Taloussanomat
Lue uutinen mobiilisivustolla
Vakoilija säilyy vaikka Google paikkaisi haavoittuvuuden

Hakkeri esitteli Gmailiin asennettavan vakoilutakaoven

Kuva: Timo Jaakonaho / Käsittely: Digitoday

27.9.2007 12:53 Tietoturvaan keskittyneen hakkeriryhmä Gnucitizenin perustaja Petko D. Petkov esitteli eilen esimerkin, kuinka kohdekäyttäjän Gmail-tunnukseen voidaan asentaa pysyvä takaovi, joka käy sähköpostikeskustelujen vakoiluun.

Petko D. Petkovin hyväksikäyttömenetelmä on esimerkki sivustojen välisen sivupyynnön väärentämisestä (csrf, cross-site request forgery).

Menetelmässä uhrin täytyy vierailla haittasivustolle ollessaan kirjautuneena Gmail-palveluun. Sivulatauksen yhteydessä haittasivu suorittaa http post -pyynnön Gmailin rajapinnalle ja lisää uhrin Gmail-suotimiin uuden suotimen, joka esimerkiksi lähettää kaikki tiedostoliitteillä varustetut sähköpostit automaattisesti hyökkääjän luomaan sähköpostilaatikkoon.

Vakoilusuodin säilyy niin kauan kuin käyttäjä ei siivoa Gmail-suotimiaan. Suodin säilyy toiminnassa jopa sen jälkeen, kun Google on sulkenut takaoven asennukseen käytetyn haavoittuvuuden.

Oman Gmail-tilin suotimet voi tarkistaa sisäänkirjautuneena Asetukset->Suotimet -kohdasta. Suodinten avulla voidaan lajitella ja käsitellä halutut ehdot täyttäviä sähköposteja.

Varsinaista hyväksikäyttömenetelmää Petkov ei kuitenkaan julkaissut, mutta todennäköisesti innokkaat saivat Petkovin esittelystä riittävästi vinkkejä oman hyödyntämismenetelmän kehittelyyn.

ArkistoFlash Player altistaa Googlen käyttäjät kovan luokan tietovuodoille 27.9.2007
Jutun kirjoitti: Matias Mäki

Matias Mäki

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Mainitut yritykset

Kommentit (9)

Huono 0
Tietoturvaan keskittyneen hakkeriryhmä Gnucitizenin perustaja Petko D. Petkov esitteli eilen esimerkin, kuinka kohdekäyttäjän Gmail-tunnukseen voidaan asentaa pysyvä takaovi, joka käy sähköpostikeskustelujen vakoiluun.
Digitoday
Huono 1
Alkaa Google pikkuhiljaa muistuttaan Microsoftia.
Väki puurtaa hienoja ominaisuuksia putkeen mutta joukossa ei ole yhtään kieroa mielenlaatua omaavaa testaajaa.
Pete
Huono 0
Tarvitseeko tässä nyt sitten tehdä mitään????

"Oman Gmail-tilin suotimet voi tarkistaa sisäänkirjautuneena Asetukset->Suotimet -kohdasta. Suodinten avulla voidaan lajitella ja käsitellä halutut ehdot täyttäviä sähköposteja."
RRHT
Huono 0
En aio tämän jälkeen enää vastata niihin tuttujen meileihin, jotka tulevat gmailista
Hohhoh
Huono 0
Onneksi molemmille en oo tuttusi =)
Vieras
Huono 0
Tuo on aika paha, kuinka moni lopulta tuollaisen kavisi putsaamassa manusti. Ei valttamatta kovin moni tavallinen tallaaja.

Googlen automaattiset tietoturvapaivitykset taitaa olla viela olematon toiminto?
G$$gle
Huono 0
Puhutaanko tässä nyt HAKKERISTA vai KRAKKERISTA?? Kunpa noi toimittajat voisivat pistää itselleen pienen muistilapun koska käytää mitäkin nimikettä!
Hakkeri vai Krakkeri???
Huono 0
Puhuin HAKKERISTA ja tarkoitin HAKKERIA. Gnucitizen-ryhmä käyttää itsekin nimitystä HAKKERI. Se, että joku julkistaa tietoturva-aukon, ei tee hänestä vielä KRAKKERIA.

(Olisikohan nuo krakkerit ja hakkerit pitänyt lihavoida isojen kirjainten käytön lisäksi...?)
Matias
Huono 0
Olisihan se noloa, jos G$$gle joutuisi järjestämään automaattisia päivityksiä. Tämähän toisi kaduntallaajan mieleen, että kyseessä onkin M$:n kaltainen rahastaja.

Vai kuluttajan iloksiko kaikkialle on tulossa kohdennettuja mainoksia? Vessapaperirulliinkin tulostuu pian ruokamainoksia sen mukaan, mitä olet lähipäivinä ostanut/lukenut netistä.
Mulli
Sivut: 1 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

TeliaSonera: Ruotsin laajakaista on suurin haaste

11.02.2009 TeliaSoneran toimitusjohtajan Lars Nybergin mukaan yhtiön suurin haaste on, miten konserni saa karsittua kuluja laajakaistatoiminnoista. Suurin murhe ovat nyt Ruotsin laajakaistat.

.