Início Tecnologia Falhas em caixas eletrônicos revelam fragilidades críticas na cadeia de suprimentos de software
Tecnologia

Falhas em caixas eletrônicos revelam fragilidades críticas na cadeia de suprimentos de software

Share
Fonte: Feed: All Latest
Share

Há cinco anos, o pesquisador de segurança Matt Burch mergulhou no universo complexo e de alto risco da segurança de caixas eletrônicos, um ambiente onde pequenos defeitos em programas podem, em determinadas circunstâncias, expor grandes quantias em dinheiro. Ao investigar mais profundamente os computadores que alimentam essas verdadeiras caixas-forte digitais, Burch continuou identificando falhas em sistemas essenciais de proteção digital e passou a alertar não apenas sobre os problemas nos caixas eletrônicos, mas também sobre como os mesmos programas utilizados em outros setores podem gerar vulnerabilidades em uma ampla gama de sistemas críticos.

Em apresentações realizadas nas conferências de segurança Black Hat e Defcon, que aconteceram neste mês em Las Vegas, Burch revelou os resultados de sua investigação sobre nove falhas de segurança corrigidas em um programa de criptografia de disco e autenticação pré-inicialização denominado CryptoPro Secure Disk. As vulnerabilidades poderiam ter sido exploradas para contornar os mecanismos de verificação de integridade do CryptoPro e obter acesso completo a dispositivos criptografados.

O software é desenvolvido pela empresa alemã CryptWare e é comercializado para fabricantes de caixas eletrônicos, sendo empregado em alguns modelos, inclusive como parte do pacote Vynamic Security Suite da Diebold Nixdorf. Porém, o CryptoPro também é vendido como solução de segurança para fabricantes de dispositivos embutidos e para grandes organizações que utilizam o sistema operacional Microsoft Windows, evidenciando o desafio da cadeia de suprimentos quando um programa é amplamente implementado em diversos setores.

O diretor executivo da CryptWare, Uwe Saame, informou que a empresa corrigiu as nove falhas em duas etapas, com a versão 7.7.2 no início de novembro e a versão 7.7.3 no início de dezembro. Burch afirmou que a empresa respondeu de forma ágil e colaborativa durante todo o processo de divulgação e que ele confirmou que as correções realmente solucionam os problemas encontrados.

Em um comunicado, o porta-voz da Diebold Nixdorf, Michael Jacobsen, declarou que apenas duas das nove vulnerabilidades são relevantes para o sistema Vynamic Security Hard Disk Encryption da empresa, que utiliza o software CryptoPro. Segundo Jacobsen, a Diebold Nixdorf disponibilizou correções para essas duas falhas em dezembro, mas afirmou que elas não poderiam ter sido exploradas isoladamente para comprometer um caixa eletrônico da marca.

O desafio da cadeia de suprimentos de software se manifesta em todas as etapas necessárias para aplicar as correções no mundo real. Após o lançamento de uma correção pelo desenvolvedor, as empresas que implementam o produto em seus próprios sistemas precisam desenvolver uma solução personalizada, e então os clientes precisam ser notificados e instalar a atualização, o que pode ser especialmente difícil para sistemas em operação contínua que não podem ser facilmente pausados e atualizados.

Burch enfatiza que sua trajetória começou nos caixas eletrônicos, mas acredita que o impacto de suas descobertas pode ser muito maior quando considerado em outros contextos. “A perspectiva dos caixas eletrônicos e da rede financeira envolve muitas camadas de complexidade, e como resultado, as coisas são implementadas de certas formas e há uma compreensão técnica limitada, então os defeitos podem passar despercebidos ou não serem tratados adequadamente“, declarou.

Pesquisadores de segurança alertam há décadas sobre os perigos de confiar na chamada “segurança pela obscuridade“, que consiste em tentar esconder os programas do olhar público ou mantê-los isolados. Embora fabricantes de dispositivos conectados à internet e empresas de setores críticos, como o financeiro e a fabricação de equipamentos médicos, tenham avançado em transparência e na adoção de correções, Burch observa que, com o avanço de sistemas de inteligência artificial que facilitam a avaliação de programas e a descoberta de vulnerabilidades, torna-se mais urgente do que nunca iluminar produtos de segurança de nicho.

“A inteligência artificial realmente destrói o modelo de obscuridade“, afirmou Burch. “Você não precisa mais compreender completamente como algo funciona para avançar e potencialmente causar um grande impacto“.

Fonte: Feed: All Latest

Share
Artigos relacionados
Tecnologia

O potencial oculto dos imóveis existentes na construção de centros de dados

Quando mencionamos centros de dados, a imagem que vem à mente da...

Tecnologia

Jogos Mundiais de Robôs Humanoides agitam Pequim com falhas espetaculares em cheio

A capital chinesa recebeu nesta semana os Jogos Mundiais de Robôs Humanoides,...

Tecnologia

Chess.com diversifica portfólio e lança plataforma de poker gratuito Gambit

A Chess.com, referência mundial no universo do xadrez virtual há quase duas...

Tecnologia

Mensagem de iPhone indisponível? Aprenda a resolver o problema

Receber uma mensagem de iPhone indisponível na tela de bloqueio é uma...

Binance 728x90