Taloussanomat
Lue uutinen mobiilisivustolla
Lähes 80 000 ihmistä koskeva tiedosto

KRP tutkii salasanavuotoa, krakkerit ovat Magical Pink Bear & ZeroPoint

Ote salasanalistan riisutusta versiosta, josta on poistettu salasanatiivisteet.

14.10.2007 20:24 Lähes 80 000 suomalaisen käyttäjätunnuksia ja salasanoja koskevan vuodon poliisitutkinta on keskitetty Keskusrikospoliisin tietotekniikkarikosyksikköön, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.

CERT-FI:n mukaan asianosaisten palvelutarjoajien olisi syytä harkita rikosilmoituksen tekemistä paljastuneiden tietojen vuoksi suoraan KRP:lle.

Ensimmäinen CERT-FI:n tietoon tullut salasanatiedostoa jakanut www-sivusto on sulkeutunut sunnuntaina aamuyöstä Suomen aikaa. Tiedosto on nyt sijoitettu sunnuntaipäivän aikana useille uusille www-sivustoille ja vertaisverkkopalveluihin. Tämä osoittaa internetin luonteen: kerran julkaistua tietoa on käytännössä mahdotonta saada pois verkkojakelusta täydellisesti.

CERT-FI on vastaanottanut runsaasti kyselyitä tiedoston sisällöstä, murretuista palvelimista ja toimintamenettelyistä tilanteessa.

CERT-FI:n käsityksen mukaan tiedostossa ei ole pankkipalveluihin liittyviä käyttäjätunnuksia ja salasanoja.

Yksikön Irc-gallerian ylläpidolta saaman tiedon mukaan sen palvelimille ei ole murtauduttu. Joukko tiedostossa listattuja muista verkkopalveluista kaapattuja käyttäjätunnus-salasanapareja on toiminut myös Irc-galleriassa. Näiden listaan täsmäävien Irc-galleria -tunnusten salasanat on nollattu, ja käyttäjiä ohjeistetaan sisäänkirjautumisen yhteydessä hankkimaan uusi salasana.

Bat.org on julkisesti ilmoittanut joutuneensa tietomurron kohteeksi ja palvelu on ajettu huollon ajaksi alas
Kiekkoliiga.net on julkisesti ilmoittanut joutuneensa tietomurron kohteeksi
Rakkausrunot.fi on julkisesti ilmoittanut joutuneensa tietomurron kohteeksi
Battlefield.fi on julkisesti ilmoittanut joutuneensa tietomurron kohteeksi

mesenet-galleria.com on julkisesti ilmoittanut joutuneensa tietomurron kohteeksi
hilavitkutin.com on julkisesti ilmoittanut asiakkaidensa käyttäjätunnustietoja löytyneen julkistetulta listalta
voitta.net on julkisesti ilmoittanut joutuneensa tietomurron kohteeksi

Jotkut listalla mainitut käyttäjätunnukset ovat toimineet myös käyttäjän sähköpostipalvelun tunnuksina. Samaa salasanaa ei ole suositeltavaa käyttää eri palveluissa.

Launataina verkkoon ladattiin 4.5 megatavun tekstitiedosto (passlist.txt). Se sisältää käyttäjänimiä, sähköpostiosoitteita, salasanoja ja md5/sha1-salasanatiivisteitä, ja koskee noin 79 000 suomalaista akäyttäjää. Levittäjiksi ilmoittautui kaksi ihmistä Ruotsista, mutta verkossa epäiltiin, että krakkerit ovat suomalaisia.

Kyseessä on lähinnä keskustelufoorumien tai yhteisöpalvelujen käyttäjätunnuksia sekä käyttäjätunnusten md5 / sha1 -salasanatiivisteitä. Tiedostossa näyttäisi olevan myös joitakin satoja selväkielisiä salasanoja.

CERT-FI selvittää parasta aikaa, mihin palveluihin tunnukset mahdollisesti liittyvät. CERT-FI on myös yhteydessä verkkopalveluntarjoajiin, teleyrityksiin ja poliisiviranomaisiin.

Omat tunnukset voi tarkistaa tiivisteistä vapaasta tiedostosta.

Verkossa oli seuraavanlainen kirjoitus salasanapaljatuksen seurauksista:

"Esimerkiksi meikäläisen kohdalla tietyt "nettitunnukset" avaisivat ongelmalapselle oven kaikkiin koulutöihini, opintosuunnitelmaani, kurssi-ilmoittautumisiini jne. sekä koulun tietokoneverkkoon. Olisi siinä kiva, kun ensin kaikki tentti-ilmoittautumiseni oltaisiin peruttu ja sen jälkeen nimissäni tehty koulun verkossa niin paljon pahaa, että poliisit tulisivat ovelle koputtelemaan. Eikä tuo vielä mitään - sähköpostin kautta saisi avaimet käytännössä kaikkiin käyttämiini maksullisiin ja maksuttomiin verkkopalveluihin nettipankkia lukuunottamatta (avainlukukortti lompakossa)."

Ja tässä krakkreiden sanomiset

"We cracked 78 000 (ok, almost 79 000) accounts around the net and of course we'd like to share them with you, right. Mostly finnish
accounts, so maybe it would be better to have this prologue in finnish too.

Hei,lista pitää sisällään noin 29 800 MD5 hashia, muutamisen sataa SHA1 hashia, 33 000 kappaletta SMF foorumin hasheja ja toki myös muutamisen sataa salasanaa plaintextinä.

Joistakin puuttuu mailit, valitamme. Niitä joko ei ole ollut saatavilla tai ne ovat tarkoituksella jätetty pois. Kysymyksiä varmasti syntyy; "Miten teitte sen?", "Miksi olen listalla?", "Keitä te olette?".

Jos olet listalla, sori hei. Meillä ei ole varmastikaan ollut syytä satuttaa sua... tai sitten oli. Todennäköisesti olet vaan osunut väärään paikkaan väärään aikaan, mutta jokatapauksessa
et olisi asialle mitään mahtanut.

79 000 hashiahan on siis käsittämätön määrä, ja vielä kun ne rajataan yhteen pieneen maahan niin todennäköisyys siihen että netti- tai koulukiusaajasi löytyy listalta on hyvin suuri. Mukaanhan tottahan toki mahtuu myös vaikka minkä yrityksenkin
työntekijöitä ja webmastereita, joten vahinko mitä tällä listalla voi saada aikaan on myöskin suuri.

Me, the Magical Pink Bear & ZeroPoint olemme kahden hengen ruotsalainen hakkeriryhmä. Meihin ei toistaiseksi voi ottaa yhteyttä sähköpostitse tai IRCitse, syy lienee itsestäänselvä."

Jouko Pynnönen käsittelee asiaa Digitodayn Ylivuoto-blogissa.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (24)

Huono 0
Lähes 80 000 suomalaisen käyttäjätunnuksia ja salasanoja koskevan vuodon poliisitutkinta on keskitetty Keskusrikospoliisin tietotekniikkarikosyksikköön, kertoo Viestintäviraston tietoturvayksikkö CERT-FI.
Digitoday
Huono 0
Ihan normaalia. Aina kun puhun tietoturvasta, sanotaan että tietoturva ei ole itseisarvo. Eikä siitä makseta rahaa, joten siihen on aivan turha panostaa. Tämä on mm. hyvä syy siihen, miksei salasanoja kannata hashata, eikä kannata käyttää OTP järjestelmiä.

Ne kun lisää vaivaa ja kustannuksia. Tietoturvasta kun yleensä ei ole kukaan pätkän vertaa kiinnostunut.
Järjestelmäasiantuntija, Hki
Huono 0
Jutun otsikko on hieman harhaanjohtava, koska on varsin epätodennäköistä, että listassa mainitut henkilöt ovat listan takana.

Ja toisekseen minkään koulun tunnuksia nettiin ei ole tietääkseni vuotanut, joten tuo lainaus mahdollisista seurauksista ei oikein liity asiaan. Toki jos käyttää samaa heikkoa salasanaa koulun palveluihin kuin epämääräisllä php-foorumeilla, tuo on mahdollista, mutta silloin saa kyllä syyttää ihan itseään. Tärkeisiin palveluihin pitää olla vahvat salasanat erikseen.
simo
Huono 0
Hyvä homma julkasta taas uudessa paikassa tuo lista suorine sähköpostiosoitteineen, saavatpahan roskapostittajat hienosti "muutaman" helpon kohteen taas tietoonsa sähköpostibottien löytäessä tuon tiedoston... Nooh. Vahinko on jo tapahtunut.
Frequency
Huono 0
Onnea matkaan vaan matkaan yrityksessä poistaa tuosta salasanalistasta tehty torrentti esim. piratebaystä, joka on aiemminkin tehnyt joustavaa yhteistyötä viranomaisten kanssa. Perhanan ikävää, että tuolla on ihmisten sähköpositiosoitteet, ihan senkin takia, että siitä useissa tapauksissa paljastuu nimimerkin oikeaa henkilöllisyys.
SysOp
Huono 0
Vinkkinä kaikille vastaisuudessa. Ei kannata koskaan antaa sitä selkokielellä olevaa sähköpostiosoitetta kun rekisteröityy nettipalveluihin. Kaikilla olisi hyvä olla ns. "Huuhaa" sähköpostiosoite Hotmailissa, Yahoossa taikka Gmailissa.

Esim. muotoa ::: EiKuuluTeille@gmail.com ::: tuosta kun ei selviä henkilöllisyys sitten millään...
vinkki vastaisuuden varalle
Huono 0
Suurin osa edellämainitusta listasta ei ole oikea käyttäjätunnus-sähköpostiyhdiselmä. Mukana on siis todella paljon inputtia, joka on annettu (ihan oikein) käyttäen väärää tietoa. HYVÄ NIIN !!

Kyseessä ollee ollut jonkinlainen kysely, johon on pitänyt antaa käyttäjätunnus, salasana ja sähköpostiosoite.

Ehdottaisinkin seuraavaa: Etsikää listalta nimenne (taikka se väärä tieto, jonka annoitte; jos muistatte mitä annoitte) ja sitten laittakaa tälle foorumille tieto siitä palvelusta, jonne olette tietojanne kyseisessä muodossa antaneet. Tällä tavalla saadaan kartoitettua se pahan alku ja juuri ja tätä kautta varmasti saadaan selville myös se tietokone jossa kysely on ollut. Epäilen kyseessä olleen esim. Kirjaston yleiset, kaikkien käytössä olleet, päätteet taikka muut yleisöpäätteet / nettikahvilatietokoneet / taikka vastaavat.

Kertokaa siis missä ja millä webbisivulla vieraillessanne olette tiedot antaneet, älkää siis antako tietoa itsestänne vaan palvelusta ja käyttämästänne tietokoneesta. Esim. muotoa :

---

Annoin tiedot : Bassen Bistrossa, nettikahvilakoneelta
Päivänmäärä : 15.10.2007
Kellonaika : 15:00
Netti-Palvelu, jota käytin : Juttukanava
Webbiosoite : www.juttukanava12345.fi

---
toinen vinkki selvitystä varten
Huono 0
Itse kyllä väitän että tuollainen jäljittäminen on tarpeetonta. Tottakai on hyödyllistä ilmoittaa mihin palveluihin on rekisteröitynyt, mutta valtaosa ihmisistä on kuitenkin mennyt työntämään tietonsa useampaan kuin pariin palveluun. Kuten esimerkiksi bat.org:n sivuilla sanottiin ihan suoraan että heidän palveluunsa murtauduttiin ja käyttäjien tietoja varastettiin.

Eiköhän siis kyse ole juurikin noista listatuista palveluista, eikä mistään yksittäisestä kyselystä tai tietokoneesta.
anttip
Huono 0
Todella fiksua levittää tota webbisivujen kautta - no, ainakin spämmiboteille on uusia osoitteita purtavaksi, voi vaan odottaa koska spostin ryönämäärä taas kerran tuplaa
Rockhound
Huono 0
Sähköpostiosoitteista päätellen kyseessä on ollut ainakin joku Elisan palvelun - mahdollisesti heidän kotisivu/sähköpostijärjestelmänsä.

Lohdullista etten itseäni löytänyt :P
daP
Sivut: 1 2 3 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Hiirelle kaveriksi usb-hamsteri

26.05.2007 Usb-liitännästä saa virtaa ulos maksimissaan muutaman sadan milliampeerin virran. Tätä määrää virtaa voi käyttää mitä ihmeellisimpien tietokoneen lisälaitteiden toimintaan - tai no, isoa osaa näistä laitteista ei voi kutsua tietokoneen lisälaitteeksi, kuten nyt vaikkapa tätä juoksupyörää.

.