Taloussanomat
Lue uutinen mobiilisivustolla

Suomalaisten salasanoja vuoti valtavasti verkkoon

Kuva: Matias Mäki

23.3.2010 08:22 Yli 100 000 suomalaisten salasanaa on vuotanut verkkoon, arvioi Viestintäviraston tietoturvallisuuteen keskittyvä CERT-FI-yksikkö. Vuodon taustalla on Älypää-verkkopalvelun tietomurto. Vaara koskettaa kuitenkin erityisesti niitä, jotka käyttävät samaa käyttäjätunnusta myös muissa verkkopalveluissa, kuten sähköpostissa.

Salasanojen vuotaminen mahdollistaa hyökkäykset myös muihin palveluihin, sillä osa Älypää-palvelun käyttäjistä saattaa käyttää samoja käyttäjätunnuksia ja salasanoja myös muissa palveluissa.

Tiedotteessaan Viestintävirasto kehottaa käyttäjiä vaihtamaan salasanan välittömästi muissa palveluissa, jos niissä on käyttänyt samaa salasanaa kuin Älypäässä. Myös Älypää-palvelun salasana on syytä vaihtaa heti, kun se on mahdollista.

Ilta-Sanomien mukaan vuotaneiden tietojen joukossa olisi useita poliisin ja eduskunnan sähköpostia käyttävien osoitteita ja salasanoja.

Älypää-palveluun kirjautuminen on toistaiseksi estetty ja palvelu lupaa pitää käyttäjänsä ajantasalla selvitysten etenemisestä. Älypää-verkkopalvelu kuuluu Taloussanomien tavoin Sanoma-konserniin.

Salasanoja ja käyttäjänimiä sisältänyt lista putkahti julkisuuteen eilen. Lista levisi verkossa tiedostojenjakopalveluissa ja keskustelupalstoilla. 

Oman tunnuksensa joutumisen vuodettujen käyttäjätunnusten listalle voi tarkistaa oheisesta listasta, josta on puhdistettu salasanat ja verkkotunnukset.

Jutun kirjoitti: Taloussanomat

Taloussanomat

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (22)

Huono 0
Hups...

Mielenkiintoista nähdä tunnustetaanko koskaan että miten lista pääsi vuotamaan.
Moose
Veikkaisin SQL-injektiota tietokantaan, jossa salasanat ja käyttäjätunnukset ovat luettavassa muodossa. Näissä itse rakennetuissa palveluissa tahtoo olla tietoturvakäytännöt vähän mitä sattuu. Palvelun koodannut nörtti on varmaan siirtynyt jo aikaa sitten toisiin hommiin ja koodia ei ole jaksettu tarkistaa kun 'tämähän toimii'.
TO-mafia
Miksi salasanat olivat salaamattomana? Palvelun ylläpitäjille pitäisi antaa esimerkkiluontoisesti kunnon sakot, että muut palvelut ymmärtäisivät muuttaa systeeminsä siten, että salasanoja ei voida vuotaa. Siis olkeasti ihmiset pitävät älypää sivustoa uhrina, vaikka ainakaan minulta ei löydy minkäänlaista sympatiaa kyseiselle sivulle jos sen tietoturva on tällaisella tasolla.
Tietomies
Miksihän ne salasanat selkokielisenä on pitänyt sinne tallettaa kun siihen ei ole mitään tarvetta?

Käyttäjä antaa salasanan se kryptataan ja tallennetaan tietokantaan.
Kun käyttäjä loggautuu ja syöttää salasanan se kryptataan samalla tavalla ja verrataan tulosta tietokannassa olevaan salasanaan. Jos sama niin salasana on sama

Melko yksinkertaista
hohhoijaa
Huono 2
Miksihän ne salasanat selkokielisenä on pitänyt sinne tallettaa kun siihen ei ole mitään tarvetta?

Käyttäjä antaa salasanan se kryptataan ja tallennetaan tietokantaan.
Kun käyttäjä loggautuu ja syöttää salasanan se kryptataan samalla tavalla ja verrataan tulosta tietokannassa olevaan salasanaan. Jos sama niin salasana on sama

Melko yksinkertaista
Jos vaan ei osaa, niin voiko sitten tallettaa ne sinne kantaan selkokielisenä?
TO-mafia
Huono 2
Melko yksinkertaista
Jos vaan ei osaa, niin voiko sitten tallettaa ne sinne kantaan selkokielisenä?

Ei. Sitten pitää hankkia joku joka osaa :)
Mncb
Huono 0
mistäköhän lista on tänne tullut..
murobbs..
Huono 0
Aika tyhmälläkin kryptausohjelmalla olisi päästy helposti jo aika pitkälle.
Sama salasana joka sitellä
Huono 0
Riittävän pitkä suolattu hashi vaan salasanan tallennusmetodiksi, niin ei päästä tämän ihmisiän aikana murtamaan, vaikka hashit leviäisivätkin maailmalle.
JH
Sivut: 1 2 3 Edellinen Seuraava
Kirjoita vastaus
Ohjeet: Pysy aiheessa ja kirjoita napakasti. Muista, että haastateltavilla, kanssakeskustelijoilla ja toimittajilla on oikeus omaan, eriävään mielipiteeseen. Ole kohtelias ja ystävällinen, äläkä tarkoituksella provosoi tai hauku muita keskustelijoita. Taloussanomat varaa oikeuden poistaa asiattomat viestit. Varauduthan siihen, että linkkejä sisältävät viestit tarkistetaan yksitellen roskapostin suodattamiseksi. Arvostamme mielipidettäsi!
> Lue koko keskusteluetiketti

Uusimmat uutiset

Digiyesterday

Viisi vuotta sitten

Suuri tietokantavarkaus johti luottokorttipetoksiin Britanniassa

27.05.2007 Cable & Wireless syyttää entistä johtajaansa tietokantavarkaudesta. Kannasta oli 100 000 asiakkaan tiedot.


Kolme vuotta sitten

Puolustusvoimista kaavaillaan Suomen tietoturvanyrkkiä

27.05.2009 Puolustusvoimiin aiotaan perustaa koko valtionhallinnon kattava tietoturvayksikkö, joka varautuisi sekä sotilaallisiin että siviilimaailman tietoturvauhkiin. Keskus myös koordinoisi vastatoimia.

.