Taloussanomat
Lue uutinen mobiilisivustolla

Verkon pahikset tunkevat pankkitileille

Kuva: Niko Jylhä

8.2.2010 16:39 Verkkorikolliset panostavat vahvasti haittaohjelmiin, joiden avulla he pääsevät kiinni pankkitileihin. Myös phishing kohdistuu eritoten pankkialaan.

Rikosmenetelmiä yritetään automatisoida uhrien määrän maksimoimiseksi, kertoo tietoturvayhtiö Symantecin vuosineljännesraportti (pdf). Samalla hyökkäyksiä toisaalta lokalisoidaan tehon parantamiseksi.

Pankkeihin liittyvien haittaohjelmien kehittyneisyys on suorastaan loikannut aivan viime aikoina, yhtiö kuvailee. Verkkorikolliset panostavat niihin poikkeuksellisen paljon. Ilmiö on tuttu myös Suomesta. Haittaohjelmilla on päästy suomalaistileille, kuten Nordean tapaus tammikuussa osoittaa.

Symantec omistaa suuren osan raportistaan pankkitroijalaisten läpileikkaukselle. Nämä haittaohjelmat ovat erittäin kannattavia tekijöilleen. Pankkitietoja myös ongitaan ahkerasti, sillä 73 prosenttia maailman tietojenkalasteluhyökkäyksistä kohdistui loka–joulukuussa pankkialaan.

Pdf-haavoittuvuuteen
iskettiin voimakkaasti

Raportin muiden havaintojen mukaan Saksa on Emea-alueen (Eurooppa, Lähi-itä, Afrikka) roskapostikeskus 14 prosentin osuudellaan.

Luottokorttitiedot ovat alamaailman palvelimien yleisin yksittäinen myyntihyödyke 18 prosentin osuudellaan, kun taas verkkohyökkäykset hyödynsivät yleisimmin Adobe Acrobatin pdf-haavoittuvuutta.

Sality-mato oli yleisimmin tavattu haittaohjelmatartuntojen aiheuttaja.

Kiina-syyttelyn tiimellyksessä eri tutkimukset ovat todenneet, että Yhdysvallat on itse asiassa internetin haitallisin tai uhkaavin maa. Tähän tulokseen tultiin esimerkiksi tietoturvayhtiö McAfeen kyselyssä. Symantec on samaa mieltä laskien, että Yhdysvaltain osuus verkon haitallisesta toiminnasta oli neljänneksen aikana 18 prosenttia.

Loka–joulukuun raportissa on annettu myös paljon tilaa kansainvälisten domain-nimien perkaamiseen turvallisuuden näkökulmasta.

Jutun kirjoitti: Tuomas Linnake

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (10)

Huono 0
Se on helppo tehdä haittaohjelmia kun EUssa kaikki pitää tehdä samalla tavalla ja luovuttaa tiedot vielä jenkeille.
Huono 2
Kun aikoinaan otin Nordean Verkkopankki-ohjelman käyttöön niin vannoivat pankissa, että systeemi on "pommin-varma". Ei ole mitenkään mahdollista, että kukaan ja koskaan pääsee "väliin".

Kuten tavallista, en uskonut virkailijan selityksiin täysin. Tätä "voitte nukkua yönne rauhassa"-mantraa ovat pankin levittäneet aina ja kaikkien uusien tuotteiden osalta.

Kai tästä niille neuvojille sitten maksetaan ?

Pitäkää kuitenkin aina päänne kylmänä, kun pankin neuvoja jotain vakuuttaa. Tämä myös sijoitusasioissa.
Jotta sillälailla
Huono 5
Mikä pakko on pöpöläinen asentaa koneelleen jylläämään? Eihän pankki voi olla vastuussa siitä että asiakkaan tietoturva on retuperällä. Järki käteen näissä hei...
hard weird
Huono 0
Niinpä. Vielä vähän aikaa sitten pankit käytivät MD5 algoritmiä salaukseen, vaikka se oli jo osittain kräkätty vuonna 1995! Nyt vasta ollaan siirrytty SHA-1 algoritmiin.

Eli ei näissä tietoturvaasioissa olla pankeissakaan aina ihan perillä.
Burni
Huono 0
Mikä pakko on pöpöläinen asentaa koneelleen jylläämään? Eihän pankki voi olla vastuussa siitä että asiakkaan tietoturva on retuperällä. Järki käteen näissä hei...

Systeemi on kokonaisuudessaan haavoittuva ja liian monimutkainen.Ja suurin osa kansasta ei ymmärrä näistä tietoturva-asioista oikeastan yhtään mitään. Systemi ei ole kovin kätevä, jos ihmisten täytyy käyttää konsulttia voidakseen asioida turvallisesti pankissa, ja silloinkaan turvallisuus ei ole mitenkään varmaa.
Juuso
Huono 1
Mikä pakko on pöpöläinen asentaa koneelleen jylläämään? Eihän pankki voi olla vastuussa siitä että asiakkaan tietoturva on retuperällä. Järki käteen näissä hei...Systeemi on kokonaisuudessaan haavoittuva ja liian monimutkainen.Ja suurin osa kansasta ei ymmärrä näistä tietoturva-asioista oikeastan yhtään mitään. Systemi ei ole kovin kätevä, jos ihmisten täytyy käyttää konsulttia voidakseen asioida turvallisesti pankissa, ja silloinkaan turvallisuus ei ole mitenkään varmaa.

Niin, ja ne konsultithan vasta rosvoja onkin !!
Huono 0
Helppo ratkaista: Useissa euroopan maissa on jo pitkään suosittu pankkien sijaan säästöjen tallettamista seteleinä omaan jemmaan.
säästöt seteleiksi
Huono 0
Miksiköhän verkkopankin käyttöön suoranaisesti painostetaan? On muitakin ongelmia kuin tietoturva. Tänään ei esimerkiksi Nordea.fi -palveluun edes pääse.
Kuluttajalle verkkopankki on ongelma
Huono 0
Viestintäviraston tietoturvaloukkauksia käsittelevä yksikkö CERT-FI vastaanottaa satunnaisesti ilmoituksia suomalaisista käyttäjistä, joiden henkilökohtaisia tietoja on varastettu haittaohjelman avulla.

Tällainen haittaohjelma tyypillisesti asettuu tarkkailemaan kaikkea www-selaimen liikennettä ja aktivoituu esimerkiksi tiettyjen asiasanojen perusteella. Yleisiä asiasanoja ovat verkkopankkeihin ja suosittuihin ajanvietepalveluihin liittyvät brändinimet.

CERT-FI:n käsittelemästä materiaalista on mahdollista tehdä sellainenkin johtopäätös, että palvelut, joissa on mahdollisuus käsitellä rahaa ja tehdä ostoksia, ovat rikollisen kannalta kiinnostavia.

Aihetta on muutaman vuoden ajan pohdittu myös viranomaisyhteistyön kehittämisen näkökulmasta. Pohdinnan tuloksena CERF-FI julkaisi viime kuussa muistion, jossa kuvataan Viestintäviraston toimivaltuudet ja mahdollisuudet ongelman ratkaisemiseksi. Muistion laatimisen yhteydessä on kuultu myös tietosuojavaltuutetun toimistoa ja poliisia.

29.1.2010 julkaistu muistio löytyy verkosta täältä:

http://www.cert.fi/ohjeet/2010_14/5n8kFQJ5J.html

Kommentit ovat tervetulleita!

Tietoturva-asiantuntijoiden ohjeistus turvalliseen tietokoneen ja verkon käyttöön on vuosien varrella sisältänyt seuraavanlaisia komponentteja:

- Pidä ohjelmistopäivitykset ajan tasalla. Hyödynnä mahdollisuus automaattiseen päivittämiseen!
- Palomuuri ja virustorjuntaohjelmisto ovat tarpeen ja ne on pidettävä ojennuksessa.
- Tärkeistä ja vaikeasti korvattavista tiedoista on syytä säilyttää varmuuskopioita.
- Luovu vapaaehtoisesti pääkäyttäjäoikeuksista. Säästä ylläpitotunnus tietokoneen huoltotoimiin!
- Älä klikkaa jos et ole varma. Mieti ennen kuin >KLIK
Erka Koivunen
Huono 0
Suomella oli vahva tunnistus, joka onnistuttiin tyrimään :D Pankit ovat osasyylisiä, hyväksyessään omat, heikot kättelynsä.
KPy
Sivut: 1 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti
.