Открыть меню
Концепция

ATM Jackpotting

Defensive-обзор ATM jackpotting: классы, признаки, evidence и controls.

Создано 1 июн. 2026 г. Обновлено 7 июл. 2026 г. 5 мин чтения 8 входящих 7 исходящих

Определение

ATM jackpotting — несанкционированная выдача наличных из ATM в результате компрометации внутренних компонентов, terminal software или device layer.

Основные классы jackpotting

  • malware-based cash-out;
  • black box attack;
  • злоупотребление сервисным доступом;
  • компрометация ATM PC или device layer;
  • комбинированные физические и логические сценарии.

Семейства malware (справочно, defensive)

Ниже — публично документированные семейства. Приводятся для распознавания IOC и понимания механики, без операционных деталей.

СемействоВпервыеМеханика (упрощённо)Особенность
Ploutus / Ploutus-DМексика, 2013Устанавливается при физическом доступе к верхнему модулю ATM; управляет dispenser через XFS-слойPloutus-D поддерживает оборудование ~40 вендоров в 80 странах; активен и в 2026 (волна в США)
Tyupkin / Padpin2014Ночной режим выдачи по коду, вводимому с PIN-padОдна из первых массовых семей
Cutlet Maker2017Продавался как «кит» в даркнете; прямая команда выдачиКомплект + генератор кодов (c0decalc)
WinPot / ATMPot2018–2019Интерфейс в виде «слот-машины»: кассеты = барабаныДешёвый ($500–1000) даркнет-товар
FASTCash (Lazarus / Hidden Cobra)2016–2018НЕ атакует сам ATM: подменяет ISO 8583-ответы на payment switch, меняя decline (недостаток средств) на approveЕсть Linux-вариант (2024); массовые одновременные снятия в 30+ странах
Prilexэволюция с 2022В основном POS/EMV, но семейство упоминается в jackpotting-контекстеСмежная угроза

[!important] FASTCash стоит особняком Ploutus/Cutlet/WinPot — это endpoint/device-level атаки на конкретный банкомат. FASTCash — switch-level атака на процессинг: манипуляция авторизационными сообщениями ATM-ISO-8583. Контрмеры разные: против первых — hardening терминала, против FASTCash — целостность switch, мониторинг аномалий авторизации, контроль изменений на хосте. См. ATM-Fraud-Monitoring.

Техники физического доступа

ТехникаСутьКуда смотреть при расследовании
Top-hat accessВскрытие верхнего сервисного отсека (не сейфа) для доступа к ATM PC/USBСледы вскрытия fascia/top-box, tamper-события
Black boxПодключение стороннего устройства напрямую к dispenser в обход ATM PC; команды выдачи, иногда по беспроводному каналуРазрыв/переподключение USB dispenser, посторонний контроллер
EndoscopeТонкий гибкий зонд для поиска внутреннего разъёма/кабеля перед подключением black boxМикроповреждения в зоне сервисных отверстий
Malware via USB/CDЗагрузка вредоноса через сервисные порты после top-hat доступаНовые процессы, нарушение allowlisting, USB-события

Терминология

  • Cash-out — фаза фактического извлечения наличных из скомпрометированного ATM.
  • Money mule / drop — исполнитель, физически забирающий деньги у машины.
  • Black box — внешний контроллер, эмулирующий легитимный ATM PC для dispenser.
  • Coordinated / simultaneous withdrawal — одновременные снятия по многим ATM (характерно для FASTCash).
  • IOC (indicators of compromise) — технические признаки заражения (файлы, процессы, сетевые артефакты), распространяемые в FBI FLASH / ATMIA-алертах.

Статистика и тренды 2025–2026

  • FBI (февраль 2026): резкий рост malware-enabled jackpotting в США — 700+ подтверждённых кейсов в 2025, суммарные потери >$20 млн; выпущен FLASH-алерт с IOC.
  • Июнь 2026: двое граждан Венесуэлы приговорены к 78 месяцам за схему на Ploutus (ущерб >$1.5 млн).
  • Июль 2026: публичные кейсы продолжаются (например, эпизод с кражей ~$529 000); расследования ФБР + местная полиция опираются на видео, геолокацию и цифровые улики.
  • Наблюдение: доминирует Ploutus-семейство, атака нацелена на сам ATM (а не на счета клиентов), cash-out занимает минуты и часто выявляется постфактум по reconciliation.

Жизненный цикл атаки и точки детекта (defensive)

Высокоуровневая карта фаз для сопоставления с контрольными мерами (без операционных деталей).

flowchart TD
    A["Физический доступ<br/>(top-hat / сервисный отсек)"] --> B["Компрометация<br/>ATM PC или подключение black box"]
    B --> C["Инициация неавторизованной<br/>выдачи через device layer"]
    C --> D["Cash-out:<br/>money mule забирает наличные"]

    A -. tamper / дверные датчики .-> DET1["Детект: tamper alarm, CCTV"]
    B -. allowlisting / USB-события .-> DET2["Детект: нарушение allowlist,<br/>новые процессы"]
    C -. dispenser без transaction context .-> DET3["Детект: аномалия dispenser,<br/>расхождение counters/host"]
    D -. reconciliation .-> DET4["Детект: postfactum по сверке"]

Чем левее удаётся поймать (tamper/allowlisting), тем меньше ущерб; правые точки (reconciliation) — уже постфактум.

Как проявляется на уровне расследования

  • dispenser выдаёт наличные без ожидаемой клиентской транзакции;
  • counters и host records расходятся;
  • появляется серия нетипичных выдач;
  • есть tamper или service events;
  • фиксируются необычные процессы, изменения ПО или нарушения allowlisting;
  • CCTV показывает физическое вмешательство.

XFS abuse

XFS не является authorization layer. Но после компрометации ATM PC локальный device layer становится критической зоной риска: попытка инициировать неавторизованную выдачу может выглядеть как device activity без штатного transaction context.

flowchart LR
    DISPENSER["Unexpected dispenser activity"]
    HOST["Host and switch records"]
    EJ["EJ and device events"]
    COUNTERS["Cassette counters"]
    TAMPER["Tamper, service and CCTV context"]
    CORRELATE["Correlate evidence"]
    ALERT["Security alert"]
    IR["Incident response"]

    DISPENSER --> CORRELATE
    HOST --> CORRELATE
    EJ --> CORRELATE
    COUNTERS --> CORRELATE
    TAMPER --> CORRELATE
    CORRELATE --> ALERT --> IR

Контрольные меры

  • hardening и application allowlisting;
  • patch management;
  • физическая защита и tamper alarms;
  • журналирование dispenser activity;
  • контроль сервисных учётных записей;
  • network segmentation;
  • корреляция device events, EJ и host records;
  • оперативная reconciliation.

Связанные заметки

Источники

Живой сад

Этот текст можно улучшать вместе

Нашёл опечатку?

Выдели фрагмент в заметке и нажми «Сообщить» — откроется короткая форма с контекстом.

Хочешь обсудить?

Ниже можно оставить комментарий через Telegram, когда заметка связана с публикацией канала.

Telegram-комментарии

Добавь `telegramPostId` в публичную заметку, чтобы здесь появился виджет обсуждения.

Источник: публичный слой Obsidian Vault.