Исследователь нашёл девять способов подорвать защиту дисков CryptoPro в банкоматах

CryptWare закрыла уязвимости CryptoPro, а производители оборудования начали выпускать собственные обновления.


a9hti0xkt4nkrv1louq6rxsw0u9dt8m3.jpg

Девять уязвимостей в CryptoPro Secure Disk позволяли обходить защитные проверки ещё до запуска Windows, добираться до секретов TPM и в отдельных сценариях выполнять код с высокими привилегиями. Проблема вышла далеко за пределы обычных компьютеров: уязвимости затрагивали программное обеспечение, которое применяют в том числе для защиты банкоматов.

CryptoPro Secure Disk выпускает немецкая CryptWare IT Security. Продукт дополняет BitLocker собственной предзагрузочной аутентификацией и другими механизмами защиты, а версия Enterprise также умеет самостоятельно выполнять полное шифрование диска с AES-256. CryptWare предлагает решение для ноутбуков, настольных компьютеров и банкоматов.

Исследователь Atredis Partners Мэтт Бёрч разобрал внутреннюю архитектуру CryptoPro Secure Disk и нашёл сразу несколько способов нарушить заложенную модель доверия. Программа могла выбрать подставной Linux-раздел вместо ожидаемого, хранила данные для работы с доверенным платформенным модулем в доступных при физическом анализе секторах диска, а политика TPM не всегда привязывала раскрытие секретов к реальному состоянию загрузки системы. Другие ошибки затрагивали проверки LUKS, целостность внутреннего хранилища DataStore и запуск кода из временной файловой системы.

Одна из наиболее опасных проблем, CVE-2025-59326 , позволяла запускать неподписанный код из временных файловых систем, поскольку CryptoPro Secure Disk не распространял на них защитную политику Linux Integrity Measurement Architecture. В совокупности найденные слабости позволяли исследователю восстанавливать криптографические данные, обходить часть проверок целостности и вмешиваться в защищённую цепочку загрузки.

CryptWare получила первое уведомление об исследовании летом 2025 года. Компания выпустила CryptoPro 7.7.2 в ноябре, 7.7.3 в декабре и 7.7.4 в феврале 2026 года. К концу апреля Бёрч проверил исправления и подтвердил, что найденные им уязвимости закрыты. Руководство CryptWare заявило, что продукт используют сотни клиентов из банковского сектора, автопрома, государственных организаций, производства, финансов, здравоохранения и других отраслей.

Производитель банкоматов Diebold Nixdorf сообщил, что для комплекса Vynamic Security Hard Disk Encryption имели значение только две из девяти найденных проблем. Компания распространила собственные исправления ещё в декабре и утверждает, что сами по себе две уязвимости не позволяли скомпрометировать банкомат.