Taloussanomat
Lue uutinen mobiilisivustolla
Tutkimuspäällikkö Mikko Hyppönen:

Suomen vakoilussa käytetty Poison Ivy- haittaohjelmaa

F-Securen tutkimuspäällikkö Mikko Hyppönen kertoo, että vakoilussa on käytetty Poison Ivy-takaporttiohjelmaa.
Kuva: Kimmo Mäntylä/Lehtikuva

11.6.2008 09:42 Tietoja keräävän troijalaisen ujuttaminen Suomen aseteollisuuden ja valtion järjestelmiin kertoo uuden sukupolven vakoilusta ja kilpailijatiedon keräämisestä. Takaporttitoiminnot näissä iskuissa on hoitanut Poison Ivy –haittaohjelmaperheen jäsen, kertoo F-Securen tutkimusjohtaja Mikko Hyppönen.

Poison Ivy tulee osana troijalaishyökkäystä, joka voi olla naamioitu sähköpostin liitetiedostoksi.

Takaporttiohjelma antaa vakoilijalle lähes täyden kontrollin saastuneeseen tietokoneeseen. Sen tiedostoja voi ladata, muuttaa ja lisätä. Esimerkiksi huppusalaiset asiakirjat voivat nopeasti vaihtaa omistajaa tai niitä voidaan muokata hajaannuksen aiheuttamiseksi.

Haltuun otetun tietokoneen prosesseja voidaan lopettaa, mikä esimerkiksi merkitsee, että tietoturvaohjelmat keskeytetään hyökkäyksen ajaksi. Myös verkkoyhteyksiä voidaan lopettaa.

Poison Ivy antaa myös mahdollisuuden poistaa tietokoneen asennettuja ohjelmia. Myös Windowsin rekisterit ovat täysin editointivalmiina asiansa tietävälle vakoilijalle. F-Securen mukaan haittaohjelman varianteilla voidaan muuttaa ja kohdistaa sen toiminnallisuutta.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (7)

Huono 0
Tietoja keräävän troijalaisen ujuttaminen Suomen aseteollisuuden ja valtion järjestelmiin kertoo uuden sukupolven vakoilusta ja kilpailijatiedon keräämisestä. Takaporttitoiminnot näissä iskuissa on hoitanut Poison Ivy –haittaohjelmaperheen jäsen, kertoo F-Securen tutkimusjohtaja Mikko Hyppönen.
Digitoday
Huono 0
Valtion hallinnossa luottamuksellisia tietoja käsittelevillä pitäisi olla jonkinlainen tietoturvasertifikaatio, jottei täydet tumpelot pääsisi käsittelemään arvokkaita tietoja. Tosin käyttiskin pitäisi vaihtaa johonkin seulaa turvallisempaan, mutta käyttäjienkin koulutuksella päästäisin jo alkuun (jos käyttäjät vaikka alkaisivat vaatia kunnollisia käyttiksiä).
Sertifikaatio käyttäjille
Huono 0
IT-hallinnollinen ongelma, ettei käyttäjien tunnuksia on rajoitettu niin ettei virukseia pääse asentamaan. Miksi tällaisissa yrityksissä käytetään Windows:ia? Luulisi löytyvän vastaavia applikaatioita muillekin käyttöjärjestelmille. *nix järjestelmällä ja hyvällä käyttäjä- ja verkkohallinnalla tämänkin vakoilu olisi estetty.
T
Huono 0
Hyppönen on lähtenyt mainostamaan F-Securen ominaisuutta löytää Poison Ivy. Todellisuudessa vain alle kolmasosa haittaohjelmista saadaan kiinni nykyisillä virusskannereilla (vaikka ne kaikki laitettaisiin sarjaan) ja suurin osa menee läpi että hurahtaa. Jos kone on internetissä ja sillä surffataan, siihen pääsee murtautumaan, piste. Tarvitaan paljon työtä ja valvontaa, että tuollaiset voidaan todeta liikenneanalyysin kautta, mutta vaihtoehdot ovat joko valvonta (IDS/IPS) tai laitteet irti verkosta. Jos 500¬ saa haittaohjelman, joka ei jää mihinkään nykyisiin systeemeihin kiinni, voi toisessa päässä olla kuka tahansa, vaikka naapurin Ville.
Naapurin Kalle
Huono 0
Itselläni on käytössä xxx merkkinen työasemapalomuuri joka varoittaa jos jokin ohjelma on muuttunut työasemassa ja yrittää avata verkkoyhtyettä - tällä ohjelmalla pääsin jäljille spyware yms haittaohjelmista jotka tarttuivat turvapc -sivuilta selaimen avulla ilman, että olisi asentanut mitään sivulta turkyllä olevia ohjelmia koneelle.
Virussuojaus (kaksi eri valmistajan ohjelmaa) ei havainnut mitään ongelmaa PC:ssäni.

Ruudunkaappausohjelmilla saadaa selkokiellä tarvittaessa kaikki tieto PC:n ruudulta luettavassa muodossa välitettyä joko mustasukkaiselle avoipuolisolle tai vihollisvaltion agentile vaikka Word doku olisi kiintolevyllä suojattu 3DES suojauksella ja 500 merkkiä pitkällä salasanalla.
Ari
Huono 0
Heh, poison ivypä hyvinkin, harmi vaan, että oikea syy tähän mitä tässä on käytetty on, noh, tervejärki on nykyään osa vain legendaaristen supersankarien voimia, niin tyhmiä ihmisiä joita ei ilmeisestikään ole osattu ohjeistaa oikein.

Loppupeleissä on aivan sama mitä siellä on käytetty, näissä "vakoiluissa" ja "tunkeiluissa" on kuitenkin ihminen syyllinen joka sen vyyhdin on laittanut purkautumaan avaamalla ko. liitetiedoston / kertomalla informaatiota jne.

Mutta, hyvähän se on tekniikkaa jne syyttää, koska ihmisethän ovat niin älykkäitä, fiksuja ja filmaattisia. Pidemmälle päästäisiin jos ihmiset eivät yrittäisi turhaan päteä niissä mitä eivät hallitse vaan myöntäisivät omat heikkoutensa asiassa ja hankkisivat lisätietoja niin monelta kaaokselta ja 'skandaalilta' vältyttäisiin.

Mutta sitten taas.. tuskinpa vielä pariin miljoonaan vuoteen on moista odotettavissa.
järki hoi älä jätä
Huono 0
Eiköhän ole jo useasti todistettu mikä on todellinen tekniikan taso näillä erillaisilla antivirus yms. turva ohjelmistoilla. Turhanpäiväinen hypetys on ainoa myyntivaltti, mutta joka päivä vain silti jotain tapahtuu. Varsinkin tälläinen post-react toimintamallin perustuva tekniikka ei vain voi toimia ainakaan liianhyvin. Jos joku tekee vakoiluohjelman ja levittää sitä ns. täsmäkohteisiin on melko varmaa ettei ainakaan mikään antivirus ohjelmisto sitä tunnista. Jos kyseine softa on hyvin tehty ei myöskään palomuurit tai IPS/IDS estä sen ulos pääsyä. Kyse on vain ajasta joka on käytetty uhrin turvallisuus tason selvittelyyn ennen varsinaista hyökkäystä. Tottakai jokainen systeemi oikein käytettynä blokkaa lähes kaikki räkänokat mutta ei niitä kaikkein vaarallisimpia tiedonjanoajia.

Loppujenlopuksi on ihan sama mikä käyttis on asennettuna tai mikä palomuuri tutkii liikennettä tai mikä IPS/IDS systeemi on asennettuna. Jos Internettiin kytketyssä lähiverkossa on jollekkin kiinnostavaa tietoa, sitä ei voi ikinä täydellisesti suojella.
If there is a will there is a way
Sivut: 1 Edellinen Seuraava
.