Nell’agosto dello scorso anno, un attacco cyber-criminale denominato Cosmos Bank ha colpito migliaia di bancomat di uno dei maggiori istituti di credito indiano, registrando danni fino a 13,5 milioni di dollari.
Un attacco ben pianificato, perfettamente andato a segno, che riporta l’attenzione sulla vulnerabilità degli ATM, problema da gestire e risolvere al più presto.
Oltre 450 carte di credito clonate, che hanno portato a 12,000 transazioni fraudolente in tutto il mondo.
Gli ATM, Automated Teller Machine, meglio noti in Italia come Bancomat, hanno registrato negli ultimi tempi sempre più attacchi da parte di hacker specializzati. Ed è proprio a causa di ciò che l’impellenza di una più forte ATM Security si fa strada negli ambiti della cyber-security.
Questi gravi rischi di attacco hanno infatti enormi impatti sull’economia mondiale, e se in passato gli obiettivi più comuni sono state compagnie orientali (come in India per il Cosmos Bank), il mirino dei cyber criminali sta puntando anche verso l’occidente.
Per comprendere le migliori strategie da applicare per la difesa degli ATM, bisogna prima di tutto comprenderne il funzionamento. Il bancomat, all’apparenza un semplice sportello, è in realtà più complicato di quanto non immaginiamo. Diversi elementi vengono implementati per regolarne il funzionamento. Ovviamente, ogni elemento costituisce anche una possibile vulnerabilità, se studiato approfonditamente dagli hacker.
Il punto di partenza, sia per un attacco che per la protezione di tali dispositivi, è quindi conoscere quanto più possibile il loro funzionamento.
Un bancomat è costituito da vari elementi, fra cui il lettore delle carte, la CPU, Central Processing Unit, che gestisce comunicazioni, interfaccia utente e periferiche, lo schermo, ovvero l’interfaccia, il PIN Pad e il Secure Cryptoprocessor, per crittografare le comunicazioni, la cassa contenente il danaro contante e il meccanismo per il prelievo, e, ancora, l’equipaggiamento di sicurezza, con sensori, telecamere, e altro.
Un altro elemento importante all’interno di un ATM machine è il CBS – il Core Banking System. La parola “core”, oltre a voler intendere il “nucleo”, è a sua volta una sigla che elenca i quattro moduli operativi.
Centralized, Online, Real Time, Exchange.
Questa sigla indica il sistema del Bancomat, in grado di gestire ogni operazione fra cui semplici transazioni, pagamenti, prestiti, e così via.
Come abbiamo visto, un Bancomat non è un sistema tanto semplice quanto sembra. È una vera e propria infrastruttura dotata di una propria complessità. Tale struttura non manca certo di vulnerabilità, anzi, come visto dall’esempio dell’attacco indiano, è possibile violare un ATM.
Se prendiamo ad esempio il caso Cosmos Bank, possiamo comprendere quanto gli attacchi hacker si siano evoluti: l’attacco ha operato direttamente sul CBS stesso, colpendo quindi funzioni vitali per il terminale, e garantendo l’entrata totale all’applicazione centrale.
Nonostante non sia nota con certezza, o non sia stata divulgata, la strategia d’attacco usata per entrare nel sistema, possiamo ipotizzare che gli hacker abbiano interrotto le comunicazioni fra il sistema CBS (che ricordiamo regola il cuore del bancomat) e il backend.
In questo modo sono stati capaci di tagliare fuori il sistema della banca, insieme ai controlli sui PIN, il consenso su ogni transazione, e farla quindi franca.
L’ATM Security si prefigura quindi come un importantissimo step da approfondire.
Quando viene eseguita un’analisi di sicurezza, vengono identificate vulnerabilità legate alla sicurezza della rete, difetti di configurazione, protezione insufficiente delle periferiche.
Nell’insieme, questi difetti consentono agli aggressori di rubare denaro da un bancomat o di rubare i dati delle carte di credito.
Allo stesso tempo, i meccanismi di sicurezza utilizzati non rappresentano un serio ostacolo all’attuazione degli attacchi: in quasi tutti i casi è stata rivelata la possibilità di aggirare i mezzi di protezione installati. Aumentando l’efficienza dei meccanismi di sicurezza, e limando i difetti di configurazione, si può migliorare l’intero sistema ATM.
Sono diversi i consigli pensati da vari esperti per proteggere i bancomat da attacchi.
1- Controlli fisici programmati e casuali degli sportelli automatici da parte del personale di filiale e dei tecnici;
2- Uso di telecamere e altri sensori, e di attuatori (come sirene e anti-gas) che da un lato fungono da deterrenti, dall’altro attivano la protezione in caso di attacco;
3- Un sistema di rilevamento in grado di inviare un avviso oppure far andare offline lo sportello automatico quando qualcosa collegato al lettore di schede, o al PIN Pad è rilevato;
4- Tecnologia Jitter, una tecnica anti-skimming che distorce la lettura della banda magnetica così da rendere illeggibile e quindi inutilizzabile qualsiasi informazione copiata da uno skimmer di schede.
5- L’uso di software / analisi comportamentali che riconoscono comportamenti anomali di un terminale o fuori dal comune rispetto al titolare della carta.
Un’altra serissima questione che riguarda i bancomat è il furto dell’intero terminale. I fenomeni di scassinamento rappresentano infatti un rischio comune che può essere sventato non solo tramite un adeguato sistema di videosorveglianza, ma anche attraverso la localizzazione.
A tal proposito, la soluzione di CNS è ATM Tracker, capace di consentire la posizione di un ATM anche in assenza di segnale GPS, combinando efficacemente diverse tecnologie di localizzazione.
Integrandolo con il sistema PSIM PCMS, consente di gestire sia gli allarmi e mostrare la posizione del terminale rubato in tempo reale.
ATM Gas Protection (ATM-GP) è un innovativo sistema di sicurezza sviluppato per contrastare attacchi condotti mediante l’utilizzo di gas.
Rileva la presenza di tracce di gas infiammabili, anche se esigue, e genera delle micro esplosioni. Il sistema, installato all’interno dell’ATM, attiva dei generatori di scintille che estinguono il gas.
Input your search keywords and press Enter.
Questo sito utilizza cookie tecnici necessari per fornirti un’esperienza di navigazione efficiente per cui non è necessario il tuo preventivo consenso.
Inoltre, previo tuo espresso e specifico consenso, questo sito utilizza cookie funzionali e di profilazione, propri e di terze parti, per garantire la corretta navigazione, analizzare il traffico, migliorare la tua esperienza sul Sito, nonché raccogliere informazioni allo scopo di indirizzare messaggi promozionali mirati in base alle tue preferenze.
Cliccando sul tasto “Accetta tutti i cookie” acconsenti all’utilizzo di cookie funzionali e di profilazione; cliccando sul tasto "Rifiuta tutti i cookie" o sulla “X” in alto a destra, saranno abilitati solo i cookie tecnici; cliccando sul tasto “Configura preferenze”, puoi personalizzare la tua esperienza scegliendo quali cookie attivare e salvando le tue preferenze per le successive visite al Sito.
In ogni caso, puoi liberamente modificare il tuo consenso ai cookie in qualsiasi momento; per maggiori informazioni consulta Privacy policy e Cookie policy.
ai sensi dell’articolo 13 del Regolamento (UE) 2016/679 e del Codice Privacy (D. Lgs. n. 196/2003 e ss.mm.ii.)
CNS TECH S.p.a., con sede legale in Via Giovanni Porzio n. 4 (CAP 80143) CENTRO DIREZIONALE IS. C/2 Napoli (NA), C.F. /P.IVA 07359350639, in qualità di Titolare del trattamento (di seguito, “Titolare”, “Titolare del trattamento” o “CNS”), informa, ai sensi dell’art. 13 Regolamento UE 2016/679 (in seguito “GDPR”) e del D. Lgs. n. 196/2003 (“Codice Privacy”) e ss. mm. ii., che il trattamento dei dati personali dell’utente (“Utente”) avverrà con le modalità e per le finalità seguenti.
Categorie di dati personali trattati
Nei limiti delle finalità e delle modalità descritte nella presente Informativa, il Titolare tratterà le seguenti categorie di dati (di seguito, anche “Dati Personali” o “Dati”):
dati anagrafici (nome e cognome) inerenti all’Utente che compila e invia il form;
dati di contatto (indirizzo e-mail personale e/o aziendale) inerenti all’Utente che compila e invia il form;
qualsiasi altro dato che l’Utente inserirà nella compilazione del form.
Il trattamento dei Dati è necessario per fornire assistenza e/o consulenza in merito a uno specifico prodotto e/o servizio di CNS, come richiesta dall’Utente.
Il Titolare del trattamento non tratterà dati appartenenti a categorie particolari o dati giudiziari di cui agli artt. 9 e 10 del Regolamento.
Finalità e base giuridica del trattamento
I Dati saranno trattati per dare seguito alla richiesta dell’Utente rivolta al Titolare, tramite la compilazione del form, per ricevere assistenza e/o consulenza relativa a un determinato prodotto e/o servizio offerto da CNS.
Il trattamento dei Dati Personali avviene sulla base dell’art. 6, paragrafo 2, lett. b) del Regolamento.
Modalità di trattamento
CNS tratterà i Dati Personali nel rispetto dei principi previsti dal Regolamento, vincolando il trattamento ai principi di correttezza, di liceità e trasparenza, per finalità esplicite e legittime connesse agli adempimenti di legge, alle finalità perseguite e alle attività amministrative a esse strumentali.
I Dati saranno trattati esclusivamente dal personale autorizzato al trattamento del dato e in maniera da garantire un’adeguata sicurezza dei Dati Personali, anche mediante l’utilizzo di strumenti informatici e attraverso misure tecnico-organizzative volte a prevenire la perdita dei dati, gli usi illeciti o non corretti e gli accessi non autorizzati.
I Dati non saranno utilizzati per finalità diverse e ulteriori rispetto a quelle descritte nella presente Informativa.
Categorie di soggetti ai quali i dati personali possono essere comunicati e finalità della comunicazione
Il Titolare potrà comunicare alcuni Dati a soggetti terzi dei quali si avvale per lo svolgimento di attività connesse alla gestione della richiesta. In particolare, i Dati potranno essere comunicati a soggetti terzi che offrono al Titolare servizi informatici e/o a consulenti esterni.
I suddetti soggetti potranno trattare i dati in qualità di responsabili per conto di CNS o di titolari autonomi, nel rispetto delle disposizioni di legge.
L’elenco dei Responsabili del trattamento può essere richiesto alla Società scrivendo a privacy@cnsspa.it
Non è prevista alcuna forma di diffusione dei Dati a soggetti indeterminati.
Periodo di conservazione
I Dati saranno conservati dal Titolare per un periodo di tempo non superiore al conseguimento delle finalità o in base alle scadenze previste dalle norme di legge.
In particolare, i Dati saranno conservati per il tempo strettamente necessario al perseguimento delle suddette finalità e, in ogni caso, secondo le seguenti modalità conseguenti alla richiesta di contatto, con durata massima in funzione di:
1. se, a seguito del contatto, non viene stipulato alcun contratto con l’utente, i dati raccolti nel form saranno conservati per un tempo massimo di sei mesi. Decorso tale termine, i dati dovranno essere cancellati;
2. se, a seguito del contatto, viene stipulato un contratto con l’utente, i dati saranno necessariamente conservati per tutto il periodo contrattuale. Terminato il contratto, potranno essere conservati per ulteriori dieci anni, decorsi i quali dovranno essere cancellati.
Trasferimento dei dati fuori dall’Unione europea
I Dati potranno essere trasferiti fuori dall’Unione europea da parte di fornitori di servizi di cui CNS si avvale per attività connesse alla gestione della richiesta formulata tramite la compilazione del seguente form. Tale trasferimento, ove ricorra il caso, verrà disciplinato mediante il ricorso a clausole contrattuali standard adottate dalla Commissione europea o, in alternativa, sulla base di una decisione di adeguatezza della Commissione e/o di ogni altro strumento consentito dalla normativa di riferimento.
Potrai ottenere informazioni sul luogo in cui i tuoi dati sono stati trasferiti e copia di tali dati, scrivendo a privacy@cnsspa.it
8. Diritti degli interessati
In conformità alla vigente disciplina in materia di protezione dei dati personali, l’interessato ha i seguenti diritti:
chiedere e ottenere informazioni in merito all’esistenza di propri dati personali presso il Titolare e in merito ai trattamenti di dati personali posti in essere da quest’ultimo, nonché ottenere l’accesso agli stessi;
chiedere ed ottenere la ricezione in un formato strutturato, di uso comune e leggibile da dispositivo automatico dei Dati che siano trattati con mezzi automatizzati; l’interessato potrà richiedere, inoltre, il trasferimento dei dati ad altro titolare del trattamento;
chiedere e ottenere la modifica e/o correzione dei Dati;
chiedere e ottenere la cancellazione – e/o la limitazione del trattamento – dei Dati qualora si tratti di dati o informazioni non necessari – o non più necessari – per le finalità che precedono, quindi decorso il periodo di conservazione indicato al paragrafo che precede.
Qualora l’interessato ritenga che il trattamento dei Dati Personali, a lui riferiti, effettuato attraverso questo servizio avvenga in violazione di quanto previsto dal Regolamento, lo stesso ha il diritto di proporre reclamo al Garante per la protezione dei Dati Personali, come previsto dall’art. 77 del Regolamento stesso, o di adire le opportune sedi giudiziarie (art. 79 del Regolamento).
Maggiori informazioni sono consultabili nella Privacy Policy del presente sito web.
Il soggetto interessato potrà in qualsiasi momento esercitare i diritti suddetti, inviando apposita comunicazione al Titolare del trattamento, CNS TECH S.p.a., raggiungibile tramite i seguenti contatti:
∙ e-mail : privacy@cnssspa.it , PEC cnsspa@pec.cnsspa.it
Oppure inviando comunicazione al Data Protection Officer:
Studio Themis s.r.l. – (DPO) in persona del suo rappresentante legale Dott.ssa Rita Russo
Telefono: 3440625876
∙ e-mail: info@studiothemis.it, PEC: legal@pec.studiothemis.it