Https-protokolla on murrettu ja peli kiristyy

Https (hypertext transport protocol secure) on tietyllä tavalla ollut netin dataturvan kivijalka, johon ennen muuta pankkiyhteysputken suoja on perustunut. Nyt on rysäytetty kaivinkoneella kivijalan nurkkaan ja se ei ehkä palaa enää entiselleen.

Vaarallisen VPNFilter-kybermurtotyökalun raportoidaan eliminoineen saastuttamissaan järjestelmissä https-suojauksen, jolloin url-osoitteesta tipahtaa s-kirjain pois, ja tuloksena on tavallinen http-verkkosivu. Tämä on yleisesti käytössä oleva korkeimman suojaustason 2048-bittinen salausavain, jonka VPNFilter ohitti pudottamalla sen kokonaan pois päältä.

Tätä on tietenkin voitu pelätä – samoin kuin koko maailman perustan romahtamista. Verkkoviestintäprotokollan SSL/TLS-suojausvarmenne, jonka tehtävä https-putkessa on suojata tietojen eheyttä ja luottamuksellisuutta käyttäjän tietokoneen ja sivustosi välillä, on pankkiyhteydessä välttämätön. Käyttäjät odottavat verkkosivustolta turvallista ja yksityistä salausputkea. Https:n käytöllä on automaattisesti suojattu vuosikymmeniä, webin alusta asti, käyttäjien ja kohdeverkkosivuston välistä yhteyttä.

Sitten.

Luotettava lähde Ars Technica analysoi entistä kehittyneemmän ja ärhäkämmän VPNFilter-koodin toimintaa selaintasolla. Kun esimerkiksi pankin verkkosivuilta ladataan sisältöä, tuo vihamielinen koodi murtaa pois https-suojauksen, joka normaalisti estää tunkeilun. Hyökkäyksessä https-yhteydet muuttuvat naps vain lennosta tavallisiksi, ilman suojaa toimiviksi http-yhteyksiksi. Varmuudeksi tämä murtokoodi herjaa, ettei reititin enää ymmärrä salattuja yhteyksiä. Mustaa huumoria, siltä kuulostaa.

Se ei ole vitsi, että VPNFilter voi tuhota kaikki saastuttamansa laitteet. Se voi jopa tuhoata ne automaattisesti ohjelmoiduilla tuhokäskyllä. Mitään aivan näin vaarallista ei ehkä ole aiemmin nähty. Nimensä mukaisesti alkujaan VPN-putkia rikkonut VPNFilter on saastuttanut 500 000 reititintä ympäri maailman. Haittaohjelmaperheen uhriksi joutunutta reititin-isku-listaa voi seurata Viestintäviraston sivuilta.

Https:n spesifillä Transport Layer Security ‑protokollalla (TLS) on kolme perussuojaustasoa:

  1. Suojauksessa välitetyn datan salaaminen sen suojaamiseksi luvattomilta käyttäjiltä. Tämä tarkoittaa, että käyttäjän selatessa verkkosivustoa kukaan ei ole voinut kuunnella keskusteluja, seurata toimintoja useilla sivuilla tai varastaa tietoja.
  2. Tiedon eheys. Tietoja ei ole voinut huomaamatta muokata tai vahingoittaa siirron aikana tahallisesti tai tahattomasti.
  3. Todennus ja tunnistus ovat toimivia. Tekniikka on todistanut, että käyttäjä viestii tarkoitetun verkkosivuston kanssa.

Tämä protokolla on estänyt välistävetohyökkäyksiä ja lisännyt käyttäjän luottamusta, mikä hyödyttää miljoonia yrityksiä.

On kuitenkin huomautettava, että tunnistuksen osalta pankit tekivät itselleen karhunpalveluksen lanseeraamalla lähimaksuominaisuuden pankkikortteihin. Vaikka yhteysputken salausavain https on vahva, tunnistuksen puuttuessa esimerkiksi lähimaksussa, yhteysputken funktio kärsii pahoin.

Tilanne on hieman sama kuin siilinjärveläisessä pienessä Nettikilpi-tietoturvayhtiössä 1990-luvulla löydetty ”ominaisuus” Internet Explorerissa. Vuoto tapahtui selaimella ennen datan pääsyä https-putkeen. Microsoft ei ensin tiennyt, miten suhtautua selainarkkitehtuurissa syvällä piilleeseen haavoittuvuuteen, mutta korjasi sen vähän äänin.

Google on Microsoftiin verrattuna ketterä poika ja on näemmä terästänyt tietoturvaansa. Jos Gmail-tiliin kirjaudutaan useammalta selaimelta samaan aikaan, vaatii Google tapahtumalle vahvistuksen ennen kuin se avaa uutta yhtyettä tiliin, mikä on hieno ominaisuus. Samalla Google tekee tietoturvatarkistuksen ja raportoi löytämistään haavoittuvuuksista. Älypuhelimen lukitusnäyttö, josta puuttuu salasana, ei sen mukaan olisi linjassa tietoturvavaatimusten kanssa. Ei olekaan, korjataan.

Jos Gmail-tiliin kirjaudutaan useammalta selaimelta samaan aikaan, vaatii Google tapahtumalle vahvistuksen ennen kuin se avaa uutta yhtyettä tiliin, mikä on hieno ominaisuus.
Jos Gmail-tiliin kirjaudutaan useammalta selaimelta samaan aikaan, vaatii Google tapahtumalle vahvistuksen ennen kuin se avaa uutta yhtyettä tiliin, mikä on hieno ominaisuus.

Reijo Holopainen

VIIMEISIN ARTIKKELI

WordPress-sivun sisällön hakukoneoptimointi

16.04.2024 |

Hakukoneoptimointi (SEO) on olennainen osa WordPress-sivun menestystä. Se auttaa parantamaan sivusi näkyvyyttä hakukoneissa ja houkuttelemaan … LUE LISÄÄ…

Uudet kotisivut yritykselle – vinkit kotisivujen hankintaan

09.04.2024 |

Yrityksesi tarvitsee uudet kotisivut, mutta et tiedä mistä aloittaa. Kuulostaako tutulta? Kokosimme sinulle kotisivujen hankintaan … LUE LISÄÄ…

4 kysymystä ja vastausta palveluidemme tietoturvasta

05.04.2024 |

Tietoturva on aihe, josta meillä Sollertiksella puhutaan jatkuvasti. Se on koko yrityksemme elinehto. Tietoturvaa pidetään … LUE LISÄÄ…

PiKa Puhtaus – oppeja digimarkkinoinnista ja helpotusta arkeen 

25.03.2024 |

PiKa Puhtaus Oy on vuonna 2011 perustettu siivouspalveluja tarjoava yritys. PiKa Puhtaus tarjoaa koti-, toimitila- … LUE LISÄÄ…

Miten voin hyödyntää Microsoft Copilottia – työkaverina tekoäly

21.03.2024 |

Microsoft Copilot on tekoälyavustaja, joka voi auttaa säästämään aikaa ja tehostamaan työtä. Se on digitaalinen … LUE LISÄÄ…

Kadonneen datan arvet – Varmuuskopioinnilla vältyt katastrofilta

15.03.2024 |

Varmuuskopiotko tarpeelllisia? Turhaa ajan haaskausta, lisää kustannuksia, ohjelmien asennusta, vaivannäköä, ei meille kuitenkaan mitään satu … LUE LISÄÄ…

PK-yrityksen tuet ja rahoitus vuonna 2024

02.02.2024 |

Kaupallinen yhteistyö Sortter Oy Vuonna 2024 yrityksille on tarjolla useita eri rahoituskanavia ja tukimuotoja. Yritystuella … LUE LISÄÄ…

Sähköpostimarkkinointi ohjelma yrityksille – ActiveCampaign

28.12.2023 |

Yrityksille suunnatut sähköpostimarkkinointi ohjelmat tarjoavat monipuolisia työkaluja kampanjoiden suunnitteluun, toteuttamiseen ja seurantaan. Tässä kirjoituksessa tarkastelemme … LUE LISÄÄ…