本月在拉斯维加斯举行的Black Hat和Defcon安全大会上,研究员Burch公布了关于磁盘加密和预启动认证软件CryptoPro Secure Disk的九个漏洞,这些漏洞现已被修复。攻击者本可利用这些缺陷绕过CryptoPro的完整性检查,获得对加密设备的完全访问权限。

CryptoPro由德国软件公司CryptWare开发,主要面向ATM制造商销售,并被部分ATM采用,包括Diebold Nixdorf的Vynamic Security Suite中的一部分。此外,CryptoPro还作为安全解决方案提供给其他嵌入式设备制造商以及使用微软Windows的大型组织,这凸显了当软件广泛应用于多个行业时,修复漏洞所面临的供应链挑战。

Burch表示:“ATM是我关注这个问题的起点,但我认为这些发现的影响远不止于此。从ATM和金融网络的角度来看,系统层层叠加,导致实现方式复杂,技术细节难以全面掌握,漏洞容易被忽视或未能及时修复。”

CryptWare董事总经理Uwe Saame向WIRED透露,公司已于11月初和12月初通过CryptoPro 7.7.2和7.7.3两个版本分阶段修补了这九个漏洞。他补充说,CryptoPro拥有数百家客户,涵盖汽车、银行、政府机构、制造业、科研、金融和医疗等关键行业,ATM领域的安装也十分广泛。

Burch称,CryptWare在漏洞披露过程中反应迅速且合作积极,他确认补丁确实解决了他发现的安全问题。

虽然CryptoPro不公开发布更新说明,Saame表示公司与所有客户签订了维护协议,会提前通知他们安全问题及解决时间表。“通常,新版本会在正式发布前先提供给客户使用。”

Diebold Nixdorf发言人Michael Jacobsen告诉WIRED,九个漏洞中只有两个与其Vynamic Security硬盘加密系统相关,该系统中使用了CryptoPro软件。Jacobsen称,Diebold Nixdorf已于12月发布针对这两个漏洞的修复补丁,但这些漏洞单独存在时无法被利用来攻破Diebold Nixdorf的ATM。

在ATM、嵌入式设备及企业安全领域,软件供应链的挑战在于实际应用修复的多个环节。开发者发布补丁后,集成该软件的公司需开发定制修复方案,最终客户还需接收到通知并安装补丁。对于现场运行且难以暂停更新的系统,这一过程尤为复杂。

谈及这一挑战,Diebold Nixdorf发言人Jacobsen表示:“当发现安全问题时,Diebold Nixdorf会评估影响范围,确定受影响的产品和配置,并通过产品安全和工程流程开发必要的更新。随后,我们通知受影响客户,并通过标准软件分发渠道提供更新,包括全球安全门户(如适用)。对于已部署的ATM,更新会根据客户的运营模式、服务协议和变更管理流程协调进行。”

安全研究人员多年来一直警示依赖“通过隐蔽实现安全”的风险,即试图隐藏软件或将其锁定以防止被发现。得益于这些努力,物联网制造商及金融和医疗设备等关键行业在提升透明度和促进补丁应用方面取得了一定进展。但Burch指出,随着AI技术使得评估软件和发现漏洞变得更加容易——即使是缺乏专业领域深度的研究者或攻击者也能做到——揭示小众安全产品的安全状况比以往任何时候都更为紧迫。

“AI彻底打破了隐蔽安全的模式,”Burch说,“你不再需要完全理解某项技术的工作原理,就能推进研究并可能产生重大影响。”

2026年8月31日美国东部时间上午8点更新:新增了来自CryptWare的更多细节。