Osat ovat vaihtuneet: Windows ei enää pahis seula

Tässä vaihteeksi teknistä asiaa, älyluurin Android-käyttöjärjestelmän firmwaressa ilmenneiden haavoittuvuuksien hallinnasta. Isossa kuvassa kyse on siitä , että Linux-pohjainen Android on nyt täysin samassa asemassa kuin missä Windows-käyttöjärjestelmät olivat 20 vuotta sitten – kun Linuxit ovat krakkerien, eli kyberrikollisten fokuksessa.

Tästä johtuen erilaisia haavoittuvuuksia Android-pohjaisista älypuhelimista raportoidaan viikoittain. Mikä pahinta, bugit ovat entistä syvemmällä järjestelmässä. Tosi asiassa myös iPhone-puhelimista löytyy tietoturva-aukkoja ja ohjelmointivirheitä, joita saatetaan käyttää hyväksi älyluurin omistajan mitään huomaamatta.

Sophoksen Naked Security -blogin mukaan iPhone 7:n sekä joidenkin Android-versioiden alustassa käytetyt Broadcomin sirut altistavat kyberhyökkäykselle.
Tämän kaltaisten spesifien haavoittuvuuksien löytäminen vaatii valtavasti työtä, mutta se on osa rikoksenteon logiikkaa ja ansaintamalli.

Kyseinen löydetty aukko tietoturvassa, mahdollistaa hyökkääjälle varsin syvällä laitteen ytimessä toimivan lähdekoodin kernel-firmwaren muokkaamisen. Halutessaan kyberrikollinen tekee aivan mitä mielivaltaista haluaa, todennäköisimmin etsii saalista.

Firmware on se toiminto, joka lataa kernelin ja haavoittuvuus piillee tässä systematiikassa. Näin syvälle Windowsissa ei ole milloinkaan päästy hyökkäämällä sitä vastaan, koska sen lähdekoodi oli ja on salainen.

Tämäkin dikotomia, koodiltaan salainen MS Windows kontra Linuxin avoimuus, on joutunut uuteen valoon. Ennen Linuxin avoimuus oli pelkkä suitsutuksen aihe. Olimme kai jonkinlaisia kyberhippejä, ja Microsoft puolestaan markkinoita dominoinut pahisinstituutio, johon suhtauduttiin pääsääntöisesti kriittisesti.

Osat ovat vaihtuneet. Windows kympin tieturvaa on selvästi helpompi hallita kuin nyky Linuxien haavoittuvuuksien paikkailua.

Firmwaren hallintahaavoittuvuus tarkoittaa, että hyökkääjällä on periaatteessa vapaat kädet tehdä uhrin laitteesta vaikkapa zombie haittaohjelmien eteenpäin syöttämiseksi. Uhrin liittymään voidaan syöttää rikollisen oma wlan- ja wifi-verkkotili.

Hätiin tuli Google, joka julkaisi haavoittuvuuden paikkaavan korjauspäivityksen Androidiin. Turvapäivityksen saaminen omaan laitteeseen saattaa kuitenkin riippua niin luurin valmistajasta, mallista, kuin operaattoristakin. On näet vielä epäselvää, missä kaikissa muissa kuin Samsungin lippulaivassa Galaxy S7 Edgessä tämä Android-haavoittuvuus toimii. Löytynee muistakin versioista.

Yhteensopivuus rautatasolla on vaarantanut myös Applen iPhone 5s -mallin ja sitä uudemmat iPhonet, kuten iPhone 8 ja iPad Air sekä tätä uudemmat mallit. Vaara piilee iPod Touch -koneessa kuudennesta sukupolvesta alkaen, mutta myös Apple TV:n neljäs sukupolvi on haavoittuva. Sillä tavalla!

Katsotaanpa taas iso kuvaa. Apple ja sen Mac olivat ennen aatelia, jota ei sopinut arvostella ainakaan kollegoiden kuullen. Nyt voi puhua: niin sanottu kottaraispönttö 1990-luvun alussa, oli näppärä, graafinen peli, mutta häiriöherkkä, ja sen analogiakortti maksoi maltaita. Siihen verrattuna PC-ympäristö ei viehättänyt. Applea suojasi ennen se, ettei se juuri ollut yhteensopiva muiden käyttöjärjestelmien kanssa.

Luotettava Sophoksen blogi arvioi, että Apple-haavoittuvuus piilee kaikissa iOS-käyttöjärjestelmissä versioon 10.3.3 saakka. Huomaa, että myös tvOS-käyttöjärjestelmä on näillä tiedoin haavoittuva.

Neljännen sukupolven Apple TV sai uuden tvOS-käyttöjärjestelmäpäivityksen myötä paljon uusia ominaisuuksia, mutta myös tämän haavoittuvuuden. Haavoittuvuus saattaa ainakin teknisesti mahdollistaa salakatselun ja -kuuntelun tai aivan koko television etähaltuunoton.

Linuxia koskee sama vitsaus. Trend Micron mukaan Dirty COW -nimen saanut tietoturva-aukko (virallisesti CVE-2016-5195) löytyi itse Linux-käyttöjärjestelmästä, ja koskee myös siihen perustuvaa Android-käyttöjärjestelmää.

Aukko antoi pääkäyttäjän oikeudet kohteena olevaan järjestelmään, ja siis mahdollisuuden käynnistää kuuntelu ja katselu missä tahansa Androidissa pyörivässä av-laitteessa. The Register tietää haastatteluunsa perustuen, että Linus Torvalds oli itse yrittänyt korjata CVE-2016-5195-bugia jo likimain 11 vuotta sitten. Hän jätti kernelin korjaamisen sikseen, koska silloin haavoittuvuutta olisi ollut erittäin vaikea hyödyntää.
Toisin on nyt.

Reijo Holopainen

VIIMEISIN ARTIKKELI

WordPress-sivun sisällön hakukoneoptimointi

16.04.2024 |

Hakukoneoptimointi (SEO) on olennainen osa WordPress-sivun menestystä. Se auttaa parantamaan sivusi näkyvyyttä hakukoneissa ja houkuttelemaan … LUE LISÄÄ…

Uudet kotisivut yritykselle – vinkit kotisivujen hankintaan

09.04.2024 |

Yrityksesi tarvitsee uudet kotisivut, mutta et tiedä mistä aloittaa. Kuulostaako tutulta? Kokosimme sinulle kotisivujen hankintaan … LUE LISÄÄ…

4 kysymystä ja vastausta palveluidemme tietoturvasta

05.04.2024 |

Tietoturva on aihe, josta meillä Sollertiksella puhutaan jatkuvasti. Se on koko yrityksemme elinehto. Tietoturvaa pidetään … LUE LISÄÄ…

PiKa Puhtaus – oppeja digimarkkinoinnista ja helpotusta arkeen 

25.03.2024 |

PiKa Puhtaus Oy on vuonna 2011 perustettu siivouspalveluja tarjoava yritys. PiKa Puhtaus tarjoaa koti-, toimitila- … LUE LISÄÄ…

Miten voin hyödyntää Microsoft Copilottia – työkaverina tekoäly

21.03.2024 |

Microsoft Copilot on tekoälyavustaja, joka voi auttaa säästämään aikaa ja tehostamaan työtä. Se on digitaalinen … LUE LISÄÄ…

Kadonneen datan arvet – Varmuuskopioinnilla vältyt katastrofilta

15.03.2024 |

Varmuuskopiotko tarpeelllisia? Turhaa ajan haaskausta, lisää kustannuksia, ohjelmien asennusta, vaivannäköä, ei meille kuitenkaan mitään satu … LUE LISÄÄ…

PK-yrityksen tuet ja rahoitus vuonna 2024

02.02.2024 |

Kaupallinen yhteistyö Sortter Oy Vuonna 2024 yrityksille on tarjolla useita eri rahoituskanavia ja tukimuotoja. Yritystuella … LUE LISÄÄ…

Sähköpostimarkkinointi ohjelma yrityksille – ActiveCampaign

28.12.2023 |

Yrityksille suunnatut sähköpostimarkkinointi ohjelmat tarjoavat monipuolisia työkaluja kampanjoiden suunnitteluun, toteuttamiseen ja seurantaan. Tässä kirjoituksessa tarkastelemme … LUE LISÄÄ…