Исследователь взломал терминал Yomani и получил root-доступ за 30 секунд

Исследователь взломал терминал Yomani и получил root-доступ за 30 секунд

Швейцарский специалист по безопасности Стефан Глур опубликовал исследование, в котором показал, что платёжные терминалы Worldline Yomani XR можно взломать буквально за полминуты. Как выяснилось, устройства имеют открытый отладочный порт, через который можно получить полный root-доступ к системе без вскрытия корпуса.

Исследователь извлёк прошивку устройства, проанализировал файловую систему и обнаружил, что терминал работает на устаревшей версии Linux. Подключившись через сервисный интерфейс, он получил консоль администратора и полный доступ к файловой системе. Для этого достаточно подключить несколько проводов к скрытому разъёму на задней панели - процесс занимает около 30 секунд.

Хотя уязвимость не даёт напрямую украсть данные карт, она позволяет изменить системные файлы, внедрить вредоносный код или установить бекдор. Криптографическая часть операций обрабатывается отдельным защищённым процессором, но сам факт несанкционированного доступа делает терминалы уязвимыми для манипуляций.

Исследователь сообщил о проблеме производителю ещё в конце 2024 года, однако не все устройства получили обновления. Глур рекомендует торговым сетям проверить терминалы на наличие отладочного порта и физически заблокировать его.

похожие материалы

Стрелочка
Стрелочка
Исследователи сообщили о пресечении масштабной ИИ-кампании кибершпионажа
Исследователи сообщили о пресечении масштабной ИИ-кампании кибершпионажа

Компания Anthropic заявила, что заблокировала первую публично задокументированную шпионскую операцию, в которой искусственный интеллект использовался не как вспомогательный инструмент, а как полноценный исполнитель атак.

Обзор кибератак и уязвимостей за прошедшую неделю: 10 - 14 ноября 2025
Обзор кибератак и уязвимостей за прошедшую неделю: 10 - 14 ноября 2025

Редакция Cyber Media отобрала ключевые события недели: на фоне роста кибершпионажа, усложнения фишинговых схем и усиления международного давления на преступные группировки цифровая среда становится всё более неустойчивой.

97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos

Платформа Deezer совместно с исследовательской компанией Ipsos опубликовала результаты крупного международного опроса о восприятии музыки, созданной искусственным интеллектом.

Эксперты обнаружили сборник из миллиардов украденных данных
Эксперты обнаружили сборник из миллиардов украденных данных

Обнаружен один из крупнейших сборников украденных учётных данных: почти два миллиарда уникальных адресов электронной почты и 1,3 миллиарда паролей, — сообщает Трой Хант, создатель сервиса проверки паролей HIBP.

«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии
«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии

«Лаборатория Касперского» расширяет присутствие в Юго-Восточной Азии — компания назначила нового регионального директора, а также вывела работу во Вьетнаме на новый уровень, открыв офис в стране.