• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Útočníci s falešnými administrátorskými účty vybírali peníze z bitcoinových bankomatů od českého prodejce General Bytes

itbiz
26. 8. 2022
| Články

Při návštěvě jeho webových stránek byste to nezjistili, ale General Bytes, český prodejce bitcoinových bankomatů, vyzývá své zákazníky, aby si opravili kritickou chybu v serverovém softwaru, která jim odčerpává peníze.

Společnost tvrdí, že celosvětově prodala více než 13 000 bankomatů, které se prodávají za 5 000 dolarů a více v závislosti na funkcích a designu. Ne všechny země ale přijaly bankomaty na kryptoměny vlídně – například britský regulační úřad v březnu 2022 varoval, že žádný z bankomatů, které v té době v zemi fungovaly, nebyl oficiálně registrován, a prohlásil, že bude „kontaktovat provozovatele s pokynem, aby byla tato zařízení vypnuta“. V té době jsme zkontrolovali i náš místní krypto bankomat a zjistili jsme, že zobrazuje zprávu „Terminal offline“; později pak bylo zařízení z nákupního centra, kde bylo instalováno, odstraněno. Společnost General Bytes nicméně uvádí, že obsluhuje zákazníky ve více než 140 zemích, a její globální mapa umístění bankomatů ukazuje přítomnost na všech kontinentech kromě Antarktidy.

Hlášení bezpečnostního incidentu
Podle produktové znalostní databáze General Bytes byl minulý týden odhalen „bezpečnostní incident“ s nejvyšší úrovní závažnosti. V prohlášení společnosti se uvádí, že „útočník dokázal vzdáleně, přes administrační rozhraní CAS prostřednictvím volání URL na stránce, která se používá pro výchozí instalaci na serveru a vytvoření prvního administrátora, vytvořit vlastní uživatelský účet s administrátorským oprávněním.“

CAS je zkratka pro Coin ATM Server a každý provozovatel kryptoměnových bankomatů od General Bytes jeden takový potřebuje. Zdá se, že svůj CAS můžete hostovat kdekoli, včetně vlastního hardwaru ve vlastní serverovně, ale společnost General Bytes uzavřela speciální dohodu s hostingovou společností Digital Ocean na levné cloudové řešení, přičemž si můžete nechat provozovat server v cloudu u General Bytes, výměnou za 0,5% podíl ze všech peněžních transakcí.

Podle zprávy o incidentu útočníci provedli skenování portů cloudových služeb Digital Ocean a hledali naslouchající webové služby (na portech 7777 nebo 443), které se identifikovaly jako servery CAS General Bytes, aby našli seznam potenciálních obětí.

Všimněte si, že zde zneužitá zranitelnost se netýkala pouze společnosti Digital Ocean a ani nebyla omezena na cloudové instance CAS. Odhadujeme, že útočníci se prostě rozhodli, že Digital Ocean je dobrým místem, kde začít hledat. Pamatujme na to, že s velmi rychlým internetovým připojením (např. 10 Gb/s) a s použitím volně dostupného softwaru mohou dnes odhodlaní útočníci prohledat celý internetový adresní prostor IPv4 během několika hodin nebo dokonce minut. Takto fungují veřejné vyhledávače zranitelností, jako jsou Shodan a Censys, které nepřetržitě procházejí internet a zjišťují, které servery, v jakých verzích a na kterých online místech jsou právě aktivní.

Podle všeho zranitelnost v samotném CAS umožnila útočníkům manipulovat s nastavením kryptoměnových služeb oběti, včetně:
• přidání nového uživatele s oprávněními správce,
• použití tohoto nového administrátorského účtu k přenastavení stávajících bankomatů,
• přesměrování všech neplatných plateb do vlastní peněženky.

Z toho vyplývá, že provedené útoky byly omezeny na převody nebo výběry, při kterých zákazník udělal chybu. Zdá se, že v takových případech místo toho, aby provozovatel bankomatu chybně převáděné prostředky vybral – aby je následně mohl vrátit nebo správně přesměrovat – putovaly tyto přímo a nevratně k útočníkům.

Společnost General Bytes neuvedla, jak se o této chybě dozvěděla, i když si dokážeme představit, že každý provozovatel bankomatu, který by čelil telefonátu na zákaznickou podporu ohledně neúspěšné transakce, by si rychle všiml, že bylo pozměněno nastavení jeho služby, a spustil by poplach.

Indikátory kompromitace
Zdá se, že útočníci po sobě zanechali různé poznávací znaky své činnosti, takže společnost General Bytes byla schopna identifikovat řadu takzvaných indikátorů kompromitace (Indicators of Compromise, IoC), které mají uživatelům pomoci odhalit hacknuté konfigurace CAS. Nesmíme přitom však zapomenout na to, že nepřítomnost IoC nezaručuje i nepřítomnost útočníků, ale známé IoC jsou užitečným výchozím bodem při odhalování hrozeb a reakci na ně.

Naštěstí, možná i díky tomu, že tento exploit spoléhal na neplatné platby a neumožnil útočníkům přímo vyčerpat bankomaty, celkové finanční ztráty v tomto případě nedosahují mnohamilionových dolarových částek často spojovaných s kryptoměnovými přehmaty.

Společnost General Bytes 22. srpna 2022 uvedla, že „incident byl nahlášen Policii ČR. Celková škoda způsobená provozovatelům bankomatů na základě jejich zpětné vazby činí 16 000 dolarů“. Společnost také automaticky deaktivovala všechny bankomaty, které spravovala jménem svých zákazníků, a tak se tito zákazníci museli před opětovnou aktivací svých bankomatů přihlásit a zkontrolovat vlastní nastavení.

Co se dá dělat?
Společnost General Bytes sestavila jedenáctikrokový postup, který musí její zákazníci dodržet, aby tento problém odstranili, včetně následujících kroků:
• Záplatování serveru CAS
• Přezkoumání nastavení firewallu s cílem omezit přístup na co nejmenší počet uživatelů sítě
• Deaktivace ATM terminálů, aby bylo možné server znovu uvést do provozu za účelem kontroly
• Kontroly všech nastavení, včetně všech falešných terminálů, které mohly být přidány
• Opětovné aktivace terminálů teprve po dokončení všech kroků vyhledávání hrozeb

Tento útok mimochodem důrazně připomíná, proč současná reakce na hrozby nespočívá pouze v záplatování bezpečnostních mezer a odstraňování malwaru. V tomto případě zločinci neimplantovali žádný malware, ale útok byl zorganizován jednoduše prostřednictvím škodlivých změn konfigurace, přičemž základní operační systém a serverový software zůstaly nedotčeny.

Paul Ducklin, Senior Security Avisor ve společnosti Sophos

Rubriky: Security

Související příspěvky

Ransomwarový útok stojí české oběti 8,25 milionu korun
Zprávičky

Počet kybernetických incidentů v ČR byl v březnu znovu nadprůměrný, bylo jich 20

15. 4. 2026
Články

Finanční sektor je hlavním terčem kyberkriminality a zároveň pod tlakem nové regulace

14. 4. 2026
Umělá inteligence v IT infrastruktuře
Zprávičky

OpenAI odhalila bezpečností problém, únik uživatelských dat ale popírá

11. 4. 2026
Zprávičky

Vojenské zpravodajství se zapojilo do akce proti ruským hackerům, ovládli routery

8. 4. 2026

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Zprávičky

Největší výrobce čipů TSMC má kvůli zájmu o umělou inteligenci rekordní zisk

ČTK
16. 4. 2026

Tchajwanská společnost Taiwan Semiconductor Manufacturing (TSMC), která je největším smluvním výrobcem počítačových čipů na

Maine jako první stát USA schválil zákaz výstavby velkých datových center

ČTK
16. 4. 2026

Zákonodárci amerického státu Maine schválili návrh zákona o dočasném zákazu výstavby velkých datových center.

MPSV: Tisíc zaměstnavatelů dostalo po chybě jednotného hlášení pokyny k opravě

ČTK
16. 4. 2026

Víc než tisícovka zaměstnavatelů dostala včera do datových schránek podklady k opravě údajů v

Aplikace na ověřování věku uživatelů platforem je technicky hotová, oznámila EK

ČTK
15. 4. 2026

Aplikace pro ověřování věku uživatelů on-line platforem je technicky hotová a brzy bude k

Jak nakupovat – nebo prodávat – data

Principy správy dat veřejného sektoru pravděpodobně získají zákonné zakotvení

ČTK
15. 4. 2026

Principy správy dat veřejného sektoru pravděpodobně získají zákonné zakotvení. Zavede je vládní předloha o

Ransomwarový útok stojí české oběti 8,25 milionu korun

Počet kybernetických incidentů v ČR byl v březnu znovu nadprůměrný, bylo jich 20

ČTK
15. 4. 2026

Počet kybernetických incidentů v Česku byl v březnu znovu nadprůměrný. Národní úřad pro kybernetickou

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Amazon kupuje provozovatele satelitů Globalstar, chce konkurovat Starlinku

ČTK
15. 4. 2026

Americký internetový obchod Amazon se dohodl na převzetí provozovatele satelitů Globalstar. Oznámil to v

Část investorů OpenAI zpochybňuje ohodnocení firmy na 852 miliard dolarů

ČTK
14. 4. 2026

Někteří investoři americké společnosti OpenAI zpochybňují její ohodnocení na 852 miliard dolarů (17,6 bilionu

Tiskové zprávy

QNAP uvádí HDP Recovery Media Creator

Zyxel Networks na trh uvádí robustní WiFi 7 přístupový bod určený do náročného provozu

HP představuje nové řešení konektivity, které posouvá spolupráci mezi zařízeními na novou úroveň

Epson uvádí na trh bezdrátové skenery ES-550W a ES-590W

Acer představuje několik nových produktů pro chytrou mobilitu

Bezpečná data už běží po kvantové síti. Česko spouští infrastrukturu pro komunikaci budoucnosti 

Zpráva dne

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Redakce
5. 12. 2025

Na Mikuláše ani sladkosti, už vůbec ne uhlí ani brambory, ale radši nový software,...

Kalendář

Kvě 12
Celý den

Cloud Computing Conference

Kvě 26
Celý den

Umelá inteligencia v IT infraštruktúre

Zobrazit kalendář

Komentujeme

itbiz kamil pittner

Platformové inženýrství: popularita termínu může vést ke zmatení

Kamil Pittner
2. 1. 2026

Podobně jako v případě DevOps se i termín platformové inženýrství stal natolik oblíbeným, až se začal...

Slovník

T1

Kword

Non-linear broadcast

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.