Un investigador destapa nueve fallos en el cifrado de cajeros automáticos y advierte de su impacto en la cadena de suministro

Fuentes: ATM Flaws Reveal Key Weaknesses in the Software Supply Chain

El investigador de seguridad Matt Burch presentó en las conferencias Black Hat y Defcon de Las Vegas nueve vulnerabilidades ya corregidas en CryptoPro Secure Disk, un software de cifrado de disco y autenticación previa al arranque fabricado por la firma alemana CryptWare y empleado por fabricantes de cajeros automáticos, entre ellos Diebold Nixdorf, que lo integra en su suite Vynamic Security. Los fallos, registrados con el identificador CVE-2025-59327, permitían eludir las comprobaciones de integridad y obtener acceso completo a los dispositivos cifrados. CryptWare lanzó los parches en dos fases: la versión 7.7.2 a principios de noviembre y la 7.7.3 a principios de diciembre. Burch agradeció la respuesta rápida de la empresa y verificó que las actualizaciones neutralizan los problemas. Diebold Nixdorf reconoció que solo dos de los nueve fallos afectan a su producto Vynamic Security Hard Disk Encryption y aseguró que publicó sus propios arreglos en diciembre, aunque descartó que pudieran explotarse de forma aislada para comprometer un cajero de la marca. El caso ilustra la complejidad de la cadena de suministro de software: tras descubrirse una vulnerabilidad, el desarrollador original debe publicar el parche, las empresas que lo integran en sus productos elaboran su propia corrección y, finalmente, los clientes la instalan en equipos en producción. Burch advirtió de que CryptoPro se usa también en dispositivos embebidos y en organizaciones con entornos Windows, por lo que el alcance trasciende el sector financiero. Además, señaló que los sistemas de inteligencia artificial facilitan ahora el análisis de software y el hallazgo de fallos, lo que hace más urgente abandonar la "seguridad por oscuridad" y apostar por la transparencia.