Taloussanomat
Lue uutinen mobiilisivustolla
Koskee merkittäviä selaimia

Hyökkääjä näkee ja kuulee surffaajan

Kuva: Matias Mäki

9.10.2008 11:39 Clickjacking monine muotoineen ja uhkineen mahdollistaa myös tietokoneen web-kameran ja mikrofonin valjastamisen hyökkääjän omaan käyttöön, tutkija varoittaa.

Viime viikkoina tietoturvapiireissä on keskusteltu niin sanotusta clickjacking-haavoittuvuudesta. Ongelma on oletetusti hyvin monisyinen ja koskettaa muun muassa käytetyimpiä verkkoselaimia.

Haavoittuvuuden havaitsivat tietoturva-asiantuntijat Jeremiah Grossman ja Robert Hansen. Nyt he ovat julkaisseet ongelmasta yksityiskohtaisempaa tietoa.

Vian avulla internetin käyttäjiä voidaan kurittaa arviolta monin eri tavoin. Yksi salakavalimmista lienee web-kameran ja mikrofonin kaappaaminen, Grossman kertoo blogissaan.

- Verkkosivut … voivat kirjaimellisesti nähdä ja kuulla sinut (clickjackingin ja Adobe Flashin avulla), Grossman kirjoittaa. Mikä tahansa mikrofonilla ja/tai web-kameralla varustettu tietokone voidaan vaivihkaa muuntaa vakoilulaitteeksi yhdellä käyttäjän tekemällä onnettomalla hiiren klikkauksella.

Mitä menitkään klikkaamaan?

Clickjacking menetelmänä perustuu tietokoneen ruudulla vain hetkellisesti tai vain vaivoin nähtävissä olevan kohteen painallukseen hiirellä. Käyttäjä voi siis olettaa painavansa jotakin turvallista nappia, mutta todellisuudessa hän painoikin koneelleen sisältöä joltakin muulta verkkosivulta.

Jeremiah Grossman ja Robert Hansen löysivät clickjacking-tekniikan aikaisemmin tänä vuonna ja aikoivat kertoa siitä New Yorkissa viime kuussa. Mutta he päättivät jättää menetelmän julkaisematta, jotta valmistajilla olisi aikaa korjata ongelma.

InformationWeekin mukaan ongelman korjaaminen on kuitenkin osoittautunut kaikkea muuta kuin helpoksi, sillä clickjacking on erilaisten hyökkäystapojen, haavoittuvien ohjelmistojen ja verkkosivujen vyyhti.

Adoben Flash on vain yksi esimerkki. Robert Hansen on aikaisemmin todennut Microsoftin ja Mozillan vahvistaneen omalta osaltaan, että vika on vaikea, eikä helppoa ratkaisua ole näköpiirissä.

Verkkokameran ja mikrofonin vakoilemisen voi toki helposti estää vaikkapa teippaamalla kameran ja kytkemällä mikrofonin pois päältä. Mutta moniko on valmis niin tekemään? Adobe on parhaillaan korjaamassa haavoittuvuutta.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (11)

Huono 0
Charlie doesn't surf!
Kilgore
Huono 9
Aika sama jos joku näkee naamani kun vierailen jollain "hyökkääjän" luomalla sivulla mikä räpsisi minusta kuvia, sen verran luulisi olevan tylsää katsottavaa..

Hieno bisnesidea tuli jokunen kuukausi takaperin mieleeni: Luodaan pornosivut ja integroidaan siihen flash-toiminne mikä nappailee kuvia käyttäjästä vierailemassa sivuilla. Sivusto vaatii rekisteröitymisen jolloin käyttäjä antaa sähköpostiosoitteen. No tähän sähköpostiosoitteeseen laitetaan viesti "olemme saaneet sinusta kuvamateriaalia tumputtamassa, laita meille rahaa tai julkistamme kuvasi. kthxbai"
Lari S.
Huono 2
Ei ole kameraa kiinni koneessa, ja kuulokemikinkin laitan kiinni kun tarvitsee Ventriloo tai vastaavaa käyttää.
Miksi muiden pitäisi pärstäni nähdä?
Charlie doesn't surf!

Tarkkuutta, se on "Charlie don't surf!"
Kurtz
Huono 5
Charlie doesn't surf!Tarkkuutta, se on "Charlie don't surf!"

Tarkkuutta, se on Charlie doesn't surf.
Ketä oikeesti ees kiinnostaa, kunhan tulee ymmärretyksi!
Huono 1
Se on taas kerran vain omasta itsestä kiinni ...

Eli on olemassa esim. NoScript niminen addon Firefox'iin joka oletusarvoisesti estää mm. Flashin Javan, Javascriptin , Active-X ja ylipäätään kaikkien pluginien ajamisen.

Käyttäjä siiten surffatessa voi erikseen sallia em. pluginien ajamisen domain-kohtaisesti joko tilapäisesti eli aina sivuilla käydessä tai hieman pysyvämmäin eli laittamalla sivut NoScript'in omalle luotettujen sivujen listalla.

Palikka on ilmainen ja sen saa haettua Firefox'in Tools valikon Addons vaihtoehdon avaaman dialogikkunan "Get Extensions"-linkin kautta.
J-P Laine
Huono 2
Ja kun täällä näköjään mainostetaan Firefoxia ja jotain NoScript-laajennusta niin voisin todeta, että kaikki sama hoituu Opera:lla... ja suoraan "boksista", ei tarvitse ladata 3:nen osapuolen härpäkkeitä.
OPERA
Huono 4
Adoben Flash on vain yksi esimerkki. Robert Hansen on aikaisemmin todennut Microsoftin ja Mozillan vahvistaneen omalta osaltaan, että vika on vaikea, eikä helppoa ratkaisua ole näköpiirissä.

Miksi tutkijoiden piti ylipäätänsä julkaista tämä tekniikka? luo vain Script kiddeille lisää resursseja.
DC
Huono 1
Jes! Taas tehdään kärpäsestä härkänen. Kai niitä vanhoja uutisia pitää kierrättää kun uusia ei ole tarpeeksi.

Jos on niin tyhmä että lataa, antaa ajo-oikeuden, ja suorittaa tuntemattoman ohjelman, niin on ehkä ansainnut itsensä vakoilun ;) hahhaha
irgjrgjiore
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Krakkerit töhersivät ydinturvajärjestön nettisivut

11.02.2007 Krakkerit ujuttivat keskiviikkona Kanadan ydinturvakomission web-sivujen etusivulle kuvan ydinräjähdyksestä. Komissiossa ei tiedetä, milloin palvelimelle murtauduttiin ja miten kauan krakkerit siellä viihtyivät.


Kolme vuotta sitten

Joko pilven käyttöliittymä on valmis?

11.02.2009 Tietotekniikkamaailmassa on siirrytty pilvipalvelujen aikaan. Terminä se on kuitenkin yhtä täsmällinen ja kiinteä kuin kesäinen kumpupilvi.

.