Lỗ hổng ATM hé lộ điểm yếu chí mạng trong chuỗi cung ứng phần mềm

31 tháng 8, 2026·5 phút đọc

Nhà nghiên cứu bảo mật Matt Burch đã phát hiện 9 lỗ hổng trong phần mềm mã hóa ổ đĩa và xác thực trước khi khởi động CryptoPro Secure Disk, được sử dụng trong các máy ATM của Diebold Nixdorf và nhiều hệ thống nhúng khác. Phát hiện này không chỉ dừng lại ở cây ATM mà còn cho thấy thách thức lớn của chuỗi cung ứng phần mềm, đặc biệt khi AI đang khiến việc tìm kiếm lỗ hổng trở nên dễ dàng hơn bao giờ hết.

Lỗ hổng ATM hé lộ điểm yếu chí mạng trong chuỗi cung ứng phần mềm

Lỗ hổng ATM hé lộ điểm yếu chí mạng trong chuỗi cung ứng phần mềm

Trong suốt 5 năm qua, nhà nghiên cứu bảo mật Matt Burch đã dấn thân vào thế giới đầy rủi ro nhưng cũng không kém phần hấp dẫn của bảo mật máy ATM, nơi những lỗi phần mềm nhỏ có thể dẫn đến mất tiền thật. Từ những phát hiện ban đầu, Burch đã mở rộng điều tra và chỉ ra rằng các phần mềm bảo mật chuyên dụng, tưởng chừng chỉ dành riêng cho ATM, thực chất đang được sử dụng rộng rãi trong nhiều ngành công nghiệp — tạo ra một lỗ hổng lớn trong chuỗi cung ứng phần mềm toàn cầu.

Chín lỗ hổng trong CryptoPro Secure Disk

Tại hội nghị bảo mật Black Hat và Defcon ở Las Vegas, Burch đã trình bày chi tiết về 9 lỗ hổng trong phần mềm mã hóa ổ đĩa và xác thực trước khi khởi động mang tên CryptoPro Secure Disk. Các lỗ hổng này có thể bị khai thác để vượt qua các kiểm tra tính toàn vẹn và giành toàn quyền truy cập vào các thiết bị được mã hóa.

CryptoPro được sản xuất bởi hãng phần mềm CryptWare (Đức), được tiếp thị cho các nhà sản xuất máy ATM và được sử dụng trong hệ thống bảo mật Vynamic Security Suite của Diebold Nixdorf. Tuy nhiên, phần mềm này cũng được bán cho các nhà sản xuất thiết bị nhúng khác và các tổ chức lớn sử dụng Windows — cho thấy rủi ro lan rộng khi một phần mềm được triển khai trong nhiều lĩnh vực.

“ATM là con đường đưa tôi đến đây, nhưng tôi nghĩ tác động của những phát hiện này còn lớn hơn thế. Từ góc độ ATM và mạng lưới tài chính, có rất nhiều lớp, và kết quả là mọi thứ được triển khai theo một cách nhất định rồi thiếu đi sự kiểm tra kỹ thuật sâu — các lỗi có thể bị bỏ qua hoặc không được xử lý.”

Phản hồi từ CryptWare và Diebold Nixdorf

Theo Uwe Saame, giám đốc điều hành CryptWare, công ty đã vá cả 9 lỗ hổng trong hai giai đoạn với phiên bản CryptoPro 7.7.2 (đầu tháng 11) và 7.7.3 (đầu tháng 12). Burch xác nhận rằng các bản vá hoạt động hiệu quả và công ty đã phối hợp chặt chẽ trong suốt quá trình tiết lộ thông tin.

Trong khi đó, Diebold Nixdorf cho biết chỉ 2 trong số 9 lỗ hổng ảnh hưởng đến hệ thống Vynamic Security Hard Disk Encryption mà họ sử dụng. Công ty đã phát hành bản vá vào tháng 12 và khẳng định các lỗ hổng này không thể bị khai thác đơn lẻ để xâm nhập máy ATM.

Thách thức của chuỗi cung ứng phần mềm

Vấn đề cốt lõi không nằm ở việc phát hiện lỗ hổng mà là quá trình vá lỗi diễn ra qua nhiều lớp:

  • Nhà phát triển phần mềm gốc (CryptWare) phát hành bản vá
  • Các công ty tích hợp sản phẩm vào hệ thống của họ (Diebold Nixdorf) phát triển bản vá phù hợp
  • Khách hàng trực tiếp lắng nghe thông tin và cập nhật — điều này rất khó với hệ thống vận hành liên tục

Khi một vấn đề bảo mật được xác định, Diebold Nixdorf đánh giá mức độ ảnh hưởng, xác định sản phẩm và cấu hình bị ảnh hưởng, sau đó phát triển các bản cập nhật cần thiết qua quy trình bảo mật sản phẩm và kỹ thuật. Chúng tôi thông báo cho khách hàng và cung cấp bản vá qua các kênh phân phối phần mềm tiêu chuẩn.

AI phá vỡ mô hình “bảo mật bằng che giấu”

Theo Burch, trong nhiều thập kỷ, các nhà sản xuất thiết bị IoT và ngành tài chính thường dựa vào “bảo mật bằng che giấu” — hy vọng rằng phần mềm ít người biết đến sẽ khó bị tấn công. Tuy nhiên, sự phát triển của AI đang thay đổi hoàn toàn cục diện:

  • AI có thể tự động phân tích mã nguồn để tìm lỗ hổng mà không cần chuyên môn sâu
  • Các hệ thống AI ngày càng giúp cả nhà nghiên cứu lẫn tội phạm mạng đánh giá phần mềm hiệu quả hơn
  • Mô hình “che giấu” không còn là chiến lược bảo mật khả thi

“AI thực sự phá hủy mô hình che giấu. Bạn không cần hiểu đầy đủ cách một hệ thống hoạt động để tạo ra tác động lớn.”

Bài học cho Việt Nam

Tại Việt Nam, khi hệ thống ngân hàng và các dịch vụ tài chính số ngày càng mở rộng, bài toán bảo mật chuỗi cung ứng phần mềm càng trở nên cấp thiết. Các ngân hàng, tổ chức tài chính và doanh nghiệp công nghệ cần:

  • Kiểm toán định kỳ các phần mềm bảo mật của bên thứ ba
  • Thiết lập quy trình cập nhật rõ ràng cho các hệ thống nhúng và máy chủ quan trọng
  • Sử dụng AI trong phòng thủ, không chỉ để tấn công

Phát hiện của Burch là lời cảnh báo rằng không có phần mềm nào là "quá ngách" để tránh khỏi sự soi xét của các nhà nghiên cứu — và ngày càng có nhiều con mắt AI đang theo dõi.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗