Mitä Click To Pray -käyttäjille tapahtui
Vatikaanin tukeman, paavi Franciscuksen aikana lanseeratun Click To Pray -rukouussovelluksen tietoturva-aukko paljasti yli 700 000 käyttäjän henkilötiedot. Sovellus, jonka on määrä antaa katolilaisille ympäri maailman mahdollisuus jakaa rukouspyyntöjä ja olla yhteydessä paavin kuukausittaisiin rukousaiheisiin, on tarkoitettu vähäriskiseksi, uskoon perustuvaksi digitaaliseksi työkaluksi. Sen sijaan siitä tuli esimerkkitapaus siitä, miten hyväntahtoisetkin, ei-kaupalliset sovellukset voivat käsitellä keräämiään henkilötietoja huonosti.
Tapauksesta kertovien raporttien mukaan paljastuneet tiedot sisälsivät käyttäjien nimet, sähköpostiosoitteet, asuinmaan ja profiileihin liittyvät tilitilan tiedot. Tämä ei ehkä kuulosta yhtä vakavalta kuin taloustietomurto, mutta se on juuri sellaista tietoa, joka ruokkii kohdennettuja tietojenkalastelukampanjoita, varsinkin kun se tulee niin luotettavasta ja tunteita herättävästä lähteestä kuin uskonnollinen instituutio.
Miten API-haavoittuvuus paljasti henkilötietoja
Syy juontaa juurensa sovelluksen taustajärjestelmän infrastruktuuriin. Click To Pray hyödyntää API:a, kulissien takaista yhteyttä, jonka avulla sovellus viestii palvelimiensa kanssa hakeakseen ja siirtääkseen käyttäjätietoja. Tässä tapauksessa tuo API-päätepiste oli jätetty ilman riittäviä pääsynhallintatoimia, mikä tarkoittaa, ettei se varmentanut kunnolla, kuka tietoja pyysi, ennen kuin ne luovutti.
Käytännössä tämä on perustavanlaatuinen ja hyvin tunnettu haavoittuvuusluokka. API:en kuuluu tarkistaa valtuustiedot ennen arkaluonteisten tietueiden luovuttamista, mutta kun tämä varmennusvaihe puuttuu tai on väärin määritetty, kuka tahansa, joka tietää mistä etsiä tai törmää päätepisteeseen, voi mahdollisesti hakea käyttäjätietoja ilman lupaa. Tämä ei ole hienostunut hakkerointi, joka vaatii edistyneitä työkaluja; se muistuttaa enemmän lukitsematta jättämistä ovesta, jossa olisi pitänyt olla näppäimistö.
Tässä tapauksessa huomionarvoista ei ole vian tekninen monimutkaisuus, vaan se, kuinka pitkään se näyttää olleen korjaamatta. Perustason API-tietoturvatestaus, jollaista pitäisi olla vakiokäytäntö kaikille käyttäjätietoja kerääville sovelluksille, olisi todennäköisesti havainnut tämän ongelman ennen kuin se vaikutti satoihin tuhansiin ihmisiin.
Miksi tietojenkalasteluriski seuraa tällaista vuotoa
Nimien, sähköpostiosoitteiden ja maatietojen vuoto saattaa vaikuttaa vähäpätöiseltä verrattuna salasanoja tai maksutietoja sisältäviin tietomurtoihin, mutta juuri tällaista raakamateriaalia huijarit käyttävät tehdäkseen vakuuttavia tietojenkalasteluviestejä. Kun hyökkääjät tietävät henkilön oikean nimen, maan ja sen, että hän on tietyn rukoussovelluksen aktiivinen käyttäjä, he voivat räätälöidä viestejä, jotka tuntuvat henkilökohtaisilta ja aidoilta – olipa kyseessä sitten väärennetty "tilin vahvistus" -sähköposti tai huijaus, joka esiintyy virallisena Vatikaanin viestintänä.
Tämä malli ei koske vain uskonnollisia tai voittoa tavoittelemattomia sovelluksia. Tietovuodot eri toimialoilla, teleyrityksistä terveydenhuoltoalustoihin, osoittavat jatkuvasti, että näennäisesti arvoltaan vähäisestä tiedosta tulee arvokasta, kun se kootaan yhteen ja sitä käytetään sosiaaliseen manipulointiin. SpaceBears-hyökkäys ranskalaista teleyhtiö Stellaria vastaan on muistutus siitä, ettei mikään sektori, kaupallinen tai muu, ole immuuni paljastuneiden asiakastietojen seurauksille, ja että vaikutukset ulottuvat usein paljon murrettua organisaatiota laajemmalle.
Kuinka suojautua, kun sovellukset käsittelevät tietojasi huonosti
Jos käytät Click To Pray -sovellusta tai mitä tahansa sovellusta, jossa on tapahtunut vastaava tietovuoto, on syytä ryhtyä käytännön toimiin. Ole valppaana odottamattomien sähköpostien suhteen, jotka viittaavat tiliisi, erityisesti sellaisten, joissa pyydetään napsauttamaan linkkiä, vahvistamaan henkilöllisyytesi tai antamaan lisähenkilötietoja. Aidot organisaatiot pyytävät vain harvoin arkaluonteisia tietoja sähköpostitse tietomurtoilmoituksen jälkeen.
Kannattaa myös aika ajoin tarkistaa, millä sovelluksilla on pääsy henkilötietoihisi ja käytätkö niitä edelleen. Monet asentavat sovelluksia, antavat käyttöoikeuksia ja unohtavat ne täysin, jolloin käyttämättömät tilit jäävät pitkäaikaisiksi riskeiksi. Jos jokin käyttämättömäksi jäänyt sovellus on ollut osallisena tietovuodossa, harkitse tilin poistamista sen sijaan, että jätät tietosi makaamaan tietokantaan määrittämättömäksi ajaksi.
Mitä tämä tarkoittaa sinulle
Click To Pray -sovelluksen tietomurto korostaa yksinkertaista totuutta: jokainen sovellus, joka kerää nimesi ja sähköpostiosoitteesi, käsittelee suojaamisen arvoista tietoa, riippumatta sen tehtävästä tai koosta. Uskontopohjaiset, voittoa tavoittelemattomat ja pienen mittakaavan sovellukset toimivat usein vähäisemmillä tietoturvaresursseilla kuin suuret teknologia-alustat, mikä voi tehdä niistä alttiimpia perustavanlaatuisille konfigurointivirheille, kuten suojaamattomalle API-päätepisteelle.
Tavallisille käyttäjille tämä tapaus on hyödyllinen herätys kohdella jokaista sovellusta, ei vain pankki- tai ostosalustoja, samalla perustavanlaatuisella varovaisuudella tietojenkäsittelyn suhteen. Kysy, mitä tietoja sovellus todella tarvitsee, ennen kuin annat niitä, ja kiinnitä huomiota, kun kehittäjät ilmoittavat tietoturvaongelmista.
Keskeiset opit
Käy läpi oikeudet ja henkilötiedot, jotka olet jakanut säännöllisesti käyttämiesi sovellusten kanssa, mukaan lukien harmittomilta vaikuttavat. Varo tietojenkalasteluyrityksiä, joissa viitataan nimeesi tai tilisi toimintaan minkä tahansa ilmoitetun tietomurron jälkimainingeissa. Ja muista, että tietovuodot – olivatpa ne rukoussovelluksesta tai teleyrityksestä – osoittavat kaikki saman oppitunnin: vahvojen tietosuojakäytäntöjen tulisi olla ehdottomia kaikille organisaatioille, jotka keräävät henkilötietoja, ilman poikkeuksia.




