Näytetään tekstit, joissa on tunniste mobiiliturva. Näytä kaikki tekstit
Näytetään tekstit, joissa on tunniste mobiiliturva. Näytä kaikki tekstit

keskiviikko 29. toukokuuta 2019

Tulen Tappamaan Sinut, uhkasi iPhone omistajaansa

Minulta kysytään neuvoa mitä erikoisemmissa it-aiheissa, mutta jokin aika sitten tuli vastaan yksi todella outo tapaus: henkilö kertoi vanhempiensa puhelimen antavan tappouhkauksia ja vieläpä selvällä suomen kielellä.

En olisi uskonut, ellen olisi nähnyt kuvaa tilanteesta:

Kuvat sanoo: Hei, Tulen Tappamaan Sinut
Toisessa kuvassa Hesarin sovellus ilmoitti "Huomenta, Tulen Tappamaan Sinut". Todella erikoista!

Uutisten pelottamat kansalaiset epäilevät ensimmäisenä saaneensa puhelimeen viruksen. Mutta se tuskin antaisi suomenkielisiä tappouhkauksia. Erikoista oli myös se, että uhkauksen sanojen ensimmäiset kirjaimet olivat versaaleja.

Googlaus ei paljastanut mitään, ei suomeksi eikä englanniksi. Lopulta kirkastui, että kyse täytyi olla puhelimen omasta ilmoituksesta. Lähdin tapaamaan ilmoituksen pelästyttämää pariskuntaa ja tutkin puhelinta. Kävin läpi kaikki iOS:n laitenimeen ja verkkoon liittyvät asetukset, mutta sieltä ei löytynyt mitään.

Lopulta sanat "Tulen Tappamaan Sinut" löytyivät osoitekirjan omien tietojen lempinimikentästä. Niinpä tietenkin -- iPhone yritti tervehtiä kohteliaasti omistajaa, mutta jostain syystä lempinimi oli vaihtunut uhkaukseksi.

Ilmeinen selitys on, että pariskunnan lapset tai lapsenlapset olivat piloillaan lisänneet lempinimen osoitekirjaan. Omistaja kiisti kuitenkin tällaisen mahdollisuuden, joten tapahtumien ketju jäi selvittämättä.

Mitä tästä voi oppia? Aluksi pelottavilta viruksilta näyttävät ilmiöt voivat lopulta selittyä aivan harmittomilla syillä. Laitteet ovat niin monimutkaisia, että ne tarjoavat lukemattomia keinoja tahalliseen ja tahattomaan kiusantekoon.

Voisiko olla mahdollista, että jokin muistinhallintaan tai kenttien nimeämiseen liittyvä virhe saisi lempinimi-kentän vaihtumaan vahingossa toiseksi? Oletko itse törmännyt outoon tervehdykseen Kuvat- tai Helsingin Sanomat -sovelluksissa?

keskiviikko 24. huhtikuuta 2019

Älypuhelin huutaa nimeäsi

Moni älypuhelimen omistaja ei tiedä, että laite kuuluttaa hänen etunimensä (joskus myös sukunimen) muille lähellä oleville puhelimille. Siitä ei välttämättä ole haittaa, mutta ainakin asiasta kannattaa olla tietoinen. Kukapa meistä haluaisi kulkea kadulla niin, että nimi lukisi selässä isoilla kirjaimilla? Joillekin nimen piilottaminen voi olla suorastaan turvallisuuskysymys. Ei niitä turvakieltoja turhan vuoksi ole lakiin otettu.

Ilmiö koskee varsinkin iPhone-käyttäjiä, koska heillä puhelin käyttää (ilmeisen helppokäyttöisyyden nimissä) oletusarvona omistajan etunimeä. Kun puhelinta käytetään nettikäytön tukiasemana, nimi näkyy kaikille. Helsingin yliopiston kirjaston kahvilassa näkyi seuraavanlainen lista:

Wifi-tukiasemien lista
Vau, iPhone on opiskelijoiden keskuudessa todella suosittu! Puhelimista päätellen kahvilassa oli ainakin Cedric, Cesilia, Elina Roms-Riikonen, Emma, Eveliina, Sukhman, Julia, Kaisa, Saara ja Sharon.

Viikkoa myöhemmin lista näytti tältä:

Lista 23.4.2019
Nyt paikalla olivat ainakin Camilla, Cedric, Emma, Juho, Tilda, Axel ja Tereza. Listalla on myös nimi satulanhaistelija, joka on stalkkerista tai muuten vain epäilyttävästä tyypistä käytetty slangi-ilmaisu.

Tarkkailemalla tilaan tulevia ja sieltä lähteviä henkilöitä wifi-listan nimet saavat kasvot. Kaikki nimet eivät välttämättä ole samassa huoneessa, sillä tukiasema kuuluu myös seinien läpi.

Android-puhelimissa tukiasema saa oletusnimensä satunnaisista kirjain- ja numeromerkeistä, tai on yksinkertaisesti AndroidAP.

Julkisesti näkyvä nimi on helppo tarkistaa Asetukset > Oma yhteyspiste:

Puhelimen nimen tarkistaminen.
Itse olen asettanut nimeksi "iPhone SE (NoName)", jotta puhelin olisi helposti tunnistettavissa, mutta ei viittaisi henkilönimeen. Hieman yllättäen nimeä ei voi kuitenkaan vaihtaa Oman yhteyspisteen asetuksista vaan kohdasta Asetukset > Yleiset >Tietoja > Nimi:

Nimitieto on vapaasti muokattavissa.
Taidanpa itsekin vaihtaa nimeä, nyt kun olen sen julkisesti näyttänyt.

Tietoturvan näkökulmasta nimen näkyminen on turha riski. Se saattaa helpottaa tietomurtoa, koska hyökkääjä näkee millainen laite on kyseessä ja tietää kokeilla juuri siihen tepsiviä kikkoja. Toisaalta älypuhelimen tapauksessa avoimia portteja ei pitäisi olla, joten riski on pieni. Läppärien suhteen voi olla toisin.

Joka tapauksessa nimi on henkilötieto, jonka näkymisestä käyttäjän tulisi olla tietoinen ja päättää itse. Suosittelen valitsemaan jonkin neutraalin nimen, josta oma puhelin on helppo tunnistaa. Suosittuja ovat mm. "FBI Surveillance van", "KRP" ja "Suojelupoliisi" :-)

sunnuntai 22. lokakuuta 2017

Smart Lock - näppärä lukituksen esto Androidissa

Jonkin päivityksen myötä Samsungin Android-puhelimeeni oli ilmestynyt uusia lukitusvaihtoehtoja. Tai pikemmin estoja, jotta lukko ei mene päälle. Kohdasta Asetukset | Lukitusnäyttö ja suojaus | Suojatun lukituksen asetukset | Smart Lock:

Älykkään lukituksen eston valinnat.
Smart Lock estää näyttölukkoa aktivoitumasta eri tilanteissa.

Smart Lock: kantamisen tunnistus.
Kantamisen lukitus estää lukittumisen kävelyn aikana. Tämä voi olla näppärää, sillä jos kävelyn aikana tulee tarve käyttää älypuhelinta, lukituksen purkaminen voi olla hankalaa (varsinkin sormenjälkitunnistus hanskat kädessä). Ominaisuudessa on tietenkin vaaransa: jos puhelin on avattu ja rosvo nappaa sen kädestä, lukitus pysyy auki.

Luotetut paikat sitoo käytön koordinaatteihin. Voi esimerkiksi estää, ettei näyttö lukitu työpaikalla tai kotona oltaessa -- edellyttää tietenkin, että työkaverit ovat luotettavia tai että asuu yksin. Turvallisia paikkoja voi olla useita, ne nimetään ja valitaan suoraan karttapohjalta.

Luotettu laite -toiminto on aidosti hyödyllinen.
Luotetut laitteet on ehkä kaikkein hyödyllisin, sillä lukituksen voi sitoa Android-älykelloon tai auton BT-laitteeseen. Kellon tapauksessa puhelin ei lukitu lainkaan, niin kauan kuin oikea omistaja pitää sitä kellon lähellä. Auton Bluetoothilla toimiva hands-free on myös hyvä valinta, silloin puhelinta ei tarvitse avata jos äkillinen käyttötarve yllättää.

Kannattaa tarkistaa, mitä lisätoimintoja omasta puhelimesta löytyy. Kaikki keinot, joilla tarpeettomia PIN-koodien, sormenjäljen tai lukituskuvion syöttöjä voidaan karsia, ovat tietoturvan kannalta tervetulleita, koska koodin antamisen yhteydessä on aina riski sen paljastumisesta. Viime kädessä mukavuus kertaa turvallisuus on kuitenkin vakio, eikä mukavuutta saa tehdä liian helpoksi.


sunnuntai 14. toukokuuta 2017

Älyttömiä mainoksia älypuhelimeen

Blogin lukija vinkkasi hiljattain, että eräs vauvatarvikkeita myyvä verkkokauppa työntää asiattomia mainoksia älypuhelimen selaimeen. Kumma kyllä, pc-selaimella kauppa näkyi normaalisti, mutta kun sivulle meni Androidin selaimella, se hyppäsi mainossivulle:
Verkkokaupasta onnenpyörään.
iPhonella näkyi eri mainoksia, tie kulki Applen sovelluskauppaan:
Appsflyer.com
Sieltä tarjottiin joko vedonlyöntiohjelmaa:
Unibet iPhone
tai Wish-tarjoussovellusta:
Wish - ostosten teko on hauskaa
Ilmeisesti haittaohjelma tai hakkeri oli päässyt verkkokaupan mainosvälittäjän linjalle ja ujuttanut omat linkkinsä mobiilikäyttäjille.

Tapaus huomattiin nopeasti ja Android-mainokset lakkasivat näkymästä. Safari ei päivittänyt välimuistiaan oikein ja siksi asiattomat pomppivat ruudulle aina verkkokauppaan mentäessä. Vasta välimuistin ja selaushistorian tyhjentäminen lopetti mainosten näkymisen.

Ei siis kannata huolestua, jos älypuhelimen näytölle ilmestyy outoa sisältöä. Kyse ei ole viruksesta vaan epäasiallisesta markkinoinnista. Virus pyrkisi olemaan mahdollisimman hiljaa, ei häiritsemään käyttäjää.

maanantai 8. elokuuta 2016

QuadRooter huolestuttaa Android-käyttäjiä

Päivän tietoturvauutinen kertoo Android-puhelimista löydetystä haavoittuvuudesta (QuadRooter), joka saattaa vaarantaa jopa 900 miljoonan puhelimen tietoturvan. Bugien vuoksi haitallinen ohjelma pystyy ohittamaan käyttöjärjestelmän suojaukset ja pääsee ainakin teoriassa lukemaan valokuvia, yhteystietoja ym. vaikka käyttäjä ei antaisikaan niihin lupaa.

Haavoittuvuuden löytänyt CheckPoint on tehnyt QuadRooter Scanner -testiohjelman, jolla oman puhelimen tietoturva on helppo testata. Kokeilin puhelimia, joita sattui olemaan käden ulottuvilla ja tulos oli lohdullinen.

Samsung Galaxy S7 Edge: ei bugia.
Samsung Galaxy S6 Edge: ei bugia.
Samsung Galaxy S3-4G: ei bugia.
Sen sijaan kolme vuotta vanha LG G3 antoi varoituksen kaikista neljästä haavoittuvuudesta:

LG G3: kaikki neljä haavoittuvuutta.
Samsungien hyvä tulos on positiivinen yllätys, koska puhelimet ovat ylivoimaisia markkinajohtajia. Kansainvälisessä mediassa S7-malli mainitaan haavoittuvien listalla, mutta puhelimesta on kahta eri versiota: toisessa on Qualcommin Snapdragon (haavoittuva) ja toisessa Samsungin oma Exynos (turvallinen). Suomessa on myyty jälkimmäisiä, joissa haavoittuvuutta ei ole. USA:ssa myydään haavoittuvaa versiota.

Entä mitä tehdä, jos oma puhelin näyttää punaista? Ainoa keino on odottaa valmistajan omaa korjausta, eikä sitä välttämättä tule koskaan. Puhelinten elinkaari on niin lyhyt, etteivät valmistajat vaivaudu päivittämään vanhoja malleja lainkaan.

Itse en lähtisi vaihtamaan puhelinta, vaikkei päivitystä tulisikaan. QuadRooterin hyödyntäminen vaatii (ainakin nykytiedoilla) haitallisen sovelluksen lataamista puhelimeen. Haavoittuvuuden löytymisestä on vielä matkaa haittaohjelman ilmestymiseen, saati että lataisi sellaisen vahingossa Googlen Play-kaupasta omaan puhelimeen. On toki mahdollista, että joku ryhmä (NSA?) on tiennyt haavoittuvuudesta jo aiemmin ja hyödyntänyt sitä kaikessa hiljaisuudessa, mutta tavallisen käyttäjän riski on pieni.

Viime vuonna löydetty Stagefright oli tässä suhteessa vaarallisempi (tarkistusohjelma), koska sitä pystyi hyödyntämään uhrin puhelimeen lähetetyllä MMS-viestillä tai web-sivulle lisätyllä videoleikkeellä. QuadRooterin suhteen tällaisen ei pitäisi olla mahdollista.

Vanhojen puhelinten omistajien kannattaa olla jatkossa erityisen tarkkana lataamiensa sovellusten suhteen, eikä koskaan ladata niitä muualta kuin Googlen virallisesta kaupasta (muu lataus edellyttää turva-asetuksen muuttamista ja varoituksen kuittaamista, joten vahingossa sitä ei voi tehdä).

Netistä tulleiden suomalaisten palautteiden mukaan Samsungin malleista mm. Galaxy S5, Note 3 ja J5 ovat haavoittuvia. Kyse saattaa olla vain yhdestä haavoittuvuudesta, mutta sekin voi riittää.

Ilmoita oman puhelimesi tulos niin lisään sen listalle.

Suomessa haavoittuviksi havaittuja (found to be vulnerable in Finland):
- Samsung A3 (3 aukkoa)
- Samsung Galaxy S5 (4 aukkoa)
- Samsung Note 3
- Samsung Note 4 (3 aukkoa)
- Samsung J5 (3 aukkoa)
- Samsung S4 Active (4 aukkoa)
- Samsung S4 4G+ (4 aukkoa)
- Samsung S4 mini (4 aukkoa)
- Samsung Galaxy GT-S7560 (3 aukkoa)
- Sony Xperia Z3 Compact (4 aukkoa)
- Sony Xperia Z5 Compact (4 aukkoa)
- Sony Xperia M4 (4 aukkoa)
- Sony Xperia X (4 aukkoa)
- Sony Xperia X1 (4 aukkoa)
- Sony ZR (4 aukkoa)
- LG G2 (4 aukkoa)
- LG G3 (4 aukkoa)
- LG G4 (4 aukkoa)
- LG L65 (4 aukkoa)
- LG Nexus 5X (2 aukkoa)
- LG Nexus 5 (1 aukko)
- LG K 10
- Nexus 4 (3 aukkoa)
- Nexus 5 (1 aukko)
- Nexus 6p (1 aukko)
- HTC Desire 610 (4 aukkoa)
- Moto 4G Plus (3 aukkoa)
- Moto X Style (4 aukkoa)
- Moto X Play (4 aukkoa)
- Jolla (Sailfish 2.0.2.48, ilmeisesti Android-tuella? 4 aukkoa)
- OnePlus 1 (3 aukkoa)
- OnePlus 2 (4 aukkoa)
- OnePlus 3 (3 aukkoa)
- Huawei Nexus 6P (2 aukkoa)
- Moto X Style (4 aukkoa)
- Moto G Dual SIM (4 aukkoa)
- Marshall London (4 aukkoa)
- HTC One (4 aukkoa)
- CAT S40 (4 aukkoa)

Testi antanut puhtaan tuloksen (none of the four vulnerabilities found):
- Samsung S7
- Samsung S6
- Samsung S5 Neo
- Samsung S3-4G
- Samsung Galaxy Nexus
- Samsung Galaxy Trend Plus
- Samsung Galaxy A3
- Samsung Galaxy Tab 3
- Samsung Galaxy Tab 4
- Huawei Honor 6
- Huawei Honor 7
- Huawei Honor 4X
- Huawei P9
- Sony Xperia XA

Vanhan kaavan mukaan media liioittelee ("nyt ei kenenkään puhelin ole täysin turvallinen"), joten haavoittuvan puhelimen omistajan kannattaa lukea tämä Androidcentralin juttu ja seurata tilannetta.

Lisäys 10.8.2016: Googlen mielestä riskiä on suuresti liioiteltu. Tosin Verify Apps ei nähdäkseni ole mikään patenttilääke: se estää kyllä tunnistettujen haitallisten ohjelmien käytön, mutta ei pysty estämään varsinaisen turva-aukon käyttöä. 

torstai 24. maaliskuuta 2016

Android-viruksen uhri Suomessa?

Eilisen tietoturvaluennon yhteydessä sain kuulla, että erään suomalaisen henkilön Android-puhelimesta olisi löytynyt vaarallinen Ghost Push -haittaohjelma. Väitettiin, että tartunnan voisi saada puhelimeensa suoraan nettisivulta.

Ghost Push, mikä se on? Kiinalainen Cheetah Mobile -mobiilisovelluksia kehittävä ilmoitti löytäneensä viruksen syyskuussa 2015 ja väitti sen saastuttavan yli 600 000 puhelinta päivässä. Saman uutisen mukaan virus olisi levinnyt Aasian lisäksi Eurooppaan -- ja siis ilmeisesti myös Suomeen.

Ja mikä pahinta, virus hankkii itselleen täydet oikeudet puhelimeen, jonka vuoksi sitä on erittäin vaikea poistaa. Onneksi Cheetah Mobile on tehnyt viruksen tunnistus- ja poisto-ohjelman nimeltä Stubborn Trojan Killer. Mutta mistähän Cheetah Mobile osasi arvioida, että virus tuottaa sen tehtailleelle rikollisjengille 4,05 miljoonaa dollaria päivässä?

Stubborn Trojan Killer
Mobiiliturvallisuus on iso bisnes ja turvayhtiöillä on taipumus liioitella uhkia, joita media sitten levittää eteenpäin. Yhtiön omaan tiedotteeseen ei ehkä ole luottamista, mutta kun Android-uutissivusto Android Authority uutisoi asiasta, se on tutkimisen arvoinen.

Android Authority lisää pelotevaikutusta entisestään kertomalla, että tämä vaarallinen haittaohjelma on levinnyt myös Google Play -sovelluskaupasta ladattujen ohjelmien mukana. Silloin ei ole ihmekään, jos se uhkaa myös suomalaisia. Red alert!

Luotettava it-uutismedia ZDNet kertoo kuitenkin ihan toista. Sen mukaan Ghost Pushista on useita versioita, mutta ohjelmaa on havaittu vain Aasiassa ja Venäjällä. Google Play -sovelluskaupassa on ehtinyt olla hetken aikaa vain kaksi saastunutta ohjelmaa.

On vaikea tietää, mikä on totuus kaiken liioittelun takana. Siksi olisi kiinnostavaa kuulla, mikäli jollain on omakohtaisia kokemuksia tästä haittaohjelmasta.

tiistai 1. maaliskuuta 2016

Word Mobile paljastaa viruksia

Älypuhelinten tietoturvariskeillä pelotellaan usein, mutta puhelimista voi olla jopa hyötyä pc-virusten torjunnassa. Jos vähänkin epäilyttää, Office-tiedostoliitteet kannattaa avata Wordin ja Excelin Mobile-versioilla, sillä mahdolliset makrot ja haittaohjelmat eivät toimi niissä.

Esimerkiksi tuoretta kiristysohjelmaa levitetään doc-tiedostoliitteenä sähköpostissa, jonka mukana on saate:

Lähettäjä: Ezequiel Herrera <HerreraEzequiel10@jazztel.es>
Päiväys: 17. helmikuuta 2016 9.55.31 UTC+2
Vastaanottaja: <xxxx>
Aihe: Invoice 2016-19520004
Hi xxxxx,

Here's invoice 2016-19520004 for 59,66 USD for last weeks delivery.

The amount outstanding of 277,55 USD is due on 23 Feb 2016.

If you have any questions, please let us know.

Thanks,
Ezequiel Herrera
GameStop Corp.    www.gamestopcorp.com

Tiedostoliitteen avaaminen Windows-koneella johtaa makron käynnistymiseen ja haittaohjelman asentamiseen, mikäli Wordiä ei ole asetettu avaamaan liitteitä suojatussa (protected) muodossa. 

Vielä turvallisempaa on avata tällaiset viestit älypuhelimen sähköpostiohjelmalla. Siellä tiedostoliite avataan joko puhelimen omaan katseluohjelmaan tai Office Mobile-sovellukseen:

Android-puhelimessa tiedostoliitteen avaaminen on turvallista.
Jopa Android-puhelin on tässä suhteessa turvallinen, sillä makrot tai Windowsille/Macille tehdyt ohjelmat eivät toimi. Vaikka liitetiedosto olisi Android-sovellus (.apk), sitä ei voi käynnistää turva-asetusten vuoksi.

Tämän haittaohjelman tapauksessa edes dokumenttitiedosto ei aukea lainkaan. Wordin työtila vilahtaa näytöllä ja sen jälkeen ohjelma palaa tiedoston avausvalikkoon. No harm done!

Mutta älä yritä samaa PC-koneella.