Taloussanomat
Lue uutinen mobiilisivustolla
G-Archiveria epäillään haittaohjelmaksi

Gmailin varmuuskopioija lähettää salasanat tekijälleen

Roskapostittajien on myös epäilty murtaneen Gmailin rekisteröitymisessä käytetyn captcha-tunnistuksen.
Kuva: Ruutukaappaus

11.3.2008 13:41 Maksullinen ohjelma, joka ottaa varmuuskopiot käyttäjän Google Gmail -sähköposteista, tekee paljon muutakin. Kerättyään käyttäjien Gmail-tunnukset ja -salasanat, se lähettää ne tekijälleen.

Asiasta kertoi ensimmäisenä Coding Horror -verkkosivusto. Sen ylläpitäjä sai G-Archiveria tutkineelta Dustin Brooksilta sähköpostia, jossa ohjelman todellinen luonne tehtiin selväksi.

G-Archiverin on ilmeisesti tehnyt henkilö nimeltä John Terry. Jostain syystä hän oli lisännyt oman Gmailin käyttäjätunnuksensa ja salasanansa lähdekoodiin. Tämä on omituista, mutta törkeää on se, että ohjelma lisäksi lähettää käyttäjien tunnukset ja salasanat tekijälleen joka kerta, kun sähköpostitili lisätään G-Archiveriin varmuuskopiointia varten.

Brooks käytti lähdekoodissa olleita Terryn tunnuksia ja pääsi hänen tililleen huomaten siellä valtavasti sähköposteja, jotka sisälsivät eri käyttäjien tiedot. Hän päätti tuhota postit ja vaihtaa Terryn tilin salasanan. Hän tosin saattoi tuhota samalla tärkeää todistusaineistoa.

G-Archiverin julkaisija on MateMedia, ja softan kotisivuilla olevassa tiedotteessa sanotaan, että kyseessä on erehdys. Valmiiseen ohjelmaan lipsahti testauksessa käytettyä koodia, ja virhe on mahdollisesti paljastanut käyttäjätunnuksia ja salasanoja. Tiedotteessa kehotetaan käyttäjiä vaihtamaan salasanansa.

Tämä ei kuitenkaan selitä, miksi ohjelmaan alunperinkään koodattiin tunnukset ja salasanat lähettävä ominaisuus. Missään vaiheessa ohjelma ei informoi käyttäjää tästä asiasta.

Gmailin tietoturva kyseenalaistui vähän aikaa sitten, kun Websense Security Labs väitti roskapostittajien murtaneen palvelun captcha-tunnistuksen.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kirjoita kommentti
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Joko pilven käyttöliittymä on valmis?

11.02.2009 Tietotekniikkamaailmassa on siirrytty pilvipalvelujen aikaan. Terminä se on kuitenkin yhtä täsmällinen ja kiinteä kuin kesäinen kumpupilvi.

.