首页 > 业界 > 关键词  > 漏洞最新资讯  > 正文

安全研究人员为ATM NFC读卡器中存在的漏洞敲响警钟

2021-06-28 17:45 · 稿源: cnbeta

据《连线》报道,IOActive安全研究员Josep Rodriquez警告说,许多现代ATM和POS系统中使用的NFC读卡器使它们容易受到攻击。这些缺陷使它们容易受到一系列问题的影响,包括被附近的NFC设备对撞攻击、作为勒索软件攻击的一部分而被锁定、甚至被黑客提取某些信用卡数据

Rodriquez警告说,这些漏洞可能被用作所谓的"中奖"攻击的一部分,欺骗机器吐出现金。然而,这样的攻击只有在与其他漏洞的利用配对时才有可能,《连线》说,由于IOActive与受影响的ATM机供应商有保密协议,他们无法公布这种攻击的视频。

依靠机器的NFC读卡器的漏洞,黑客攻击相对容易执行。虽然以前的一些攻击依赖于使用医疗内窥镜等设备来探测机器,但Rodriquez只需在机器的NFC读卡器前挥动运行其软件的Android手机,就可以利用机器可能存在的任何漏洞。

在与《连线》分享的一段视频中,Rodriquez仅仅通过在NFC读卡器上挥动他的智能手机,就使马德里的一台ATM机显示出错误信息,然后,该机器对举到读卡器上的真实信用卡反而变得没有反应。

这项研究强调了这些系统的几个大问题。首先是许多NFC读卡器容易受到相对简单的攻击,例如,在某些情况下,读卡器没有验证它们接收到多少数据,这意味着攻击者能够用过多的数据淹没系统并破坏其内存,作为 "缓冲区溢出"攻击的一部分。

第二个问题是,即使发现了问题,ATM的厂家对世界各地使用的数十万台机器应用补丁的速度也会很慢。通常情况下,需要对机器进行物理上的实际访问才能应用更新,而且许多机器并没有定期收到安全补丁。例如,一家公司表示,虽然已经在2018年给指定型号的机器打了补丁,但研究人员依然能够验证该攻击在2020年的一家餐厅中起到作用,这证明安全更新推送实际上并没有很有效执行。

Rodriquez计划在未来几周的网络研讨会上介绍他的发现,以强调他所说的嵌入式设备的安全措施到底有多欠缺。

举报

  • 相关推荐
  • AI日报:阿里云开源通义DeepResearch;夸克推医师考试大模型

    本期AI日报聚焦多项前沿动态:阿里云开源轻量级AI代理DeepResearch,性能媲美OpenAI;夸克推出国内首个全阶段医师考试大模型测试集;微软Copilot将上线类ChatGPT记忆管理功能;迪士尼等巨头起诉MiniMax侵犯版权;OpenAI提升ChatGPT搜索准确性;Notion推出个性化AI助手;谷歌发布更小巧高效的时间序列预测模型TimesFM-2.5;Figma推出AI设计功能简化创作流程。整体展现AI技术在开源、医疗、�

  • 高德扫街,阿里“成团”

    进入三季度,本地生活的硝烟从到家逐渐向到店蔓延。 9月10日,高德发布扫街榜,从信用资产入手,重新构建点评体系。到9月20日,淘宝、支付宝、高德三端低调上线团购业务。据了解淘宝x饿了么和高德将分别做自己的到店业务,同时业务间又会协同作战。 面对阿里持续加码,美团亦有不少对应动作,包括推出个人AI Agent产品小美。与此同时,日前有行业人士与美团交流,�

  • 阿里、美团和抖音,重划到店新战场

    继外卖大战后,几家头部平台对本地生活业务的竞逐再次掀起波澜,这次,目标对准了到店业务。 9月10日,阿里发布重磅业务,高德地图推出全球首个基于用户行为产生的榜单“高德扫街榜”,不同于此前的各类以用户图文评价为基准的美食榜单,高德扫街榜开创性地将用户真实的导航到店行为与评价反馈相结合,意在避免常规榜单容易被刷分、注水等问题。这一举动被市场

  • AI火花集|从“听命令”到“懂人心”,阿里云携手嘉兴声芯拆解智能语音落地路径

    未来AI硬件将突破“机械响应”局限,语音交互成为核心入口。行业数据显示语音设备出货量激增,72%用户偏好语音交互。智能硬件面临算力不足、模型难选、成本高等挑战。嘉兴声芯通过端云协同方案,在本地处理隐私数据,云端进行语义理解,实现高效安全的语音交互。该方案已在AI玩具、车载后装等场景落地,推动硬件从工具向智能伴侣转型。

  • 小米和阿里下场,正在改变AI百镜大战的局面

    AI眼镜正从极客玩具发展为AI大模型落地的重要载体。2024年上半年,市场发布超10款新品,包括雷鸟、雷神等创业品牌及华为、创维等大厂产品。全球出货量激增,预计2025年中国市场将达290.7万台,同比增长121.1%。小米、阿里等巨头入局推动竞争升级,但行业仍面临芯片成本高、续航短、生态不足等挑战。未来大厂凭借供应链和生态优势或主导市场,而创业公司需在细分场景寻�

  • 全球AI计算规模效应拐点凸显,谷歌/阿里/微美全息开启云智算“战略博弈”之争

    谷歌作为英伟达顶级芯片大买家,通过云服务向OpenAI等客户提供算力,同时加速自研AI芯片布局。阿里巴巴加大AI与云计算投资,与博世深化合作推动企业数字化转型。微美全息构建全场景算力覆盖体系,聚焦新型算力系统突破。AI产业持续发力,从消费转向AI与云计算投资,行业有望受益于新老玩家共同推动的高韧性增长。AI算力应用价值进一步凸显,推动技术迭代与行业水平提升。

  • 阿里巴巴宣布与英伟达开展合作:股价大涨9% 创4年新高

    9月24日,阿里巴巴股价大涨近9%,市值突破3.3万亿港元,创2020年以来新高。市场普遍认为,此次股价异动与公司在人工智能领域的战略布局密切相关。在当日举行的2025阿里云栖大会上,阿里巴巴宣布与英伟达达成全面Physical AI合作,覆盖数据处理、模型训练优化等核心技术环节。集团CEO吴泳铭首次提出“阿里云要做AI时代的安卓”的战略定位,强调将推进通义千问大模型开源生

  • 阿里妈妈发布万相台AI无界:新流量新节奏之下的双11,AI是经营唯一解

    电商生态持续演化。 闪购业务的爆发,为淘宝带来了大量新增用户和更高的下单频次;超级88购物节激活了更加轻量、日常的“小促”形式,消费者从一年一度的“囤货式购买”,转变为高频次的“循环式购买”;“红猫计划”则支持用户从小红书笔记直达淘宝货品链接,显著缩短转化链路。 这一系列变化揭示了:淘系在走向全域大消费平台的路上,新的流量场景正在涌现,新�

  • Qwen3-Max成阿里通义“地表最强”:性能超GPT5 数学推理直接满分

    9月24日,2025云栖大会开幕,阿里通义千问旗舰模型Qwen3-Max重磅亮相,性能超越GPT-5、Claude+Opus 4等,跻身全球前三。该模型包含指令和推理两大版本,预训练数据量达36T tokens,总参数超万亿,具备极强编程和工具调用能力。在SWE-Bench测试中,指令版斩获69.6分全球第一;Tau2-Bench工具调用测试达74.8分,超越同类模型。推理增强版Qwen3-Max-Thinking在数学推理测试中获满分,国内首次突破。通义千问系列已实现全尺寸覆盖,包含三百多个模型。即日起,用户可在QwenChat免费体验Qwen3-Max,或通过阿里云百炼平台调用API服务。

  • 阿里巴巴总市值重回3万亿港元 股价年内近乎翻倍

    今日,阿里巴巴在港股市场表现强劲,开盘即高开2.74%,截至发稿时,涨幅已扩大至3.13%,最新股价报158.3港元,这一价格续创近4年新高。 随着股价的攀升,阿里巴巴港股总市值也成功重回3万亿港元大关。值得一提的是,今年以来,阿里巴巴股价累计涨幅已接近100%,展现出强劲的复苏势头。

今日大家都在搜的词: