首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

安全研究人员为ATM NFC读卡器中存在的漏洞敲响警钟

2021-06-28 17:45 · 稿源: cnbeta

据《连线》报道,IOActive安全研究员Josep Rodriquez警告说,许多现代ATM和POS系统中使用的NFC读卡器使它们容易受到攻击。这些缺陷使它们容易受到一系列问题的影响,包括被附近的NFC设备对撞攻击、作为勒索软件攻击的一部分而被锁定、甚至被黑客提取某些信用卡数据

Rodriquez警告说,这些漏洞可能被用作所谓的"中奖"攻击的一部分,欺骗机器吐出现金。然而,这样的攻击只有在与其他漏洞的利用配对时才有可能,《连线》说,由于IOActive与受影响的ATM机供应商有保密协议,他们无法公布这种攻击的视频。

依靠机器的NFC读卡器的漏洞,黑客攻击相对容易执行。虽然以前的一些攻击依赖于使用医疗内窥镜等设备来探测机器,但Rodriquez只需在机器的NFC读卡器前挥动运行其软件的Android手机,就可以利用机器可能存在的任何漏洞。

在与《连线》分享的一段视频中,Rodriquez仅仅通过在NFC读卡器上挥动他的智能手机,就使马德里的一台ATM机显示出错误信息,然后,该机器对举到读卡器上的真实信用卡反而变得没有反应。

这项研究强调了这些系统的几个大问题。首先是许多NFC读卡器容易受到相对简单的攻击,例如,在某些情况下,读卡器没有验证它们接收到多少数据,这意味着攻击者能够用过多的数据淹没系统并破坏其内存,作为 "缓冲区溢出"攻击的一部分。

第二个问题是,即使发现了问题,ATM的厂家对世界各地使用的数十万台机器应用补丁的速度也会很慢。通常情况下,需要对机器进行物理上的实际访问才能应用更新,而且许多机器并没有定期收到安全补丁。例如,一家公司表示,虽然已经在2018年给指定型号的机器打了补丁,但研究人员依然能够验证该攻击在2020年的一家餐厅中起到作用,这证明安全更新推送实际上并没有很有效执行。

Rodriquez计划在未来几周的网络研讨会上介绍他的发现,以强调他所说的嵌入式设备的安全措施到底有多欠缺。

举报

  • 相关推荐
  • 阿里云上线团队版Token Plan:支持多坐席分配和管理

    阿里云上线团队版Token Plan,内置Qwen3.6、Kimi-K2.6等十余款多模态模型,支持多席位分配与管理,提供三档套餐,解决团队规模化使用订阅服务的管理难题。该计划兼容Qoder、Cursor等主流Agent工具,可一键调用。聚焦员工日常办公场景,提供企业席位管理、成本管控、用量统计等功能,管理员可一键完成成员管理与席位分配。内置多租户隔离能力,保障高峰期稳定运行,并提供企业级数据隐私保护。订阅后可灵活切换多款模型,完成代码生成、商品组图生成等多样化创作任务。

  • 流量巨头跨界车圈,京东、美团、阿里在下一盘什么棋

    汽车零售赛道正迎来电商巨头的密集布局,京东、美团、天猫等平台近期动作频频,从试驾体验到联名车型,再到生态化服务,试图抢占汽车新零售市场份额。 4月13日,京东上线“Open出发”,聚焦济南地区推出为期一个月的上门深度试驾服务,用户可预约“深蓝L06增程版”的试驾体验。 这一动作并非孤例,此前京东已联合广汽埃安、宁德时代推出“国民好车”埃安UT super,�

  • AI眼镜,阿里求稳

    4月15日,千问AI眼镜S1现货开售,近期对硬件颇为执着的阿里,似乎又在AI眼镜赛道拿出了一款力作。 实际上,在很多人眼中,千问AI眼镜S1,有点像是夸克AI眼镜S1的二进宫。 千问S1与夸克S1,在硬件端几乎没有差异,核心零部件也都搭载了高通骁龙AR1+恒玄BES2800双旗舰芯片、双目Micro-LED双光机、索尼IMX681等等。 相比之下,最大的差别其实在于软件层面——夸克S1的默认系统为�

  • 阿里Q4财报出炉:云外部收入猛增40% AI业务年化收入358亿

    阿里巴巴发布的2026财年Q4及全年业绩显示,阿里AI迈入规模商业化回报周期。 本季度,阿里云外部商业化收入加速增长至40%,为9个季度以来最快增速。相比国际同业,这一增速高于亚马逊AWS,比肩微软Azure。 其中,AI相关产品收入在阿里云外部商业化收入中的占比已提升至30%,连续第十一个季度实现三位数同比增长,季度收入达89.71亿元,年化经常性收入(ARR)突破358亿元。�

  • 官宣丨阿里妈妈正式成为2026金瞳奖「AI行业合作伙伴」,共启AI经营新范式

    阿里巴巴以“AI行业合作伙伴”身份加入2026金瞳奖,双方将在AI营销、数智经营等领域全面合作。这是阿里发布“AI万象”超级经营智能引擎后首次与外部奖项深度合作,旨在推动AI时代品牌经营新范式。合作从2022年共建“全域经营力赛道”升级至今,聚焦AI能力、数智经营等方向。阿里通过“AI万象”四大智能体串联从洞察到交易的闭环,帮助品牌从“关键词找流量”转向“意图驱动”经营,推动营销行业从经验驱动走向智能驱动。

  • 阿里投了一个00后创业者:把AI客服接待率拉到80%,重构电商人效逻辑

    深夜,一家零食店铺的客服后台弹出一条消息:“我上次买的芒果干,这次想换个不那么酸的口味,再帮我推荐几个和它差不多热量的。” 搁以前,这得靠客服翻聊天记录、查用户订单、对比商品参数,来回切换好几个页面,才能给出一句勉强周全的回复。而如今,AI客服几乎一秒内完成了三件事:它从历史对话里调出用户上次购买的芒果干型号,从知识库中匹配了同系列的低�

  • 以赛促研,智启未来---2026 阿里云 Data+AI 工程师全球挑战赛圆满收官

    2026年,阿里云联合NVIDIA举办的高规格Data+AI融合创新大赛圆满收官。大赛以“寻找AI全能王”为主题,吸引全球2000余名选手参与,聚焦数据去重与Agent构建两大企业级AI落地痛点。选手基于MaxCompute、PAI-LangStudio等平台提交4389次打榜,产出30余项优化方案。赛事促进了技术从创新到产业应用的转化,展现了数据与智能深度融合的前沿活力。

  • AI日报:GPT5.6开始内测;阿里2026财年Q4财报AI收入激增;MiniMax Agent正式更名Mavis

    今日AI领域动态:OpenAI与Anthropic展开AI编程工具补贴大战,GPT-5.6已内测,开发者受益;阿里巴巴发布财报,AI云业务爆发,百炼平台ARR将破百亿;MiniMax升级Agent产品为Mavis,支持多智能体协作;腾讯辟谣姚顺雨离职传言;谷歌与SpaceX合作开发太空太阳能数据中心;Anthropic提升Claude Code额度50%;Meta推出WhatsApp AI隐身模式;OpenAI回应供应链攻击,称未发现用户数据泄露。

  • AI日报:腾讯云QClaw发布文件空间;阿里通义千问接入淘宝;微信推AI支付等功能

    本日AI日报涵盖八大热点:腾讯云QClaw发布“文件空间”打通生态;微信4月大升级引入AI支付;阿里通义千问接入淘宝重塑购物体验;Google升级Gemini API文件搜索;阶跃星辰StepAudio2.5语音模型位列全球前三;贾跃亭重返法拉第未来转型物理AI公司;中国AI大模型周调用量2.11倍反超美国;MiniMax关联公司增资至40亿元。

  • 阿里云推出企业级Agent构建平台JVS Crew:零代码“建龙虾工厂”

    阿里云推出企业级智能体构建平台JVS Crew,旨在解决AI Agent在企业落地时面临的安全、合规、成本管控等挑战。该平台通过身份墙、内容墙、执行墙三道安全防线,实现多租户隔离、敏感信息屏蔽与合规审查,并提供端到端可观测链路与四级预算体系,让开发者专注于Agent能力优化,助力企业从“个体养虾”迈向“量产龙虾”的规模化智能应用。

今日大家都在搜的词: