Background Print only logo
Cert logo
på svenska | in English
www.viestintävirasto.fi
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Tietoturva nyt! > 2010 > Syyskuu > ZeuS-haittaohjelmasta matkaviestinversio

Tietoturva nyt!

30.9.2010

ZeuS-haittaohjelmasta matkaviestinversio

Tietoja varastava haittaohjelma on laajentunut matkapuhelimiin.

ZeuS (tunnetaan myös nimillä Zbot ja Wsnpoem) on eräs edistyneimmistä tietoa varastavista haittaohjelmaperheistä. ZeuS-haittaohjelmia on käytetty laajalti verkkopankkitunnusten keräämiseen. Erityisesti keskieurooppalaisissa pankeissa on käytössä tekstiviestipohjaisia lisävarmistuspalveluita, joilla internetissä tehdyt maksutapahtumat varmennetaan. ZeuS-haittaohjelmien mobiiliversio hyökkää kyseisiä lisävarmistuspalveluja vastaan. Vastaavia tietokone- ja mobiilihaittaohjelmien yhteistoimintoja ei ole aikaisemmin tavattu.

Uuden ZeuS-haittaohjelmaversion saastuttama työasema ohjaa käyttäjän matkapuhelinpäivityksiä listaaville verkkosivuille tavallisen verkkoselaamisen yhteydessä. Sivut pyytävät syöttämään matkapuhelimen merkin, mallin ja puhelinnumeron. Hyökkääjä lähettää annettujen tietojen pohjalta tekstiviestitse linkin päivityspaketin nimellä kulkevaan haittaohjelmaan. Haittaohjelmia on tarjolla ainakin Symbian- ja BlackBerry-käyttöjärjestelmiä käyttäviin puhelimiin. Haittaohjelman Symbian-versio on allekirjoitettu aidolla varmenteella. Kyseinen varmenne on sittemmin peruttu, mutta Symbian-puhelimet eivät oletusarvoisesti tarkasta peruttuja varmenteita ohjelmistojen asennuksen yhteydessä.

Haittaohjelman avulla tehtävä hyökkäys käsittää useita vaiheita. Ensin käyttäjän tietokone ja puhelin saastutetaan, ja tietokoneella oleva haittaohjelma kerää pankkitunnukset käyttäjän kirjautuessa verkkopankkiin. Tämän jälkeen hyökkääjä voi kirjautua verkkopankkiin näitä tunnuksia käyttäen ja aloittaa maksutapahtuman. Puhelimessa oleva haittaohjelma saa maksun varmistuskoodin sisältävän tekstiviestin, ja lähettää sen eteenpäin hyökkääjälle ilmoittamatta käyttäjälle viestin saapumisesta. Lopulta hyökkääjä voi hyväksyä maksutapahtuman edelleenlähetetyn koodin avulla. Tällä hetkellä viestit edelleenlähetetään englantilaiseen +44778-alkuiseen puhelinnumeroon. Haittaohjelman hallintaominaisuudet mahdollistavat tämän numeron vaihtamisen.

ZeuS-haittaohjelma ei ole CERT-FI:n tietojen mukaan Suomessa erityisen laajalle levinnyt, eikä haittaohjelman mobiiliversiosta ole tehty havaintoja. CERT-FI:n tietojen mukaan mikään ei viittaa siihen, että mobiiliversio olisi kohdistettu Suomeen.

Lisätietoa

Sivua päivitetty 30.09.2010   Tulostusversio Tulostusversio