassing hangt af van het type geldautomaat, maar het einddoel is hetzelfde: de machine laten beginnen met het uitgeven van biljetten, de een na de ander. YouTube staat vol met demonstraties, en eerlijk gezegd weet ik niet hoe beveiligingsspecialisten aan complete geldautomaten komen, maar het punt is dat sommige kwetsbaarheden vertonen. In wezen zijn geldautomaten computers met omgevingen die zijn voorbereid om wekenlang ononderbroken te werken, waardoor er verschillende hacks en exploits mogelijk zijn. De eerste berichten over jackpotting verschenen halverwege het jaar, met meldingen van aanvallen in Taiwan en Thailand. Nu komt daar een mededeling van het Russische beveiligingsbedrijf Group IB bij, die bevestigt dat er ook operaties zijn uitgevoerd op Europees grondgebied, waaronder Spanje. Het grote verschil is dat deze jackpotting op afstand gebeurde.

Aanval op Europese geldautomaten dwingt ze om biljetten uit te spugen
Geldautomaten er helemaal uittrekken behoort tot het verleden. Nu vallen ze de banknetwerken aan en hoeven alleen nog maar het contante geld op te halen.

Het Cobaltrapport

Het 'Cobaltrapport' van Group IB spreekt over 'ten minste 14 landen' op twee continenten, maar om logische redenen hebben ze de namen van de betrokken banken achtergehouden. Zowel Diebold Nixdorf als NCR, twee van de grootste fabrikanten van geldautomaten ter wereld, gaven toe op de hoogte te zijn van de aanvallen en hebben al die tijd met hun klanten gewerkt aan mitigatietechnieken. Alles wijst erop dat de geldautomaten op afstand worden geïnfecteerd via de banknetwerken, nadat die zijn gecompromitteerd met het beveiligingshulpmiddel Cobalt Strike (daar komt de naam van het rapport vandaan). De aanval in Europa zou het werk zijn geweest van één groep cybercriminelen, die Group IB identificeert als Buhtrap.

De ATM Security Association heeft geen commentaar gegeven aan de media na de publicatie van het rapport, en hetzelfde gold voor de woordvoerders van Europol en de FBI, maar er werd aangegeven dat het Amerikaanse agentschap al een reeks waarschuwingen naar lokale banken heeft gestuurd vanwege deze nieuwe dreiging. Hoe groot is het? Buhtrap slaagde erin om 28 miljoen dollar te stelen tussen augustus 2015 en januari 2016 bij aanvallen op Russische geldautomaten. De aanval op het banknetwerk van Bangladesh leidde tot verliezen van 81 miljoen dollar. En het is logisch om aan te nemen dat er meer incidenten van dit soort zullen komen. Het heeft geen zin voor cybercriminelen om nog langer individuele kaarten en rekeningen te stelen, terwijl een aanval op een onbeveiligd banknetwerk het mogelijk maakt om geldautomaten naar believen te legen.

Bron: