एक शोधकर्ता ने एटीएम और कॉरपोरेट सुरक्षा सॉफ़्टवेयर में नौ गंभीर कमजोरियों की पहचान की है। ये खामियां माइक्रोसॉफ्ट बिटलॉकर रैपर के माध्यम से एटीएम को जैकपॉटिंग के जोखिम में डाल सकती हैं, पर निर्माता इस दावे को चुनौती देते हैं।

मुख्य बिंदु (Key Takeaways)

  • क्रिप्टोप्रो सिक्योर डिस्क में नौ नई कमजोरियां खोजी गईं
  • इन खामियों से एटीएम के हार्ड डिस्क को प्लेनटेक्स्ट में माउंट किया जा सकता है
  • डिएबोल्ड निक्सडॉर्फ ने इन दावों को खारिज किया, लेकिन जांच जारी है

जैसे-जैसे डिजिटल भुगतान का विस्तार बढ़ रहा है, एटीएम सुरक्षा का प्रश्न भी उतना ही गंभीर हो गया है। अटलांटा में आयोजित ब्लैकहैट यूएसए 2026 सम्मेलन में एट्रेडिस पार्टनर्स के प्रमुख सुरक्षा शोधकर्ता मैट बर्च ने क्रिप्टवेयर क्रिप्टोप्रो सिक्योर डिस्क में नौ नई कमजोरियों को उजागर किया। ये कमजोरियां पूरे विश्व में एटीएम निर्माताओं द्वारा उपयोग किए जाने वाले फुल‑डिस्क एन्क्रिप्शन (FDE) और प्री‑बूट ऑथेंटिकेशन मैकेनिज़्म को प्रभावित करती हैं।

पृष्ठभूमि और तकनीकी विवरण

क्रिप्टोप्रो एक विंडोज‑आधारित एन्क्रिप्शन समाधान है, जिसे न केवल बड़े उद्यमों में बल्कि एटीएम निर्माताओं में भी अपनाया गया है। बर्च का दावा है कि इस सॉफ़्टवेयर के भीतर मौजूद खामियां एटीएम के हार्ड डिस्क को डिक्रिप्ट करने के दौरान फेल‑स्टेट उत्पन्न कर सकती हैं, जिससे डिस्क प्लेनटेक्स्ट में माउंट हो जाती है। इसके अलावा, एन्क्रिप्शन कुंजियों और कॉन्फ़िगरेशन डेटा को डिस्क पर ही संग्रहीत किया जाता है, जिससे हमलावर को सिस्टम के सबसे संवेदनशील हिस्से तक पहुंच मिलती है।

एटीएम पर संभावित प्रभाव

एटीएम का डिज़ाइन दो भागों में बंटा होता है: नीचे का वॉल्ट जहाँ नकद रहता है और ऊपर का कंप्यूटिंग यूनिट जहाँ सॉफ़्टवेयर चलता है। बर्च ने बताया कि निर्माताओं ने अक्सर ऊपर के भाग को कम‑ग्रेड स्टील या प्लास्टिक से बनाकर सुरक्षा को कम आँका है। इस हिस्से को भौतिक रूप से तोड़कर हमलावर आसानी से XFS (एक्सटेंशन फॉर फ़ाइनेंशियल सर्विसेज) को नियंत्रित कर सकते हैं, जो कि एटीएम को बैंक से जुड़ने और नकद निकालने की अनुमति देता है।

विवाद और जवाबी कदम

डिएबोल्ड निक्सडॉर्फ, दुनिया का सबसे बड़ा एटीएम निर्माता, ने Dark Reading को बताया कि वे बिटलॉकर या क्रिप्टोप्रो सिक्योर डिस्क का उपयोग नहीं करते। हालांकि, उन्होंने स्वीकार किया कि उनके Vynamic Security Suite (VSS) के कुछ घटकों में क्रिप्टोप्रो की लाइब्रेरी शामिल हो सकती है। कंपनी ने आगे की जानकारी देने से इनकार कर दिया, जबकि बर्च ने सुझाव दिया कि डिएबोल्ड संभवतः क्रिप्टोप्रो के वैकल्पिक क्रिप्टोग्राफ़िक मैकेनिज़्म का उपयोग कर रहा हो सकता है।

भविष्य की दिशा

इन खुलासों के बाद, एटीएम निर्माताओं और सॉफ़्टवेयर विक्रेताओं को अपनी एन्क्रिप्शन पॉलिसी की दोबारा समीक्षा करनी होगी। यदि इन कमजोरियों का दुरुपयोग किया गया तो संभावित नुकसान लाखों डॉलर से भी अधिक हो सकता है, जैसा कि 2025 में रिपोर्ट किए गए 700 से अधिक जैकपॉटिंग मामलों से स्पष्ट है। नियामक निकायों को एटीएम की हार्डवेयर सुरक्षा मानकों को सख्त करने और सॉफ़्टवेयर अपडेट के लिए पारदर्शी प्रक्रियाएं अपनाने की आवश्यकता होगी।