Background Print only logo
Viestintäviraston etusivulle
Etusivu | Varoitukset | Tietoturva nyt! | Haavoittuvuudet | Ohjeet | Katsaukset | Palvelut | Esitykset |

CERT-FI

PL 313
00181 Helsinki
Puh: 09 6966 510
Fax: 09 6966 515

Salausavaimet

Viestintävirasto

Itämerenkatu 3 A
00180 HELSINKI
Puh: 09 6966 500
Fax: 09 6966 410

Tarkat yhteystiedot

Tietoa evästeistä

CERT-FI Facebookissa

Etusivu > Tietoturva nyt! > 2011 > Marraskuu > Nimipalveluasetuksia muuttavat haittaohjelmat ovat olleet riesana pidemmän aikaa

Tietoturva nyt!

11.11.2011

Nimipalveluasetuksia muuttavat haittaohjelmat ovat olleet riesana pidemmän aikaa

Yhdysvaltain liittovaltiopoliisi FBI julkaisi tietoja Operation Ghost Click -tutkinnastaan. Tutkinnan kohteena on laajasti levinnyt tietokoneiden ja lähiverkon nimipalveluasetuksia muuttava haittaohjelma. Kyseinen haittaohjelma on häirinnyt suomalaisia jo pitkään.

Haittaohjelma on häirinnyt suomalaisia jo vuodesta 2009

Nimipalveluasetuksia muokkaavaa haittaohjelmaa on kohdattu aikaisemmin myös Suomessa. Vuonna 2009 Viestintävirasto kehoitti teleyrityksiä ryhtymään sähköisen viestinnän tietosuojalain mukaisiin toimenpiteisiin suojellakseen suomalaisia verkkopankkiasiakkaita haittaohjelmalta. Aluksi luultiin, että kyse oli pankkitunnuksien kalastelusta. Myöhemmin kuitenkin selvisi, että kyseessä oli mainossivuille ohjaava nimipalvelinasetuksia muuttava haittaohjelma. Yhdysvaltain liittovaltiopoliisi FBI ja eri kansainväliset lainvalvontaorganisaatiot ovat tehneet yhteistyötä haittaohjelmaa levittävän rikollisliigan toiminnan lakkauttamiseksi. Yhteistyön tuloksena rikollisten ylläpitämät nimipalvelimet on saatu poistettua verkosta ja tilalle on laitettu oikeita vastauksia antavat nimipalvelimet.

Tietoturva nyt! -artikkeleita vuoden 2009 tapahtumista

Aiheesta on aikaisemmin julkaistu myös Viestintäviraston lehdistötiedote ja teleoperaattoreille on lähetetty kirje liitteineen.

Haittaohjelmatartunnan havaitseminen

Rikollisten käyttämät nimipalvelimet ovat korvattu oikeita tuloksia palauttavilla nimipalvelimilla. Tämä tarkoittaa sitä, että tietokone ja lähiverkon laitteet toimivat normaalisti, vaikka tietokoneessa olisikin haittaohjelmatartunta. Haittaohjelman käyttämät nimipalvelimet poistetaan tietyn ajan kuluttua käytöstä. Kun haittaohjelman asettamat nimipalveluosoitteet lakkaavat toimimasta, muun muassa selaimet eivät löydä verkkosivuja.

Jos epäilee haittaohjelmatartuntaa, kannattaa tarkistaa tietokoneen ja lähiverkon laitteiden nimipalveluasetukset. Haittaohjelman poistaminen saastuneesta tietokoneesta on hankalaa, koska se on rootkit-tyyppinen. Varmin tapa poistaa rootkit-haittaohjelma on alustaa kovalevy ja asentaa käyttöjärjestelmä uudestaan. Lisätietoja rootkitien havaitsemisesta ja poistamisesta löytyy CERT-FI:n ohjeesta: 10 Edistyneempiä työkaluja tutkintaan.


Havaintoja suomalaisista haittaohjelmatartunnoista


Ensimmäiset tiedot DNSChanger -havainnoista on välitetty teleoperaattoreille. Tähän asti saastuneita tietokoneita tai lähiverkon laitteita on havaittu joitain satoja kappaleita. Havaintoja tulee todennäköisesti vielä lisää.

Lisätietoa

Sivua päivitetty 18.01.2012   Tulostusversio Tulostusversio