Tiirikka tunkee dns-aukkoon

Kuva: Matias Mäki
24.7.2008 11:25 Tilanne hälyttävän dns-haavoittuvuuden ympärillä on eskaloitunut nopeasti siihen pisteeseen, että hyväksikäyttömenetelmä on jo olemassa ja sitä saatetaan myös jo hyödyntää verkkohyökkäyksissä.
Viimeisimmästä käänteestä kertoo Viestintäviraston tietoturvayksikkö Cert-Fi. Sen mukaan haavoittuvuuteen on julkaistu julkinen hyväksikäyttömenetelmä, ja yksikkö on saanut ulkomaisista lähteistä raportteja mahdollisesta haavoittuvuuden hyväksikäytöstä.
Kotimaisilta toimijoilta ei ole tullut ilmoituksia kasvaneista nimipalvelukuormista tai todennetuista hyökkäyksistä. Hyökkäysten havaitseminen vaatii kuitenkin nimipalvelinten toiminnan aktiivista seurantaa, Cert-Fi korostaa.
Tilanne paheni vauhdilla
Tieto vakavan dns-haavoittuvuuden olemassa olosta tuli julkisuuteen vähän yli kaksi viikkoa sitten, mutta aukon löytäjä Dan Kaminsky lupasi pitää yksityiskohdat omana tietonaan toistaiseksi suojellakseen internetiä.
Onnettomien sattumusten seurauksena aukon yksityiskohdat kuitenkin tulivat julkisuuteen muutama päivä sitten, minkä vuoksi Cert-Fi kiirehti nimipalvelinten ylläpitäjiä päivittämään nimipalveluohjelmistonsa ensi tilassa.
Mutta homma ei ole niin yksinkertainen, sillä osa saatavilla olevista päivityksistä on vielä vaiheessa, ja suuria määriä kyselyitä saavien nimipalvelimien osalta on ilmennyt suorituskykyongelmia tai muita teknisiä haasteita.
Tavallisen verkkosurffaajan näkökantilta kysymys on siitä, että heidät saatetaan vaivihkaa uudelleen ohjata vaarallisille verkkosivuille.
Käyttäjille helpoin tapa suojautua on käyttää käyttöjärjestelmän automaattista päivityspalvelua, jos tällainen palvelu on saatavilla.
- Digitodayn tuoreimmat uutiset.
- 25.5. Robottikäsivarsi hinasi Dragonin asemalle
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Diablo III:n julkaisija hekumoi myyntiä ja pahoittelee bugeja
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 25.5. Tämä käkikello muni Pebblen Kickstarter- pesään
- 25.5. Facebook Camera ottaa ja jakaa kuvia iPhonessa
- 24.5. IPhoneen uusi alihankkija
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. Yle siirtää seuraavaksi Pasilan teräväpiirtoon
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 24.5. Blackberryn joukot harvenevat
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Motorola Mobilityn johdossa on nyt myyntimies
- Uusimmat
- 48h luetuimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Googlen Android-kauppa sai uusia rahastuskeinoja
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. IPhoneen uusi alihankkija
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- Luetuimmat
- 48h suositelluimmat kaikista uutisista.
- Suositelluimmat
- 48h kommentoiduimmat kaikista uutisista.
- 24.5. Huhu: Symbianiin ei enää päivityksiä
- 25.5. Lumialla voi katsella videoklippejä
- 25.5. Applen Cook kieltäytyy optioiden osingoista
- 25.5. ZTE toimittaa suomalaisella 3d-tekniikalla tehtyjä Android-puhelimia
- 24.5. IBM pitää iPhonen Siriä tietoturvariskinä
- 24.5. IPhoneen uusi alihankkija
- 24.5. Nokia luopuu isosta massatapahtumasta
- 24.5. HP irtisanoo ja palaa taulutietokoneisiin
- 24.5. Adoben flash saa saattohoitoa Windows 8:ssa
- 25.5. Zuckerberg unohti sulhasen ohjeen - antoi 20 000 euron vihkisormuksen
- Kommentoiduimmat
Kevyt ja nopea
Oletko jo tutustunut m.digitoday.fi-mobiilisivustoon?
Uutispäivä
Vuorokauden kaikki uutiset yhdellä sivulla.
Uusimmat uutiset
- IBM pitää iPhonen Siriä tietoturvariskinä 15:40
- Adoben flash saa saattohoitoa Windows 8:ssa 09:17
- Googlen Larry Page: Facebook pitää käyttäjiä panttivankeina 07:00
- Anonymous löysi reitin jenkkiministeriön palvelimelle 22:24
- ”Apple ei anna kehittää virustorjuntaa iPhoneen” 16:55
- Uutuustuotteen lupaus verkkopelaajille: ei enää ärsyttäviä salasanoja 13:55
- Mobiilikonnat entistä ovelampia: Esimerkkinä uusi Angry Birds 14:24
- Äärijuutalaisten nettikokous täyttää kaksi stadionia 07:00
- Lisää
Poiminnat
Digiyesterday
Viisi vuotta sitten
G8-maat: apua tarvitaan lapsipornon vastaiseen sotaan
27.05.2007 G8-maat ovat tehneet vetoomuksen vahvistaakseen lapsipornon vastaista taistelua. Maat kehottavat muun muassa internet-palveluntarjoajia, it-ammattilaisia, mediaa, vanhempia ja opettajia miettimään, miten voisivat osallistua taisteluun.
Kolme vuotta sitten
Deutsche Bank lomautti turvallisuuspäällikkönsä
27.05.2009 Saksan suurimman pankin Deutsche Bankin turvallisuuspäällikkö on lomautettu tietoturvaloukkausten takia.
Taloussanomat
- Asuntopula ja 24 600 tyhjää asuntoa, mikä kaupunki? 06:01
- Suomikin oli hukkua liian vahvaan valuuttaan 06:09
- Yritysguru: Facebook tappaa Piilaakson 10:17
- Tämäkin vielä: Turistitkin kaihtavat Kreikkaa 15:08
- Muhkean muovinen Nissan Juke 06:05
- Unohda hameenhelmaindeksi – ensitreffit kertovat talouden tilan 16:19
- Yle: Katainen torjuu ajatuksen valtion kaivosyhtiöstä 16:54
- Konkareiden neuvot koulunsa päättäville: Intohimoa ja tasapainoa 17:47
- Jos Kreikka lähtee, Saksa kärsii 11:08
- Yllätys? Aurinkohan säteilee täällä Saksan malliin 06:09
- » Taloussanomat.fi













Kommentit (19)
Hyökkääjä voi edelleen kopioida esimerkiksi verkkopankin ulkoasun omalle palvelimelleen ja ohjata sinut sinne. Selaimesi osoitepalkissa lukee esimerkiksi verkkopankki.sampopankki.fi, mutta todellisuudessa oletkin hyökkääjän omistamalla sivustolla. Sitten kun menet syöttämään sinne käyttäjätunnuksesi ja salasanasi, ei noista adblokeistasi ole mitään hyötyä vaan tunnuksesi päätyy rikollisten haltuun.
Sama juttu jos lähetät sähköpostia johonkin. Jos hyökkääjä on saastuttanut DNS-tietosi, sähköpostisi päätyy hyökkääjän postilaatikkoon vaikka kirjoittaisit vastaanottajan osoitteeksi mitä tahansa.
Näiltä voi suojautua siten, että varmistaa aina ennen luottamuksellisten tietojen antamista, että yhteys käyttää SSL-salausta. Ja toinen asia on sitten se, että ei mene missään tilanteessa hyväksymään SSL-sertifikaattia miltään muulta kuin luotettavaksi todetulta taholta. Ja jos selain ilmoittaa epäkelvosta sertifikaatista, se ilmoitus kannattaa ottaa tosissaan.
Et tainnut alkuunkaan ymmärtää koko uutista tai haavoittuvuuden luonnetta.
Kiitos vinkistä, taidan kokeilla :)
Sen takia on tällainen asia kuin SSL-sertifikaatit. Selain varoittaa, jos vastapää ei ole tasan tarkkaa se kuin väittää olevansa. Nämä dns-kikkailut ovat 100% vaarattomia, ja tulevat olemaankin. Kaikki arvokas on jo suojattu, tai siihen on vähintäänkin ollut menetelmät saatavilla jo ainakin jostain 90-luvun alkupuoliskolta. Ihan turha nillittää siitäkään jos kärpäsiä lentelee silmiin kun ajaa moottoripyörällä ilman kypärää tai laseja.