Реализация rkl как это работает банкоматов
Перейти к содержимому

Реализация rkl как это работает банкоматов

  • автор:

Взлом БАНКОМАТА с помощью Raspberry Pi. Уязвимости банкоматов и как избежать кражи денег

NETHUNTER — об IT и безопасности в интернете

Банкоматы являются одними из важнейших частей для распоряжения деньгами и у особо любопытных или предрасположенных к чёрному хакингу (или кардингу) возникает вопрос "а возможно ли взломать банкомат?". Взломать можно всё и банкомат не исключение.

По этому поводу уже есть статьи, однако они не полные, в них нет практического материала, который раскрыл бы всю сущность этой темы, поэтому для составления данного материала мне пришлось искать информацию в разных уголках интернета и собирать её по крупицам.

Приятного чтения!

Из чего состоит банкомат:

Начнём с изучения внутренностей банкомата. Типичный банкомат представляет собой набор готовых к использованию электромеханических компонентов, размещенных в одном корпусе. Производители собирают автоматы из банкнотоприемника, картридера и других компонентов, уже разработанных сторонними вендорами. Готовые компоненты размещаются в зоне кассы, состоящей из двух отсеков: верхнего (зона обслуживания) и нижнего (сейф). Все электромеханические компоненты подключаются через порты USB и COM к системному диску, который в данном случае выступает в роли хоста. В старых моделях банкоматов также можно найти соединения по шине SDC.

Ранее хакеры использовали только физические недостатки банкоматов, с помощью таких устройств, как скиммеры, для кражи данных с магнитных полос, номеров карт или PIN-кодов:

Пример скиммера

Переход к использованию хакерских приёмов произошел с технологическим прогрессом производителей банкоматов.

Прежде, чем мы рассмотрим новые приёмы, давайте посмотрим на метод с использованием скиммера. Действует это следующем образом:

Злоумышленник устанавливает фальш-компонент (то есть скиммер) на банкомат для считывания данных с карты пользователя и дожидается, когда попадётся жертва на уловку. В последствии у злоумышленника имеется вся необходимая информация о банковской карте для обнала.

А теперь я Вам расскажу, как обнаружить такой скриммер:

Перед использованием банкомата обратите внимание на следующие его части:

  • ПИН-клавиатура;
  • Слот для вставки карты.

После того, как скиммер будет помещен на этот кард-ридер, вы увидите, что он выглядит немного иначе: кард-ридер выглядит приподнятым или более громоздким.

Вот картинки для сравнения вблизи:

Без скиммера Со скиммером

А вот пример скиммера, установленного на картридер банкомата другого типа:

До и после скиммера в слоте для карты банкомата

Помимо проверки банкомата на наличие установленного скиммера обратите внимание на клавиатуру:

Фальш-клавиатура

«ЧЕРНЫЙ ЯЩИК» из Raspberry Pi:

BlackBoх — это устройство на основе Raspberry Pi, которое позволяет анализировать банкоматы и производить с ними рзличные махинации.

Вот схема атаки с помощью BlackBox:

Также такую атаку демонстрируют специалисты в своих видео.

Сначала они вскрывают банкомат с помощью отмычек:

А далее устанавливают Raspberry Pi для получения возможности управления банкоматом:

И вот пример атаки с помощью Raspberry Pi и эксплоита из базы Metasploit Framework:

Так как такие действия слишком подозрительные, злоумышленники могут обратиться к третьему лицу, известному как «мул», который соберет украденные деньги, чтобы начать их раздачу.

Помимо этого он может выступать передатчиком сигнала для подключения к Raspberry Pi на расстоянии.

Сейчас мы рассмотрим использование эксплоита, который демонстрировался в видео и посмотрим как это работает:

Первым делом устанавливаем на Raspberry Pi систему с Metasploit Framework (например Kali Linux) и настраиваем удалённое подключение к ней по SSH:

Это самый минимум первоначальной настройки для подключения.

В качестве дополнений можно организовать наиболее безопасное подключение исключительно по SSH-ключам, настроив конфигурационный файл /etc/ssh/sshd_config, а ещё лучше вместо обычного образа Kali, воспользоваться сборкой P4wnP1 A.L.O.A., о которой я писал в этой статье.

В данной сборке вырезан графический интерфейс для минимализации нагрузки на плату, есть возможность подключения по Wi-Fi или BlueTooth, ну и по дефолту включён SSH.

В общем, удобно, просто и быстро.

Сам же коннект мы можем произвести даже с обычного смартфона через приложение "Mobile SSH":

Далее вводим msfconsole и ждём запуска.

Проверяем и запускаем:

После получения доступа мы загружаем на машину вредоносный файл с целью выдачи денег:

На экране банкомата появляется терминал, что означает успешный запуск программы:

Открывается отсек для выдачи денег:

И хакер забирает деньги:

Также помимо такого метода может использоваться официальное программное обеспечение для работы с банкоматами, например ATMDesk:

Но не забываем о том, что деньги очень ценятся и поэтому специалисты всячески стараются защитить банкоматы от подобного рода атак, а значит не всё так просто.

Уязвимых банкоматов к данному виду атаки становится всё меньше и для реализации потребуется доступ доступ к учётной записи администратора и сети (эту схему я показывал чуть выше):

[взято с www.securitynewspaper.com]

А также не забываем про антивирусное ПО.

Итак, давайте подведём итоги:

Мы узнали о методе мошенничества с помощью скиммера и других поддельных компонентов банкомата, а также как это предотвратить;

Рассмотрели в теории и на практике взлом банкомата с помощью Raspberry Pi, попутно убедившись, что взломать банкомат вполне возможно;

И самое главное — я надеюсь, стали бдительнее, чтобы не стать жертвой мошенников и хакеров.

Как повысить безопасность банкоматов с помощью удаленной установки ключей?

Удаленная загрузка ключей (RKL) обеспечивает безопасный и недорогой способ загружать и управлять ключами шифрования ATM на всей сети устройств.

RKL предоставляет операторам сети ATM редкую возможность одновременно улучшить безопасность и операционную эффективность устройств. Однако несмотря на то, что эта технология хорошо зарекомендовала себя во всем мире, согласно отчету ATM and Self-service Software Trends report (О трендах в области ПО банкоматов и устройств самообслуживания) от 2019 года, лишь 44% финансовых учреждений используют удаленную загрузку ключей.

Ключи шифрования используются для защиты и передачи конфиденциальных данных, таких как PIN-код, и крайне важны для предотвращения кражи информации о держателе карты при ее отправке эмитенту на проверку. Для обеспечения надлежащей безопасности эти ключи требуется периодически обновлять.

Обычно ключи шифрования загружаются вручную — такой процесс называется «прямой загрузкой ключей». Для POS-терминалов и PIN-падов процесс требует доставки устройства в специальный центр KIF, где администраторы вручную введут в них ключи. Процесс может быть долгим и дорогим. Он требует дополнительных расходов на то, чтобы обеспечить центру KIF поддержку PCI Level 3, а также — операционных затрат на транспортировку устройств в этот центр.

Дорогой и подверженный ошибкам процесс

Для организаций с обширной сетью ATM и POS процесс ручной загрузки может быть весьма затратным, а также приводить к частым ошибкам, когда администратор вынужден вручную вводить длинные строки шестнадцатеричных значений. А если ключ был скомпрометирован, то быстрая замена ключа становится невозможной. Удаленная загрузка ключе устраняет эти проблемы, одновременне снижая операционные расходы и повышая безопасность.

RKL позволяет удобным и безопасным способом удаленно обновить ключи на всей сети устройств. Исключение человека из этого процесса устраняет возможности допустить ошибку, а также подвергнуться действиям злоумышленника при обновлении ключей в ручном режиме. А поскольку процесс удаленного обновления ключей более прост и дешев, становится возможным изменять ключи чаще, чем раз в год — таким образом снижается подверженность устройств атакам злоумышленников. Если подозревается нарушение, то для загрузки новых ключей достаточно нажать одну кнопку.

RKL гибок в адаптациях к изменениям криптографических алгоритмов. Например, все банкоматы, устанавливаемые с 2002 года, должны использовать алгоритм тройного шифрования данных — значительное улучшение стандарта безопасности для шифрования PIN-кодов.

Но вот появляется более безопасный, улучшенный стандарт шифрования на основе последней версии ANS X9 TR-31, в котором впервые описан метод доставки ключей AES. К тому же, переход на алгоритм хэширования SHA-2 вызывает трудности у многих разработчиков ATM, а удаленная загрузка ключей упрощает процесс миграции.

Доверенный обмен ключами

Успешные операции RKL требуют стандартизированных протоколов обмена между производителем устройства и поставщиком RKL. Основой RKL является доверие между сторонами обмена: с одной стороны находится поставщик RKL, а с другой — устройство. Довери устанавливается через центр сертификатов, создающий цифровой сертификат для конечного устройства и платформы RKL. Сертификат работает как приватный ключ, облегчающий обмен секретными ключами в инфраструктуре публичных ключей.

Конечные устройства и провайдер RKL должны использовать одинаковые протоколы обмена и шифрования. Наиболее распространенным и общепринятым стандартом шифрования для RKL является TR-34, однако есть и другие — они используются в зависимости от производителя, местоположения и прочих факторов. Поставщикам RKL важно разрабатывать гибкий дизайн платформы, чтобы была возможна интеграция со многими производителями.

После первоначальной настройки развертывание RKL происходит моментально. Для локального запуска аппаратные устройства безопасности (HSM) используются, чтобы облегчить управление жизненным циклом ключей: их генерацией, рассылкой и вводом. Эти защищенные от компрометации серверы оснащены внутренним криптографическим устройством для хранения ключей и соответствуют FIPS 140-2 Level 3, PCI HSM и прочим важным отраслевым стандартам. ATM RKL-функции устройства HSM также доступны в облаке для организаций, предпочитающих получать криптографические услуги.

Как только RKL внедрен, функциональность пакетного импорта позволяет легко и одновременно загружать ключи на большое количество устройств. Когда банкоматы организованы в группы, администраторы могут настраивать правила управления ключами, автоматизацию их замены и прочие обновления.

RKL — это безопасный и экономичный способ загружать ключи шифрования ATM и управлять ими на всех сетях устройств, что делает его надежным выбором для обеспечения безопасности финансовых учреждений. Если вы относитесь к 66% сетей ATM, которые по-прежнему полагаются на ручную загрузку ключей, возможно, пришло время подробно рассмотреть решение RKL.

Remote Key Load

Remote Key Load — это, по сути, процесс совместного использования общего ключа (ключа A) между хост-системой и защищенным модулем банкомата. До настоящего времени лучшая практика заключалась в том, что команда из двух человек, использующая Dual Control — Split Knowledge, вставляет уникальный ключ DES или Triple DES (ключ) в модуль безопасности банкомата во время установки или повторного набора ключей. Но это решение является затратным, поскольку необходимо отправлять команду на точку.
Другим важным аспектом ручного обращения является риск безопасности, связанный с компрометацией ключа из-за человеческого фактора.
От основных компаний-эмитентов карт на рынке существует требование об увеличении общей схемы защиты ключей путем перехода от Single DES-ключа к Triple DES-ключам. Это приводит к большим размерам ключей, что увеличивает сложность ручного ввода и обработки, и приводит к увеличению стоимости обслуживания.
Для решения вышеуказанных проблем Cryptera рекомендует использовать удаленную загрузку / транспортировку ключей (RKL) / (RKT).

2. Что такое RKL?

Удаленная загрузка ключей — это автоматизированный безопасный процесс, который заменяет процедуру их ручного ввода. Удаленная загрузка ключей основана на асимметричной криптографии с ключами RSA для передачи начального ключа A (главного ключа терминала) с хоста в EPP.
Основные преимущества RKL заключаются в том, что он основан на надежной криптографии с использованием 2048-битных ключей RSA и взаимной аутентификации двух сторон. Кроме того, все операции RKL выполняются в онлайн-среде, избегая необходимости ручного взаимодействия.
Преимущество технологии, основанной на RSA, состоит в том, что обе стороны могут обмениваться открытым ключом, не заботясь о секретности открытого ключа, как следует из названия, и единственный, кто может расшифровать данное сообщение, является владельцем соответствующего Секретного ключ.

3. Ключ аутентификации

Чтобы гарантировать, что никто не сможет модифицировать Открытый ключ, эти ключи хранятся в формате аутентифицированного безопасного переноса данных (сертификатом), который обеспечивает целостность и подлинность. Этот сертификат основан на официальном стандарте под названием X.509. Аутентификация сертификатов регулируется центральным органом, называемым центром сертификации (CA), на который обе стороны будут полагаться. В число компаний, предлагающих услуги CA входят VeriSign, Entrust и Thawte, а также банки и другие стороны могут выступать в этом роли.

4. RKL Стандарты

Рекомендации, определяющие различные аспекты RKL. Общая спецификация требований определена в [1] ANSI X9.24 Часть 2. Более практическое руководство определено в [2] CEN XFS 3.03 Часть 6, которая определяет общий программный интерфейс для устройства Pin Pad, включая функциональность RKL. Основные низкоуровневые определения данных и форматирования сообщений определены в [3] PKCS # 7 от RSA Laboratories.
Основные игроки
Каждый из 3 основных производителей банкоматов определил свою собственную реализацию RKL, в результате чего были созданы две версии протокола RKL, одна из которых использует сертификаты X.509, а другая — базовые подписи RSA. Они пока что не взаимозаменяемы.

5. Зачем внедрять RKL?

Одним из основных преимуществ использования RKLв банкоматах является снижение затрат на установку ключей и общее их обслуживание. В дополнение к этому можно сэкономить на процедурах генерации, хранения, распространения и ручной обработки бумажной ключевой информации, поскольку эти процессы либо не нужны, либо контролируются хост-системой.
С точки зрения безопасности, использование RKL является превосходной современной техникой безопасности, использующей сильную криптографию для защиты и распространения ключей. Кроме того, может быть изменен период обновления ключа, что повышает общую безопасность системы.
Переход к использованию RKL устраняет человеческий фактор, как с точки зрения ручного управления, так и с точки зрения рабочих часов и расстояния, а также позволяет избежать риска компрометации и / или неправильного использования ключевой информации.

6. Как реализовать RKL?

При планировании внедрения системы RKL одним из основных факторов, на который следует обращать внимание, это поддержка RKL в хост-системе. Часто Хост полагается на использование выделенного Host Secure Module (HSM), который является автономным модулем от стороннего поставщика (Thales, HP, IBM, FutureX), который обрабатывает ключи DES и ключи RKL — RSA. Это означает, что модуль HSM, выбранный или используемый в настоящее время, должен поддерживать операции RKL на основе RSA.
Одним из стратегических решений, которые необходимо принять, является выбор центра сертификации (СА) системы RKL. CA отвечает за выдачу сертификатов / подписей открытого ключа хоста и каждого открытого ключа установленных EPP.

7. Cryptera RKL Solution

Поскольку Cryptera является независимым поставщиком EPP, мы стремимся поддерживать основные системы RKL, используемые операторами банкоматов. Это означает, что мы будем поддерживать оба метода.
С точки зрения безопасности Cryptera выбрала метод на основе сертификатов основным методом, поскольку мы считаем, что это лучший и наиболее безопасный вариант, основанный на общепринятых стандартах ANSI / ISO.
Cryptera Standard RKL предлагает следующие функции:
— 2048-битные ключи RSA (сгенерированные внутри в EPP)
— Одна пара ключей RSA для шифрования / дешифрования ключей
— Одна пара ключей RSA для проверки / подписи данных
— Открытые ключи, содержащиеся в сертификатах X.509
— Протокол на основе сертификатов с использованием сертификатов X.509.
— Интерфейс программирования прошивки EPP, совместимый с API XFS 3.03.

Реализация rkl как это работает банкоматов

Криптовалютные банкоматы (Криптоматы): что это такое, как пользоваться и где найти

Автор Редакция Profinvestment Сергей ВоробейПроверено экспертом Сергей Воробей Обновлено Мар 17, 2023

Криптоматы, называемые также крипто-ATM, биткоин-ATM, крипто-банкоматы и т.д. – это, по своей сути, обменники, но заложенные в общедоступное аппаратное устройство. С их помощью можно покупать и продавать криптовалюты, правда, только наиболее популярные – Bitcoin, Ethereum, XRP, Dash, Dogecoin, Tether и т.п.

Криптомат внешне напоминает обычный банкомат, он тоже оснащен экраном, клавиатурой, купюроприемником. Можно встретить такие аппараты в торговых центрах и других общественных местах крупных городов. Редакция Profinvestment.com расскажет, как работает криптомат, как с его помощью купить или продать криптовалюту и как найти ближайшее к себе устройство такого рода.

Сервисы для поиска Bitcoin-ATM

Существует достаточно много онлайн-карт, на которых отмечены криптоматы, но все они несовершенны: во-первых, информация не всегда своевременно обновляется, во-вторых, многие карты не охватывают Российскую Федерацию, а сосредоточены на США и европейских странах. Примеры сервисов:

    (ищет по России) (ищет по России) (не ищет по России) (только США) (только США) (только США)

Для поиска, как правило, нужно указать интересующую криптовалюту, а также операцию – покупка или продажа, так как некоторые ATM рассчитаны только на той или иной вид обмена. Также доступен поиск по адресу, если написать в соответствующей строке название города или страны по-английски.

Поиск криптоматов через сайт Coinatmradar

Поиск криптоматов через сайт Coinatmradar

Инструкция по покупке монет

Одно из правил безопасности при покупке криптовалют через crypto-ATM заключается в том, что вы должны покупать монеты только для себя. Не соглашайтесь покупать их для третьих лиц. Вы не знаете достоверно, как они будут использованы, а в случае нарушений закона правоохранительные органы в итоге могут выйти на вас. Любые финансовые операции человек должен совершать только для себя и от своего имени.

Алгоритм покупки:

  • Заранее подготовьте телефон с мобильным криптокошельком, либо бумажный кошелек, предназначенный для холодного хранения.
  • Выберите желаемую криптовалюту, если устройство поддерживает несколько разных валют.
  • Укажите сумму для покупки.
  • Поднесите QR-код мобильного или бумажного кошелька к сканеру криптомата, чтобы ATM определил адрес, куда зачислять криптовалюту. Проверьте, что адрес распознался верно.
  • Когда банкомат рассчитает сумму к оплате (по текущему курсу монеты), вставьте купюры в купюроприемник. На экране будет отображаться внесенная сумма, а также объем крипты, который вы получите взамен.
  • Нажмите на кнопку подтверждения сделки.
  • Распечатайте чек.

Сам процесс занимает 3-5 минут, не больше, чем при работе с обычным фиатным банкоматом. После завершения транзакции средства будут отправлены на адрес, который вы отсканировали. Чек – это доказательство покупки. Если в течение разумного времени (зависит от конкретной криптовалюты) деньги не поступили, то можно обратиться по контактам, указанным на чеке, к владельцам ATM.

Интерфейс покупки криптовалюты (для криптоматов производителя ChainBytes)

Интерфейс покупки криптовалюты (для криптоматов производителя ChainBytes)

Инструкция по продаже монет

Помните, что биткоин-транзакции необратимы. Вы никогда не сможете отозвать платеж, как это практикуется в банковских переводах. Поэтому убедитесь, что полностью уверены в совершаемой транзакции.

Алгоритм продажи:

  • Выберите в меню пункт «Продать».
  • Укажите сумму сделки на продажу.
  • Далее будет распечатана квитанция, содержащая адрес, на который необходимо отправить определенное количество монет. Также чек содержит QR-код, необходимый в дальнейшем для получения наличных. Другой вариант – адрес появится непосредственно на экране.
  • Отправьте криптовалюту на указанный адрес и ждите в зависимости от того, сколько времени займет подтверждение транзакции майнерами.
  • Затем снова подойдите к ATM, выберите опцию «Погасить чек» (Redeem ticket).
  • Отсканируйте QR-код с квитанции и получите наличные деньги.

Как для покупки, так и для продажи указана примерная последовательность действий. Точная зависит от производителя и модели устройства. Например, некоторые криптоматы (в основном за границей) требуют подтверждения личности, особенно при совершении транзакций свыше определенного лимита. Другие обязывают создать аккаунт, залогиниться в нем, и только потом совершать операции. Третьи просят подтвердить номер телефона и т.д.

Продажа криптовалюты через криптомат производителя General Bytes

Продажа криптовалюты через криптомат производителя General Bytes

Преимущества и недостатки

  • Возможность покупки или продажи монет за наличные деньги.
  • Простота и удобство совершения операций – почти как в обычном банковском ATM.
  • Круглосуточная работа.
  • Безопаснее, чем покупать за наличные у частных лиц, и дешевле, чем через обменники.
  • Операционные сборы довольно высоки по сравнению с биржами.
  • В основном поддерживаются только операции с наличными, с картами значительно реже.
  • В странах СНГ лишь жители крупнейших городов могут рассчитывать найти рядом с собой криптомат.

Как еще можно купить и продать криптовалюту

Помимо криптоматов, востребованы следующие способы совершения операций с цифровыми монетами:

Что такое криптомат?
Как работает криптомат?
Как пользоваться криптоматом?
В чем преимущества crypto ATM?
В чем недостатки криптовалютных банкоматов?
Как найти ближайший криптомат?
Есть ли криптоматы в России?
Где стоят криптоматы в Турции?
Есть ли криптоматы в Грузии?

Заключение

Индустрия криптоматов в странах СНГ находится в зачаточном состоянии, в то время как в США она уже очень развита, количество crypto-ATM там исчисляется десятками тысяч. Однако по мере того, как растет цена и востребованность биткоина и других криптовалют, такой вариант становится более популярным. Кроме того, расширяется ассортимент поддерживаемых валют, поначалу был доступен только биткоин. Некоторые люди предпочитают оперировать наличными деньгами, а не банковскими картами и счетами, чтобы повысить уровень конфиденциальности. К минусам использования криптоматов относится сложность их поиска.

Реализация rkl как это работает банкоматов

Я заинтересован в решениях РКЛ на NCR APTRA с 2,6 или выше (3.x).
Какие системы вы рекомендуете?
Есть некоторые, которые используют НДЦ.
Любые идеи?

I am interested in RKL solutions on NCR with Aptra 2.6 or higher (3.x).
What systems do you reccomend?
There are some which use NDC.
Any ideas?

kentaur Друг Банкоматчика
Друг БанкоматчикаСообщения: 424 Зарегистрирован: 27 окт 2010, 00:57 Откуда: грецкий орех Авто: Колымага

RKL NCR (Aptra 2.6/3.x)

RKL = Remote Key Loading
RKM = Remote Key Management
http://www.csfi.com/RemoteKeyLoading.cfm

wiki:
Remote Key Loading techniques may be used to ensure the secrecy of the initialization of the encryption keys in the ATM. Message Authentication Code (MAC) or Partial MAC may also be used to ensure messages have not been tampered with while in transit between the ATM and the financial network.

Дистанционных методов Ключевые загрузка может быть использован для обеспечения тайны инициализации ключа шифрования в банкомате. Message Authentication Code (MAC) или частичное MAC может быть также использована для обеспечения сообщения не были подделаны время в пути между ATM и финансовой сети.

kentaur Друг Банкоматчика
Друг БанкоматчикаСообщения: 424 Зарегистрирован: 27 окт 2010, 00:57 Откуда: грецкий орех Авто: Колымага

Реализация rkl как это работает банкоматов

Как устроен банкомат: что происходит с деньгами и данными внутри аппарата

Как с пользой потратить время в очереди к банкомату? Предлагаем такое упражнение: представьте, что у вас рентгеновское зрение, и попробуйте проследить весь путь, который проходят купюры внутри устройства.

Чтобы вам было легче ориентироваться, вот пост про богатый внутренний мир банкомата. Рассказываем и про механическую часть, и немного про связь с банковским информационным контуром. Всех любопытных приглашаем под кат.

Из кошелька в банкомат

Модели банкоматов от разных производителей могут отличаться в деталях, но концептуально все они состоят из одинаковых ключевых узлов. Первым с деньгами встречается приёмник — тот самый отсек для купюр с защитной шторкой-шаттером.

На схеме показаны узлы, которые есть внутри и снаружи большинства банкоматов

На схеме показаны узлы, которые есть внутри и снаружи большинства банкоматов

Олдфаги наверняка помнят банкоматы, принимающие деньги по одной купюре. Теперь это раритет — в Газпромбанке ни одного такого нет.

Из отсека для внесения наличные попадают в транспортный механизм приёмника. Конкретная реализация транспорта зависит от производителя. Как правило, это система из движущихся ремней, подающих и направляющих валов.

По одной купюры попадают в валидатор. Его задача — проверить номинал, валюту и подлинность. Для этого в валидаторе есть двухсторонний сканер, набор датчиков и электронные шаблоны всех купюр, находящихся в обращении.

Как устроен процесс валидации:

Сначала валидатор определяет габариты банкноты и сканирует её в разных спектрах: видимом, магнитном, ИК, УФ. Всё это — чтобы проверить характерные признаки подлинности. Их у современных купюр много: водяные знаки, скрытые надписи, муаровые полосы, специальная цветопеременная краска, микроперфорация, рельеф. На Хабре уже есть хорошая статья по теме.

С помощью магнитных датчиков валидатор проверяет наличие и корректность расположения меток. Например, некоторые элементы банкнот рисуются красками с ферромагнитными добавками. Также магнитными свойствами могут обладать защитные нити.

Полученный «портрет» купюры сравнивается с электронным шаблоном той же валюты и номинала: по размеру, яркости, контрастности, гистограмме изображения, а также по всем признакам, перечисленным выше. Точное содержимое шаблона и методика сравнения у каждого производителя банкоматов своя и держится в секрете.

Вместе приёмник, транспорт и валидатор напоминают банковскую счётную машинку с функцией пономинального подсчёта и проверкой банкнот. Это сложное устройство с большим количеством датчиков и движущихся деталей. Неудивительно, что попадание посторонних предметов в приёмник смертельно опасно для банкомата.

Повезёт, если условная скрепка держится на деньгах непрочно. Тогда она под действием силы тяжести провалится в отсек для посторонних предметов, который находится прямо под приёмником. Но в большинстве случаев посторонний предмет либо спровоцирует сбой, либо выведет банкомат из строя. Так что всегда проверяйте, не затесалась ли между купюр скрепка или монетка.

Купюры проходят через валидатор, а дальше два варианта: банкомат принимает их для дальнейшего оборота или отбраковывает.

Поддельные деньги валидатор легко отсеивает, выявив несоответствие хотя бы одному из признаков подлинной банкноты. Мятые и рваные купюры тоже не пройдут проверку: складки и разрывы мешают оценить все признаки. Наконец, потрёпанную наличку валидатор тоже вернёт — её выдаст толщина бумаги и опять же плохая читаемость признаков.

Банкомат различает поддельные и испорченные деньги, но поступает с ними одинаково — возвращает их пользователю. Специальной кассеты для подделок в наших банкоматах нет.

Кстати, время на раздумья ограничено во всех банкоматах, таково требование международных платёжных систем. Тайм-аут на каждое взаимодействие выставляется при настройке ПО банкомата. Нажатие на кнопку или экран сбрасывает счётчик.

Если валидатор забраковал часть купюр, а вы не успели забрать их, то по истеченнии тайм-аута банкомат захватывает деньги обратно и помещает в отдельную кассету.

Если все признаки сходятся с электронным шаблоном — значит, банкнота подлинная. В этом случае валидатор передаёт её следующему узлу — эскроу. Это модуль для временного хранения наличности, в нём деньги задерживаются, пока вы стоите у банкомата и проверяете сумму внесённых средств на экране. До этого момента включительно купюры ещё принадлежат вам.

Как только вы подтвердите зачисление средств на счёт, ваши деньги превратятся в данные внутри банковского контура. Банкноты внутри аппарата вам больше не принадлежат — они начинают жить своей жизнью. Дальше у них два пути: инкассация и ресайклинг.

Из эскроу деньги по умолчанию переходят в депозит-кассету — в ней хранятся все купюры, которые валидатор признал пригодными к возвращению в оборот. Сортировки здесь нет: в каком порядке банкноты пришли, в таком и размещаются в кассете. В банкомате может быть одна или несколько депозит-кассет.

Так устроен диспенсер банкомата. В этом модуле находятся все кассеты

Так устроен диспенсер банкомата. В этом модуле находятся все кассеты

В депозит-кассетах деньги остаются до ближайшей инкассации. После неё специалисты в банковском кассовом узле пересчитывают наличность и сверяют эти данные со списком проведённых операций. Опустошенные депозит-кассеты ждут очередной инкассации, чтобы снова вернуться в банкомат.

В некоторых банкоматах есть функция ресайклинга — выдачи внесённых клиентами купюр другим клиентам. Главный критерий для ресайклинга: по своему состоянию купюры должны быть пригодны для возврата в оборот.

В таких устройствах деньги из эскроу отправляют не в депозит-кассету, а в кассеты рециркуляции денежных средств — по одной ресайклинг-кассете на каждый номинал. Банкомат изначально знает номиналы всех кассет рециркуляции, поэтому после валидации направляет каждую купюру в соответствующую кассету.

В банкоматах-ресайклерах ограниченное количество кассет рециркуляции, только для самых ходовых номиналов. Если купюра не подходит по номиналу ни одной ресайклинг-кассете, она отправляется в депозит-кассету.

Польза банкоматов с рециркуляцией очевидна: их нужно реже инкассировать, эту функцию частично берут на себя клиенты.

На этом оставим бумажные купюры. Ваши деньги превратились в данные о транзакции, поговорим подробнее об этих данных.

Из банкомата в банковский контур

Если отбросить всю периферию, которая взаимодействует с деньгами, картами и пользователем, от банкомата останется обычный компьютер. У более-менее современных моделей на борту от 4 ГБ оперативной памяти и двух- или четырёхъядерный процессор архитектуры x86 или x86-64.

Когда вы подтвердили зачисление средств на свой счёт, банкомат отправляет в процессинговый центр банка запрос: «Зачислить сумму XXX на карту с номером NNNN NNNN NNNN NNNN».

Протокол, по которому банкомат общается с процессинговым центром, зависит от ПО, под которым работает устройство. Чаще всего в роли протокола прикладного уровня выступают узкоспециализированные управляющие протоколы с функцией передачи финансовых сообщений (NDC или DDC). Могут использоваться и более известные протоколы — например, HTTPS.

В любом случае банкомат строит защищённое соединение с центром. В Газпромбанке мы используем IPSec-VPN-туннель, который туннелирует и шифрует трафик по алгоритму ГОСТ. Внутри туннеля данные также шифруются при помощи TLS и 3DES.

ПЦ проверяет PIN-код, номер и срок карты, имя владельца, счетчик операций на чипе, наличие ограничений по карте, сформированную чипом карты криптограмму и много чего еще. Если всё в порядке, центр даёт добро на проведение операции. После её завершения вы получите пуш-уведомление или СМС об успешном пополнении карты.

Чековый принтер банкомата компании NCR

Чековый принтер банкомата компании NCR

Допустим, вы пополнили карту с нулевым балансом и тут же совершили покупку на ту же сумму. Чьими деньгами вы расплатились? Если банкомат и карта принадлежат одному банку, то будьте уверены: на вашей карте лежат именно ваши деньги, только в оцифрованном виде. И уже через секунду после уведомления вы тратите в магазине свои деньги, а не деньги банка. Конечно, здесь есть тонкости, зависящие от инфраструктуры конкретного банка, но вдаваться в них сейчас нет особого смысла.

А вот если банкомат принадлежит другому банку, то картина принципиально другая. В этом случае банк-эквайер (владелец банкомата) через платёжную систему передаёт информацию о зачислении банку-эмитенту (вашему банку). Уведомление о пополнении баланса вы увидите сразу после одобрения операции, как если бы пополняли карту в банкомате своего банка. Но по факту ваши деньги дойдут до банка в течение трёх банковских дней.

Выходит, что сразу после внесения наличных на карту вы будете расплачиваться не своими деньгами, а деньгами своего банка. Сам банк спокойно идёт на это, потому что платёжная система гарантирует, что в конечном итоге он получит ваши деньги от банка-эквайера.

Из банковского контура в банкомат

Превращение цифровых денег в наличку проходит по той же схеме, только в обратном направлении.

В банкоматах есть два основных способа выдачи купюр:

«Равномерная выдача» — сумма выдаётся так, чтобы количество купюр в кассетах разного номинала уменьшалось равномерно;

«Тонкая пачка» — сумма выдаётся минимальным количеством купюр.

В банкоматах Газпромбанка существует третья опция:

«Покупюрная выдача» — когда клиент может сам выбрать, какими именно купюрами он хочет получить сумму.

В зависимости от выбранного способа выдачи сервер отправляет банкомату соответствующую команду: сколько выдать купюр из кассет соответствующего номинала. К выдаче допускаются все купюры, загруженные в кассеты выдачи и кассеты рециркуляции, если банкомат поддерживает ресайклинг.

Так выглядит кассета выдачи

Так выглядит кассета выдачи

За состоянием кассет в режиме реального времени следят счётчики, показатели которых видно в онлайне. Данные со счётчиков загружаются в систему, которая прогнозирует опустошение кассет и рекомендует оптимальные даты инкассаций.

Если наличность в банкомате закончилась внезапно, будет проведена внеплановая инкассация. Но это случается редко, чаще всего инкассация производится заблаговременно.

Из банкомата в кошелёк

Тут совсем просто: по команде от сервера включается диспенсер. Этот модуль набирает по одной необходимое количество купюр из кассет и далее с помощью транспорта отправляет их одну за другой в презентер.

Диспенсер межстенного банкомата

Диспенсер межстенного банкомата

Когда в презентере набирается вся пачка, открывается шторка — можно забирать наличку.

Если вы забираете наличные из того же отсека, куда и клали, значит, перед вами ресайклинговый банкомат. В нем модуль приёма и выдачи совмещены в одном устройстве, соответственно, презентер и приёмник — это одно устройство.

У остальных банкоматов модули приёма и выдачи разделены: кладешь наличные в отдельный приёмник, а забираешь из отдельного презентера.

Безопасность

В соответствии со стандартами безопасности PCI DSS на накопителе банкомата хранится информация только о факте совершения операции. Чтобы накопитель не забился под завязку, раз в день банкомат архивирует и удаляет старые логи.

Полный журнал операций хранится на внутреннем защищённом сервере банка. Журнал помнит всё:

номинал и валюту каждой купюры в пачке, а иногда ещё и серийный номер банкноты, если модель банкомата умеет распознавать и регистрировать серийные номера;

номер кассеты банкомата, с которой связана транзакция;

ну и, естественно, номер карты, на которую внесены или с которой сняты денежные средства.

Если переживаете за судьбу своих денег, сохраняйте чек об операции — это гарантия, что в случае проблем с транзакцией вы сможете получить из электронного журнала именно ту запись, которая вам нужна.

Любую операцию из журнала можно соотнести по времени с видеозаписью. На всех банкоматах установлены камеры, которые фиксируют все обращения и помечают на видео основные этапы операции. Разрешение камеры зависит от модели банкомата, но для опознания злоумышленника качества видео достаточно в любом случае. Архив видеозаписей хранится на внутреннем защищённом сервере банка и доступен по запросу.

Банкомат NCR 6632: карт-ридер и чековый принтер

Банкомат NCR 6632: карт-ридер и чековый принтер

Естественно, в банкоматах предусмотрена защита от мошенников. Например, у любой карты с чипом есть уникальные данные — криптограмма. Когда банкомат связывается с центром для проведения транзакции, необходимо, чтобы каждое такое обращение содержало криптограмму.

Передать её можно, только приложив карту к считывателю. Поэтому при бесконтактном обслуживании банкомат требует прикладывать карту или телефон на каждом этапе. Когда карта вставлена в слот, криптограмма тоже постоянно считывается, просто это происходит незаметно для клиента.

Форс-мажоры

На случай отключения электричества большинство банкоматов оснащены ИБП. Если свет вырубят, а вы не успели подтвердить зачисление/снятие денег на счёт, устройство почти наверняка штатно завершит операцию или вернёт деньги вам в кошелёк или на счёт. Затем банкомат перестанет обслуживать клиентов и будет ждать, пока не появится основное питание.

Допустим, вам не повезло: банкомат съел деньги и отключился или деньги ушли с карты, но банкомат их не выдал. В этом случае лучше сразу оформить претензию. Но происходят такие сбои крайне редко — слишком много звёзд должно сойтись. Как правило, отключение электричества не приносит клиенту никаких проблем.

Ещё один маловероятный сюрприз — интернет отрубился, когда банкомат отправлял данные в процессинговый центр. Маловероятный, потому что ПО регулярно проверяет соединение с сервером и, если оно пропадает, банкомат выходит из режима обслуживания.

Если такая ситуация произошла, на всякий случай проверьте банковское приложение — может, транзакция всё же завершилась. Если нет ни пуш-уведомления, ни СМС, оставайтесь на месте. Банкомат будет отправлять проблемную операцию до победного, но если связь с центром так и не восстановится, АТМ вернёт вам карту и средства. Будет обидно, если в этот момент вас уже не окажется рядом с банкоматом.

В некоторых случаях при потере связи с сервером банкомат захватывает карту и наличные и оставляет их себе на хранение в отдельной кассете. Вернуть их можно, сообщив о проблеме банку.

Производители учитывают потребности банков и клиентов, используют новые технологии — в итоге банкоматы стали бесконтактными, быстрыми, удобными и безопасными. Посмотрим, какими они станут ещё через десять лет.

Remote Key Load

Remote Key Load — это, по сути, процесс совместного использования общего ключа (ключа A) между хост-системой и защищенным модулем банкомата. До настоящего времени лучшая практика заключалась в том, что команда из двух человек, использующая Dual Control — Split Knowledge, вставляет уникальный ключ DES или Triple DES (ключ) в модуль безопасности банкомата во время установки или повторного набора ключей. Но это решение является затратным, поскольку необходимо отправлять команду на точку.
Другим важным аспектом ручного обращения является риск безопасности, связанный с компрометацией ключа из-за человеческого фактора.
От основных компаний-эмитентов карт на рынке существует требование об увеличении общей схемы защиты ключей путем перехода от Single DES-ключа к Triple DES-ключам. Это приводит к большим размерам ключей, что увеличивает сложность ручного ввода и обработки, и приводит к увеличению стоимости обслуживания.
Для решения вышеуказанных проблем Cryptera рекомендует использовать удаленную загрузку / транспортировку ключей (RKL) / (RKT).

2. Что такое RKL?

Удаленная загрузка ключей — это автоматизированный безопасный процесс, который заменяет процедуру их ручного ввода. Удаленная загрузка ключей основана на асимметричной криптографии с ключами RSA для передачи начального ключа A (главного ключа терминала) с хоста в EPP.
Основные преимущества RKL заключаются в том, что он основан на надежной криптографии с использованием 2048-битных ключей RSA и взаимной аутентификации двух сторон. Кроме того, все операции RKL выполняются в онлайн-среде, избегая необходимости ручного взаимодействия.
Преимущество технологии, основанной на RSA, состоит в том, что обе стороны могут обмениваться открытым ключом, не заботясь о секретности открытого ключа, как следует из названия, и единственный, кто может расшифровать данное сообщение, является владельцем соответствующего Секретного ключ.

3. Ключ аутентификации

Чтобы гарантировать, что никто не сможет модифицировать Открытый ключ, эти ключи хранятся в формате аутентифицированного безопасного переноса данных (сертификатом), который обеспечивает целостность и подлинность. Этот сертификат основан на официальном стандарте под названием X.509. Аутентификация сертификатов регулируется центральным органом, называемым центром сертификации (CA), на который обе стороны будут полагаться. В число компаний, предлагающих услуги CA входят VeriSign, Entrust и Thawte, а также банки и другие стороны могут выступать в этом роли.

4. RKL Стандарты

Рекомендации, определяющие различные аспекты RKL. Общая спецификация требований определена в [1] ANSI X9.24 Часть 2. Более практическое руководство определено в [2] CEN XFS 3.03 Часть 6, которая определяет общий программный интерфейс для устройства Pin Pad, включая функциональность RKL. Основные низкоуровневые определения данных и форматирования сообщений определены в [3] PKCS # 7 от RSA Laboratories.
Основные игроки
Каждый из 3 основных производителей банкоматов определил свою собственную реализацию RKL, в результате чего были созданы две версии протокола RKL, одна из которых использует сертификаты X.509, а другая — базовые подписи RSA. Они пока что не взаимозаменяемы.

5. Зачем внедрять RKL?

Одним из основных преимуществ использования RKLв банкоматах является снижение затрат на установку ключей и общее их обслуживание. В дополнение к этому можно сэкономить на процедурах генерации, хранения, распространения и ручной обработки бумажной ключевой информации, поскольку эти процессы либо не нужны, либо контролируются хост-системой.
С точки зрения безопасности, использование RKL является превосходной современной техникой безопасности, использующей сильную криптографию для защиты и распространения ключей. Кроме того, может быть изменен период обновления ключа, что повышает общую безопасность системы.
Переход к использованию RKL устраняет человеческий фактор, как с точки зрения ручного управления, так и с точки зрения рабочих часов и расстояния, а также позволяет избежать риска компрометации и / или неправильного использования ключевой информации.

6. Как реализовать RKL?

При планировании внедрения системы RKL одним из основных факторов, на который следует обращать внимание, это поддержка RKL в хост-системе. Часто Хост полагается на использование выделенного Host Secure Module (HSM), который является автономным модулем от стороннего поставщика (Thales, HP, IBM, FutureX), который обрабатывает ключи DES и ключи RKL — RSA. Это означает, что модуль HSM, выбранный или используемый в настоящее время, должен поддерживать операции RKL на основе RSA.
Одним из стратегических решений, которые необходимо принять, является выбор центра сертификации (СА) системы RKL. CA отвечает за выдачу сертификатов / подписей открытого ключа хоста и каждого открытого ключа установленных EPP.

7. Cryptera RKL Solution

Поскольку Cryptera является независимым поставщиком EPP, мы стремимся поддерживать основные системы RKL, используемые операторами банкоматов. Это означает, что мы будем поддерживать оба метода.
С точки зрения безопасности Cryptera выбрала метод на основе сертификатов основным методом, поскольку мы считаем, что это лучший и наиболее безопасный вариант, основанный на общепринятых стандартах ANSI / ISO.
Cryptera Standard RKL предлагает следующие функции:
— 2048-битные ключи RSA (сгенерированные внутри в EPP)
— Одна пара ключей RSA для шифрования / дешифрования ключей
— Одна пара ключей RSA для проверки / подписи данных
— Открытые ключи, содержащиеся в сертификатах X.509
— Протокол на основе сертификатов с использованием сертификатов X.509.
— Интерфейс программирования прошивки EPP, совместимый с API XFS 3.03.

Три способа взломать банкомат: удаленно, почти удаленно и с помощью дрели

“Лаборатория Касперского” расследует разные способы взлома банкоматов: с помощью удаленно контролируемого зловреда, а также с использованием Bluetooth-клавиатуры и дрели.

Вы, наверное, обращали внимание, что нам очень нравятся банкоматы. Сами мы их, конечно, не взламываем, за исключением наших собственных тестовых семплов, но, если это делает кто-то другой, с радостью беремся это расследовать. На SAS 2017, главной конференции года по кибербезопасности, специалисты «Лаборатории Касперского» Сергей Голованов и Игорь Суменков рассказали о трех интересных способах взломать банкомат.

ATMitch, вредоносное ПО с удаленным управлением

Итак, банкомат был пуст. Осмотрев машину, служба безопасности банка не нашла ни вредоносных программ, ни странных отпечатков пальцев, ни следов физического взлома или подключения каких-либо сторонних устройств, способных взять банкомат под контроль. Денег никто тоже не нашел.

Однако кое-что сотрудники банка все-таки обнаружили — текстовый файл kl.txt. Они предположили, что «kl» может быть как-то связано с KL, то есть с «Лабораторией Касперского», и обратились к нам с этим вопросом. Вот так мы и начали расследовать этот случай.

Получив данные из того самого log.txt, наши исследователи смогли сформулировать правило для YARA, инструмента для исследования вредоносных программ. Попросту говоря, они задали поисковый запрос для базы вредоносных файлов и стали ждать. Спустя день поиски принесли плоды: был обнаружен файл tv.dll, который успел всплыть аж дважды — в России и Казахстане. Этой ниточки хватило, чтобы распутать весь узел.

Тщательно исследовав DLL-файл, наши специалисты смогли понять, как проводилась атака, и даже воспроизвели ее на специальном банкомате, установленном в нашей лаборатории. И все получилось: тестируемый банкомат послушно выдал им загруженные в него банкноты.

ATMitch в деле

Атака началась с того, что преступники проникли на сервер банка, использовав для этого давно известную, но незакрытую уязвимость (мы, помнится, уже говорили, что обновлять программное обеспечение нужно, важно и полезно, — вот вам яркий пример).

Мошенники использовали открытый код и общедоступные программы, чтобы инфицировать банковские компьютеры. Однако зловред у них получился очень хитрый: он хранил свои данные в оперативной памяти системы, а не на жестком диске, так что для защитных решений он оставался незаметным. Более того, после перезагрузки исчезали какие-либо следы заражения.

Взяв под контроль компьютеры в банке, зловред подключается к командному серверу и позволяет мошенникам удаленно загрузить вредоносное ПО прямо в систему банкоматов.

Так ATMitch добирается собственно до банкомата. Благодаря настроенному туннелю от командного сервера в банк это все выглядит как вполне легитимное обновление ПО, так что ни одно средство защиты не поднимает тревогу. Попав внутрь, ATMitch отправляется на поиски файла по имени command.txt. В нем содержатся односимвольные команды, которые используются для управления банкоматом. Например, «О» означает «Открыть лоток для выдачи наличных».

Обнаружив файл, ATMitch первым делом интересуется, сколько денег есть в банкомате, а затем просит машину выдать определенное количество купюр. К этому моменту возле банкомата как раз оказывается сообщник преступников, который забирает наличные и исчезает как ни в чем не бывало.

Преступники постарались замести все следы, поэтому специалисты банка не нашли никаких сторонних исполняемых файлов на жестком диске ограбленного банкомата. После извлечения денег ATMitch стер даже файл command.txt.

ATMitch потенциально способен заразить любой банкомат, поддерживающий библиотеку XFS, а это умеют практически все современные банковские машины. Подробнее об этой афере вы можете прочитать на securelist.ru.

Bl@ckb0x_m@g1k: простой, но очень эффективный трюк

Эта история покороче. Все началось с еще одного звонка из банка. Классическая тупиковая ситуация: пустые логи, никаких подозрительных файлов на жестком диске, более того, мошенник даже заклеил объектив камеры наблюдения. Ну как отказаться от такого дела?

Мы попросили представителей банка доставить банкомат в наш офис. Разобрав его, мы обнаружили (что бы вы думали?) подключенный к USB-хабу банкомата Bluetooth-адаптер. А на жестком диске нашлись драйверы для Bluetooth-клавиатуры.

Этого хватило, чтобы реконструировать всю схему. Итак, сначала мошенник подключил Bluetooth-адаптер к банкомату, а потом подождал три месяца, чтобы логи очистились (они хранятся как раз столько времени). Затем преступник вернулся, заклеил камеру наблюдения, достал Bluetooth-клавиатуру, подключил ее и перезагрузил устройство в режим обслуживания. Так он смог запустить сервисную команду по опустошению кассет с деньгами. Вот, собственно, и вся история номер два.

Дрель. Самая настоящая электродрель

Удаленный взлом и подключение Bluetooth-клавиатуры — это даже в какой-то степени изящно, но бывают и куда более прямолинейные способы.

Эта история началась с еще одного обращения от банка: преступники взломали банкомат, оставив после себя идеально круглое отверстие диаметром около 4 сантиметров, прямо рядом с клавиатурой, с которой вводят PIN-код. Вы, скорее всего, думаете, что банкоматы сделаны из толстенной стали, но некоторые части пластиковые, и их довольно легко просверлить. Других улик специалисты банка не нашли.

Затем последовало несколько похожих происшествий в России и Европе, разве что отверстия были не такими круглыми. В конце концов полиция поймала подозреваемого, вооруженного ноутбуком и набором проводов.

Наши специалисты разобрали банкомат, установленный в тестовой лаборатории, чтобы понять, что же искали преступники рядом с клавиатурой. Там нашелся 10-контактный коннектор, подключенный к шине, которая связывала между собой практически все компоненты банкомата, от компьютера до кассет с купюрами.

Кроме того, в банкомате использовалось очень слабое шифрование, которое можно было без особого труда взломать. Итак, еще раз вкратце описываем ситуацию: шифрования практически нет, так что в командах разобраться не проблема; подключившись к любой части банкомата, можно управлять всеми его компонентами, между которыми нет никакой системы авторизации, так что любую часть можно заменить незаметно для всех остальных. Звучит ну очень безопасно, правда?

Потратив целых $15 и сколько-то времени, мы сделали простую микросхему, с помощью которой можно было управлять банкоматом. Подключив ее к последовательной шине, мы заставили тестируемый банкомат выдать нам фальшивые деньги, которые использовали в тестовых целях. Похоже, преступники проделали тот же трюк, только в их случае банкомат был заряжен настоящими деньгами, а вместо микросхемы они использовали ноутбук.

Мы сообщили об обнаруженной уязвимости в банк. К сожалению, как объяснил Игорь Суменков, банкоматы нельзя обновить удаленно — нужно менять «железо», то есть технический специалист должен добраться до каждого банкомата и сколько-то с ним повозиться. А банкоматов очень, очень много…

Банкоматы ломают. И что?

Сформулируем краткую мораль всех трех историй.

1. Идете снимать зарплату? Оставьте свою дрель и Bluetooth-клавиатуру дома, а то сотрудники банка могут неправильно вас понять. Эй, мы пошутили, но дрель все равно положите!

2. Если вы не сотрудник банка, ни одна из этих угроз не должна вас беспокоить. Это проблемы банка, а не его клиентов.

3. А вот если вы работаете в банке и можете как-то повлиять на уровень безопасности банкоматной сети, вам есть о чем подумать. Все решения «Лаборатории Касперского» распознают ATMitch — с этим мы вам легко поможем. Но вот антидрелевые металлические щиты мы не делаем. С другой стороны, для решения этой проблемы хватит и системы видеонаблюдения.

Свободная циркуляция: чем интересны новые банкоматы-ресайклеры

Банкоматы-ресайклеры, позволяющие использовать внесенные клиентами средства для выдачи наличных, набирают в мире все большую популярность, свидетельствуют исследования крупного британского агентства RBR, специализирующегося на исследованиях банковского сектора. Пока новинка активнее всего распространяется в странах Азии, давно ставших пионерами новых технологий, но при этом уже несколько лет постепенно завоевывает рынки Запада и России.

Чем интересен новый тренд и почему на него стоит обратить внимание как банкам, так и их клиентам — в материале портала iz.ru.

Снимают по-крупному

Так называемые банкоматы-ресайклеры позволяют клиентам не только снять наличность, но и, например, внести средства на счет, в том числе иногда, в зависимости от сложности устройства, воспользовавшись чеками или монетами вместо банкнот. То есть получить услуги, ранее предоставлявшиеся только в отделениях банков.

От обычных устройств с функцией внесения наличных ресайклеры отличаются тем, что фактически в режиме реального времени обрабатывают полученные банкноты и используют их же для выдачи средств следующим клиентам. В итоге, за счет рециркуляции купюр и время, и усилия, затраченные на обслуживание банкоматов, заметно сокращаются.

Активно говорить о банкоматах, способных взять на себя часть функций, которые традиционно выполнялись стационарными отделениями, начали еще в середине 2000-х годов, а за прошедшее десятилетие они из технологической новинки превратились в один из главных трендов.

Все это происходит на фоне изменений в привычном поведении банковских клиентов. Так, в 2017 году крупное лондонское агентство RBR представило подробное исследование тенденций, господствующих в этом сегменте, и основанные на его данных прогнозы — Global ATM Market and Forecasts to 2022. Специалисты агентства, в том числе, отметили рост востребованности банкоматов в целом — только в период с 2015 по 2016 год, по их данным, количество проведенных в них транзакций в мире выросло на 6%, а их сумма составила около $107 млрд.

При этом в развитых странах, напротив, частота совершения транзакций сократилась, а вот суммы, которые при этом снимались со счета или, наоборот, вносились на него, выросли — таким образом клиенты банков стремятся оптимизировать свое время, совершая операции реже, зато в более крупных объемах. И как частные, так и корпоративные клиенты теперь предпочитают по возможности обслуживаться в банкоматах, не привязываясь к работе отделений.

Вслед за пионерами

Очевидно, что именно банкоматы в ближайшее время станут важнейшим и наиболее востребованным у клиентов инструментом — уже сейчас многие, при выборе банка, ориентируются именно на степень доступности устройств. Поэтому неудивительно, что кредитные организации все активнее осваивают связанные с этой сферой новые технологии.

Так, если в 2012 году, по данным британского агентства RBR, общее число банкоматов, позволявших вносить наличные, в мире составляло около 360 тыс., то уже к началу 2017-го таких банкоматов насчитывалось почти вдвое больше — около 670 тыс., что составляет треть (34%) от общего числа банкоматов в мире. Больше половины (60%) из них, обладали функцией кеш-ресайклинга — то есть сразу использовали полученные от клиентов банкноты для выдачи.

Лидерами, как это обычно бывает, стали наиболее технологически развитые страны Азиатско-Тихоокеанского региона: Япония, Южная Корея и Китай. На долю этого региона, по данным RBR, приходилось около 69% банкоматов, позволяющих вносить средства (в том числе, монетами) — все эти банкоматы в Японии и большинство терминалов в Южной Корее и КНР также могли их рециркулировать.

Второе и третье место поделили между собой страны США и Западной Европы — на их долю пришлось 12% и 11% таких банкоматов соответственно. При этом в Европе первые строчки заняли Турция, Испания, Германия, Италия и Франция.

В отдельную категорию составители исследования выделили банкоматы SAT — то есть установленные вне отделений (от английского stand alone terminal— «отдельно стоящий терминал», прим. iz.ru). Здесь лидерами стали страны Центральной и Восточной Европы, на долю которых пришлось около 70%. И, в том числе, Россия, в которой развитие как сети банкоматов, позволяющих не только снимать, но и вносить средства, так и устройств, впоследствии рециркулирующих внесенные купюры, началось еще в начале 2010-х годов.

Вариант эконом

При этом новая технология в одинаковой степени удобна как клиентам банков, так и самим финансовым организациям. И частные, и корпоративные клиенты теперь могут не только снять средства, но и пополнить счет, не привязываясь к часам работы отделений (которые чаще всего совпадают с рабочими часами сотрудников офисов).

В Японии, например, все банкоматы были оснащены функцией рециркуляции купюр еще в 2011 году — это, в том числе, существенно упростило жизнь мелких предпринимателей, которые могут внести полученную за день выручку на счет даже вечером, после закрытия отделений банка.

Банки же с помощью рециркуляции купюр смогли сократить расходы на инкассацию и обслуживание банкоматов. Так, банк HNCB, работающий на территории Тайваня и Китая, сократил инкассацию банкоматов-ресайклеров до одного раза в три недели, в то время как обслуживание обычных устройств осуществляется на еженедельной основе. В Турции же большинство банков инкассирует банкоматы-ресайклеры раз в неделю, а обслуживание обычных банкоматов проводится раз в три дня. Все это, разумеется, существенно сокращает расходы финансовых организаций.

Кроме того, еще в обзорах начала 2010-х годов западные специалисты отмечали, что переход на автоматизированное пополнение счета позволяет существенно снизить риск ошибок, связанных с человеческим фактором — в том числе в случаях, когда речь идет об обслуживании корпоративных клиентов, внесением и пересчетом средств у которых обычно занимаются собственные сотрудники, которые, в свою очередь, периодически допускают неточности.

Освободили руки

Дело, впрочем, не только в экономии на обслуживании — использование устройств, оснащенных функцией рециркуляции купюр, позволит банкам эффективнее организовать работу отделений, убеждены составители исследования.

— Банки улучшают функциональность своих банкоматов, чтобы перевести большее количество транзакций со стоек в режим самообслуживания и, таким образом, освободить персонал, который мог бы заняться продажами или выступить в роли консультантов для клиентов, — уверен Роуэн Берридж, руководитель исследования RBR Global ATM Market and Forecasts to 2022.

Банкоматы всё чаще используют для внесения наличных, а не для снятия

Таким образом, финансовые организации могут откликнуться на одну из главных современных тенденций в поведении клиентов, которые все чаще предпочитают большую свободу и не стремятся привязываться к часам работы отделения.

И наконец, по словам Роуэна Берриджа, финансовые организации все чаще расширяют функциональность своих банкоматов, чтобы и вовсе избавиться от отделений там, где их наличие не является финансово оправданным.

До сих пор, однако, главной проблемой оставалась дороговизна сложного ПО, которое требовалось для таких банкоматов, да и самой аппаратуры. Из-за этого банкомаnы-ресайклеры долгое время оставались пусть и оправданной, но все-таки существенной инвестицией в развитие сети, позволить которую себе мог не каждый банк.

Но по мере роста популярности этой технологии, а также изменения самой структуры сектора банковских услуг, на рынке появляется все больше доступных конфигураций таких устройств. Так что вероятнее всего, в скором времени банкоматы-ресайклеры получат еще большее распространение.

Remote Key Load

Remote Key Load — это, по сути, процесс совместного использования общего ключа (ключа A) между хост-системой и защищенным модулем банкомата. До настоящего времени лучшая практика заключалась в том, что команда из двух человек, использующая Dual Control — Split Knowledge, вставляет уникальный ключ DES или Triple DES (ключ) в модуль безопасности банкомата во время установки или повторного набора ключей. Но это решение является затратным, поскольку необходимо отправлять команду на точку.
Другим важным аспектом ручного обращения является риск безопасности, связанный с компрометацией ключа из-за человеческого фактора.
От основных компаний-эмитентов карт на рынке существует требование об увеличении общей схемы защиты ключей путем перехода от Single DES-ключа к Triple DES-ключам. Это приводит к большим размерам ключей, что увеличивает сложность ручного ввода и обработки, и приводит к увеличению стоимости обслуживания.
Для решения вышеуказанных проблем Cryptera рекомендует использовать удаленную загрузку / транспортировку ключей (RKL) / (RKT).

2. Что такое RKL?

Удаленная загрузка ключей — это автоматизированный безопасный процесс, который заменяет процедуру их ручного ввода. Удаленная загрузка ключей основана на асимметричной криптографии с ключами RSA для передачи начального ключа A (главного ключа терминала) с хоста в EPP.
Основные преимущества RKL заключаются в том, что он основан на надежной криптографии с использованием 2048-битных ключей RSA и взаимной аутентификации двух сторон. Кроме того, все операции RKL выполняются в онлайн-среде, избегая необходимости ручного взаимодействия.
Преимущество технологии, основанной на RSA, состоит в том, что обе стороны могут обмениваться открытым ключом, не заботясь о секретности открытого ключа, как следует из названия, и единственный, кто может расшифровать данное сообщение, является владельцем соответствующего Секретного ключ.

3. Ключ аутентификации

Чтобы гарантировать, что никто не сможет модифицировать Открытый ключ, эти ключи хранятся в формате аутентифицированного безопасного переноса данных (сертификатом), который обеспечивает целостность и подлинность. Этот сертификат основан на официальном стандарте под названием X.509. Аутентификация сертификатов регулируется центральным органом, называемым центром сертификации (CA), на который обе стороны будут полагаться. В число компаний, предлагающих услуги CA входят VeriSign, Entrust и Thawte, а также банки и другие стороны могут выступать в этом роли.

4. RKL Стандарты

Рекомендации, определяющие различные аспекты RKL. Общая спецификация требований определена в [1] ANSI X9.24 Часть 2. Более практическое руководство определено в [2] CEN XFS 3.03 Часть 6, которая определяет общий программный интерфейс для устройства Pin Pad, включая функциональность RKL. Основные низкоуровневые определения данных и форматирования сообщений определены в [3] PKCS # 7 от RSA Laboratories.
Основные игроки
Каждый из 3 основных производителей банкоматов определил свою собственную реализацию RKL, в результате чего были созданы две версии протокола RKL, одна из которых использует сертификаты X.509, а другая — базовые подписи RSA. Они пока что не взаимозаменяемы.

5. Зачем внедрять RKL?

Одним из основных преимуществ использования RKLв банкоматах является снижение затрат на установку ключей и общее их обслуживание. В дополнение к этому можно сэкономить на процедурах генерации, хранения, распространения и ручной обработки бумажной ключевой информации, поскольку эти процессы либо не нужны, либо контролируются хост-системой.
С точки зрения безопасности, использование RKL является превосходной современной техникой безопасности, использующей сильную криптографию для защиты и распространения ключей. Кроме того, может быть изменен период обновления ключа, что повышает общую безопасность системы.
Переход к использованию RKL устраняет человеческий фактор, как с точки зрения ручного управления, так и с точки зрения рабочих часов и расстояния, а также позволяет избежать риска компрометации и / или неправильного использования ключевой информации.

6. Как реализовать RKL?

При планировании внедрения системы RKL одним из основных факторов, на который следует обращать внимание, это поддержка RKL в хост-системе. Часто Хост полагается на использование выделенного Host Secure Module (HSM), который является автономным модулем от стороннего поставщика (Thales, HP, IBM, FutureX), который обрабатывает ключи DES и ключи RKL — RSA. Это означает, что модуль HSM, выбранный или используемый в настоящее время, должен поддерживать операции RKL на основе RSA.
Одним из стратегических решений, которые необходимо принять, является выбор центра сертификации (СА) системы RKL. CA отвечает за выдачу сертификатов / подписей открытого ключа хоста и каждого открытого ключа установленных EPP.

7. Cryptera RKL Solution

Поскольку Cryptera является независимым поставщиком EPP, мы стремимся поддерживать основные системы RKL, используемые операторами банкоматов. Это означает, что мы будем поддерживать оба метода.
С точки зрения безопасности Cryptera выбрала метод на основе сертификатов основным методом, поскольку мы считаем, что это лучший и наиболее безопасный вариант, основанный на общепринятых стандартах ANSI / ISO.
Cryptera Standard RKL предлагает следующие функции:
— 2048-битные ключи RSA (сгенерированные внутри в EPP)
— Одна пара ключей RSA для шифрования / дешифрования ключей
— Одна пара ключей RSA для проверки / подписи данных
— Открытые ключи, содержащиеся в сертификатах X.509
— Протокол на основе сертификатов с использованием сертификатов X.509.
— Интерфейс программирования прошивки EPP, совместимый с API XFS 3.03.

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *