Symantec: Pankkien on opastettava asiakkaitaan

- Phishing ei häviä mihinkään, sanoo Symantecin Per Hellqvist.
Kuva: Antti Kirves
20.4.2007 13:11 Phishing-ongelmat ovat Nordealle ja muille pankeille kova pala purtavaksi. Pelkästä tekniikasta ei ole apua, kun asiakkaita huijataan.
Nordea on viime kuukausina tämän tästä ollut otsikoissa asiakkaiden tietoja kalastelevien rikollisten takia niin Ruotsissa kuin Suomessakin.
Nordean tapauksia tutkinut asiantuntija painottaa, että pankkia ei ole hakkeroitu, vaan sen asiakkaita on käytetty hyväksi ja huijattu antamaan luottamuksellisia tietoja.
– Syynä voi olla se, että Nordea on Ruotsin suurin pankki. Nordean turvaratkaisu näyttää myös antavan helpoimman tavan huijata käyttäjiä luovuttamaan tietojaan, sanoo tietoturva-asiantuntija Per Hellqvist Symantecista.
Hellqvistin mielestä avain pankkitietojen kalastelun loppumiseen on käyttäjien opastamisessa.
– Pankkien pitää kertoa asiakkailleen selkeästi ja suoraan, millä tavoin ne viestivät heidän kanssaan. Asiakkaille on opetettava uudelleen ja uudelleen, etteivät pankit kysy tunnuksia sähköpostiviesteissä.
Nordeaa ennen Ruotsissa kalasteltiin Eurocardin ja Swedbankin tunnuksia.
– Sitten hyökkääjät tajusivat, että mitä isompi kohde ja mitä enemmän sillä on asiakkaita, sitä paremmat mahdollisuudet heillä on huijauksien onnistumiseen.
Brändille koituu suurin vahinko
Pankin tai muun verkossa toimivan yrityksen brändille tekee hallaa aina, kun sitä käytetään tietojen kalastelussa.
– Tämä on suurin vahinko Nordealle ja muille kalastelun syöteiksi joutuneille pankeille. Ihmiset eivät enää luota verkkopankkeihin ja -kauppoihin. Luottamuksen uudelleenrakentaminen on hyvin hidasta ja kallista, Hellqvist toteaa.
Myös tietoturva maksaa. Siksi pankit ovat taipuvaisia hyväksymään tietyn huijausriskin.
– Pankeille on halvempaa maksaa korvauksia kalastelusta – paitsi, jos mukaan lasketaan vahinko brändin tahriintumisesta. En tiedä, miten sitä voitaisiin mitata. Selvää on, että mitä enemmän brändi yhdistetään huijauksiin, sitä vähemmän siihen luotetaan.
Tekniikka auttaa, mutta ei ratkaise
Yhdeksi tekniseksi parannukseksi Hellqvist ehdottaa kuvatunnistautumista. Siinä asiakas valitsee kuvan, jonka hän lataa palveluun. Jos hän vastedes kirjautuessaan näkee valitsemansa kuvan sivulla, hän tietää olevansa oikealla sivulla.
Ruotsissa keskustellaan Hellqvistin mukaan nyt kovasti myös spf:n (Sender Policy Framework) käytöstä. Spf:ää käytetään sähköpostiviestin lähettäjän tunnistamiseen. Tässä pankit voisivat hänen mielestään auttaa asiakkaitaan.
Spf ei kuitenkaan ole aivan ongelmaton vaihtoehto, eikä tekniikasta ei yksin ole muutenkaan pankkiongelmien ratkaisuksi.
– Pankit eivät koskaan voi estää pahiksia lähettämästä kalasteluviestejä. Internetissä melkein kuka tahansa voi tehdä melkein mitä tahansa. Verkkopankkiin voi tietysti toivoa lisää tietoturvaa, mutta mitä turvallisempi järjestelmä on, sitä vaikeampi se on käyttää, Hellqvist tuumaa.
Huijausten kieli kehittyy
Ruotsalaiskalastelun teho ei Hellqvistin mukaan ole perustunut ainakaan moitteettomaan kieleen. Meillä ”hoono soomi” on auttanut välttämään kalasteluyrityksiä.
– Sama toistuu jokaisessa maassa, jossa kalastelua on havaittu. Ensin tulee erittäin kehno paikallinen kieliversio, joka on ilmeisesti konekäännetty, Hellqvist sanoo.
Kun rikollinen saa näistä ensimmäisistä kalasteluista rahaa, hän panostaa uusiin viesteihin, jotka näyttävät jo paremmilta.
– Syntyperäisen kielenpuhujan on helppo nähdä, että kyse on roskasta. Monille, kuten maahanmuuttajille, lukihäiriöisille tai sellaisille, jotka eivät muuten ymmärrä hallinnon kieltä, tilanne on aivan toinen.
Uusimmat Ruotsissa leviävät kalasteluviestit ovat Hellqvistin mukaan jo todella hyvää ruotsia.
– Ilmeisesti kalastelijat ostavat jo käännöspalveluja syntyperäisiltä ruotsinpuhujilta. Paljon rahaa menee Baltian maihin, Venäjälle ja Valko-Venäjälle. Niissä maissa on ihmisiä, jotka puhuvat meidän kieliämme.
Työkalupakilla alkuun
Kalasteluoperaatio aloitetaan ostamalla tarkoitukseen tehty parinsadan dollarin työkalu, phishing kit.
Työkalukitissä on kalastelua varten valmiit viestipohjat, joihin lisätään netistä oikean pankin sivuillaan käyttämät kuvat.
Kittejä myymällä rikollinen saa rahaa uusien viestien kielen ja ulkoasun parantamiseen. Viidellä dollarilla saa netistä 29 000 sähköpostiosoitetta, joihin roskapostittaa kalasteluviestejä.
– Osa kalastelijoista on täysin ammattimaisia ja he tekevät paljon rahaa. Phishing on todella tehokasta ja tuottoisaa, ja riski on minimaalinen. Siksi kalastelu ei häviä mihinkään, Hellqvist arvelee.
Troijalaisistakin on kiusaa
Verkkopankkien asiakkaita kiusaavat myös haittaohjelmat, kuten Sampo Pankki tällä viikolla varoitti.
Pankkitroijalaisia on laidasta laitaan. Jotkut vakoilevat tekstiä, jota käyttäjä kirjoittaa sellaisille web-sivulle, jotka sisältävät esimerkiksi sanat ”bank” tai ”credit card”.
Hienostuneemmissa pankkitroijalaisissa on listat eri puolilla maailmaa sijaitsevien pankkien verkkotunnuksista, joiden ulospäin suuntautuvaa http-liikennettä haittaohjelmat kuuntelevat.
Pankkitroijalaiset voivat käyttää rootkit-tekniikoita piiloutuakseen ja ne usein päivittävät itsensä.
– Ne voivat käyttää myös JavaScript injection -tekniikoita saadakseen käyttäjän selaimen näyttämään oikealla pankin sivulla esimerkiksi väärän kirjautumiskentän, joka toimittaa käyttäjän tunnukset rikolliselle, Hellqvist sanoo.
Hyökkääjä voi myös peittää selaimen url-osoitekentän valeosoitteena toimivalla gif-kuvalla, jolloin käyttäjästä näyttää siltä, että hän on oikealla sivulla. Saman tempun voi tehdä salatusta yhteydestä selaimessa kertovalle riippulukkosymbolille.
- Digitodayn tuoreimmat uutiset.
- 16:21 Siri opiskelee kiinaa ja venäjää
- 15:55 Peliskene poimi presidentin palkinnon
- 14:20 Google: Näytä surfailusi, saat rahaa
- 14:16 Skimmaajat teettivät erikoislaitteita Suomen oloihin
- 13:19 Samsungilta ei julkistuksia Barcelonassa
- 13:05 Ciscon tulos parani reippaasti
- 11:02 Angry Birds laskeutui Helsinki-Vantaalle
- 10:22 Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- 09:46 Apple myy vihdoin iPhone 4S:ää Kiinassa
- 09:11 Sadan tonnin sakot kuluttajien harhauttamisesta
- 07:00 Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 00:22 Windows 8:n testiversio ilmestyy karkauspäivänä
- 8.2. Kaksi minuuttia Iron Skyta – Elokuva "täynnä vastoinkäymisiä"
- 8.2. Applen televisio voi saada liikeohjauksen
- 8.2. Brittilehti sekaantui sähköpostien vakoiluun
- 8.2. Tieto etsii Nokialle korvaajaa Android-töistä
- 8.2. Xbox nousi vuoden ostetuimmaksi
- 8.2. @450-verkko vaihtaa tekniikkaa
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 8.2. Kiinassa tarjolla miljardien eurojen verkkourakat
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 6.2. Pelkkä kortin vilautus riittää kaupan kassalla
- 6.2. Nokia Lumia saa valkoisen värin
- 8.2. Kaksi minuuttia Iron Skyta – Elokuva "täynnä vastoinkäymisiä"
- 7.2. Belle-päivitys tuli viimein Symbianiin
- 6.2. Riita roihahti Android Marketin 15 minuutin palautusajasta
- 6.2. Suosittu piraattisivusto antautui
- 6.2. Google pyyhki Atlantiksen kartalta
- 8.2. Nokia julkistaa huippupuhelimen Barcelonassa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 8.2. Nokia-pomo: Puhelimet ovat Designed in Finland
- 6.2. Nokia Lumia saa valkoisen värin
- 10:22 Yllättävä ongelma: iPhone 4S ei toimi kiinalaisten sim-kortilla
- 8.2. Nokian Salon tehdasta on ajettu alas pitkään
- 8.2. Applen televisio voi saada liikeohjauksen
- 07:00 Microsoft tarjoaa Lumia 800 -kimppua ystävänpäivänä
- 6.2. Pelkkä kortin vilautus riittää kaupan kassalla
- 6.2. Apple hakkasi Nokian ennätyksen
- 7.2. Nokia kertoo miten käy Salon tehtaan
- 7.2. Microsoft poistaa start-napin
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
RSS-feedit
Seuraa Digitodayn kaikkia uutisia tai vain tiettyä osiota RSS:llä.
Uusimmat uutiset
- Skimmaajat teettivät erikoislaitteita Suomen oloihin 14:16
- Brittilehti sekaantui sähköpostien vakoiluun 15:46
- Suomalaiset taitavat tietoturvan hopean arvoisesti 21:47
- Tietoturvayhtiöltä yritettiin kiristää lunnasrahoja 13:15
- Äidit käyvät imettämällä Facebookia vastaan 09:21
- Suosittu piraattisivusto antautui 13:02
- Hakkerit veivät tietoa VeriSignin palvelimilta 10:08
- Google palkkasi portsarin Android Markettiin 09:09
- Lisää
Digiyesterday
Viisi vuotta sitten
Nokia antoi Texasille kylmää kyytiä
09.02.2007 Nokian tärkein kumppani Texas Instruments menetti yksinoikeutensa Nokian halpapuhelimien siruihin. Nokia tilaa nyt halpapuhelimiinsa siruja saksalaiselta Infineonilta.
Kolme vuotta sitten
WSJ: Myös Microsoft puuhaa sovelluskauppaa
09.02.2009 Windows Mobile -puhelimet ovat saamassa Microsoftilta sovelluskaupan, Wall Street Journal kertoo.
Taloussanomat
- Vihdoinkin, Kreikka: Sopu säästöistä syntyi 16:50
- "Finnair hakee kumppania suuresta joukosta yhtiöitä" 14:43
- Tänne tulevat uudet Prismat 14:48
- Lopullista Kreikka-päätöstä tuskin saadaan tänään 19:18
- Lentoyhtiön konkurssi uhkaa suistaa Unkarin budjetin raiteiltaan 20:42
- Draghi: Epävarmassa taloudessa yhä riskinsä 17:15
- Tätäkö keskusta pelkää – turhaan vai? 15:47
- Hautala Ylelle: Valtio voi luopua enemmistöstä Finnairissa 17:11
- Italia ratsaa luksusautoilijoita – Ferrarin suosio romahti 21:17
- Pirate Bay uhmaa estoja – kutisti itsensä taskukokoon 20:18
- » Taloussanomat.fi
-
-111 e
HP Z400 (Xeon W3550, 6 GB, 1 TB, Win 7 Professional), keskusyksikkö
-
-110 e
HP Z600 (Xeon E5620, 8 GB, 1 TB, Win 7 Professional), keskusyksikkö
-
-69 e
HP Z400 (Xeon W3565, 6 GB, 1 TB, Win 7 Professional), keskusyksikkö
-
-42 e
Apple Mac Pro (Xeon 2.8 GHz, 8 GB, 2 TB, OS X), keskusyksikkö
-
-42 e
HP Z600 (Xeon E5645, 6 GB, 1 TB, Win 7 Professional), keskusyksikkö












