Taloussanomat
Lue uutinen mobiilisivustolla
Kuusi tartuntaa, tunnistautumista tiukennetaan

Sampo varoittaa haittaohjelmasta ja kiristää kirjautumista

18.4.2007 23:46 Maailmalla leviävä haittaohjelma uhkaa Sampo Pankin mukaan myös suomalaisia verkkopankkiasiakkaita. Haittaohjelmatartuntoja on löydetty Suomesta.

Sampo Pankki julkaisi keskiviikkona varoituksen haittaohjelmasta, joka uhkaa suomalaisten verkkopankkien asiakkaita.

Haittaohjelmasta on tunnistettu useisiin kymmeniin pankkeihin kohdistettu versio. Suomalaisista pankeista kohteena on CERT-FI:n mukaan ollut Sampo Pankin lisäksi Nordea.

Vahinkoja ei Sampo Pankin mukaan ole syntynyt, vaikka tiettävästi ainakin kuusi sen asiakasta on saanut haittaohjelman koneelleen.

Tunnus lähetetään ulkomaille

CERT-FI:n mukaan kyseessä on Trojan-Spy:W32/Agent.RM -niminen vakoiluohjelma, joka lähettää asiakkaan käyttäjätunnuksen ulkomailla sijaitsevalle palvelimelle hänen kirjautuessaan verkkopankkiin web-lomakkeen kautta.

Haittaohjelma matkii pankin web-palvelinta ja kysyy käyttäjältä kirjautumiseen tarvittavaa kertakäyttöistä tunnuslukua lähettääkseen sen toisessa osoitteessa sijaitsevalle palvelimelle.

Yleisimmät virustorjuntaohjelmat on CERT-FI:n mukaan päivitetty estämään uuden haittaohjelman pääsy tietokoneelle.

Verkkopankkiasiakkaita kehotetaan varmistamaan, että heillä on viimeisin versio virustorjuntaohjelmasta käytössään.

Ohjeita haittaohjelman havaitsemiseen on Sampo Pankin tiedotesivulla.

Turvaluku kysytään vastedes kaikilta

Sampo Pankki ilmoittaa kiristävänsä haittaohjelmien lisääntymisen takia tunnistautumispolitiikkaansa. Tähän asti kymmenesosa pankin asiakkaista on valinnut kevyemmän tunnistautumiskäytännön, jossa sisäänkirjautuessa kertakäyttöistä turvalukua ei ole kysytty.

Nyt valinnan mahdollisuus poistetaan ja kaikkien Sampo Pankin asiakkaiden tulee kirjautumisen yhteydessä antaa asiakasnumeronsa ja tunnuslukunsa lisäksi aina kertakäyttöinen turvaluku. Ilman turvalukua verkkopankkiin ei enää pääse.

Jutun kirjoitti: Antti Kirves

Antti Kirves

Kommentit (23)

Huono 0
Maailmalla leviävä haittaohjelma uhkaa Sampo Pankin mukaan myös suomalaisia verkkopankkiasiakkaita. Haittaohjelmatartuntoja on löydetty Suomesta.
Digitoday
Huono 0
Voihan paska. Itsehän käytin juuri tuota kevyempää tunnistautumista. Oli paljon kätevämpi kaupungillakin ollessa käydä puhelimella tarkistamassa tilin saldo kun saattoi ulkomuistista näpytellä numerot. Nyt täytyykin sitten vaivautua kaivamaan avain-lukko-kortti lompakosta. :/
aaaatu
Huono 0
Toivottavasti alkavat sitten vastaamaan verkkopankin kautta tehtyihin kyselyihin sähköpostin kautta. Ei viitsisi kertakäyttötunnareita polttaa ihan viestin tarkastamisen takia :)
W
Huono 0
siis mitä? koskeeko tämä myös mac- ja linux-käyttäjiä?
ripa
Huono 0
No eihän pankki voi vastata viesteihin sähköpostilla. Mistäs sen tietää kuka niitä viestejä lähettelee???!!!
Y
Huono 0
Ja mitä se haittaa, jos ns. "polttaa" eli kuluttaa niitä tunnuslukuja? Pankkihan toimittaa uuden listan kotiin eli samahan se on, jos niitä numeroita kuluttaa tiuhaankin tahtiin, jos kerran pakko on turvallisuuden vuoksi.

Monimutkaistahan tuo kirjautuminen ja esim. laskunmaksu on Sampopankin nettipankissa, kun joka mutkassa pitää numeroita naputella ja tiirailla kortista -- verrattuna Osuuspankin systeemiin.
Uskon kuitenkin, että turvallisuuden takia nykyisin tuo on tarpeellista eikä "mikään" kohta taida riittää... vorot keksivät aina uusia tapoja anastaa meikäläisenkin centtiset.
täti vaan
Huono 0
Joo-o, Sammon web-pankin palvelun laatu laski kertaheitolla kohtalaisen hyvästä halvatun huonoksi. Tietoturvan tasokin laskee samalla, enää tuskin käyttäjä jaksaa kaivaa aina tunnuslukuja lompakosta vaan teippaa ne monitorin reunaan valmiiksi.
plop
Huono 0
Tietoturvahan enemmänkin heikkeni tällä "parannuksella". Jos astetta fiksumpi ohjelma kaappaa yhteyden koneelta voi se leikkiä pankkia ja näyttää käyttäjälle kirjautumissivun, kysyä turvaluvun ja näyttää näiden jälkeen vain tekaistun virheilmoituksen. Tällöin yhteyden kaapannut ohjelma voi lähettää tunnukset + seuraavan käyttämättömän varmistusluvun suoraan ohjelman tekijälle joka puolestaan voi näillä käydä tyhjentämässä tilin välittömästi. Aikaisemmin jos kertakäyttöisen luvun on saanut tietoonsa pelkästään yhteyttä kuuntelemalla on luku kuitenkin jo käytetty eikä sillä enää tee mitään. Pelkillä pankkiin kirjautumiseen käytettävillä tunnuksilla ei ole niin paljoa väliä, niillähän pääsee pelkästään katselemaan eikä tekemään mitään toimenpiteitä.

Toki kaikkien lukujen kaappaaminen vain yhteyttä kuuntelemalla ja varmistuslukua lähetettäessä virhettä näyttämällä on aikaisemminkin ollut mahdollista, mutta astetta haastavampaa ja pankin on helpompi estää sitä. Onneksi nämä haittaohjelmat eivät (vielä) ole ihan näin viisaasti kohdennettuja, eikä niitä taida näin pieniin pankkeihin olla äkkiä tulossakaan. Taitaisi olla aika siirtyä esimerkiksi tekstiviestillä maksujen varmentamiseen kertakäyttöisten lukujen ohessa.
vesa
Sivut: 1 2 3 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Elcoteqin tappio keveni loppuvuonna

11.02.2009 Elektroniikan sopimusvalmistaja Elcoteqin tappio keveni viimeisellä vuosineljänneksellä vuotta aiempaan verrattuna.

.