← 文章 / 科技资讯
WIRED 7小时前 · 2026-09-01 05:44:24 · 5 阅读

ATM漏洞暴露软件供应链的关键弱点

过去五年里,安全研究员 Matt Burch 一直深耕 ATM 安全这个冷门却高风险的领域:一个小小的软件漏洞,有时就可能让真钞暴露在外。随着 Burch 不断深入研究驱动这些“数字保险箱”的计算机,并持续在关键数字安全系统中发现漏洞,他开始发出警告:问题不只是那些常被忽视的 ATM 漏洞,同一套软件如果被其他行业采用,也可能给众多关键系统埋下隐患。

本月在拉斯维加斯举行的 Black HatDefcon 安全会议上,Burch 公布了 CryptoPro Secure Disk 中的九个漏洞。这是一款用于磁盘加密和启动前身份验证的软件,目前相关漏洞已经修复。攻击者原本可以利用这些漏洞绕过 CryptoPro 的完整性检查,获得加密设备的完整访问权限。

CryptoPro 由德国软件公司 CryptWare 开发,主要面向 ATM 制造商销售,目前已应用于部分 ATM,包括 Diebold Nixdorf 的 Vynamic Security Suite。此外,CryptoPro 也作为安全解决方案提供给其他嵌入式设备厂商,以及使用 Microsoft Windows 的大型组织。这凸显了软件供应链面临的难题:当一款软件被广泛部署在众多行业时,修复其中的漏洞也会变得更加复杂。

“ATM 让我走上了这条路,但我认为,这些发现造成的影响可能远不止 ATM。”Burch 说,“从 ATM 和金融网络的角度来看,其中涉及很多层级。因此,系统往往会以某种既定方式实现,而技术人员对底层情况的了解却很有限——漏洞可能因此被忽略,或者迟迟得不到处理。”

CryptWare 董事总经理 Uwe Saame 告诉 WIRED,公司分两个阶段修复了这九个漏洞:11 月初发布的 CryptoPro 7.7.2,以及 12 月初发布的 7.7.3。他补充说,CryptoPro 在汽车、银行、政府机构、制造、科研、金融和医疗等关键行业拥有数百家客户,“ATM 领域也有大量部署。”

Burch 表示,CryptoPro 在整个漏洞披露过程中响应迅速、积极配合;他也确认,公司发布的补丁确实修复了他发现的漏洞。

Saame 表示,虽然 CryptoPro 不公开发布更新说明,但公司与所有客户都签有维护协议,会提前告知他们相关安全问题以及预计的修复时间表。他说:“通常情况下,新版本在正式发布前就已经提供给客户了。”

Diebold Nixdorf 发言人 Michael Jacobsen 在给 WIRED 的声明中表示,九个漏洞中只有两个与 Diebold Nixdorf 的 Vynamic Security Hard Disk Encryption 有关,该系统使用了 CryptoPro 的软件。Jacobsen 说,Diebold Nixdorf 已于去年 12 月发布了针对这两个漏洞的修复程序,但这两个漏洞本身都无法被单独利用来攻破 Diebold Nixdorf 的 ATM。

无论是 ATM、嵌入式设备,还是更广泛的企业安全领域,软件供应链的难点都在于:要让修复真正落地,需要经历多个环节。在本例中,开发者首先要发布补丁;随后,将该产品集成到自身软件中的企业需要开发适配自身环境的修复方案;最后,客户还必须获知并安装补丁——而对于已经部署在现场、难以暂停或更新的系统来说,这并不容易。

Diebold Nixdorf 发言人 Jacobsen 在谈到这一普遍挑战时表示:“发现安全问题后,Diebold Nixdorf 会评估其影响,确定受影响的产品和配置,并通过产品安全与工程流程开发必要的更新。随后,我们会通知受影响的客户,并通过标准软件分发渠道提供更新;在适用情况下,也会通过 Global Security Portal 发布。对于已经部署的 ATM,我们会根据每位客户的运营模式、服务协议和变更管理流程,协调更新工作。”

数十年来,安全研究人员一直警告,试图将软件隐藏起来或封闭在受控环境中、寄希望于“通过隐匿实现安全”,存在很大风险。受这些研究影响,物联网厂商,以及金融、医疗器械制造等关键行业,已经在提高透明度和推动用户及时安装补丁方面取得了一些进展。但 Burch 指出,随着 AI 系统让软件评估和漏洞发现变得更加容易,即使对相关领域缺乏深入专业知识的研究人员或攻击者也能做到这一点,让小众安全产品接受审视比以往任何时候都更加迫切。

“AI 彻底击穿了依靠隐匿的安全模式,”Burch 说。“如今,你不必完全理解某个系统的工作原理,就能继续推进,并可能造成巨大影响。”

更新于 2026 年 8 月 31 日美国东部时间上午 8 点:补充了 CryptoWorks 提供的细节。

原始来源: WIRED

评论 (0)