Oct 10 2018
Syyskuussa nähtiin niin tietojenkalastelua kuin palvelunestohyökkäyksiä. Kybersäätä synkensivät myös muun muassa kotireitittimien kasvavat haittaohjelmahavainnot ja asiakas- ja luottokorttitietojen varastaminen kansainvälisistä verkkokaupoista.
Uudelleen kiihtynyt tietojenkalastelu toi myrskypilviä syyskuun kybertaivaalle. Viestintäviraston Kyberturvallisuuskeskuksen tietoon tuli lukuisia kalastelukampanjoita, joiden seurauksena käyttäjät erehtyivät antamaan huijareille käyttäjätunnuksensa ja salasanansa. Kalastelun runsastumisen vuoksi aiemmin vakavaksi (keltainen) laskettu varoitus korotettiin jälleen kriittiseksi (punainen).
Kuun aikana yleistyivät esimerkiksi turvapostiviestiltä näyttävät kalasteluviestit. Organisaatiot käyttävät turvapostiratkaisuja salattujen sähköpostiviestien lähettämiseen. Lisäksi hyökkääjät ovat onnistuneet joissain tapauksissa välttämään monivaiheisen todentamisen, jos palvelu on asennettu siten, että se tukee myös vanhempia päätelaitteita ja sovelluksia.
Myös luottokorttitietojen saamiseksi tehtyjä huijausviestejä nähtiin runsaasti. Luottokorttitietojen kalastelua nähtiin esimeriksi OmaVero-teemalla.
Suomi.fi-verkkopalvelua vastaan tehtiin syyskuussa palvelunestohyökkäys, joka aiheutti katkoksia ja hitautta palvelun toiminnassa. Hyökkäys vaikutti myös sivustoihin, jotka hyödyntävät suomi.fi-tunnistautumista. Esimerkiksi Poliisin ja Verohallinnon palveluihin kirjautumisessa oli ongelmia hyökkäyksen aikana. Edellisen kerran palvelunestohyökkäykset häiritsivät suomi.fi-palvelun toimintaa elokuussa.
Syyskuussa nähtiin myös suuruusluokaltaan Suomen olosuhteissa huomattava palvelunestohyökkäys (89 Gbit/s ja 8 Mpps). Kyseinen hyökkäys oli toteutettu DNS- ja memcached-amplifikaatiotekniikoilla.
Kerran kuussa julkaistava Kybersää on katsaus edellisen kuukauden merkittävimpiin tietoturvapoikkeamiin ja -ilmiöihin. Kyberturvallisuusnäkymiä tarkastellaan kuudesta näkökulmasta, joita ovat palvelunestot, haittaohjelmat ja haavoittuvuudet, huijaukset ja kalastelut, vakoilu, verkkojen toimivuus ja esineiden internet eli IoT.
Tutustu tarkemmin syyskuun 2018 kybersäähän!

Oct 21 2015
Tietoturvattomasti konfiguroiduissa kotireitittimissä on internetiin auki olevia palveluita, jotka mahdollistavat esimerkiksi laitteiden hyödyntämisen osana palvelunestohyökkäystä.
Kotireitittimien tietoturvaa koskevan artikkelin toisessa osassa tarkastellaan kotireitittimissä käytössä olevia tietoliikenneprotokollia, joiden avulla huonosti suojatun laitteen voi valjastaa palvelunestohyökkäykseen murtautumatta laitteeseen.
Kotireitittimissä on usein ominaisuuksia, joita tyypilliset käyttäjät eivät yleensä tarvitse. Joissain tapauksissa nämä ominaisuudet ovat oletuksena päällä ja niiden käyttämät tietoliikenneportit ovat avoinna myös internetiin. Esimerkiksi oletussalasana ja internetistä mahdollistettu etähallinta voivat mahdollistaa kotireitittimeen murtautumisen, kuten tämän artikkelin ensimmäisessä osassa kerrottiin.
Lisäksi monissa kotireittimissä on käytössä verkkolaitteiden valvontaan ja ylläpitoon käytetty SNMP-protokolla (Simple Network Management Protocol) oletuksena ja avoinna internetiin. Tällöin kotireititintä voidaan käyttää hajautettujen palvelunestohyökkäysten (distributed denial of service) osana siten, että hyökkäysliikenne peilataan niiden kautta varsinaiseen kohteeseen.
Kannattaa huomioida, että kotireitittimien lisäksi myös muissa verkkolaitteissa, kuten kytkimissä, tulostimissa, videokonferenssijärjestelmissä ja rakennus- ja kotiautomaatiolaitteissa voi olla internetiin avoin SNMP-palvelu, jota voidaan hyödyntää palvelunestohyökkäyksissä.

Tarkista laitteen käyttöohjeesta tai kysy neuvoa esimerkiksi laitteen tai internet-operaattorisi asiakaspalvelusta, kuinka SNMP otetaan pois käytöstä. Jos laitteesta ei ole mahdollista kytkeä SNMP-ominaisuutta pois, sama tulos voidaan saavuttaa käyttämällä port forwarding -ominaisuutta. Tällöin porttiin 161 tulevat SNMP-kyselyt ohjataan johonkin sisäverkon IP-osoitteeseen, jota yksikään laite ei käytä. Samalla kannattaa tarkistaa muutkin ominaisuudet, joita et tarvitse.

Apr 30 2015
Kyberturvallisuuskeskuksen tietoon on viime päivinä tullut jälleen useita tapauksia, joissa puutteellisesti suojattuja tai vanhentuneita sisällönhallintajärjestelmiä (CMS, eli Content Management System) käyttäviä suomalaisia verkkosivustoja on murrettu propagandan levittämiseksi. Eri CMS-järjestelmistä, kuten WordPress:istä ja Drupal:ista, löytyneiden haavoittuvuuksien avulla sivustoja voidaan hyödyntää monenlaiseen haitalliseen toimintaan. Haktivistit ovat hyödyntäneet näitä tietoturva-aukkoja erityisesti propagandan levittämiseen.
Sisällönhallintajärjestelmien murtamisen kautta tapahtuva propagandan levittäminen tapahtuu yleensä automatisoitujen työkalujen avulla. Haktivistiryhmittymät voivat hyödyntää esimerkiksi verkon hakukoneita löytääkseen verkossa olevia vanhentuneita WordPress- ja Drupal-sivustoja, ja kohdistamaan löydöksiin samalla kertaa tietomurron. Tietomurron onnistuessa sivustojen alkuperäinen sisältö korvataan haktivistiryhmittymän määrittämällä sisällöllä.
Murretun sisällönhallintajärjestelmän vaikutukset voivat olla laajat
Propagandan levittämisen lisäksi murrettuja sisällönhallintajärjestelmiä voidaan käyttää moneen muuhunkin haitalliseen toimintaan. Verkkorikolliset ja haktivistit voivat hyödyntää murrettua CMS-järjestelmää esimerkiksi palvelunestohyökkäysten toteuttamiseen tai tietojenkalastelusivustojen esittämiseen. Suomalaisiin internetkäyttäjiin kohdistetetut huijauskampanjat vuosina 2014 ja 2015 hyödynsivät usein murrettuja CMS-järjestelmiä tietojenkalastelusivustojen esittämiseksi. Näin ollen murretun CMS-järjestelmän muodostama riski ei rajoitu pelkästään sivuston ylläpitäjiin ja sen käyttäjiin, vaan vaikutukset voivat olla globaaleita ja niillä voi olla konkreettisia taloudellisia vaikutuksia monen ihmisen elämään.
Sivuston ylläpitäjä ratkaisevassa roolissa
Sivuston ylläpitäjä voi omilla toimillaan vaikuttaa siihen, että hyödynnetäänkö hänen sivustoaan rikollisiin tarkoitusperiin tai propagandan levittämiseen. Suosituista CMS-järjestelmistä, kuten WordPress:stä ja Drupal:sta löytyy haavoittuvuuksia tiheään tahtiin, ja ohjelmistovalmistajat julkaisevat järjestelmiinsä päivityksiä joilla haavoittuvuuksia korjataan. Riskiä joutua tietomurron kohteeksi voi vähentää merkittävästi pitämällä CMS-järjestelmä ajantasaisena päivitysten osalta. Jos mahdollista, sisällönhallintajärjestelmän automaattiset päivitykset kannattaa kytkeä päälle.
Myös CMS-järjestelmissä hyödynnettävät laajennukset liittyvät oleellisella tavalla järjestelmän turvallisuuteen. Laajennuksista löytyy aika ajoin haavoittuvuuksia, joiden kautta hyökkääjä voi saada pääsyn järjestelmän hallintaan. Myös laajennosten päivityksistä tulee näin ollen huolehtia.
Kyberturvallisuuskeskus jakaa ajankohtaista tietoa sisällönhallintajärjestelmien tietoturvariskeistä
Sisällönhallintajärjestelmien ylläpitäjien on suositeltavaa seurata ylläpitämiinsä järjestelmiin julkaistuja päivityksiä ja tietoturvauutisia. Näiden avulla on mahdollista reagoida mahdollisimman nopeasti löydettyihin tietoturvaongelmiin, ja ryhtyä tarvittaviin toimenpiteisiin oman järjestelmän suojaamiseksi.
Sisällönhallintajärjestelmien tietoturvariskit ovat myös Kyberturvallisuuskeskuksen mielenkiinnon kohteena. Alla esimerkkejä julkaisuista, joilla tietoturvariskejä ja niihin liittyviä ilmiöitä pyritään tuomaan esiin:
Katsaukset ja varoitukset:
Katsaus 15.4.2014: Haavoittuvuudet, joista peruskäyttäjänkin tulisi tietää
Varoitus 3/2014: Vakava haavoittuvuus WordPress 3-sarjan ohjelmistoissa
Tietoturva nyt! -artikkelit:
Tietoturva nyt! -artikkeli 12.12.2014: WordPress-päivitykset etenevät verkkaisesti
Tietoturva nyt! -artikkeli 24.11.2014: Wordpress-palvelimista vielä yli 60 % on päivittämättä
Tietoturva nyt! -artikkeli 16.4.2013: Tarkista Wordpress-palvelimesi tietoturva
Haavoittuvuustiedotteet:
Haavoittuvuustiedote 38/2015: Wordpress-päivitys korjaa kriittisen XSS-haavoittuvuuden
Haavoittuvuustiedote 37/2015: Wordpress-päivitys korjaa kriittisiä haavoittuvuuksia
Haavoittuvuustiedote 25/2015: Haavoittuvuuksia Drupal-julkaisujärjestelmässä
Haavoittuvuustiedote 21/2015: Wordpress-julkaisualustan WPML-lisäosaan tietoturvapäivitys
Haavoittuvuustiedote 126/2014: Kriittinen haavoittuvuus WordPress-sisällönhallintajärjestelmässä
29.04.2015 klo 15:32
![]()
E-Karjalan ICT-Palvelut.net Oy
Käytämme evästeitä. Lisätiedot. Tarkempi selvitys Traficomin jutusta tai täältä.