КИБЕРБЕЗОПАСНОСТЬ

Девять багов в CryptoPro поставили под вопрос защиту банкоматов

Девять уязвимостей в CryptoPro Secure Disk могут ослабить защиту банкоматов и Windows-парка, где шифрование соседствует с плохо спрятанными ключами.

✍️ Редакция iTech News | 11.07.2026 | ⏱ 5 мин | Источник: Dark Reading
🔒

Исследователь Atredis Partners нашел девять уязвимостей CryptoPro Secure Disk — продукта, который используют и в корпоративных Windows-средах, и, как минимум частично, в защите банкоматов. Для ИТ-команд это неприятный сюжет не только про ATM jackpotting: если шифрование диска можно обойти, а ключи лежат рядом, под ударом оказывается сама идея «защищенного» рабочего парка.

Об этом сообщает Dark Reading. Речь идет о решении CryptWare CryptoPro Secure Disk — системе полнодискового шифрования и предзагрузочной аутентификации для Windows. Исследователь Мэтт Берч, principal security researcher в Atredis Partners, собирается представить находки на Black Hat USA 2026. Главная интрига не в том, есть ли баги: их наличие никто не оспаривает. Спор идет о последствиях. По версии Берча, проблемы достаточно серьезны, чтобы использовать их в атаке на банкоматы. Крупнейший производитель ATM Diebold Nixdorf с такой трактовкой не согласен.

Технически картина выглядит неприятно именно потому, что все завязано на раннюю стадию загрузки. По данным издания, часть уязвимостей связана с тем, как CryptoPro Secure Disk расшифровывает диск на этапе pre-boot. Если атакующий вводит систему в аварийное состояние и дешифрование не проходит, софт может смонтировать тома в открытом виде. Второй сбойный сценарий еще более ироничен: из-за поверхностной проверки на использование LUKS злоумышленник теоретически может заставить систему поверить, что диск зашифрован, а затем снова добиться монтирования в plaintext. На этом проблемы не заканчиваются. Берч утверждает, что ключевой материал и конфигурационные значения продукта хранились на самом диске, а механизм Secure Boot позволял запустить на банкомате произвольное Linux-окружение вместо штатного. В переводе на простой язык это означает, что атакующий может получить собственный код на машине еще до загрузки Windows, извлечь нужные ключи и пройти дальше по уже знакомому сценарию.

Почему здесь вообще всплыли банкоматы? Потому что в ATM угроза давно не ограничивается ломом и болгаркой. Нижняя часть банкомата, где лежат деньги, обычно защищена всерьез. Верхняя, где находятся вычислительные компоненты, часто устроена заметно проще. Берч описывает ее как более уязвимую физически: менее прочный корпус, более простая механика доступа, возможность добраться до начинки через повреждение корпуса или инструменты. Дальше начинается уже ИТ-часть. Банкоматы работают на Windows-стеке с банковскими настройками, а критический слой взаимодействия с устройствами и выдачей наличных опирается на XFS. Если злоумышленник получает доступ к системе и подсовывает вредоносный код, путь к jackpotting-атаке становится куда короче, чем хотелось бы операторам ATM-сетей.

Контекст у этой истории тоже вполне приземленный, без лишней драмы. Dark Reading напоминает: первые jackpotting-атаки на банкоматы в США заметили еще в 2017 году. С 2020 года FBI получила около 2 тысяч сообщений о таких инцидентах, причем более 700 пришлось только на 2025-й. Оцененный ущерб превысил 20 млн долларов. На этом фоне любой баг в слое защиты диска и предзагрузочной цепочке автоматически перестает быть академическим упражнением для конференции. Если защита банкомата построена вокруг идеи «никто не доберется до данных и не вмешается в boot-процесс», то ошибки именно в этом месте бьют по всей модели безопасности сразу.

Отдельный слой спора связан с Diebold Nixdorf. Компания через senior director of corporate communications Майка Джейкобсена заявила Dark Reading, что не использует BitLocker и тем более не использует CryptoPro Secure Disk for BitLocker в том виде, в каком описывает исследователь. Поэтому, по версии производителя, выводы «неприменимы напрямую» к его банкоматам. Но здесь начинается зона, где формулировки становятся осторожнее. Diebold одновременно признает, что в ее Vynamic Security HDE используются некоторые компоненты CryptoPro. На уточняющие вопросы о конкретной архитектуре компания отвечать не стала. Берч предполагает, что производитель может опираться на альтернативные криптографические механизмы продукта. При этом CryptoPro Secure Disk фигурирует в пользовательских соглашениях Diebold Vynamic Security Suite за 2018 и 2024 годы. Еще один важный штрих: из девяти уязвимостей Diebold считает теоретически применимыми к своей HDE две, и, как пишет издание, эти проблемы, похоже, были тихо исправлены в обновлении декабря 2025 года.

Для российских ИТ-команд здесь важен не экзотический сюжет про банкоматы, а куда более знакомый урок про корпоративную инфраструктуру. По данным, приведенным Dark Reading со ссылкой на сайт вендора, CryptoPro поставила более 500 тысяч лицензий на пяти континентах и в 20 отраслях. Даже если конкретный ATM-вектор окажется спорным, уязвимости CryptoPro Secure Disk поднимают очень земной вопрос: насколько честно у вас реализованы секреты, pre-boot и Secure Boot в собственном парке Windows-машин. Шифрование давно стало чекбоксом в корпоративных политиках. Но если ключи и конфиги лежат там же, где защищаемые данные, чекбокс превращается в декорацию. Для CISO и инфраструктурных команд это повод смотреть не только на наличие FDE, но и на реальную модель хранения секретов, отказоустойчивость предзагрузочной логики и последствия fail-open-сценариев.

История с CryptoPro Secure Disk неприятна именно своей банальностью: безопасность ломается не из-за голливудского zero-day, а из-за старой как мир инженерной ошибки, когда «секрет» оказывается недостаточно секретным. И если рынок ATM еще может спорить, насколько практична такая цепочка в полевых условиях, то для корпоративного ИТ вывод уже прозрачен: продукты, которые обещают защищать диск до загрузки ОС, должны проходить аудит с тем же уровнем подозрительности, что и EDR, VPN или доменная аутентификация. Иначе шифрование останется красивой наклейкой на корпусе. Dark Reading

Поделиться: Telegram X LinkedIn