Venda de um exploit 0-day para terminais POS Castles VEGA3000
Dark Web2026-07-13, 10:42
Apenas para fins informativos.
Tipo de vulnerabilidade: Extração de Segredos via Acesso Físico (extração de segredos através de acesso físico sem abrir o invólucro do dispositivo)
O vendedor está oferecendo um exploit para uma vulnerabilidade que permite a um invasor com acesso físico a um terminal VEGA3000 extrair segredos armazenados no dispositivo sem abrir o invólucro. O risco prático desta vulnerabilidade é a possibilidade de extrair segredos (potencialmente chaves de criptografia para blocos PIN, certificados TLS para o terminal, chaves mestras DUKPT) se um caixa, técnico de serviço ou invasor com acesso temporário ao dispositivo obtiver acesso físico a ele no ponto de venda.
VEGA3000 é uma linha de terminais PIN-pad da empresa taiwanesa Castles Technology, executando Linux com uma arquitetura aberta, certificada de acordo com PCI PTS 4.x, e suportando EMV contato/sem contato. Estes dispositivos são amplamente utilizados em configurações móveis (Bluetooth/Wi-Fi/4G) e estacionárias, e são usados por comerciantes e integrados com plataformas de pagamento como USAePay e Trust Payments.
A Castles Technology é um fabricante taiwanês fundado em 1993, e é um dos líderes globais no mercado de terminais POS. De acordo com relatórios da indústria, os 5 principais fabricantes globais detêm mais de 65% do mercado, e a Castles Technology consistentemente classifica-se entre eles, ao lado da Ingenico, Verifone, PAX Technology e Newland. A empresa afirma ter dezenas de milhões de terminais implantados em todo o mundo e faz parceria com bancos, adquirentes, ISVs e provedores de PSP nos setores de varejo, hospitalidade, postos de gasolina e transporte.
Fornecedor
Mais
Produto