Nos últimos cinco anos, o pesquisador de segurança Matt Burch mergulhou no pouco conhecido e arriscado universo da segurança de caixas eletrônicos, em que pequenas falhas de software podem, às vezes, expor dinheiro vivo. À medida que foi aprofundando a investigação nos computadores que operam essas “caixas-fortes digitais” e continuou encontrando vulnerabilidades em sistemas digitais de proteção, Burch passou a chamar a atenção não apenas para falhas ignoradas em caixas eletrônicos, mas também para como o mesmo software usado em outros setores pode introduzir fraquezas em diversos sistemas críticos.
Na conferência Black Hat e no Defcon, em Las Vegas, neste mês, Burch apresentou descobertas sobre nove vulnerabilidades já corrigidas no software de criptografia de disco e autenticação pré-inicialização chamado CryptoPro Secure Disk. As falhas poderiam ter sido exploradas para burlar as verificações de integridade do CryptoPro e obter acesso total a dispositivos criptografados.
Desenvolvido pela empresa alemã CryptWare, o CryptoPro é vendido a fabricantes de caixas eletrônicos e é usado em alguns equipamentos, inclusive como parte do Vynamic Security Suite da Diebold Nixdorf. Mas o produto também é comercializado como uma solução de segurança para fabricantes de outros dispositivos embarcados e para grandes organizações que usam Microsoft Windows, o que evidencia o desafio da supply chain ao lidar com bugs quando um software é amplamente implementado em diversos setores.
“Os caixas eletrônicos me trouxeram até aqui, mas acho que essas descobertas podem ter um impacto ainda maior para além desse contexto”, afirma Burch. “Do ponto de vista dos caixas eletrônicos e da rede financeira, há muitas camadas, e acredito que, por causa disso, as coisas acabam sendo implementadas de determinada forma e há pouca visão técnica. Bugs podem passar despercebidos ou não ser corrigidos.”
O diretor-geral da CryptWare, Uwe Saame, disse que a empresa corrigiu as nove falhas em duas etapas, com as versões 7.7.2 do CryptoPro, no início de novembro, e 7.7.3, no início de dezembro. Ele acrescenta que há centenas de clientes do CryptoPro em setores críticos, incluindo “automotivo, bancos, órgãos governamentais, manufatura, pesquisa, finanças e saúde. Também há instalações extensas no setor de caixas eletrônicos”.
Burch afirma que a empresa foi ágil e colaborativa durante todo o processo de divulgação e que ele validou que os patches realmente corrigem as vulnerabilidades encontradas.
Embora o CryptoPro não publique notas de atualização, Saame diz que a empresa mantém contratos de suporte com todos os clientes e os informa com antecedência sobre qualquer descoberta de segurança, além do cronograma da empresa para resolvê-la. “Como regra, a nova versão já está disponível para nossos clientes antes da publicação oficial”, afirma.
O porta-voz da Diebold Nixdorf, Michael Jacobsen, disse que apenas duas das nove vulnerabilidades são relevantes para o Vynamic Security Hard Disk Encryption da empresa, sistema no qual a fabricante de caixas eletrônicos usa o software CryptoPro. Jacobsen afirma que a Diebold Nixdorf lançou correções relacionadas a essas duas falhas em dezembro, mas que elas não poderiam ser exploradas sozinhas para comprometer um caixa eletrônico da empresa.
Em caixas eletrônicos, dispositivos embarcados e na segurança corporativa de forma mais ampla, o desafio da supply chain de software está em todas as etapas necessárias para aplicar as correções no mundo real. Como neste caso, um desenvolvedor precisa lançar um patch, depois as empresas que implementam o produto em seu próprio software precisam desenvolver uma correção sob medida e, em seguida, os clientes precisam, de fato, receber a atualização e instalá-la, o que pode ser difícil em sistemas que estão em operação no campo ou que não podem ser facilmente interrompidos e atualizados.
Falando de modo geral sobre esse desafio, Jacobsen diz que, “quando uma questão de segurança é identificada, a Diebold Nixdorf avalia o impacto, identifica os produtos e as configurações afetados e desenvolve as atualizações necessárias por meio de seus processos de segurança e engenharia de produto. Em seguida, notificamos os clientes impactados e fornecemos atualizações pelos canais padrão de distribuição de software, incluindo o Global Security Portal, quando aplicável. Para caixas eletrônicos já implantados, as atualizações são coordenadas com cada cliente com base em seu modelo operacional, contratos de serviço e processos de gestão de mudanças”.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...