Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Katsaukset > 2009 > Tietoturvakatsaus 2/2009

Tietoturvakatsaus 2/2009

3.7.2009

Johdanto

Haittaohjelmia levitetään myös www-sivuilla olevien mainosten välityksellä. Suomalaisen lehden internet-keskustelu­palstalla olleen mainoskehyksen kautta on voinut saada koneelleen haittaohjelman. Malvertising-ilmiön torjuminen voi olla vaikeaa, sillä mainosten sisältö ei yleensä ole sivuston ylläpitäjän hallinnassa.

CERT-FI:n tietoon tulee edelleen tieto­koneita, joihin on tarttunut Conficker-verkkomato. Mato levisi hetken jopa ope­raattorin myymän laitteen mukana.

TCP-protokollan toteutuksiin liittyvien haavoittuvuuksien korjausten koordinointi on ollut haastava tehtävä. Kymmenien eri valmistajien ohjelmistoihin tullaan julkaisemaan haavoittuvuuksiin liittyviä korjauksia.

Haittaohjelmia on jaettu www-sivujen mainosten kautta

Suomessa on vahvistettu tapaus, jossa haittaohjelmia on jaettu www-sivustolla olleen mainoksen välityksellä. Suomalai­sen lehden internet-keskustelupalstalla olleen mainoskehyksen kautta saattoi saada koneelleen haittaohjelman. Haitta­ohjelma ei latautunut jokaisella mainok­sen näyttökerralla, vaan sitä jaettiin sa­tunnaisesti. Siten pyritään tietoisesti vaikeuttamaan tietoturvaloukkausten selvit­tämistä.

Ulkoistetun mainossisällön mukana voi muuten turvalliselle sivustolle tulla myös haitallista sisältöä. Toistaiseksi tämä myös malvertising-nimellä tunnettu ilmiö on ollut harvinainen suomalaisilla sivustoilla. Haittaohjelmien levittäjien kannalta menetelmä on tehokas ja sivustojen ylläpitäjien on vaikea suo­jautua sitä vastaan.

Sivustojen ylläpitäjät eivät yleensä voi suoraan vaikuttaa mainosten sisältöön, vaan he tarjoavat sivulta tilaa ja tekevät sopimuksen mainoksia välittävän palvelu­yrityksen kanssa. Mainokset ladataan ulkoiselta palvelimelta ja niiden sisältö voi vaih­della eri latauskertojen välillä tai sen mukaan mistä maasta sivuilla vierailevan käyttäjän IP-osoite näyttää olevan.

Haitallista sisältöä murretuilla www-palvelimilla

Haittaohjelmat eivät ole pelkästään mainossivustojen ongelma. CERT-FI:lle tulee viikoittain ilmoituksia useista suo­malaisista sivustoista, joille on onnis­tuttu syöttämään haitallista sisältöä.

Haittaohjelmia tarjotaan ladattavaksi murretuilta palvelimilta, joille sisältöä voi­daan ujuttaa SQL-injektion avulla eli käyttämällä suojaamatonta tai virheel­li­sesti ohjelmoitua syötteen käsittelyä pal­velimella. Sivujen muokkaamiseen voi­daan käyttää myös tietoja varastavalla haittaohjelmalla urkittuja sivuston yllä­pitoon tarkoitettuja tunnuksia ja sala­sanoja.

Haittaohjelmia tarjotaan sivustolta käyt­täjälle useimmiten siten, että että sivun lähdekoodiin on lisätty iframe-elementti, jonka näkyvyys selaimessa on estetty CSS-tyylitiedoston määrityksiä muok­kaamalla. Piilotettu iframe sisältää naamioidun javascript-komentosarjan tai linkin, jonka avulla var­sinainen haittaohjelma ladataan koneelle.

Käyttäjä ei välttämättä huomaa mitään tavallisuudesta poikkeavaa, ja haitta­ohjelma saattaa latautua ilman, että käyttäjä klikkaa sivustolla olevia linkkejä.

Haittaohjelmat, joita murretuilta sivus­toilta jaetaan, pyrkivät usein käyttämään hyväkseen tunnettuja selainten ja selain­ten lisäosien, kuten Flashin ja Javan haavoittuvuuksia. Käyttäjä voi pienentää haittaohjelmatartunnan todennäköisyyttä pitämällä selaimen, käyttöjärjes­telmän ja virustorjuntaohjelmiston päivi­tettyinä tuo­ree­seen versioon.

Jos haitallista sisältöä onnistutaan lisää­mään suositulle sivustolle, haittaohjelma voi levitä sen kautta laajaltikin. Auto­maattisesti murrettavia www-sivustoja etsivät haittaohjelmat eivät kuitenkaan erottele sivustoja niiden suosion mukaan, vaan haitallista sisältöä voi ilmestyä kai­kille haavoittuville sivustoille.

Sivuston ja www-palvelimen ylläpitäjän aktiivisuus, palvelinohjelmistojen päivit­täminen ja sivuston sisältöön tehtyjen muutosten tarkkailu ovat ensiarvoisen tärkeitä sivustojen pitämiseksi haitta­ohjelmista puhtaina.

Huolimattomasti suojatulta palvelimelta vuosi tietoja

Toukokuussa tuli julkisuuteen tapaus, jossa www-palvelimelta oli mah­dollista ladata tiedostoja, joita ei ollut tar­koitettu julkisiksi.

Tapauksessa oli kyse huolimattomuudesta sivuston suojauksia määritettäessä, jolloin palvelimen kansiot olivat selattavissa ja sen sisältämät tiedostot ladattavissa. Tämän kaltaiset tapaukset eivät ole erityisen harvinaisia ja niitä tuodaan myös CERT-FI:n tietoon aika ajoin.

Conficker-verkkomato on edelleen yleinen

Joulukuussa liikkeelle laskettu Conficker-verkkomato, joka tunnetaan myös nimellä Downadup, on edelleen yleinen. CERT‑FI:n tietoon tulee päivittäin tietoja tartun­nan saaneista tietokoneista.

Toisen vuosineljänneksen aikana nähtiin myös ensimmäisiä merkkejä Confickerin saastuttamien tietokoneiden käyttä­mi­sestä edelleen hyväksi rikollisessa toimin­nassa. Verkkomadon luoman vertais­verkon välityksellä ladattiin tartun­nan saaneisiin tietokoneisiin roskapostitukseen tarkoitettu haitta­ohjelma, ja sitä käytettiin roskaposti­kampanjan toteuttamiseen. Vielä tunte­mattomasta syystä roska­postitukseen tar­koitettu haittaohjelma kuitenkin oli ohjelmoitu tuhoutumaan kuukauden päästä asennuksesta. Tapaus on jäänyt yksittäi­seksi eikä Conficker-tartunnan saaneita koneita ole tämän tapauksen lisäksi käy­tetty järjes­telmällisesti hyväksi muuhun rikolliseen toimintaan.

CERT-FI lähetti toisen vuosineljänneksen aikana käyttäjille 22 000 Conficker-verkkomatoon liittyvää ilmoitusta. Suomalaisissa verkoissa verkkomadon saastuttamia koneita on havaittu noin 5 300 eri IP-osoitteesta. Ensimmäisellä vuosi­neljänneksellä lähetettiin vastaavasti noin 14 000 ilmoitusta, jotka koskivat 3 600 eri osoitetta.

Conficker pääsi hetkeksi myös kaupan hyllylle

Yksi Conficker-madon leviämistavoista on sen kopioituminen USB-muistikorteille. Toukokuussa tuli tietoon tapaus, jossa matkapuhelinoperaattorin myymän, data­liikenteeseen käytettävän USB-netti­tikun mukana toimitetulla muisti­kortilla oli operaattorin tarjoaman tieto­turva­ohjelmiston lisäksi myös Conficker-haitta­ohjelma.

Madon sisältäneitä muistikortteja ehdittiin myydä joitakin kymmeniä. Operaattori on ottanut yhteyttä niihin asiakkaisiin, joiden ostaman laitteen mukana on voinut olla haittaohjelma. Tartunnan sisältäneiden nettitikkujen myynnin aikaan kaikki ylei­simmät virustorjuntaohjelmat tunnistivat jo kyseisen haittaohjelmaversion, joten tapauksen vaikutukset jäivät toden­näköi­sesti vähäisiksi.

Ghostnet koski myös suomalaisia

Edellisessä tietoturvakatsauksessa kerrot­tiin laajasta kohdistettujen hyökkäysten avulla tehdystä tietomurtojen sarjasta. Etähallittavan Ghost-haittaohjelman avulla pyrittiin hankkimaan tietoja kohde­organisaatioista. CERT-FI:n tietojen mukaan haittaohjelmien levittäjien joukossa ei ollut suomalaisia tahoja.

CERT-FI sai ilmoituksen kahdesta suoma­laisessa verkossa olleesta kaapatusta tietokoneesta, joskin vasta huomattavan kauan sen jälkeen kun asia oli tullut julkisuuteen. Tiedot välitettiin edelleen asianosaisille.

TCP-protokollaan liittyvien haavoittuvuuksien tietojen julkaisu lähestyy

TCP-protokollapinon toteutuksiin liittyvien haavoittuvuuksien korjausten julkai­suun tähtäävä koordinointiprosessi on edennyt asian monitahoisuuteen nähden hyvin. Korjausten julkaisun ajankohtaa on tähän mennessä jouduttu lykkäämään suun­nitellusta. Aikataulun viivästyminen on yleistä kun haavoittuvuus koskee useita ohjelmisto- ja laitevalmistajia.

CERT-FI on ottanut haavoittuvuuksiin liittyen yhteyttä 65 valmistajaan, joista 38:n kanssa on sittemmin työskennelty aktiivisesti. Suurin osa valmistajista on jo saanut korjattua haavoittuvuudet, mutta osalla luotettavan korjausmenetelmän luominen on yhä kesken. CERT-FI:n tar­koituksena on julkaista korjaukset koordinoidusti, minkä vuoksi lopullisesta julkaisupäivämäärästä ei ole vieläkään täyttä varmuutta.

Ohjelmistovalmistajien piirissä on myös esitetty erilaisia arvioita haavoittuvuuk­sien vakavuudesta. On osoitettu, että niitä hyödyntämällä voidaan vakavasti haitata monien ohjelmistojen, käyttöjärjestelmien ja verkon aktiivi­laitteiden toimintaa.

CERT-FI on julkaissut haavoittuvuuksia koskevan lausunnon, jota on viimeksi päivitetty kesäkuussa. Linkki lausuntoon löytyy sivulta www.cert.fi.

Viime aikoina esiin tulleet vakavat ohjel­mistohaavoittuvuudet ovat saaneet huo­miota myös Euroopan unionin tasolla. EU:n komissio järjesti maaliskuun lopussa haavoittuvuuksien hallintaa käsitelleen työpajaseminaarin, johon osallistui CERT‑FI:n asiantuntijoiden lisäksi myös muita suomalaisia alustajia.

Älypuhelimiin kohdistuvat tietoturvauhat nousemassa tietoisuuteen

Tietoturvan parissa toimivat ovat jo pit­kään esittäneet arvioita älypuhelimiin kohdistuvien tietoturvauhkien, kuten haa­voittuvuuksien ja haittaohjelmien lisään­tymisestä. Siinä missä tietokoneet ovat olleet houkuttelevia kohteita tieto­verkkojen toiminnan haittaajille ja tieto­verkkorikollisuudelle, älypuhelimet ovat toistaiseksi enimmäkseen sääs­tyneet tietoverkkojen haitallisilta lieve­ilmiöiltä.

Älypuhelimet alkavat muistuttaa ominai­suuksiltaan ja käyttötarkoituksiltaan tieto­koneita ja niiden hou­kuttelevuus hyök­kääjien silmissä kasvaa. Viime aikoina on julkisuuteen tuotu aiempaa enemmän älypuhelimiin liittyviä tietoturvauhkia. Ilmiön taustalla on äly­puhelimiin liittyvän tietoturvatutkimuksen lisääntyminen.

Vuoden 2009 toisen vuosineljänneksen aikana julkisuudessa on esitetty muun muassa älypuhelimien asetusviesteihin ja WAP push -viesteihin liittyviä tietoturva­ongelmia. Ne liittyvät puhelinten ase­tusten etähallintaan ja WAP-protokollan toteutuksiin sekä käyttäjien tietämättö­myyteen haitallisessa tarkoituksessa laa­dittujen asetustekstiviestien hyväksymi­seen mahdollisesti liittyvistä riskeistä.

Asetustekstiviestit ovat tavallisesti operaattorin lähettämiä tekstiviestejä, joiden avulla voidaan välittää puhelimeen muun muassa internetin käyttöön liittyviä asetuksia, kuten nimipalveluasetukset. Viestejä voi kuitenkin lähettää myös harhauttamistarkoituksessa ja vaihtamalla puhelimen käyttämät nimipalvelimet ereh­dyttää käyttäjä haitallisille www-sivus­toille. Joissakin matkapuhelinmalleissa asetusviestien välityksellä on myös mah­dollista etähallita puhelimen toimintoja.

Pääosa markkinoilla olevista matka­puhelinlaitteista tarkistaa vastaan­ottamansa asetusviestin alkuperän ja lisäksi kysyy käyttäjältä vahvistuksen ennen asetustekstiviestin hyväksymistä. Varovaisen käyttäjän on syytä hyväksyä vastaanottamansa asetusteksti­viestit vain silloin kun matkapuhelin on ensimmäistä kertaa uuden operaattorin verkossa tai hän on itse pyytänyt ope­raattoria lähet­tämään asetukset puheli­meen.

Latvialainen haittaohjelmien levittäjä irti verkosta

CERT-FI avusti ulkomaisia viranomaisia selvittämään tapausta, johon liittyi pank­kitietoja varastava haittaohjelma. Ohjel­maa levitettiin latvialaisen palvelun­tarjoajan verkko-osoitteiden kautta.

Selvitystyön yhteydessä ilmeni, että samaa verkkoa käytettiin useiden eri haittaohjelmien jakelualustana. CERT-FI otti yhteyttä latvialaiseen CERT-ryhmään ja palveluntarjoajan verkko-operaattoriin. Selvisi, että kyseisestä palveluntarjoajasta oli tehty useita ilmoituksia aktiivisesta verkon tietoturvaa vaarantavasta toimin­nasta.

Tapahtumaketjun lopputuloksena pal­­ve­lun­tarjoajan verkko-operaat­tori katkaisi sen verkko­­yhteydet käyttö­ehtorikkomuk­sen perusteella.

Tietoverkkojen käyttö poliittisessa liikehdinnässä yleistyy

Vuosina 2007 ja 2008 Viron ja Georgian poliittiset levottomuudet näkyivät myös tietoverkoissa. Verkkojen ja tieto­yhteis­kunnan palveluiden toimintaa häirittiin muun muassa palvelunesto­hyökkäyksin. Murrettuja www-sivustoja käytettiin poliittisten sanomien jul­kaisemiseen. Toiminnan taustalla ei kuitenkaan välttä­mättä ollut valtiollisia toimijoita.

Toukokuussa 2009 pidetyt Iranin presi­dentin­vaalit toivat esiin uudenlaista tieto­verkkoaktivismia. Yhteisö- ja julkaisu­palveluista tuli kanava, jonka kautta yksityis­henkilöt välittivät tietoja ja näkemyksiä Iranin tapahtumista vallin­neissa poik­­keus­olosuhteissa.

Keskustelupalstoja ja blogisivustoja käy­tettiin myös vastakkaisten näke­mysten levittämisen häirintään. Sivustoilla jaettiin taval­lisille tietokoneiden käyttäjille ohjeita siitä miten he voivat valjastaa työ­asemansa ja internet-yhteytensä palve­lunesto­hyök­käyk­­siin. Toteutetuissa hyök­käyksissä käytettiin varsin vähän botti­verkkoja, ja ne toteutettiin esimerkiksi HTTP-pyyntöjä generoimaan suunniteltu­jen www-sivustojen avulla.

Autoreporter palkittiin

CERT-FI:n tuottama Autoreporter-palvelu on palkittu FIRST:n (Forum of Incident Response and Security Teams) ja CERT/CC:n (CERT Coordination Center) järjestämässä kilpailussa. Kilpailussa et­sittiin parhaita käytäntöjä tietoturva­loukkausten havaitsemiseksi ja estämi­seksi.

Tulevaisuuden näkymiä

Internetissä liikkuvan roskapostin määrä putosi viime vuo­den loppupuolella tila­päisesti noin puoleen kun haitallista sisältöä jakavia operaatto­reita suljettiin verkosta. Sittemmin roska­postin määrä on noussut takaisin enti­selle tasolleen ja suunnilleen yhdeksän viestiä kymmenestä on tilaamatonta mai­nospostia, haitta­ohjelmien levittämiseen pyrkiviä viestejä tai rikolliseen toimintaan houkuttelevia viestejä.

Kansainvälisissä yhteistyöelimissä on merkkejä siitä, että halu löytää ratkaisuja ongelmaan on lisääntymässä. Yhteisesti sovitut menetelmät väärinkäytöksiin puuttumiseksi ovat kuitenkin vielä kehit­tymättömiä. Internetin osoite- ja verkko­tunnushallintoa koordinoiva ICANN sekä tietojen varastelutoiminnan torjumiseen keskittyvä APWG (Anti-phishing Working Group) ovat terävöittämässä toimin­taansa.

APWG on käynnistämässä hanketta, jossa phishing-toimintaan käytettävät, virheelli­sillä tiedoilla rekisteröidyt verkko­tunnukset saataisiin suljettua jo muuta­man tunnin kuluessa huijausten havaitse­misesta ja raportoinnista. ICANN on tarkentamassa verkkotunnusten rekiste­röintipalvelujen tarjoajien valvontaa ja ohjeistusta. Molemmat tahot korostavat tarvetta tiiviiseen yhteistyöhön erityisesti CERT-FI:n kaltaisten kansallisten CERT-yksiköiden kanssa.

Sivua päivitetty 26.08.2010   Tulostusversio Tulostusversio