Uutiset

Salasanojen tallennusohjelmat ovat haavoittuvia sisäpiirihyökkäyksille

Tietokoneen osien ja ohjelmistojen sisäinen kommunikaatio on altis tietoturvaongelmille. Hyökkäyksiä ja murtoja voi tehdä tai aiheuttaa kuka tahansa, jolla on pääsy samalle tietokoneelle.

Aalto-yliopiston ja Helsingin yliopiston tutkijat ovat löytäneet salasanojen hallintaohjelmista sekä useista muista tietoturvan kannalta kriittisistä ohjelmistoista haavoittuvuuksia, jotka mahdollistavat esimerkiksi työtovereiden, perheenjäsenten tai vieraiden hyökkäykset. Samankaltaisia aukkoja löytyi yli kymmenestä eri ohjelmistosta, joilla on miljoonia käyttäjiä maailmanlaajuisesti. Ongelmat koskevat Windows-, Linux- ja macOS-ohjelmistoja.

Tietokoneohjelmistot koostuvat prosesseista, joilla on eri tehtäviä. Esimerkiksi monissa salasanojen hallintaohjelmistoissa on kaksi erillistä osaa: salasanaholvi ja laajennus verkkoselaimeen. Tiedon välitystä osien välillä kutsutaan prosessien väliseksi kommunikaatioksi (inter-process communication, IPC). Se tapahtuu käyttäjän oman tietokoneen sisällä, ja sitä on pidetty turvallisena. Ohjelmiston pitäisi kuitenkin suojata IPC-kanava muilta samalla tietokoneella olevilta ohjelmilta ja prosesseilta. Muuten tahallaan tai vahingossa käynnistetyt haittaohjelmat saattavat päästä IPC-kanavassa kulkeviin salasanatietoihin käsiksi.

”Löytämiemme haavoittuvien ohjelmistojen suuri määrä osoittaa, että ohjelmistokehittäjät eivät huomioi tietoturvallisuutta prosessien välisessä kommunikaatiossa. Ohjelmistokehittäjät eivät välttämättä tunne kommunikaatioon liittyviä tietoturvaratkaisuja tai he olettavat tietokoneen olevan täysin suojattu ympäristö. Joka tapauksessa molemmat selitykset ovat huolestuttavia. Vastaavia ongelmia löytyy luultavasti lisää”, sanoo Aalto-yliopiston professori Tuomas Aura.

IPC-kommunikaatiota käyttäviä ohjelmistoja vastaan voi hyökätä kuka tahansa, jolla on pääsy samalle tietokoneelle. Esimerkiksi yrityksissä keskitetty käyttäjähallinta mahdollistaa kaikkien työntekijöiden kirjautumisen mille tahansa tietokoneelle. Tällaisessa ympäristössä jokaisella yrityksen työntekijällä on periaatteessa mahdollisuus väärinkäytöksiin. Hyökkääjä voi myös kirjautua koneen vierailijatilille tai käyttää konetta verkon yli, jos etäyhteyden ottaminen koneeseen on mahdollista.

”Monenlaiset turvallisuuskriittiset ohjelmistot, kuten salasanojen hallintaohjelmistot, eivät varmista IPC-kanavan turvallisuutta. Silloin mikä tahansa tietokoneella pyörivä ohjelma pääsee käsiksi kommunikaatiokanavaan. Salasanojen tallennusohjelmistoista voi esimerkiksi varastaa salasanoja ja käyttäjätunnuksia”, sanoo tutkijatohtori Markku Antikainen Helsingin yliopistosta.

Suomalaisten kannalta merkittävin haavoittuvuus löytyi DigiSign-kortinlukijaohjelmistosta, jota Väestörekisterikeskus tarjoaa esimerkiksi sähköisen henkilökortin ja terveydenhuollon ammattikortin käyttäjille. Lääkärin tietokoneelle pääsevä henkilö voisi hyödyntää tutkimuksessa löydettyjä haavoittuvuuksia. Esimerkiksi lääkemääräyksiä voisi väärentää muuttamalla IPC-kanavassa yhdestä ohjelmiston osasta toiseen allekirjoitettavaksi lähetettyä reseptiä.

”Tietääksemme DigiSign-ohjelmiston haavoittuvuuksia ei ole hyödynnetty ja käytetty väärin. Olemme raportoineet ongelman Väestörekisterikeskukselle, ja se on huomioitu ohjelmiston uusimmissa versioissa”, Antikainen kertoo.

Kaikki tutkimuksessa löydetyt tietoturvaongelmat on raportoitu ohjelmistojen tekijöille. Tutkimus on tehty osin yhteistyössä tietoturvayritys F-Securen kanssa.

Tulokset esitellään DEFCON-tietoturvakonferenssissa 12.8.2018 sekä Usenix Security -konferenssissa 17.8.2018.

Julkaisu on saatavissa kirjoittajilta sekä Usenix-konferenssin jälkeen osoitteesta https://www.usenix.org/conference/usenixsecurity18/presentation/bui.

Lisätietoja:

Tuomas Aura, professori
Aalto-yliopisto
puh. 050 308 1702
tuomas.aura@aalto.fi

Markku Antikainen, tutkijatohtori
Helsingin yliopisto
markku.antikainen@helsinki.fi
puh. 050 339 6900

  • Päivitetty:
  • Julkaistu:
Jaa
URL kopioitu

Lue lisää uutisia

Gloria Mendoza-Franco väitteli ennakkoluuloista Aalto-yliopistolla 28. syyskuuta. Kuva: Matti Ahlgren, Aalto-yliopisto.
Mediatiedotteet Julkaistu:

Ennakkoluulot ovat monimutkaisempia kuin stereotypiat antavat ymmärtää

Sosiaalipsykologien teorian mukaan omaan ryhmään kuuluvat henkilöt sekä korkeasti arvostettuihin ja helposti lähestyttäviin ryhmiin liitetyt ihmiset herättävät katsojassa useammin ihailua tai kunnioitusta kuin vähemmän arvostettuihin tai etäisiksi arvioituihin ryhmiin kuuluvat ihmiset. Neurotieteen tutkijat selvittivät nyt yhdessä sosiaalipsykologien kanssa, että sosiaalisen ryhmän lisäksi myös ihmisen tunnetila ja etäisyys vaikuttavat katsojan tunnereaktioihin.
Suuri valkoinen satelliittiantenni geodeettisen kupolin sisällä, kolmioiksi jaetun vaalean katon alla
Tutkimus ja taide Julkaistu:

Metsähovin radio-observatoriossa tehdään musiikkia maailmankaikkeuden kanssa – äänitaide ja radioastronomia yhdistyvät ainutlaatuisella tavalla

Miltä aurinkokunnan muodostuminen kuulostaa? Aalto-yliopiston tutkijat lyöttäytyivät yhteen äänitaiteilijan kanssa ja päätyivät musisoimaan tuhansien valovuosien päässä olevan molekyylikaasupilven kanssa.
Triptyykki: kullanruskeat sienilamellit, keskellä oranssi verkkorakenne, oikealla abstraktit harjanteet.
Tutkimus ja taide Julkaistu:

Aalto ARTS esittelee tekoälystä inspiraationsa saaneita konsepteja Dutch Design Weekillä

Aalto-yliopiston taiteiden ja suunnittelun korkeakoulu esittelee tämän vuoden Dutch Design Week -tapahtumassa useita tekoälystä inspiraationsa saaneita suunnittelutöitä otsikolla ”art-ai-fact”.
Ihmisen käsivarsi pitää mustaa robottikättä, taustalla vaalea harmaa seinä
Tutkimus ja taide Julkaistu:

Terveys x teknologia: Proteesin pitää tuntua luonnolliselta – koko elämän ajan

Perinteiset ihmiskehoon liitettävät proteesit tuntuvat usein kömpelöiltä. Tulevaisuuden käsiproteesia voi kuitenkin liikuttaa intuitiivisesti ilman, että käyttäjän tarvitsee erikseen ajatella jokaista liikettä.