
Wprowadzenie do problemu / definicja
Jackpotting bankomatów to technika ataku, w której przestępcy przejmują kontrolę nad urządzeniem ATM i wymuszają nieautoryzowaną wypłatę gotówki bez udziału legalnej transakcji klienta. Celem nie są w tym przypadku dane posiadacza karty, lecz sam bankomat, jego oprogramowanie, interfejsy serwisowe oraz mechanizmy odpowiedzialne za wydawanie banknotów. Najnowsza sprawa z Kansas pokazuje, że tego typu operacje nadal stanowią realne zagrożenie dla sektora finansowego.
W skrócie
Pięciu obywateli Wenezueli przyznało się do udziału w spisku mającym na celu kradzież pieniędzy z bankomatów w stanie Kansas przy użyciu techniki ATM jackpotting. Z ustaleń śledczych wynika, że grupa próbowała zainstalować złośliwe oprogramowanie bezpośrednio na urządzeniach, a następnie zdalnie uruchomić wypłatę gotówki. Ataki nie zakończyły się sukcesem, ponieważ w jednym przypadku aktywowany został alarm, a w drugim nie doszło do wydania pieniędzy.
- sprawcy przyznali się do udziału w spisku dotyczącym kradzieży bankowej,
- celem były bankomaty w Kansas,
- schemat działania obejmował fizyczny dostęp do urządzeń i instalację malware,
- plan zakładał zdalne wyzwolenie mechanizmu wypłaty gotówki,
- incydenty wpisują się w szerszy trend ataków na infrastrukturę ATM.
Kontekst / historia
Do zdarzeń doszło w grudniu 2025 roku, gdy grupa podejrzanych przemieszczała się z Indiany do Kansas i obrała za cel bankomaty w miejscowościach Wamego oraz Manhattan. Według dokumentów sądowych model operacyjny zakładał fizyczne naruszenie urządzeń, wgranie złośliwego oprogramowania oraz późniejsze zdalne aktywowanie procesu wypłaty.
Śledztwo doprowadziło do zatrzymania sprawców kilka dni po nieudanych próbach. W toku postępowania wszyscy oskarżeni przyznali się do udziału w spisku w celu popełnienia kradzieży bankowej. Sprawa nie jest jednak odosobniona. Amerykańskie służby od kilku lat ostrzegają, że jackpotting ewoluował z niszowej techniki w dojrzały model działalności grup przestępczych, łączący sabotaż fizyczny z elementami cyberataku.
Analiza techniczna
Ataki typu jackpotting zazwyczaj wymagają wcześniejszego rozpoznania konkretnego modelu bankomatu, jego architektury sprzętowej oraz zastosowanych zabezpieczeń. Przestępcy starają się uzyskać dostęp do warstwy serwisowej urządzenia, portów komunikacyjnych lub komputera sterującego modułem wypłaty gotówki. Kolejnym krokiem jest uruchomienie złośliwego oprogramowania albo narzędzia umożliwiającego wydawanie komend mechanizmowi dystrybucji banknotów.
W analizowanej sprawie istotny jest hybrydowy charakter operacji. Z jednej strony konieczna była fizyczna obecność przy bankomacie w celu instalacji malware. Z drugiej strony plan przewidywał zdalne uruchomienie zainfekowanego urządzenia. Oznacza to próbę przejęcia funkcji logicznych ATM, a nie jedynie prostą manipulację obudową czy elementami mechanicznymi.
Taki scenariusz może wskazywać na kilka prawdopodobnych wektorów działania:
- wykorzystanie interfejsów serwisowych i narzędzi utrzymaniowych,
- uruchomienie nieautoryzowanego kodu w systemie operacyjnym bankomatu,
- obejście mechanizmów kontroli aplikacji,
- manipulację komunikacją pomiędzy komputerem ATM a modułem wydawania gotówki,
- wybór modeli urządzeń uznanych za bardziej podatne na instalację malware.
Warto podkreślić, że sama próba instalacji złośliwego kodu w jednym z przypadków wywołała alarm. To pokazuje, że dobrze skonfigurowane zabezpieczenia antysabotażowe, monitoring zdarzeń oraz szybka reakcja operacyjna mogą zatrzymać atak jeszcze przed etapem wypłaty środków.
Konsekwencje / ryzyko
Ryzyko związane z ATM jackpotting nie ogranicza się do bezpośredniej utraty gotówki. Dla instytucji finansowych oznacza ono także koszty operacyjne, przestoje, analizę śledczą, konieczność przywrócenia urządzeń do bezpiecznego stanu oraz potencjalne szkody reputacyjne. W skrajnych przypadkach konieczna może być modernizacja lub wymiana podatnych bankomatów.
Szczególnie niebezpieczne jest to, że w tym modelu ataku nie są potrzebne skradzione dane klienta ani przejęte karty płatnicze. Atak wymierzony jest bezpośrednio w warstwę infrastrukturalną, dlatego klasyczne mechanizmy antyfraudowe skoncentrowane wyłącznie na zachowaniu użytkowników końcowych mogą okazać się niewystarczające.
- straty finansowe wynikające z nieautoryzowanych wypłat,
- koszty dochodzenia i przywracania ciągłości działania,
- ryzyko reputacyjne i presja regulacyjna,
- konieczność modernizacji starszych urządzeń,
- wzrost znaczenia ochrony fizycznej i logicznej bankomatów.
Rekomendacje
Operatorzy ATM i instytucje finansowe powinni traktować jackpotting jako zagrożenie przekrojowe, obejmujące bezpieczeństwo fizyczne, cyberbezpieczeństwo i kontrolę operacyjną. Skuteczna ochrona wymaga zarówno hardeningu urządzeń, jak i monitorowania prób manipulacji na poziomie lokalnym oraz centralnym.
- przeprowadzenie pełnej inwentaryzacji modeli bankomatów, systemów operacyjnych i komponentów serwisowych,
- wyłączenie lub ścisłe ograniczenie nieużywanych portów, interfejsów i lokalnych mechanizmów administracyjnych,
- wdrożenie list dozwolonych aplikacji oraz blokad uruchamiania nieautoryzowanego kodu,
- regularne aktualizacje oprogramowania ATM, middleware i firmware urządzeń peryferyjnych,
- stosowanie kontroli integralności plików i monitorowania zmian systemowych,
- segmentację sieci oraz ograniczenie zdalnego dostępu do systemów zarządzania bankomatami,
- aktywne mechanizmy wykrywania otwarcia obudowy, naruszenia sejfu i innych zdarzeń antysabotażowych,
- korelację logów z bankomatów z systemami SIEM i procesami SOC,
- monitoring wideo oraz analizę nietypowych wizyt serwisowych,
- testy bezpieczeństwa i ćwiczenia red team ukierunkowane na scenariusze ATM malware,
- procedury szybkiego wyłączenia urządzenia z eksploatacji po wykryciu prób manipulacji.
W praktyce duże znaczenie ma również współpraca z producentami bankomatów, dostawcami oprogramowania i organami ścigania. Wymiana informacji o nowych technikach ataku oraz podatnych konfiguracjach może znacząco skrócić czas reakcji i ograniczyć skutki incydentów.
Podsumowanie
Sprawa z Kansas potwierdza, że ATM jackpotting pozostaje istotnym zagrożeniem dla banków i operatorów sieci bankomatowych. Choć atakującym nie udało się doprowadzić do wypłaty gotówki, sam przebieg incydentu pokazuje rosnącą dojrzałość operacyjną grup przestępczych oraz znaczenie ochrony warstwy urządzeniowej. Dla sektora finansowego to wyraźny sygnał, że bezpieczeństwo bankomatów nie może ograniczać się do monitorowania transakcji klientów, lecz musi obejmować podejście wielowarstwowe, łączące zabezpieczenia fizyczne, logiczne i operacyjne.
Źródła
- Five Venezuelan Nationals Plead Guilty in Kansas ATM Jackpotting Attempt — https://securityaffairs.com/198233/cyber-crime/five-venezuelan-nationals-plead-guilty-in-kansas-atm-jackpotting-attempt.html
- U.S. Department of Justice — Five Venezuelan Nationals Plead Guilty in Kansas ATM Jackpotting Attempt — https://www.justice.gov/
- FBI FLASH: ATM Jackpotting Trends and Losses — https://www.fbi.gov/