Một cây ATM nhả tiền với tốc độ hơn 100 tờ mỗi phút, theo một lệnh rút mà hệ thống core banking chưa bao giờ cho phép – không thẻ, không PIN, không tài khoản. Đó là ATM Jackpotting.
Khác với phần lớn tấn công tài chính, ATM Jackpotting không đi qua backend ngân hàng. Kẻ tấn công “nói chuyện” trực tiếp với phần cứng nhả tiền của ATM. Có hai biến thể chính mà chuyên gia VSEC phân tích sau đây.
Vector A – Jackpotting bằng malware (Chuỗi tấn công Ploutus)
- Giai đoạn 1 – Truy cập vật lý: Kẻ tấn công mở phần cabinet trên (“top hat”) của ATM để tiếp cận phần cứng bên trong.
- Giai đoạn 2 – Triển khai malware: Malware được cài đặt thông qua USB bootable hoặc thay thế tạm thời các thành phần lưu trữ nội bộ.
- Giai đoạn 3 – Duy trì truy cập (Persistence): Malware sửa đổi cơ chế tự khởi động trong Windows Registry, cụ thể là khóa Userinit, đảm bảo chạy lại sau mỗi lần khởi động.
- Giai đoạn 4 – Chiếm quyền XFS: Ploutus can thiệp vào tầng Extensions for Financial Services (XFS) – API tiêu chuẩn điều khiển phần cứng ATM – bằng cách sửa đổi hoặc chặn các thư viện XFS hợp lệ như msxfs.dll.
- Giai đoạn 5 – Phát lệnh rút tiền giả mạo: Malware phát lệnh WFSExecute trực tiếp đến bộ phận rút tiền. Vì các lệnh này xuất phát từ middleware tin cậy, chúng vượt qua ứng dụng ngân hàng trung tâm và quy trình xác thực backend.
- Giai đoạn 6 – Kích hoạt từ xa: Các biến thể hiện đại như Ploutus-D và Ploutus-Z nằm im cho đến khi được kích hoạt qua kênh SMS hoặc mã kích hoạt một lần nhập trực tiếp tại máy.
- Giai đoạn 7 – Rút tiền hàng loạt: Khi được kích hoạt, giao diện điều khiển ẩn hiển thị số lượng tiền trong cassette và cho phép rút với tốc độ vượt quá 100 tờ/phút.
- Giai đoạn 8 – Xóa dấu vết: Sau khi thực thi, malware cố gắng xóa các dấu vết hoạt động và artifact XFS để gây khó khăn cho điều tra số.
Vector B: Black-box (Tấn công vật lý/ Physical Attack)
- Giai đoạn 1 – Xâm nhập vật lý: Kẻ tấn công cắt lỗ vào mặt trước (fascia) hoặc phần trên của ATM để tiếp cận cơ sở hạ tầng bên trong.
- Giai đoạn 2 – Ngắt kết nối dispenser: Bộ phận rút tiền (cash dispenser) được ngắt khỏi hệ thống nội bộ của ATM.
- Giai đoạn 3 – Kết nối black box: Dispenser được kết nối với một thiết bị điện tử bên ngoài – chiếc “hộp đen”.
- Giai đoạn 4 – Phát lệnh rút tiền: Hộp đen gửi lệnh trực tiếp đến dispenser để đẩy tiền ra, hoàn toàn bỏ qua yêu cầu thẻ hoặc xác thực giao dịch.
Bài học mà chuyên gia VSEC đánh giá từ hình thức tấn công này là “mọi kiểm soát nằm phía trên dispenser như chống gian lận, xác thực giap dịch là vô nghĩa khi kẻ tấn công nói chuyện trực tiếp với phần cứng”. Vùng phòng thủ thật là gia cố endpoint trên ATM – toàn vẹn XFS, bảo vệ BIOS/boot, phát hiện can thiệp vật lý.
Là tổ chức đầu tiên tại Việt Nam đạt chứng nhận CREST cho dịch vụ kiểm thử xâm nhập (Penetration testing) và SOC (Security Operations Center) từ năm 2022, VSEC đánh giá ATM đúng bản chất một endpoint.
Nếu đội ngũ quản lý thiết bị trong ngân hàng tài chính và kỹ thuật viên ATM của bạn mới chỉ được kiểm thử ở tầng giao dịch, đó vẫn là một điểm mù. -> Talk to our Pentest team
