Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Tietoturva nyt! > 2009 > Toukokuu > Murretuista www-sivustoista tullut yleinen väline haittaohjelmien levitykseen

Tietoturva nyt!

20.5.2009

Murretuista www-sivustoista tullut yleinen väline haittaohjelmien levitykseen

Entistä useammin haittaohjelmia levitetään murrettujen tai haavoittuvien www-sivustojen välityksellä. Käyttäjän näkökulmasta paras suojautumiskeino on ohjelmistopäivityksistä huolehtiminen.

Noin vuosi sitten CERT-FI julkaisi Tietoturva nyt! -artikkelin, jossa kerrottiin haittaohjelmasta, joka leviää ujuttamalla haitallista sisältöä riittämättömästi suojatuille www-sivustoille. Tässä tapauksessa www-sivustoille lisätty sisältö pyrki hyväksikäyttämään www-selainten, selainlaajennusten ja muiden selaimen kautta saavutettavissa olevien sovelluksien haavoittuvuuksia. Sittemmin tästä hyökkäysmenetelmästä eli www-sivustoista, joille on tavalla tai toisella kyetty ylläpidon tietämättä lisäämään haitallista sisältöä, on tullut tavanomainen väline haittaohjelmien levityksessä.

Viime päivien aikana on uutisoitu Gumblariksi nimetystä uhasta. Myös Gumblar perustuu www-sivujen käyttöön haittaohjelman levittämisessä. Gumblarin tapauksessa www-sivustoille ujutetaan haitallista Javascript-koodia, joka ohjaa uhrin selaimen hakemaan sisältöä hyökkäystarkoituksessa laaditulta www-sivulta. Hyökkäystarkoituksessa laadittu sivusto toistaa tuttua kuviota ja yrittää hyödyntää tunnettuja selainlisäosien haavoittuvuuksia ja siten asentaa uhrin työasemaan haittaohjelman. Tähänastisissa hyökkäyksissä asentunut haittaohjelma on muun muassa pyrkinyt muuttamaan saastuneella tietokoneella tehtyjen hakukonehakujen tuloksia ja tällä tavoin houkutellut käyttäjän vierailemaan hyökkääjän haluamilla sivustoilla. Eräs Gumblar-kokonaisuuden erityispiirteistä on se, että haittaohjelma kerää saastuneesta työasemasta FTP-kirjautumisissa käytetyt tunnukset. Muun muassa kerättyjä FTP-tunnuksia taas käytetään hyväksi haitallisen sisällön lisäämiseen yhä uusille www-sivustoille. Toinen erityispiirre on se, että www-sivustoille ujutettava haitallinen sisältö vaihtelee eri sivustojen ja jopa sivuston eri sivujen välillä. Tämä tekee haitallisen sisällön etsinnästä hankalampaa. Tästä syystä sivustojen ylläpitäjien tulee kiinnittää erityistä huomioita siihen, että murretulta sivustolta tunnistetaan ja poistetetaan kaikki haitallinen sisältö. Lisäksi on tarpeellista tarkistaa, että työasemat, joilta murretun sivuston FTP-tunnuksia käytetään, eivät ole haittaohjelman saastuttamia. Gumblarin saastuttamia www-sivustoja on tavattu Suomessa hyvin vähän.

Käyttäjän näkökulmasta paras suojautumiskeino on käyttöjärjestelmän ja siihen asennettujen sovelluksien pitäminen päivitettynä uusimpaan versioon. Lisäksi www-selaimen voi pyrkiä konfiguroimaan siten, että se ei automaattisesti käsittele kaikkia sisältötyyppejä. Jos toimintojen karsiminen ei onnistu konfiguraation avulla, voi siihen käyttää myös tähän tarkoitettuja lisäosia. Molemmissa tapauksissa selaimen välityksellä ulottuvissa oleva hyökkäyspinta-ala pienenee.

Lisätietoa

Sivua päivitetty 20.05.2009   Tulostusversio Tulostusversio