Taloussanomat
Lue uutinen mobiilisivustolla
Verkkopankkiryöstö?

IE:n suojatut yhteydet kaapattavissa

1.4.2004 12:18 Microsoftin Internet Explorer -selaimen suojattujen https-yhteyksien käyttäjätunnukset ja salasanat voidaan kaapata haittaohjelmalla, siilinjärveläinen tietoturvayritys Fleasome varoittaa. Yhtiön mukaan ongelma liittyy selaimen julkistettuihin rajapintoihin, joita käytetään ohjelmistokomponenttien rakentamisessa.

Hyökkääjä voi toimittaa kaappariohjelmansa käyttäjän koneelle esimerkiksi sähköpostin liitetiedostona, animaation sisällä, räätälöitynä selainohjelmana tai levykkeellä. Kaappaukselle ovat altiita niin http- kuin https-yhteydet, Fleasom varoittaa.

Yhtiö on ollut asiasta yhteydessä Microsoftiin Suomessa ja Yhdysvalloissa. Microsoft on julkaisemassa ohjeita käyttäjille kaappausten välttämiseksi.

Haittaohjelman avulla hyökkkääjä voi saada haltuunsa esimerkiksi käyttäjän syöttämät luottokorttien tai pankkien tunnusluvut ja salasanat.

Siilinjärveläisen tietoturvayhtiön varoituksen mukaan kaapariohjelma voidaan tehdä hyödyntämällä sovelluskehittäjille tarkoitettuja rajapintoja.

- Ohjelmoija pääsee Explorerissa käsiksi tiettyihin tapahtumankäsittelyresursseihin. Myös suojattujen https-yhteyksien parametrit ovat luettavissa niin varhaisessa vaiheessa ennen kryptausta, että ne vielä ovat täysin selväkielisinä, Fleasome Oy:n tutkimusjohtaja Pekka Niskanen kertoi Savon Sanomien haastattelussa.

"Holvin avaimet mukana"

Fleasome törmäsi ongelmaan puolivahingossa viime vuoden lopulla tuotekehitystyön yhteydessä.

- Koska tämä ongelma oli niin helppo löytää, epäilimme ettei se olisi uniikki
löytö. Mutta ehkä se oli niin triviaali, ettei sitä ollut havaittu. Se on
vähän kuin pankki jättäisi avainnipun oveen ja huomaisi muutaman viikon
päästä, että siinä on holvin avainkin mukana, Niskanen vertasi Savon Sanomille.

Hänen mielestä ominaisuutta hyödyntävän kaappariohjelman laatiminen onnistuu harrastelijoiltakin.

- Tuollaista haittasovellusta ei kauaa tee. Krakkerille on melkein suurempi
ongelma, miten ohjelma saadaan käyttäjän koneelle, Savon Sanomat kertoo Niskasen sanoneen.

Jutun kirjoitti: Jaakko Kuivalainen

Jaakko Kuivalainen

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Leffateatterin paikannäyttäjä saalistaa piraatteja yölaseilla

27.05.2007 Malesiassa on keksitty uusi ase taisteluun elokuvapiratismia vastaan: yölasit, joilla käräytetään videokameralla elokuvateatterissa kuvaavia katsojia. Lasien käyttökoulutusta tarjoaa - mikäs muukaan - amerikkalainen elokuvayhtiöiden järjestö MPAA, joka on vienyt Malesiaan jopa dvd-vainukoiria.


Kolme vuotta sitten

Deutsche Bank lomautti turvallisuuspäällikkönsä

27.05.2009 Saksan suurimman pankin Deutsche Bankin turvallisuuspäällikkö on lomautettu tietoturvaloukkausten takia.

.