December 17, 2019 |

Suosittu langaton esitysjärjestelmä hakkeroitiin minuuteissa

F-Securen tietoturvakonsultit varoittavat luotettaviksi koettujen laitteiden alttiudesta hyökkäyksille. Kyberturvallisuusratkaisuja toimittavan F-Securen konsultit ovat havainneet useita virheitä suositussa langattomassa esitysjärjestelmässä. Osa näistä virheistä on hyödynnettävissä alle minuutissa. Hyökkääjät voivat siepata ja käsitellä tietoja esityksen aikana, varastaa salasanoja ja muita luottamuksellisia tietoja, asentaa takaportteja sekä muita haittaohjelmia. Barcon langaton ClickShare-esitysjärjestelmä on yhteistyökäyttöön tarkoitettu työkalu, jolla voi esittää […]

F-Securen tietoturvakonsultit varoittavat luotettaviksi koettujen laitteiden alttiudesta hyökkäyksille.

Kyberturvallisuusratkaisuja toimittavan F-Securen konsultit ovat havainneet useita virheitä suositussa langattomassa esitysjärjestelmässä. Osa näistä virheistä on hyödynnettävissä alle minuutissa. Hyökkääjät voivat siepata ja käsitellä tietoja esityksen aikana, varastaa salasanoja ja muita luottamuksellisia tietoja, asentaa takaportteja sekä muita haittaohjelmia.

Barcon langaton ClickShare-esitysjärjestelmä on yhteistyökäyttöön tarkoitettu työkalu, jolla voi esittää sisältöä useista eri laitteista. ClickShare on erityisen suosittu yrityskäytössä. Barcon kotisivun mukaan 40 prosenttia Fortune 1000 -yrityksistä käyttää sitä.*

Laitteistotietoturvaan erikoistunut F-Securen konsultti Dmitry Janushkevich toteaa, että käyttäjäystävällisten työkalujen suosio tekee niistä erityisen houkuttelevia hyökkäysten kohteita. Hänen tiiminsä perehtyi asiaan juuri tästä syystä.

— Nämä laitteet ovat niin käytännöllisiä ja helppokäyttöisiä, ettei niiden luotettavuutta osata epäillä. Järjestelmien helppokäyttöisyyden taustalla on kuitenkin erittäin monimutkaisia sisäisiä rakenteita, mikä tuo haasteita tietoturvalle. Jatkuvassa käytössä olevat ja käyttäjissään luottamusta herättävät työkalut ovat hyökkääjien lempikohteita. Päätimme tutustua heikkoihin kohtiin tarkemmin nimenomaan laitteiden suuren suosion vuoksi, Janushkevich kertoo.

Janushkevich ja hänen kollegansa tutkivat ClickShare-järjestelmää useiden kuukausien ajan aina silloin tällöin Red Team -arvioinneissa. He havaitsivat järjestelmässä useita hyödynnettävissä olevia virheitä, joista 10 sai CVE (Common Vulnerabilities and Exposures) -määrityksen. Ongelmat mahdollistavat useita erilaisia hyökkäyksiä. Näitä ovat esimerkiksi järjestelmässä jaettujen tietojen sieppaaminen, salasanojen varastaminen sekä takaporttien ja muiden haittaohjelmien asentamisen käyttäjien tietokoneisiin.

Virheiden hyödyntäminen edellyttää laitteen fyysistä käyttöä, mutta joitakin heikkouksia voidaan hyödyntää myös etänä, jos laitetta käytetään oletusasetuksilla. Joidenkin heikkouksien hyödyntäminen onnistuu alle minuutissa. Näin esimerkiksi siivoojana esiintyvä henkilö voi päästä käsittelemään laitetta, Janushkevich toteaa.

— Ensisijainen pyrkimys testeissämme oli lisätä takaportteja, jotta voisimme haitata esittäjien toimintaa ja varastaa tietoja niitä esitettäessä. Vaikka sisään murtautuminen olikin vaikeaa, läpäisyn jälkeen löysimme useita ongelmia, joiden hyödyntäminen oli helppoa järjestelmän tultua tutuksi. Jos järjestelmää käytetään luottamuksellisten tietojen esittämiseen, mihin useat suuryritykset sitä nimenomaan käyttävät, riskit on syytä arvioida tarkkaan, Janushkevich kertoo.

F-Secure Consulting ilmoitti tutkimustulokset Barcolle 9. lokakuuta 2019. Koska ongelmat liittyvät usein laitteistokomponentteihin, niiden korjaaminen ei ole kovin todennäköistä.

— Tämä tapaus on hyvä esimerkki siitä, miten vaikeaa älylaitteiden suojaaminen on. Piirilevyissä, rakenteessa ja sisäisessä ohjelmistossa olevat virheet voivat aiheuttaa pitkäkestoisia haittoja sekä valmistajalle että käyttäjille, mikä horjuttaa luottamusta laitteisiin, sanoo Janushkevich.

F-Secure Consulting toimii neljällä mantereella 11 eri maassa. Se toimittaa räätälöityjä kyberturvallisuuspalveluja pankki- ja rahoitussektorille, ilmailualalle, rahtipalveluille, jälleenmyyntiliikkeille, vakuutusyhtiöille ja muille usein hyökkäysten kohteeksi joutuville organisaatioille. Tutkimuksesta on lisätietoja saatavilla F-Securen blogikirjoituksessa.

*Lähde: https://www.barco.com/en/clickshare

 

Median yhteyshenkilö:

Sanna Syrjäläinen
+358 40 8349277
PR Manager, Nordics
F-Secure Corporation

Social Media
Lehdistöarkistot
Valitse vuosi

Uusimmat lehdistötiedotteet

March 24, 2020

Internetissä on haastavaa tunnistaa rikoksen tunnusmerkkejä

Nettikäyttäjä ei yleensä tunnista olevansa rikoksen uhri, kun hän kohtaa vääryyttä sosiaalisessa mediassa. Internetin nopea kehitys ja digitalisaatio ovat tarjonneet uusia arkea helpottavia palveluita sekä mahdollisuuksia kohdata muita ihmisiä. Samalla kehitys on tuonut mukanaan monia lieveilmiöitä kuten nettikiusaamista, nettihäirintää ja nettirikollisuutta. Erityisen haastavaksi tilanteen tekee se, että asiantuntevaa neuvontaa ongelmatilanteissa on hankala saada. Kotimainen Someturva-palvelu […]

March 4, 2020

Kyberhyökkäykset ja kiristyshaittaohjelmat riesana vuonna 2019

Uudesta F-Securen raportista ilmenee, että kiristyshaittaohjelmat ovat entistä haastavampia, mutta syitä optimismiinkin löytyy.  Kyberrikollisten hyökkäysten tulva jatkui vuonna 2019 erityisesti tartunnan saaneiden IoT-laitteiden bottiverkkojen ja Eternal Blue ‑haavoittuvuuden kautta. Kyberturvallisuusratkaisujen toimittajan F-Securen uudesta Attack Landscape H2 2019 -raportista on todettavissa hyökkäysliikenteen kasvaneen vuonna 2019 huomattavasti aiempia vuosia enemmän. F-Securen maailmanlaajuinen honeypot-verkosto kirjasi 2,8 miljardia hyökkäystä […]

February 11, 2020

Uusi raportti: identiteettivarkaudet Internetin käyttäjien suuri huolenaihe

F-Securen raportista ilmenee, että identiteettivarkaudet huolestuttavat kuluttajia – F-Securen uusi ilmaistyökalu auttaa paikantamaan paljastuneet tiedot.  Kyberturvallisuusratkaisujen toimittajan F-Securen uudesta raportista käy ilmi, että tasaisen tappavaan tahtiin ilmenevät tietovuodot ovat saaneet kuluttajat huolestumaan online-rikoksista, joista seuraa identiteettivarkauksia ja tilien kaappauksia. Raporttiin on koottu yhdeksässä eri maassa toteutetusta kuluttajakyselystä saatuja tietoja:* Lähes yhdeksän kymmenestä kuluttajasta on ainakin […]

February 7, 2020

F-Secure ID PROTECTION tuotteen positiivinen vastaanotto kasvattaa kysyntää operaattorikumppaneiden parissa

Useat teleoperaattorit eri puolilla maailmaa ovat valmiina julkaisemaan F-Securen uuden henkilötietojen suojauspalvelun.  Kyberturvaratkaisujen toimittaja F-Secure on julkaissut vastikään F-Secure ID PROTECTION ‑ratkaisun, ja viisi eri puolilla maailmaa toimivaa operaattorikumppania on jo ilmoittanut ottavansa sen käyttöön kuluttaja-asiakkaidensa henkilöllisyyden suojaamiseksi. Toukokuussa 2019 julkistettu ja nyt saatavilla oleva palvelu seuraa tietovuotoja ja havaitsee, jos yksittäisen henkilön henkilötiedot paljastuvat. […]

%d bloggers like this: