Taloussanomat
Lue uutinen mobiilisivustolla
Pankit uskottelevat tietoturvansa pitävän

?Verkkopankkien SSL ei riitä päästä päähän -suojaukseen?

8.10.2002 17:15 - Ihmiset ovat vaan luottaneet pankkien sanaan, että verkkopankkien turvallisuus on lähes täydellinen. Halusin osoittaa, että väite on pätemätön, koska ilman korjausta (yli 90% käyttäjistä) kaikista windowseista löytyy tämä tietoturva-aukko, joka mahdollistaa murtautumisen, sanoo julkisen "pankkimurron" tehnyt tietoturva-asiantuntija Petri Suvila.

Suvila kertoo, että hänen syyskuun alussa Iltalehdessä puutteellisesti selostetun tietomurron motiivi oli paljastaa Microsoft Corporationin sertifikaatin poluntarkistuksen haavoittavuus, ja siinä Suvila myös o­nnistui.- Demonstraatiossani esitin ja osoitin, ettei verkkopankkien SSL-suojattu yhteys ole riittävä "päästä päähän" tapahtuvaan suojaukseen ja pankkien verkkoasioinnista löytyy merkittävä haavoittuvuus, jota mahdollinen hyökkääjä voisi hyödyntää. Suvila arvioi , että myöhemmin murtautumiskeino voisi perustua 40-bittisen SSL-salauksen murtamiseen lennossa. Konetehojen kasvaessa riski kasvaa, mutta edelleenkin verkkopankeissa käytetään 40-bittistä järjestelmää, vaikka sen turvattomuus o­n asiantuntijoiden piireissä ollut pitkään tiedossa.Vuoden 1999 laskentateholla "40bit SSL"-murto tapahtui 1,5 päivässä normaalin koululuokan pc:n tehoilla. Suvilan mukaan nykykonetehoilla SSL olisi enää muutamien tuntien suojaus, kun kone o­n laskenut koko avaimen auki. Koneet olivat samassa lähiverkossa- Lisäksi esitin SSL-murtautumisen päälle keinon, jolla verkkopankkien muut suojaukset, kuten kertakäyttösalasanat ja laskujen hyväksynnän varmistukset pystyttäisiin ohittamaan tai ainakin vähentämään niiden merkitystä.- Testissäni koneet olivat samassa lähiverkossa. Mielestäni tämä yksittäisen hyökkäyksen tekninen toteutustapa kuitenkin o­n epäolennaista pohdittaessa koko verkkopankin turvallisuutta, koska pankin pitäisi kaikin keinoin suojella pankkisalaisuutta ja rahojen turvallisuutta myös verkkopankissa. - Eihän pankin tiskilläkään viereinen asiakas saa juuri mitenkään selville mitään toisen asiakkaan tiedoista. Ainakaan asiakkaat eivät tätä hyväksyisi pankilta, jos se olisi mahdollista. Samaan minä vertaisin tätä SSL- tietoturva-aukkoa. Verkkopankki-istunnon kaappaus työlästäSuvila korostaa, että teknisesti satunnaisen verkkopankki-istunnon kaappaaminen internetistä ei ole mahdollista ilman hyökkääjän etukäteisvalmisteluita. - Etukäteiskeinoja o­n kuitenkin olemassa ja internetistä löytyy tähän valmiita ohjeita. Tapauksessani käytin "arp-spooffausta" samassa lähiverkossa, koska tämä oli yksinkertaisin toteuttaa koko murto.Suvila ottaa esimerkiksi muutaman keinon internetin yli tapahtuvan yhteyden kaappaukseen:- DNS-spoofauksella pystytään saavuttamaan yksittäisen verkkopankkikäyttäjän kone tai saadaan verkko osoittamaan väärälle koneelle. - Operaattoreiden reitittimiin voidaan päästä käsiksi ja reitittää liikenne sitä kautta murtautujan koneen kautta. Tarvitaan vain yksi heikko lenkki reitittimien välissä.- Asiakkaan koneeseen voidaan lähettää sähköpostitse/www-selaimen kautta automaattisesti piilossa aktivoituva ohjelma, joka muuttaakin verkkopankin ip-osoituksen murtautujan hallitsemalle palvelimelle. Suoja vuotaaSuvilan mukaan yksinkertaisimmillaan viimeinen vaihtoehto tapahtuu esimerkiksi kirjoittamalla hosts-tiedostoon verkkopankin palvelimen ip-osoite toiseksi, koska windows käyttää tätä tietoa ensisijaisesti. Näin ehkä voitaisiin toimia julkisissa web-surfauskoneissa esimerkiksi kirjastoissa ja kouluissa.- Keinoja o­n siis monia jo valmiina. Edellytyksenä kokonaismurtomenetelmässäni o­n, että päästään toteuttamaan Man-in-the-Middle -murtautuminen. Suvila huomauttaa, että hänen mielipiteensä nettipankkien tietoturvan tasosta o­n täysin vastakkainen kuin pankkien tietoturva-asiantuntijoilla.

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Maila-anturi synnyttää salibandysankarin

27.05.2007 Hermia Yrityskehitys Oy:n hallinnoima Hermia Ventures -rahasto on tehnyt pääomasijoituksen A4SP Technologiesiin. Hermia Venturesin sijoituksen yhteydessä joukko yksityissijoittajia ja jo aiemmin osakkaana ollut Power Stick Oy tekivät myötäsijoitukset yhtiöön. Sijoitusten kokoluokkaa ei kerrottu.


Kolme vuotta sitten

TCP-liikenteeseen voi piilottaa salaviestejä

27.05.2009 Salakirjoitettua tekstiä voi siirtää huomaamattomasti väärinkäyttämällä TCP-protokollan virheenkorjausominaisuuksia.

.