ATM Jackpotting
Defensive-обзор ATM jackpotting: классы, признаки, evidence и controls.
Определение
ATM jackpotting — несанкционированная выдача наличных из ATM в результате компрометации внутренних компонентов, terminal software или device layer.
Основные классы jackpotting
- malware-based cash-out;
- black box attack;
- злоупотребление сервисным доступом;
- компрометация ATM PC или device layer;
- комбинированные физические и логические сценарии.
Семейства malware (справочно, defensive)
Ниже — публично документированные семейства. Приводятся для распознавания IOC и понимания механики, без операционных деталей.
| Семейство | Впервые | Механика (упрощённо) | Особенность |
|---|---|---|---|
| Ploutus / Ploutus-D | Мексика, 2013 | Устанавливается при физическом доступе к верхнему модулю ATM; управляет dispenser через XFS-слой | Ploutus-D поддерживает оборудование ~40 вендоров в 80 странах; активен и в 2026 (волна в США) |
| Tyupkin / Padpin | 2014 | Ночной режим выдачи по коду, вводимому с PIN-pad | Одна из первых массовых семей |
| Cutlet Maker | 2017 | Продавался как «кит» в даркнете; прямая команда выдачи | Комплект + генератор кодов (c0decalc) |
| WinPot / ATMPot | 2018–2019 | Интерфейс в виде «слот-машины»: кассеты = барабаны | Дешёвый ($500–1000) даркнет-товар |
| FASTCash (Lazarus / Hidden Cobra) | 2016–2018 | НЕ атакует сам ATM: подменяет ISO 8583-ответы на payment switch, меняя decline (недостаток средств) на approve | Есть Linux-вариант (2024); массовые одновременные снятия в 30+ странах |
| Prilex | эволюция с 2022 | В основном POS/EMV, но семейство упоминается в jackpotting-контексте | Смежная угроза |
[!important] FASTCash стоит особняком Ploutus/Cutlet/WinPot — это endpoint/device-level атаки на конкретный банкомат. FASTCash — switch-level атака на процессинг: манипуляция авторизационными сообщениями ATM-ISO-8583. Контрмеры разные: против первых — hardening терминала, против FASTCash — целостность switch, мониторинг аномалий авторизации, контроль изменений на хосте. См. ATM-Fraud-Monitoring.
Техники физического доступа
| Техника | Суть | Куда смотреть при расследовании |
|---|---|---|
| Top-hat access | Вскрытие верхнего сервисного отсека (не сейфа) для доступа к ATM PC/USB | Следы вскрытия fascia/top-box, tamper-события |
| Black box | Подключение стороннего устройства напрямую к dispenser в обход ATM PC; команды выдачи, иногда по беспроводному каналу | Разрыв/переподключение USB dispenser, посторонний контроллер |
| Endoscope | Тонкий гибкий зонд для поиска внутреннего разъёма/кабеля перед подключением black box | Микроповреждения в зоне сервисных отверстий |
| Malware via USB/CD | Загрузка вредоноса через сервисные порты после top-hat доступа | Новые процессы, нарушение allowlisting, USB-события |
Терминология
- Cash-out — фаза фактического извлечения наличных из скомпрометированного ATM.
- Money mule / drop — исполнитель, физически забирающий деньги у машины.
- Black box — внешний контроллер, эмулирующий легитимный ATM PC для dispenser.
- Coordinated / simultaneous withdrawal — одновременные снятия по многим ATM (характерно для FASTCash).
- IOC (indicators of compromise) — технические признаки заражения (файлы, процессы, сетевые артефакты), распространяемые в FBI FLASH / ATMIA-алертах.
Статистика и тренды 2025–2026
- FBI (февраль 2026): резкий рост malware-enabled jackpotting в США — 700+ подтверждённых кейсов в 2025, суммарные потери >$20 млн; выпущен FLASH-алерт с IOC.
- Июнь 2026: двое граждан Венесуэлы приговорены к 78 месяцам за схему на Ploutus (ущерб >$1.5 млн).
- Июль 2026: публичные кейсы продолжаются (например, эпизод с кражей ~$529 000); расследования ФБР + местная полиция опираются на видео, геолокацию и цифровые улики.
- Наблюдение: доминирует Ploutus-семейство, атака нацелена на сам ATM (а не на счета клиентов), cash-out занимает минуты и часто выявляется постфактум по reconciliation.
Жизненный цикл атаки и точки детекта (defensive)
Высокоуровневая карта фаз для сопоставления с контрольными мерами (без операционных деталей).
flowchart TD
A["Физический доступ<br/>(top-hat / сервисный отсек)"] --> B["Компрометация<br/>ATM PC или подключение black box"]
B --> C["Инициация неавторизованной<br/>выдачи через device layer"]
C --> D["Cash-out:<br/>money mule забирает наличные"]
A -. tamper / дверные датчики .-> DET1["Детект: tamper alarm, CCTV"]
B -. allowlisting / USB-события .-> DET2["Детект: нарушение allowlist,<br/>новые процессы"]
C -. dispenser без transaction context .-> DET3["Детект: аномалия dispenser,<br/>расхождение counters/host"]
D -. reconciliation .-> DET4["Детект: postfactum по сверке"]
Чем левее удаётся поймать (tamper/allowlisting), тем меньше ущерб; правые точки (reconciliation) — уже постфактум.
Как проявляется на уровне расследования
- dispenser выдаёт наличные без ожидаемой клиентской транзакции;
- counters и host records расходятся;
- появляется серия нетипичных выдач;
- есть tamper или service events;
- фиксируются необычные процессы, изменения ПО или нарушения allowlisting;
- CCTV показывает физическое вмешательство.
XFS abuse
XFS не является authorization layer. Но после компрометации ATM PC локальный device layer становится критической зоной риска: попытка инициировать неавторизованную выдачу может выглядеть как device activity без штатного transaction context.
flowchart LR
DISPENSER["Unexpected dispenser activity"]
HOST["Host and switch records"]
EJ["EJ and device events"]
COUNTERS["Cassette counters"]
TAMPER["Tamper, service and CCTV context"]
CORRELATE["Correlate evidence"]
ALERT["Security alert"]
IR["Incident response"]
DISPENSER --> CORRELATE
HOST --> CORRELATE
EJ --> CORRELATE
COUNTERS --> CORRELATE
TAMPER --> CORRELATE
CORRELATE --> ALERT --> IR
Контрольные меры
- hardening и application allowlisting;
- patch management;
- физическая защита и tamper alarms;
- журналирование dispenser activity;
- контроль сервисных учётных записей;
- network segmentation;
- корреляция device events, EJ и host records;
- оперативная reconciliation.
Связанные заметки
- ATM-Black-Box-Attacks
- ATM-Malware-Attacks
- ATM-XFS-Attack-Surface
- ATM-Incident-Evidence-Package
- ATM-Security-Threat-Model
- ATM-Security-Fraud-Regional-Comparison
Источники
- Europol: International Criminal Group Behind ATM Malware Attacks Dismantled.
- Europol: 27 arrested in successful hit against ATM Black Box attacks.
- ATMIA: U.S. Security Alert: Recent Transaction Reversal Fraud activity.
- FBI: Increase in Malware Enabled ATM Jackpotting Incidents Across United States.
- ABA Banking Journal (2026-02): FBI: Malware-enabled ATM jackpotting crimes on the rise.
- The Cyber Express (2026-06): ATM Jackpotting Malware Attackers Get 78-Month Prison Terms.
- Securelist: ATM robber WinPot: a slot machine instead of cutlets.
- The Hacker News (2024): New Linux Variant of FASTCash Malware Targets Payment Switches.
Живой сад
Этот текст можно улучшать вместе
Выдели фрагмент в заметке и нажми «Сообщить» — откроется короткая форма с контекстом.
Ниже можно оставить комментарий через Telegram, когда заметка связана с публикацией канала.
Добавь `telegramPostId` в публичную заметку, чтобы здесь появился виджет обсуждения.