Taloussanomat
Lue uutinen mobiilisivustolla
CERT-FI kertoo

Suomalainen www-palvelin levitti toistuvasti haittaohjelmia

14.10.2008 12:38 Viestintäviraston tietoturvauyksikkö CERT-FI kertoo, että sen tietoon on tullut suomalainen www-palvelin, jota käytettiin toistuvasti haittaohjelmien jakamiseen.

Yksikkö selvittää, että palvelimella olleiden haavoittuvuuksien vuoksi palvelimelle saatiin jatkuvasti lisättyä uusia haitallisia ohjelmistoja, vaikka niitä aika ajoin myös poistettiin.

CERT-FI:n mukaan tutkimukset palvelimen ylläpitäjän roolista tapauksessa ovat kesken.

Viestintäviraston tietoturvayksikkö huomauttaa uudessa tietoturvakatsauksessaan, että internet-verkossa esiintyvät haitalliset ilmiöt, kuten haittaohjelmien levitys, tietoa keräävien haittaohjelmien tiedontallennuspalvelimet ja botnet-verkkojen komentopalvelimet tarvitsevat palvelinresursseja toimiakseen tehokkaasti.

Yksikkö kertoo Hosting-palveluntarjoajien joukossa on yrittäjiä, joiden käytössä olevista verkko-osoitteista tavataan keskimääräistä enemmän haitalliseksi luettavaa sisältöä tai liikennettä.

Syy haitallisen sisällön keskittymiseen voi olla yrityksen välinpitämätön linja asiakkaittensa tarjoamien palvelujen laatuun. Joillekin tämä saattaa olla myös tarkoituksellisesti ylläpidetty kilpailuetu, CERT-FI arvioi.

Tietyt verkkolohkot
usein esillä

Yksi usein esiin tullut palveluntarjoaja oli San Franciscossa toiminut Intercage, jonka hallitsemat verkkolohkot ovat tulleet usein esiin haittaohjelmatapausten yhteydessä. Sen asiakkaana on ollut Estdomains-niminen verkkotunnusten tarjoaja, joka liittyy moneen haitallisessa käytössä olleeseen verkkotunnukseen. Tietoturvayhteisön painostuksen vuoksi Intercagelle verkkoyhteyksiä tarjonneet operaattorit katkaisivat sen yhteydet syyskuun lopussa. Estdomains jatkaa toimintaansa käyttäen muiden palveluntarjoajien yhteyksiä. Osa Intercagen käyttämistä verkko-osoitteista on siirtynyt toisille palveluntarjoajille.

Aikaisemmin on ollut esillä myös pietarilaisen Russian Business Network -palveluntarjoajan toiminta. RBN poistui verkosta marraskuussa 2007. CERT-FI:n mukaan Intercagen ja RBN:n tyyppisiä palveluntarjoajia on kuitenkin tälläkin hetkellä toiminnassa useita.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (10)

Huono 0
Noniin ja CERT FI ei tietenkään kerro mikä palvelin ja mitkä sivustot? Miksi ei? Ainakin osa tietäisi mistä haitallinen sonta koneelle olisi eksynyt jos on kyseisillä sivustoilla sattunut vierailemaan.
Ö
Reikäisiä palvelimia on niin paljon, ettei mielestäni yksittäisten osoitteiden listaaminen auta mitään.

Laittakaa googleen hakusanaksi vaikkapa webhotellit cpanel tai webhotellit php4, niin siitä löytyy jo mukava joukko palveluntarjoajia, joiden palvelinohjelmistot ovat todennäköisesti vanhentuneita ja sisältävät todennäköisesti tietoturva-aukkoja.

Kaikista huolestuttavinta on omien kokemusteni mukaan se, että monet suomalaiset palveluntarjoajat eivät edes osaa hallita palvelimiaan muuten kuin näitä web-pohjaisia hallintapaneeleita klikkailemalla. Noin puolet suomalaisten palveluntarjoajien "teknisisistä asiantuntijoista" ei tunnu edes tietävän mitä SSH tai bash tarkoittaa. Näistä kannattaa pysyä kaukana.

Mielestäni Suomeen pitäisi saada jonkinlainen rekisteri palveluntarjoajista, eikä kenellä tahansa pitäisi olla oikeutta esimerkiksi sähköposti- tai web-palveluiden kaupalliseen tarjoamiseen. Viestintävirastolla on olemassa määräykset palvelujen laadusta, mutta kukaan ei valvo niiden noudattamista. Esimerkiksi viestintämarkkinalain vaatimat sopimusehdot puuttuvat noin 98 %:lta palveluntarjoajista.
Webmaster
Huono 2
Entäs tämä netikan shelli, jota ei ole päivitetty vuosiin? vieläkö se on pystyssä?
aziz
Miksi teknisen asiantuntijan pitäisi tietää mikä on "Bash" tai "ssh", jos sellaisia ei ole käytössä enää?

PHP lienee suurin reijistä, varsinkin jos sitä ajetaan Liinuksin päällä.
Valtsu
Miksi teknisen asiantuntijan pitäisi tietää mikä on "Bash" tai "ssh", jos sellaisia ei ole käytössä enää?

No mietipä sitä... Bashin tilalla voi tietysti olla mikä shelli tahansa, mutta näytäpä minulle pätevä palvelinympäristön sysadmin joka ei tiedä mikä sh tai ssh on? Web-pohjaisia hallintapaneeleja klikkailemalla ei luoda turvallista palvelinympäristöä sitten mitenkään. Vähemmän teknisen asiakaspalvelun käyttöön ne voivat soveltua, mutta silloinkin on parempi toteuttaa oma järjestelmä kuin luottaa näihin kotikutoisiin PHP-paneeleihin.

Toinen syy välttää näitä CPaneleita ja sukulaisia on se, että ne käyttävät palvelinohjelmistojen vanhentuneita versioita, joissa on reikiä ties miten ja päivityksiä saa odottaa kuukausi- tai vuositolkulla.

PHP ei itsessään ole ongelma, jos sitä ajetaan oikeaoppisesti käyttäjien omilla tunnuksilla esimerkiksi FastCGI:n päällä. Tällöin yhden piittaamattoman käyttäjän reikäisestä skriptistä ei aiheudu kovin suurta uhkaa muille.

Ongelma on lähinnä se että käytetään PHP-tulkin vanhentuneita versioita, jotka sisältävät lukuisia reikiä. PHP4:n tuki on loppunut aikoja sitten eikä siihen tule enää uusia tietoturvapäivityksiä, vaikka uusia reikiä tulisi ilmi. Tästä syystä kannattaa kiertää kaukaa kaikki webhotellit joissa PHP:n nelosversio on vielä käytössä. En ymmärrä miten nämä yritykset edes kehtaavat mainostaa palveluitaan sillä että heiltä löytyy PHP4. Järjetöntä!
Webmaster
Ongelma on lähinnä se että käytetään PHP-tulkin vanhentuneita versioita, jotka sisältävät lukuisia reikiä. PHP4:n tuki on loppunut aikoja sitten eikä siihen tule enää uusia tietoturvapäivityksiä, vaikka uusia reikiä tulisi ilmi.

Näin toimii open source - open doors -järjestelmä! MS:n tuotteita käytät niin saat sentään kunnon tuen! Esim. ASP/ASP.NE:n tuki on vaikka kuinka pitkälle ja itse teknologioina niistä löytyy reikiä äärettömän harvoin. Enpä muista että koko .net frameworkiin olisi pahemmin reikäpaikkauksia tullut.

Tollasta se on sitten open sourcen kanssa. Saat jatkuvasti siirtyä uuteen versioon kun tuki loppuu muutamien vuosien päästä.
Olematon tuki
PHP4:n tuki on loppunut aikoja sitten eikä siihen tule enää uusia tietoturvapäivityksiä, vaikka uusia reikiä tulisi ilmi.
Itse tästä seikasta huomautin omaa palveluntarjoajaa kun olivat niin vastaan php5 laittamista kun "vahoilla asiakkailla on ohjelmistoja jotka on tehty php4:lle" Noh ei kyllä kauaa vieny kun vaihtui php versio, kun tajusivat tilanteen. En nyt tiedä tuosta "aikoja sitten" taisi olla elokuun 8 kun loppu.

PHP lienee suurin reijistä, varsinkin jos sitä ajetaan Liinuksin päällä.
Isompi reikä se on winkkapalvelimessa. PHP täytyy vaan osata confata oikein, jos meinataan palvelimen resursseja jakaa useammalle tuntemattomalle henkilölle.

Tollasta se on sitten open sourcen kanssa. Saat jatkuvasti siirtyä uuteen versioon kun tuki loppuu muutamien vuosien päästä.
Noh PHP4:lle kertyi ikää n. 8-vuotta. Et en nyt tiedä onko toi niin "usein" vaihtelua. Itse en muutenkaan näe hirveästi vaivaa siinä, että kirjoitat komentoriville apt-get update ja apt-get upgrade ja sinulla on uusin versio. MS taas kun julkaisee uuden version, joudut avaamaan takuulla rahapussin nyörit, jos et kiinteästi maksa jo tuotteesta.

Näin toimii open source - open doors -järjestelmä! MS:n tuotteita käytät niin saat sentään kunnon tuen!
Ja loppujen lopuksi kyse on ihan siitä, ettei ylläpitäjä viitsi pävittää "Ei kosketa kun se nyt toimii". Ei ne microsoftinkaan sydeemit kauaa kestä ilman päivitystä.
pömp
"Tollasta se on sitten open sourcen kanssa. Saat jatkuvasti siirtyä uuteen versioon kun tuki loppuu muutamien vuosien päästä."

Ei se MS:n tuotteiden käyttö kyllä päästä uuteen versioon siirtymisestä vähän väliä ja firman tuotteissa on reikiä kyllä aivan riittävästi.

Joten vaikka .net frameworkista ei vielä jostain syystä ole löytynyt normaalia MS-prosenttia reikiä, niin alustoista joilla ko. ympäristöä ajetaan niitä on löytynyt senkin edestä.
J-P Laine
Noh PHP4:lle kertyi ikää n. 8-vuotta.

Mieti mitä tapahtuisi jos C, C++, C# jne. tuki olisi tuota luokkaa. Huomaa myös php:n tulevaisuus. Näyttää siltä että tulevilla versioilla on huomattavasti pienemmät tukiajat. Version 4 pitkä tukiaika johtui lähinnä sen suosiosta. Ja kun katsoo major releaseja niin aika nihkeää on koko php:n kehitys.

Itse en muutenkaan näe hirveästi vaivaa siinä, että kirjoitat komentoriville apt-get update ja apt-get upgrade ja sinulla on uusin versio.

Tuo on juuri sitä minä-ja-linux ajattelutapaa. Tervetuloa oikeaan maailmaan jossa noin ei voi tehdä. Ei vaikka olisi linux palvelimena. Softat pitää testata, päivitykset suunnitella jne. jne. Kuvitteletko että sinulla on pitkään töitä jos päivityksesi takia joku firman toiminnan kannalta kriittinen systeemi ei toimikaan. Pahimmissa tapauksissa käy vielä niin että systeemit toimivat mutta ongelmat tulevat ilmi vasta parin kuukauden päästä ja kukaan ei tiedä mistä vika johtuu.

MS taas kun julkaisee uuden version, joudut avaamaan takuulla rahapussin nyörit, jos et kiinteästi maksa jo tuotteesta.

Kerro minulle mitä maksaa .net framework ja mistä sen saa ostaa. Ai niin mutta sehän on ilmainen ja sorsat ovat saatavilla!

Ja loppujen lopuksi kyse on ihan siitä, ettei ylläpitäjä viitsi pävittää "Ei kosketa kun se nyt toimii". Ei ne microsoftinkaan sydeemit kauaa kestä ilman päivitystä.

Katsohan huviksesi kuinka pitkät tukiajat MS antaa. Puhutaan usein 10-15 vuodesta jona aikana kuka tahansa saa päivitykset. Tuon jälkeen on vielä tukiaika joka on voimassa firmoille.
Tukiajat
Mieti mitä tapahtuisi jos C, C++, C# jne. tuki olisi tuota luokkaa.
Vähän vaikea verrata kyseisiin kieliin PHP:tä. PHP on kumminkin scriptikieli, jossa on valmiina functioita niin pirusti, että melkein aina, kun jotain tekee kirjoittaa php.net hakuun niin löytyy valmiina. Eli PHP:stä on tehty tarkotuksella käyttäjäystävällisempi, joka valitettavasti myös lisää haavoittuvuutta, jos koodaaja ei katso/ajattele mitä tekee. Kun taas nämä mainitsemasi kielet ovat luonteltaan alemman tason kieliä, joissa ratkaisee eniten itse ohjelmoija. PHP on kummiskin aika nuori kieli, ja se kehittyy kumminkin jatkuvasti.

Tuo on juuri sitä minä-ja-linux ajattelutapaa. Tervetuloa oikeaan maailmaan jossa noin ei voi tehdä. Ei vaikka olisi linux palvelimena. Softat pitää testata, päivitykset suunnitella jne. jne.

Hellan lettas anteeksi. Joudun kirjoittamaan eka testipalvelimeen saman. Tosin isojen tietoturvapäivitysten osalta aika paha valinta - testata viikko ja jättää palvelin haavoittuvaksi - vai päivittää heti? Niin joo MS tuotteilla tämä on siitä helppoa, että kun jokin menee perseelleen voi syyttää MS:ää asiasta.

Kerro minulle mitä maksaa .net framework ja mistä sen saa ostaa. Ai niin mutta sehän on ilmainen ja sorsat ovat saatavilla!
Tämä on tätä minä-ja-microsoft ajattelua. Ostan 5000€ jonkun lisenssin, ja saan "lisäkikkareen" päälle "ILMASIKS".
pöh
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

TeliaSonera iski ennätystuloksen

11.02.2009 Pohjoismainen teleoperaattori TeliaSonera purjehti talouskriisistä huolimatta myötätuulessa loppuvuonna. Liikevaihto kasvoi ja tuloskin parani selvästi edellisvuoden vastaavasta ajasta.

.