Pakollinen työkalu muuttuu näkymättömäksi ansaksi
Eteläkorealaisilta internetin käyttäjiltä on pitkään vaadittu erityisten tietoturva- ja pankkiliitännäisten asentamista jo pelkkien perusverkkotapahtumien suorittamiseksi – järjestelmä, jonka on tarkoitus suojata taloudellista toimintaa. Tästä samasta vaatimuksesta on nyt tullut vakava valtiollisen tahon toteuttaman tunkeutumisen portti. Etelä-Korean internet- ja turvallisuusviraston (KISA) ja kolmen muun viranomaistahon yhteisen tiedotteen mukaan hyökkääjät käyttivät hyväkseen nollapäivähaavoittuvuutta AnySign4PC:ssä, laajalti vaaditussa pankkitunnistautumistyökalussa, ja asensivat hiljaisesti takaovia kenen tahansa tietokoneelle, joka yksinkertaisesti vieraili tietyillä verkkosivustoilla.
Kyseessä oli juomapaikkahyökkäys, tekniikka, jossa hakkerit vaarantavat laillisia, luotettuja sivustoja hyökätäkseen epäsuorasti kohteisiin. Kun kohteen tavanomaiset verkkotottumukset johtavat hänet myrkytetylle sivustolle, haitallinen koodi hoitaa loput. Tässä tapauksessa tiedotteessa yksilöitiin 15 laillista uutis- ja sairaalasivustoa, jotka oli vaarannettu hyväksikäytön levittämiseksi.
Miksi nollaklikkauksen hyväksikäyttö on niin vaarallista
Tämän kampanjan tekee erityisen hälyttäväksi se, mitä se ei vaatinut: ei ladattua liitettä, ei tietojenkalastelulinkkiä, ei minkäänlaista käyttäjän virhettä. Koska AnySign4PC oli asennettu taustapalveluna niin moniin korealaisiin järjestelmiin pankki- ja viranomaisportaalivaatimusten täyttämiseksi, pelkkä vaarantuneen uutisartikkelin tai sairaalan ajanvaraussivun lataaminen riitti käynnistämään hyväksikäytön ja pudottamaan takaoven vierailijan koneelle.
Tämä on nollapäivähyökkäyksen määrittävä piirre: haavoittuvuus oli ohjelmiston kehittäjille ja puolustajille tuntematon aktiivisen hyväksikäytön hetkellä, mikä tarkoitti, ettei tiellä ollut korjausta tai allekirjoituspohjaista tunnistusta. Yhdistettynä juomapaikka-toimitustapaan hyökkääjät muuttivat tehokkaasti ohjelmiston, jota miljoonien ihmisten on pakko käyttää, joukkovalvonta- ja -pääsytyökaluksi ilman, että kenenkään tarvitsi tehdä virhettä.
Uutis- ja sairaalakohteiden valikoituminen on myös huomionarvoista. Juuri tällaiset suuren liikenteen ja korkean luottamuksen kohteet, joissa laaja joukko vierailijoita, toimittajat, terveydenhuollon henkilökunta ja potilaat mukaan lukien, kävisi rutiininomaisesti ja epäilemättä. Tämä yhdistelmä pakollista ohjelmistoa ja luotettuja kohteita loi ihanteelliset olosuhteet hiljaiselle, laajalle ulottuvalle tietomurrolle.
Valtiolliset hyökkäykset julkista infrastruktuuria vastaan ovat kasvava ilmiö
Tämä tapaus sopii laajempaan kehitykseen, jossa valtioihin yhdistettävät toimijat kohdistavat hyökkäyksiä ohjelmistoihin ja infrastruktuuriin, joihin tavallisten kansalaisten on käytännössä pakko luottaa, joko lain, tavan tai välttämättömyyden vuoksi. Hallitusten ja julkiset järjestelmät ovat houkuttelevia kohteita juuri siksi, että niiden vaarantaminen voi vaikuttaa suureen joukkoon ihmisiä kerralla. Kenian presidentin verkkosivusto joutui äskettäin kiristyshaittaohjelmahyökkäyksen kohteeksi, mikä pakotti viranomaiset rajoittamaan julkista pääsyä, toinen esimerkki kriittisestä julkisesta infrastruktuurista, jonka määrätietoiset hyökkääjät häiritsivät, vaikka motiivit ja menetelmät poikkesivatkin AnySign4PC-tapauksesta.
Perusopetus on molemmissa tapauksissa samankaltainen: kun ohjelmistoista tai palveluista tulee pakollisia tai väistämättömiä kansalaisille, kyseisen ohjelmiston turvallisuus muuttuu kansalliseksi huolenaiheeksi, ei vain yksityisen yrityksen ongelmaksi. Yksittäinen virhe laajalti käytetyssä, hallituksen hyväksymässä työkalussa voi vyöryä koko maata koskevaksi altistumistapahtumaksi paljon nopeammin kuin haavoittuvuus valinnaisessa, harvojen käyttämässä ohjelmistossa.
Mitä tämä tarkoittaa sinulle
Jos et ole Etelä-Koreassa tai et käytä AnySign4PC:tä, tämä yksittäinen hyväksikäyttö ei vaikuta sinuun suoraan. Mutta sen edustama malli on tärkeä kaikkialla, missä ohjelmistovaatimukset risteävät jokapäiväisen verkkoselailun kanssa. Aina kun sinua vaaditaan asentamaan taustaliitännäinen, agentti tai tunnistautumistyökalu pankki-, hallinto- tai terveyspalvelujen käyttämiseksi, kyseinen ohjelmisto tulee osaksi hyökkäyspintaasi, olitpa suoraan vuorovaikutuksessa sen kanssa tai et.
Erityisesti eteläkorealaisille käyttäjille KISA:n ja sen yhteistyökumppaneiden tiedote on arvovaltainen lähde korjaustoimille, päivityksille ja kompromissin tunnusmerkeille. Seuraa AnySign4PC:n virallisia päivityksiä ja asenna ne heti kun ne ovat saatavilla. Ole varovainen mahdollisten odottamattomien kehotteiden tai käyttäytymisen suhteen vieraillessasi uutis- tai terveydenhuoltosivustoilla lähiaikoina.
Laajemmin tämä tapaus on muistutus siitä, että pakollinen tietoturvaohjelmisto ei automaattisesti ole synonyymi vahvalle turvallisuudelle. Hallitukset, jotka vaativat tiettyjä työkaluja taloudellista tai hallinnollista pääsyä varten, kantavat vastuun siitä, että nämä työkalut testataan tiukasti ja korjataan nopeasti, sillä käyttäjillä ei useinkaan ole todellista valinnanmahdollisuutta niiden asentamisen suhteen. Ohjelmistopakkoja koskevat keskustelut eivät rajoitu pankkiohjelmistoihin; esimerkiksi EU:n henkiin herätetty Chat Control -ehdotus osoittaa, kuinka pakotettu tai sisäänrakennettu teknologia voi luoda yksityisyyden ja tietoturvan kompromisseja, jotka ulottuvat kauas alkuperäistä tarkoitusta laajemmalle.
Käytännön toimet
- Jos käytät AnySign4PC:tä tai vastaavia pakollisia korealaisia pankkiohjelmistoja, tarkista KISA:n viralliset korjaukset ja asenna ne viipymättä.
- Ole tarkkaavainen epätavallisen käyttäytymisen varalta vieraillessasi uutis- tai sairaalasivustoilla Etelä-Koreassa, kunnes 15 kyseisen sivun on vahvistettu olevan täysin puhdistettuja.
- Tunnista, että pakollinen tai niputettu tietoturvaohjelmisto ansaitsee saman tarkastelun kuin mikä tahansa muukin ohjelma, jolla on pääsy järjestelmääsi.
- Seuraa virallisia viranomaistiedotteita epävirallisten raporttien sijaan korjausta koskevia ohjeita saadaksesi, kun kyseessä ovat tällaiset aktiiviset nollapäivähaavoittuvuudet.
- Tue laajempaa keskustelua pakollisten ohjelmistojen vastuuvelvollisuudesta, koska käyttäjät eivät useinkaan voi kieltäytyä, vaikka haavoittuvuuksia ilmenee.




