Комментарии 207
Если они каждый раз руками настраивают терминал, а не раскатывают с образа, то это жесть. Все таки я не думаю, что все на столько плохо.
Может быть ничего серьёзного
Ну если проявить немного фантазии, то можно что-нибудь придумать. Очевидное решение — загрузить вредоносный код из сети, но для того чтобы он сработал надо представлять как устроена система и вообще это уголовно наказуемо. А вот, скажем, если создать сайт имитирующий интерфейс банкомата, а на банкомате открыть его и развернуть браузер на полный экран, то подобное доказать уже сложнее, как мне кажется. Правда и возможности сильно меньше.
Открыть блокнот и набрать :)
Вообще, я работал в сбере до 2010 и тогда уже были подобные косяки, но что либо конкретное сделать… посмотреть — да, можно, но ни записать ни отправить куда0то не получится.
И если этой проблемой столько лет не занимаются, то видимо хлопот не доставляет.
заранее заготовил бы html(может css прикрутил банковский), написал бы там что чтобы после ввода перенаправлялось на другую страницу из локалхост, а там номер телефона.
На трубке сидела бы девушка, которая заправишала номер карты и свв, может кто-то и клюнет.
Я не местный, риски vs вероятность удачи не считал :) просто как возможный вариант…
Или например хоть в блокноте набрать добротно-маркетингово «Типа Сбер закрывается переходите в банк Бла-Бла»… можно двум банкам насолить )
Но с клавиатуры что-то набрать можно конечно. Ну и всякие сканеры-кардридеры и прочие PoS устройства можно попробовать использовать как путь для заливки текста «быстрее чем с экранной клавиатуры». Ну а дальше уже на что фантазии хватит. Или фишинг или атака по внутренней сети…
Сильно сомневаюсь что у них есть интернет.а VPN до банка по-вашему через что поднимается?

Отсюда: "5 нажатий на экран терминала — и открывается любая папка"
Чуть не забыл последний пункт — отбываешь наказание в зависимости от суммы хищения:
до 100 000 — до двух лет
до 10 000 000 — до 5 лет
до 50 000 000 — до 10 лет
от 50 000 000 — год условно (или пару месяцев домашнего ареста, а то может и вовсе простят)
Банкомат сохраняет информацию по каждой операции, каждой купюре и каждой карте.journal.tinkoff.ru/inside-atm
<a href="ya.ru">asdasdsa</a>
в любое поле ввода, тогда правда XP стояла.
(вопрос риторический, знать я не хочу)
Одно время у них точно был обычный инет+vpn. рвем впн, получаем инет, качаем что надо.
Недавно была у меня подобная ситуация в Бургер Кинге, на терминале отвалилась заглушка и обнажилась винда с красующимся на рабочем столе тимвьюером. Недолго думая попробовал ломанутся с телефона. Спокойно законнектившись подозвал манагера, показал ему сие безобразие, на что он мне ответил «Так ведь не каждый может сделать, по этому ничего страшно», улыбнулся и пошел дальше обслуживать заказы. Ну, а я что, развернул заглушку с надпись аппарат не исправен, которая по какой то причине была свернута и пошел восвояси.
Я подобным образом запустил в в эээ… 2008-ом году Дум на каком-то информационном терминале (не в России). Похожим (но не таким) образом можно было попасть в windows explorer, там уже по диску пройтись, и оп-па, лежала копия Дума.
Это была Windows NT 4.0
Пришлось очень серьезно ковыряться с политиками, правами на исполнение, самописными диалоговыми окнами открытия файлов и печати, отключать лазейки со специальными возможностями. Помниться, коллеги соревновались, кто еще найдет дыру…
Прошло 20 лет…
Максимум, что может потерять Сбер в данном случае — это репутационные риски. Но поскольку репутация у него и так ниже плинтуса, то всем откровенно пофиг.
Чтобы загрузить туда вирус или фишинговую страница, нужно иметь доступ к начинке терминала, а ключ не у всех есть и, как было замечено выше, это уже уголовно наказуемо.
ДА хоть откройте блокнот и ЖОПА там напишите, поржёт народи всё. Сетка терминалов и банкоматов отделена у Сбера + разумеется там всякие белые списки и файерволлы стоят.
Как Вы себе это представляете?
И-нета там нет и при всё желании не будет. А чтобы туда подгрузить эксплоит, нужно вскрывать корпус на что а) среагирует сигналка б)камеры 3) сотрудники отделения.
Ну и хардкор — набрать бинарный код в блокноте с бумажки, а потом записать как com и запустить :)
Ну вряд ли там всё просто, ка вы описываете.
Платежи там все проходят через определённый сберовский шлюз, а оттуда уже в процессинг, шлюз во внутренней сети банка. Неограниченного доступа в нет там нет и не будет.
шлюз во внутренней сети банка
Так а как к интернету отдельно стоящие банкоматы подключаются? Т.е. там отдлеьно стоит Ethernet/3G-модем-роутер, который поднимает коннект до сберовской сетки, а проц банкомата к нему по ethernet/etc подключаются и на этом интерфейсе нет ничего, кроме внутренней сетки банкоматов, или же как?
Вот с удалённо стоящими банкоматами не скажу, но там должен быть хороший и стабильный канал связи.
Кроме того, если я правильно помню, есть банкоматы, которые вообще общаются не с сетью банка, а напрямую по шифрованному каналу через интернет с сетью процессинга. Плюс, ещё раньше были x.25 сети, работающие через телефонные сети, как там всё организовано я вообще хз.
P.S. А, и да, канал связи «банкомат-сеть процессинга» зачастую там был ооочень плохой. А про пропадании коннекта, вместо вызова ГБР (как в фильмах) тупо включалась заглушка.
В другой раз принесли нам образ банкомата — на десктопе ярлык на интернет-магазин
Любопытно, а что за выставка? Сейчас проводится?
Жаль. Я бы посмотрел на NCR или DIEBOLD в прошлом.
Понятно, эх, я бы посмотрел на музей банкоматов и банковской техники.
3 года назад с товарищами-студентами пытались зарепортить проблему, что по ним спокойно можно перейти в их группу вк, там в поске найти свою страничку там уже пройти по любой ссылке.
Так мы закидывали ссылку на zalil.com, на котором есть кнопка «загрузить файл», с помощью которой можно спокойно побродить по файловой системе, увидеть всевозможные файлы логов, и, возможно, их куда-нибудь закачать, чего мы от греха делать не стали…
Через полгода воз был там же, сейчас — хз…
Значит с кентом пошли снять денег, подходим к банкомату а там админская часть какая-то развернута, ну мы потыкали реально работает, выписку предлагает режим инкассации по моему назывался, ну стоим как два истукана, че делать то… Денег то не снять… Подходит девушка, тоже потыкала похихикала и ушла. Ну мы с кентом посовещались решили набрать в их колл-центр, нас долго по специалистам кидали, куча вопросов мол, кто, от куда, зачем и т. д. Ну разговор завершился особо ничем. Забыл сказать дело было часов в 9 вечера. На следующий день по моему безопасники их звонили с расспросами.
А так на мой взгляд компетенции у персонала не всегда хватает, вот и получаются подобные ляпы…
PS Прошу прощения за вольный пересказ, просто слишком жизненно и знаком :)
ArcaOS 5.0 поддерживает USB прекрасно, так что логично будет вернуться на OS/2… ну если исходить из логики «работает — не трогай».
На игровых автоматах что-то винда не стояла,Ну так и на банковатах она не сразу появилась.
хотя казалось бы, писать игры на дотнете куда легче, чем писать их на сях под rtos…Именно поэтому современные атоматы — под виндой. Уже довольно давно.
Когда владельцы бизнеса реально боялись что их обманут игроки или сотрудники, заказывали у вендора и кучу защит, и кастомные прошивки, и чего там только не было напихано.Странно. Все независимые исследования ATM'ом и автоматов для голосования (их одни фирмы делают), насколько я знаю, делилились на две группы в смысле безопасности: часть говорила, что это сито, а часть — что дуршлаг.
На предыдущем месте работы писал игры для автоматов (те что однорукие бандиты). Наши автоматы все на Linux были.
К примеру вот эта http://www.ksi.ru/index.php?cat=228
зато инструментов разработки куча
Хаха. Ахаха!
Что из инструментов? VisualStudio?
Мне консоль нужна, потому что ни один GUI не умеет делать git rebase нормально. Мне нужен docker (недавно под win появился, да), что бы у меня была target система аналогичная той, что на аппарате. Я не хочу собирать библиотеки из исходников или качать непонятные бинарики, когда я могу поставить всё что нужно через пакетный менеджер. Мне imagimagic нужен, bash, android-ndk, grep.
Понятия не имею о каких инструментах разработки вы говорите, но явно не о тех, что используются в разработке.
Вот только устанавливать это не удобно, обновлять это не удобно, пользоваться этим не удобно. Что бы это можно было запускать из консоли, нужно для каждой программы прописать PATH в переменные окружения.
А в PATH установщики пути сами пропишут. Обычно на винде наоборот проблема — как бы все лишнее оттудова убрать…
Zsh. Bash просто нарицательное имя.
Но вы мне предлагаете из Windows сделать Linux.
Но я не могу понять — зачем. Какие инструменты мне даст windows?
Она не перевешивает тех неудобств, которые приходится терпеть на windows.
Что бы подключить библиотеку, нужно её скачать, указать пути к хидерам и dll.
В linux я ставлю нужную библиотеку через пакетный менеджер. Мне не нужно указывать никакие пути, потому что всё стандартизировано. Хидеры всегда кладутся в одно место, *.so в другое. В худшем случае за меня это сделает cmake.
Мне не нужно тащить библиотеки в конечный дистрибутив проекта, потому что я могу собрать пакет и указать в нём его зависимости, которые при установке подтянутся.
Система сборки — qmake, automake, cmake, да даже голый make. Всё это можно легко править руками и всё всегда на виду. Не нужно лазить по сотне окнам, что бы понять например какие флаги включены или какие библиотеки подключены.
А что даёт мне студия? Файл проекта в xml? Какие у неё преимущества относительно QtCreator, KDevelop или CLion?
Что бы подключить библиотеку, нужно её скачать, указать пути к хидерам и dll.
Устаревшая информация, для этих целей давно есть nuget.
В худшем случае за меня это сделает cmake.
Именно по этому в виденных мною cmake-файлах километровые конфиги вида "попробуй искать этот файл вот здесь, вот здесь и вот здесь"? :-)
Мне не нужно тащить библиотеки в конечный дистрибутив проекта, потому что я могу собрать пакет и указать в нём его зависимости, которые при установке подтянутся.
Мы все еще говорим о терминалах? Сколько приложений вы туда собираетесь устанавливать? Конкретно для этой задачи выбор куда класть библиотеку — в системную папку или в папку приложения — не имеет смысла.
Не нужно лазить по сотне окнам, что бы понять например какие флаги включены или какие библиотеки подключены.
Там не "сотня окон", а всего одно. Но если вам настолько не нравится GUI — всегда можно открыть файл проекта в текстовом редакторе и все увидеть.
А что даёт мне студия? Файл проекта в xml? Какие у неё преимущества относительно QtCreator, KDevelop или CLion?
С перечисленными вами IDE не работал, потому что ушел с линуксов и из C++ в то время когда про них мало кто слышал. так вот, в то время главным преимуществом студии был тот факт что она… просто работала! Можно было просто создать проект и без плясок начать писать код! Не надо полдня составлять makefile, а потом еще два дня править в нем ошибки...
PS
Она не перевешивает тех неудобств, которые приходится терпеть на windows.
Так сразу и пишите: вам просто не нравится windows. Потому что, представляете, есть те кто windows использует, а не "терпит".
У меня вот с Убунтой как-то не срослось — но я же не выдумываю как на линуксе все плохо и как линуксоиды там страдают?..
Я не эксперт в области информационной безопасности и не могу судить о том, какой урон может нанести эта «фича», но, судя по вялой реакции — никакой.
Судя по тому что там написано «завершение сеанса Администратор», то урон может быть самый серьёзный, но конечно это может быть обычная учётная запись с сильно урезанными правами и названием администратор.
сообщаю о весёлой акции «СберШифт»Очень звучное название уязвимости)
Удачное название уязвимости — уже половина дела того, чтобы о ней заговорили, или хотя-бы запомнил. Вспомните hearthbleed, wannacry итп. Всегда удивлялся, как придумывают такие интересные названия)
Ко всему прочему могут вылезти требования к сертификации конкретного аппаратно-программного комплекса, а также переписывания используемого ПО на линукс, что добавит ещё кучу головной боли и затрат…
P.S. ИМХО.
P.S.2. Я не считаю, что взломать Android сложнее, именно поэтому я считаю ответ странным. Я ведь спросил о реально специализированных системах…
P.S.2. Я не считаю, что взломать Android сложнее, именно поэтому я считаю ответ странным. Я ведь спросил о реально специализированных системах…А его ответ был как раз разумным, так как в банкоматах перешли с «реально специализированных систем» на Windows потому, что дешевле. Был бы не Windows, а Android — перешли бы на Android.
Потому, что у банка нет целей защитить деньги от кражи. Ну точнее от совсем наглой они конечно защитят, а вот что похитрее уже будет проблемой клиента. Сколько уже историй на эту тему было. Сейчас цель банков собрать с клиентов деньги путём хитрых договоров, а в случаи каких проблем перевести стрелки опять на клиента. В этом не слишком сложном бизнес-плане нету просто места для ИБ. Ну а производителям банкоматов и софта для них, какой резон заниматься тем, что сами банки не интересует? Вот и клепают под Win.
Любое изменение требует кучи бумаг, потому принцип работает — не трогай незыблем.
Когда-то давно, когда софт на базе CP/M и DOS использовался это даже, возможно, и работало (так как кода мало, новых ошибок не вносились, а многомесячное тестирование позволяло известные дыры отловить), но потом произошел переход на OS/2 и Windows… А подход не изменился…
Потому что доля терминалов на линуксе или любой другой ос либо мала, либо составляет 0,00%. От того и не пишут. От того что терминалы это расходы В первую очередь они нужны клиентам больше чем банку ( мое имхо строго). Переводить на другой софт это затраты, вендоры не продают их как хлеб, их конечно периодически меняют, т.к. что-то устаревает, та же винда были банкоматы на XP. Если мне память не изменяет, то согласно требованиям pci dss необходимо использовать ОС и ПО которое сопровождается, выпускаются обновления для устранения уязвимости. Сейчас требование как минимум windows 7 ( до тех пор пока она поддерживается Microsoft'ом
Да, только это отдельная ос так и называется Windows XP Embedded, хоть и построено на одном ядре и технологиях, фактически отдельная ос, которую Microsoft поддерживает, а windows XP pro нет. В банкоматах которые использовались нашим банком стояла XP pro. Всех подробностей не скажу, т.к. не мое направление, но была в итоге замена банкоматов, на которых стоят Windows 7 pro. Почему не используют embedded не знаю.
При этом тысячи человек работают в Сбертехе. Что они там делают?
При этом тысячи человек работают в Сбертехе. Что они там делают?Уж точно не сбербанк онлайн.
P.S. Надо понимать, что современная финансовая система устроена очень и очень странным способом. Вот всё то, что вы видите — банкоматы, Сбербанк онлайн и прочее — это всё проходит чуть ли не по категории «реклама». Так как прибыли не приносит. Прибыль приносят разная активность на бирже и работа с крупными клиентами. И вот там как раз и концентрируются умные люди с достаточной компетенцией.
Вот всё то, что вы видите — банкоматы, Сбербанк онлайн и прочее — это всё проходит чуть ли не по категории «реклама». Так как прибыли не приносит.
Пруф?
Вы не правы, прибыль там есть и не малая.Хде?
Банкоматы, СбербанкОнлайн и прочее является дополнительным стимулом нести деньги в банк, а также пользоваться банковскими картами (Visa, Mastercard и пр.)Ну дык эта. Если что-то само по себе прибыли не приносит, но убеждает клиента пользоваться чем-то другим — то это должно входить в категорию «реклама» — разве нет?
банки имеют не плохую комиссию с торговых точек.Банки имеют комиссию с торговых точек, банки могут использовать деньги, которые граждане разместили на депозитах для выдачи кредитов и прочая — но сами по себе онлайн-услуги денег приносят не так много, а банкоматы — так и вообще как бы не убыточны.
Какое отношение имеет комиссия с торговых точек к банкоматам.
Если что-то само по себе прибыли не приноситЕсли следовать вашей логике, то выдача кредита — тоже прибыли не приносит, и еще загоняет банк в минус(на какое-то время).
А вот погашение кредита и процентов — вот тут уже прибыль появляется: «А давайте сосредоточимся на сборе платежей за кредиты, но не будем их выдавать!»
А давайте сосредоточимся на сборе платежей за кредиты, но не будем их выдавать!Откуда возьмутся платежи, если у вас нет кредитов?
Выдача кредита — штука сложная и опасная, но без этого нельзя собрать платежи. Никак.
А вот без банкоматов — можно. Без онлайн-банка — тоже можно. Да даже и без карточек, с одной «сберкнижкой» — тоже!
но без этого нельзя собрать платежи. Никак.Если очень надо, то можно, и способов не один.
1) можно выкупить действующие кредиты у других банков. Обычно выкупают просроченные кредиты с большим дисконтом, скажем за 1% или 5% от суммы долга. Получается кредит не выдавали, а проценты забираем. Вполне вписывается под вашу логику зарабатывания денег только на том, что даёт прибыль.
2) можно купить/поглотить банк. В таком случае, все обязательства банка перед клиентами, и клиентов перед банком переходят новому владельцу. Кредит банк выдавал? -нет. Доход с процентов получает? Да.
3) лень дальше кормить тролля
Вопрос успешности и доходности такого мероприятия мы выносим за рамки этого обсуждения, ведь вы сами вынесли за рамки то, что банку не нужен мобильный банк, карты итд…
У вас логика хромает
И нет у меня проблем с логикой, это вам нужно расширять свой кругозор, прежде чем троллить.
А вот без банкоматов — можно. Без онлайн-банка — тоже можно. Да даже и без карточек, с одной «сберкнижкой» — тоже!что-то вы рано остановились. Расширяем кругозор — можно вообще без банка обходиться! Зачем нам банк, если можно деньги наличкой носить, зарплату просить выдавать наличкой! Тогда и сбер не нужен!
Если что-то само по себе прибыли не приносит, но убеждает клиента пользоваться чем-то другим — то это должно входить в категорию «реклама» — разве нет?
Очень напоминает рассуждения менеджмента в организации, где я когда-то работал, — те на полном серьёзе попрекали айтишников, что ИТ-департамент не приносит никакой прибыли, чисто расходное подразделение и его вообще чуть ли не из милости содержат.
Ни о какой «благотворительности» речь не идёт, конечно, ИТ-подразделение экономит работу многих тысяч человек, которых бы пришлось нанять, если бы не было компьютеров.
Но прибыли оно не приносит, да.
Т.е. уволить ИТ в таком случае — это прийти к недополученной прибыли.Совершенно верно. Но считать тут нужно всегда в терминах основной деятельности. То есть не «мы запустили 10 серверов, ура», а «наши 10 серверов позволили нам обработать тем же составом в 10 раз больше бумажек, радуйтесь».
А если выши «улучшения» так и не вылились в что-то, заметное вне ИТ-отдела, то за что вам, собственно, деньги платят?
У каждого продажника на рабочем столе стоит компьютер, с клиентами они общаются по электронной почте и телефону, всё это тесно завязано на 1С.
Но деньги, конечно же, продажник приносит сам по себе, а ИТ-департамент в этом вообще никак не участвует!
Но деньги, конечно же, продажник приносит сам по себе, а ИТ-департамент в этом вообще никак не участвует!Если ИТ-отдел не докажет отбратно, то так и будет считаться.
Посчитайте алтьтернативу (если вместо электронной почты и телефона будет использоваться, скажем, сервисы Гугла) и сравните. Экономия — это ваши достижения, не забывайте о них напоминать…
Не приносит дохода, но прибыль это разность между доходами и расходами, а не доход. "Вспомогательные подразделения" обычно сокращают расходы, а не генерируют доходы, но прибыль они приносят. А без некоторых таких подразделений типа бухгалтерии, законная деятельность вообще была бы невозможна.
Но всё остальное словоблудие… На Хабре… типа «элитном ресурсе»… начинаешь разочаровываться в человечестве…
Многие приносящие деньги процессы без ИТ не то, что стали бы более затратными, а вообще не смогли бы работать.
Большинство проблем в организации начинается после слов: «Давайте уволим админа, у нас все равно ничего не ломается, а он только сидит, нифига не делает и получает зарплату»
Вот водители — они же не строят дома? Проектировщики — туда же? Сметчик, бухгалтер… Да что бухгалтер — директор! Директор же не приносит прибыли и не строит дома, дармоед!
Остается только строительная бригада. Но бригада эта тоже не приносит деньги, если не водителя, сметчика, бухгалтера, проектировщика и директора.
Если говорить по существу и про ИТ, то (как не раз обсуждалось на хабре) если ИТ встроен в бизнес-процесс — занимается автоматизацией, интеграцией, то это уже совсем не вспомогательное подразделение.
Остается только строительная бригада. Но бригада эта тоже не приносит деньги, если не водителя, сметчика, бухгалтера, проектировщика и директора.Прекрасно приносит. Шабашники вполне себе строят (по крайней мере строили в прошлом) дома без водителя, сметчика, бухгалтера, проектировщика и директора.
Другое дело, что размер домов и их качество при наличии только строительной команды — ограничены. С недавних пор — и законом запрещено дома строить без соблюдения определённых процедур.
Но даже после всего этого — вспомогательные службы не приобретут одинаковый статус: команда, показывающая красивые модельки потенциальным покупателям, вроде как, совсем «к делу не относится», но прибыль увеличивает куда сильнее, чем любой, самый грамотный сметчик…
Если подменить экзешник (будет ругаться SFC)
Дык для этого сначала нужно получить привилегии администратора в системе, либо получить физический доступ и подменить exe, загрузившись с внешнего носителя. Если у вас есть такие возможности, зачем вообще возиться с подменой файлов?
А мне как раз бесперебойник хочется на Новый Год.
Сейчас на банкоматах в бол-ве случаев стоит Windiws Embedded edition, т.к. верно многие знающие люди подметили это банально выгоднее бизнесу. НЕ надо перепиливать кучу софта, драйверов и прочее, а также повышать квалификацию персонала.
Кто до сих пор не понял, почему там не никсы, тот либо троллит, либо просто идиот.
Какого софта? На банкоматах софт специализированный. Выбор платформы должен осуществляться, когда этот софт начинают пилить.
> драйверов и прочее
То же самое. Железо специализированное, драйвера пишет (заказывает), скорее всего, производитель железа. Почему производитель железа выбрал винду, хотелось бы, конечно, его мнение услышать.
> а также повышать квалификацию персонала.
Какого именно персонала? Банкоматы обслуживают эникейщики с квалификацией «поставить офис, заменить картридж»? Нет, ну я допускаю, конечно, что может быть и такое. Но в этом случае у банкоматов с безопасностью явно проблемы более серьёзные, чем используемая ОС.
Вы, вероятно, не совсем верно меня поняли.
Я имел ввиду то, что бизнесу невыгодно при сложении всех затрат ставить туда никсы. Софт давно весь написан и работает штатно, эникейщики ка ВЫ выразились «поставить офис, заменить картридж» катаются (на самом деле внутри банкомата не всё так просто, как вам кажется), деньги Сбер получает.
Как только текущие потери начнут превышать заложенные, то Сбер задумается.
СберШифт: пять раз нажимай и в систему попадай