Taloussanomat
Lue uutinen mobiilisivustolla
Listalla useita valmistajia

Tukiasema-aukko avaa rikolliselle oven käyttäjän pankkitunnuksiin

A-Linkin wlan-tukiasema

5.11.2008 11:33 Louhi Networks kertoo, että yhtiön tietoturva-asiantuntijat ovat löytäneet A-Linkin tukiasista haavoittuvuuden, jonka avulla verkkorikollisen on mahdollista päästä käsiksi jopa kuluttajan pankkitunnuksiin ja tilitietoihin.

Yhtiön asiantuntijat selvittävät, että he löysivät A-Linkin valmistamasta tukiasemista (mallit WL54AP2 ja WL54AP3, versiota 1.4.2 aiemmat versiot) vakavan haavoittuvuuden, joka mahdollistaa modeemin hallintaliittymän vihamielisen haltuunoton.

A-Link Europe korostaa, että kyseessä ovat tässä tapauksessa WL54AP2 ja WL54AP3 mallit, jotka ovat wlan-tukiasemia. Yhtiön mukaan mallit ovat poistuneet jo valikoimista, mutta päivitys löytyy osoitteesta http://www.a-link.com/WL54AP3.html

Louhi Networksin asiantuntijat huomauttavat, että A-Linkin lisäksi on löydetty vastaavia haavoittuvuuksia muun muassa ZyXellin, Buffalon ja Checkpointin laitteista.

Jos haavoittuvan modeemin omistava kuluttaja surffaa tai eksyy verkkorikollisen ylläpitämälle sivustolle tai palveluun, rikollisen on mahdollista ottaa haltuunsa modeemin hallintaliittymä. Tämä taas mahdollistaa modeemin asetusten muuttamisen siten, että kuluttaja ohjataan hänen huomaamattaan rikollisten ylläpitämälle lumesivustolle silloinkin, kun kuluttaja luulee asioivansa tutussa ja turvallisessa palvelussa, esimerkiksi oman pankkinsa verkkopalvelussa. Lumesivustolla rikollisen on helppo kalastaa tietoonsa kuluttajan verkkopankkitunnukset, selvittää Louhi Networks.

– Aiemmin tänä vuonna Mexikossa paljastui Banamex-pankin asiakkaisiin kohdistunut laaja huijaus, jossa pankkitunnuksia oli onnistuttu kalastelemaan kuluttajamodeemien haavoittuvuuksia hyödyntämällä, kertoo Louhi Networksin haavoittuvuustutkija Henri Lindberg varoittavana esimerkkinä.

Yhtiön tietoturva-asiantuntija Jussi Vuokko arvioi, että kovin harva kuluttaja osaa tai muistaa katsoa, onko tutulta näyttävä nettisivu oikea vai lumesivu, ennen kuin syöttää kirjautumiskenttiin tunnuksensa ja salasanansa.

Yleisimmissä selaimissa oikeellisuuden kertoo esimerkiksi lukon kuva selaimen oikeassa alakulmassa (Microsoft Internet Explorer -selain) tai lukon kuva osoitekentän oikeassa laidassa ja osoitekentän värin muuttuminen (Mozilla Firefox). 

Ymmärryksessä
puutteita

Lindbergin ja Vuokon mukaan syynä haavoittuvuuksien löytymiseen on erityisesti se, etteivät kaikki laitevalmistajat ymmärrä web-sovellusturvan merkitystä.

– On valitettavaa, että jopa johtavat modeemivalmistajat heräävät web-sovellusturvallisuuteen vasta vahinkojen tapahduttua. Web-hallintaliittymiä ei päivitetä tarpeeksi usein, vaan vanhentuneita liittymäsovelluksia asennetaan modeemeihin surutta liian pitkään, Lindberg toteaa.

Teknisesti A-Linkin tapauksessa on kyse niin sanotuista CSRF (Cross-Site Request Forgery) ja XSS (Cross-Site Scripting) -haavoittuvuuksista. Oletuskonfiguraation ja löydettyjen haavoittuvuuksien avulla modeemi on mahdollista konfiguroida uudelleen esimerkiksi tunnuksen, salasanan tai nimipalvelutietojen osalta. Modeemiin on mahdollista myös syöttää Javascript-haittaohjelmaa kiusantekomielessä.

Louhi Networks kehottaa kaikkia haavoittuvan modeemin omistavia päivittämään modeemin ohjelmiston valmistajan sivuilta sekä huolehtimaan siitä, että hallintaliittymän oletussalasanat on vaihdettu.

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (20)

Huono 0
WL54AP ei taida kuitenkaan olla modeemi, vaan langaton reititin. Modeemiin käsittääkseni pitää tulla adsl-linja puhelinkaapelia pitkin (RJ-11).
Make
Dejavú?
Eikös tuosta modeemien admin-salasananvaihdosta keskusteltu jo vuosi sitten?
ihmettelijä.
Yleisimmissä selaimissa oikeellisuuden kertoo
esimerkiksi lukon kuva selaimen oikeassa
alakulmassa

LUKON KUVA KERTOO VAIN SEN ETTÄ SIVU ON SALATTU, SE EI KERRO ETTÄ HENKILÖ ON SILLÄ SIVULLA MILLÄ HALUAA OLLA.

Kuka tahansa voi helposti tehdä sivun missä näkyy lukon kuva. Älkää luottako lukon kuviin.
eee
Olisko nyt ollut mahdollista vaivautua kirjoittelemaan edes 'Zyxel' oikein?
digiyesterday
Huono 3
Mistä sen sitten tietää, että on varmasti turvallisella sivulla?
Ihmettelen vaan
Aina pitää olla valppaana mutta ei lietsota paniikkia: Jos epäilyttää niin klikkaa lukonkuvaa ja sitten vielä "view certificate" niin normaalisti voi olla aika rauhallisin mielin.
ihmettelijä.
Huono 1
Mistä sen sitten tietää, että on varmasti turvallisella sivulla?
Se on paljon selaimesta ja selaimen asetuksista kiinni.

Mutta jos palikat kohdillaan, niin jos pankin sivuille mennessä selain herjaa epäluotetusta sertifikaatista niin kyse yleensä huijjauksesta.

Jos lukonkuva puuttuu niin kannattaa myös ihmetellä. Toisin joillain pankin sivuilla osa sisvustosta on sellaisia , mutta ei verkkopankki.
zz
Huono 2
Pitääkin tänään katsoa mitä se Sonera toi tullessaan...
Huono 1
Dejavú?
Eikös tuosta modeemien admin-salasananvaihdosta keskusteltu jo vuosi sitten?
Tämä menee ehkä hiukan sivuun varsinaisesta uutisesta (pahoittelut), mutta voisiko joku neuvoa, pitäisikö A-Linkin RR24:n käyttäjätunnuksia muuttaa? Olen tässä asiassa aivan tietämätön.

Toinen ihmetys liittyy firmwareen. Onko sitä syytä päivittää jos laite toimii? Kiitos jos joku neuvoo. :)
A-linkin käyttäjä
Huono 1
Dejavú?
Eikös tuosta modeemien admin-salasananvaihdosta keskusteltu jo vuosi sitten?
Tämä menee ehkä hiukan sivuun varsinaisesta uutisesta (pahoittelut), mutta voisiko joku neuvoa, pitäisikö A-Linkin RR24:n käyttäjätunnuksia muuttaa? Olen tässä asiassa aivan tietämätön.

Toinen ihmetys liittyy firmwareen. Onko sitä syytä päivittää jos laite toimii? Kiitos jos joku neuvoo. :)

Näitä kannattaa kysellä A-link:lta suoraan vaikka sähköpostitse niin saa aina varmaa tietoa asiasta.
Make
Sivut: 1 2 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Kuriiri kadotti 80 000:n potilastiedot

11.02.2007 Amerikkalaisen Johns Hopkins -organisaation 52 000 työntekijän ja 83 000 potilaan tiedot sisältäneet nauhat ovat kadonneet matkalla alihankkijalle, joka tekee nauhoista varmuuskopioita.


Kolme vuotta sitten

Brittiteini viettää netissä 31 tuntia viikossa

11.02.2009 Teini-ikäiset britit käyttävät nettiä viikossa kolme tuntia läksyjen tekemiseen ja puolitoista tuntia musiikin lataamiseen.

.