物理的にアクセスでき、適切なマルウェアがあれば、犯罪者は正規の取引なしにATMから現金を払い出させることができる。
これが、カンザス州で試みられた現金窃取作戦の背後にあった計画だ。この作戦は、ベネズエラ国籍の5人が銀行窃盗共謀罪で有罪を認める結果に終わった。
一行は2025年12月にインディアナ州から移動し、WamegoとManhattanのATMにマルウェアをインストールしようとした。そして、侵害したATMを遠隔操作で起動し、現金を払い出させる計画だった。
2度の試みはいずれも失敗したが、この事件はATMから現金を不正に引き出す攻撃が全国的に広がる中で起きた。
FBIによると、犯罪者は物理的なアクセスと、ATMの基盤となるハードウェア制御ソフトウェアと連携できるマルウェアを組み合わせている。これにより、正規のカードや顧客口座、銀行の承認なしに現金を払い出させられる可能性がある。
ATMの現金窃取攻撃とは?
ATMは、銀行が取引を承認した後に現金を払い出すものだが、現金窃取攻撃はこの仕組みを根本から覆す。
現金窃取攻撃は、通常、顧客のカードデータや暗証番号を盗み取ろうとするスキミングとは異なり、ATM自体を狙う。
攻撃はATMへの物理的なアクセスから始まる。カンザス州の事件では、検察当局によると、5人の被告はマルウェアに対して脆弱だと考えたATMを特に狙っていた。
マルウェアが機器に入り込むと、攻撃者はATMのアプリケーションと物理ハードウェアをつなぐソフトウェア層を標的にできる。
FBIの勧告によると、Ploutusファミリーのマルウェアは、ATMのアプリケーションとハードウェアをつなぐ「eXtensions for Financial Services(XFS)」層を悪用できる。攻撃者はXFSを介して不正なコマンドを発行し、銀行カード、顧客口座、銀行の承認なしに現金ディスペンサーから現金を払い出させる。
金銭目的のハッキングが別の手に出る
金銭目的のハッキングでは従来、銀行の認証情報を盗んだり、口座を侵害したり、被害者をだまして送金させたりしてきた。現金窃取攻撃は、資金そのものの供給源を狙うという別の手に出る。犯罪者が現金を手に入れるために銃ではなくマルウェアと侵害したATMハードウェアを使う点を除けば、銀行強盗に近い。
この変化が重要なのは、現金窃取攻撃では顧客をだましたり、個人の口座を侵害したりする必要がないからだ。攻撃者が狙うのは、銀行の現金を保管している機械なのである。
FBIの統計は、これが一部の犯罪者による孤立した手口ではなく、より大きな問題になりつつあることを示している。
同機関は、2020年から2025年にかけて米国で1,900件のATM現金窃取事件を記録した。700件以上は2025年だけに発生し、損失額は2,000万ドルを超えた。
不審な口座活動から発見できる可能性がある詐欺とは異なり、現金窃取作戦では数分以内にATMを空にでき、現金がなくなった後まで発覚しないこともあるとFBIは説明している。
失敗した試みがすべての人に教える教訓
今回の攻撃が失敗した事実は、組織が複数の防御策を連携させる必要がある理由を示している。
被告らはマルウェアに対して脆弱だと考えたATMを狙ったとされる。これは、攻撃者が最も堅牢に保護されたシステムを突破しようとするのではなく、最も弱いシステムを探すということを改めて示している。
そのためには、すべてのソフトウェアと基盤となるOSにパッチを適用し、ソフトウェアが接続されたハードウェアと通信できるインターフェースを強化する必要がある。
しかし、この教訓はATMをはるかに超える範囲にも及ぶ。セキュリティチームは、防御が失敗する可能性を前提にし、侵害の試みを見逃さないシステムを構築すべきだ。
つまり、多層防御の手法を導入する必要がある。アクセス制御は不正な侵入を防ぎ、エンドポイント保護はマルウェアを阻止し、アプリケーション制御は実行を許可するソフトウェアを制限できる。さらに、ログの記録と監視によって、先行する防御策が失敗した際に不審な活動を発見する機会をもう一度得られる。
Wamegoでは、マルウェアのインストールを試みたことで警報が作動し、法執行機関が現場に駆けつけた。2件の窃盗未遂はいずれも監視カメラに記録され、当局は数日後に被告らを逮捕した。
金融機関にとってのより大きな教訓は、ATMのセキュリティが物理的なアクセスとデジタルアクセスの両方を対象にしなければならないということだ。ソフトウェアへのパッチ適用、アクセス制限、機器の活動監視、重層的な制御を維持することで、1つの破られた錠や見逃された警報が、現金ディスペンサーを空にする事態へと発展するのを防げる。
続きを読む:新たなAndroidマルウェア「Manic」、銀行の認証情報を盗み、近くの感染端末経由でデータを中継――金銭目的の攻撃者が従来の防御策をかいくぐる新たな方法を見つけ続けていることを示している





