Nueve fallas en un software clave de cajeros automáticos exponen a toda la cadena de suministro

Un investigador halló nueve vulnerabilidades en el cifrado de disco que usan cajeros de Diebold Nixdorf y otros fabricantes.

Por Equipo Semilla
Nueve fallas en un software clave de cajeros automáticos exponen a toda la cadena de suministro
Foto: Unsplash
Ciberseguridad

Un cajero automático no es una caja fuerte con pantalla: por dentro corre software, como cualquier computadora, y ese software tiene proveedores, versiones y parches atrasados igual que el resto del mundo corporativo. Matt Burch, investigador con cinco años enfocado exclusivamente en seguridad de cajeros, encontró nueve vulnerabilidades en CryptoPro Secure Disk, el programa de cifrado de disco y autenticación previa al arranque que fabrica la firma alemana CryptWare.

Un componente, muchos cajeros

El detalle que convierte este hallazgo en algo más grande que un bug puntual es que CryptoPro Secure Disk no es exclusivo de una marca: lo usa, entre otros, la Vynamic Security Suite de Diebold Nixdorf, uno de los mayores fabricantes de cajeros automáticos del mundo. Las fallas, agrupadas bajo el identificador CVE-2025-59327, permitían saltear los controles de integridad de CryptoPro y quedarse con acceso completo a un dispositivo que se suponía cifrado de punta a punta.

CryptWare terminó publicando parches en las versiones 7.7.2 y 7.7.3, y Diebold Nixdorf sacó sus propias correcciones para dos de las vulnerabilidades que afectaban directamente su suite. Burch presentó la investigación completa en Black Hat y Defcon, las conferencias de seguridad de Las Vegas, ante una audiencia que sabe perfectamente cuánto vale encontrar un eslabón débil compartido por media industria.

El dato que más incomoda: la IA como acelerador

Lo más interesante de la charla de Burch no fueron los nueve bugs en sí, sino cómo los encontró. "La IA realmente vuela el modelo de la ofuscación. Ya no necesitás entender del todo cómo funciona algo para avanzar y potencialmente tener un impacto grande", dijo. Es una frase incómoda para cualquier fabricante que hasta ahora confiaba en que la complejidad de su firmware fuera, en sí misma, una barrera de entrada para un atacante. Esa barrera se está achicando.

El caso deja una lección de cadena de suministro más que de un solo producto: cuando un componente de seguridad se reutiliza en decenas de fabricantes distintos, una sola falla se multiplica automáticamente. No hace falta comprometer a cada marca de cajero por separado si alcanza con encontrar el agujero en la pieza que todas comparten.

Por qué le importa a una pyme

Ninguna pyme argentina fabrica cajeros automáticos, pero casi todas dependen de algún software de terceros para cobrar, facturar o gestionar stock —y ese software, como el de este caso, suele apoyarse en componentes compartidos con media industria. La lección de fondo no es sobre cajeros: es que la seguridad de un sistema depende tanto del proveedor directo como de todos los componentes de terceros que ese proveedor decidió no auditar. Preguntar qué hay adentro del software que se usa todos los días deja de ser una rareza técnica para ser, cada vez más, una pregunta de gestión básica.

Fuente original: WIRED — por Lily Hay Newman

Comentarios (0)

Inicia sesión para participar en la conversación

O también

Cargando la conversación...

¿Necesitas ayuda profesional?

Si tienes consultas específicas sobre tu proyecto o negocio, nuestro equipo está listo para asesorarte.

Nueve fallas de seguridad afectan a cajeros automáticos | Semilla