Ole tarkkana Welhon wlan-hotspotien kanssa 

Ole tarkkana Welhon wlan-hotspotien kanssa 

Tietoturva | Julkaistu: Kes 21, 2010, 5:57

Welho on tietoinen wlan-kirjautumisongelmasta ja toivoo käyttäjien noudattavan erityistä huolellisuuttaa käyttäessään Welhon wlan-hotspotteja. 

 

Welhon kommentissä ITNyt-lehdelle todetaan, että valitettavasti ei ole keinoa estää huijareita pystyttämästä samannimistä wlan-verkkoa julkisiin tiloihin ja kalastelemasta sillä käyttäjien tunnuksia.
  
Kertakäyttöisten salasanojen lisäksi käytännössä ainoa tapa yrittää estää käyttökelpoisten tunnusten kalastelu, on valistaa käyttäjiä varmistamaan ennen tunnusten syöttämistä, että palvelu on aito.

 
Nämä ns. rogue-tukiasemat koskevat kaikkia salaamattomia wlan-verkkoja (ei vaadi verkon avainta, jotta verkkoon voi liittyä), ja jossa ei käytetä kertakäyttösalasanaa, toisin sanoen lähes jokaista julkista wlan-verkkoa ja wlan-palvelun tarjoajaa. Samantyylinen huijaus voidaan tehdä mille tahansa palvelulle internetissä, mutta kiinteässä verkossa se on vaikeampi toteuttaa, todetaan Welhon kommentissa.

 

Koska Welho HotSpottiin kirjaudutaan Welhon tunnuksella, joka ei ole kertakäyttöinen, koskee rogue-tukiasemahuijauksen mahdollisuus myös Welhoa. Welhon tietoon ei kuitenkaan ole tullut tällaisia tapauksia.

Tämänlaisessa wlan-kaappauksessa ei ole väliä onko liikenne salattua tai salaamatonta, se onnistuu joka tapauksessa!


 

 
 

 

 
Welhon viestissä kerrotaan lisäksi, että Welholla ovat pyrkineet neuvomaan asiakkaitaan turvallisessa netin käytössä, ja he tulevat lisäämään joka tapauksessa vielä ohjeistusta.
 
Welho HotSpot -palveluun kirjauduttaessa käyttäjätunnus ja salasana välitetään salattuna, joten Welho HotSpot-palvelua käytettäessä tunnukset eivät joudu vaaraan, todetaan Welhon viestissä ITNytille.

 
Welho on jo käynnistänyt projektin, jossa Welho HotSpoteista tulee kaikille avoin palvelu. Tämä tarkoittaa sitä, että palveluun ei jatkossa tarvitse kirjautua, eikä tästä syystä syöttää tunnuksia. Welho tiedottaa tarkemmasta aikataulusta erikseen.
 

Welho haluaa muistuttaa myös, että aina kun käytetään salaamatonta wlan-verkkoa salaamattomalla yhteydellä, on salakuuntelun mahdollisuus olemassa. Tästä syystä, kun käyttäjätunnuksia välitetään wlan-verkon yli, on aina syytä varmistaa, että yhteys on salattu.

 

 

- Clas von Bell

Tosiasia

Welho vähättelee riskiä

 

Olennaisin ongelma Welhon wlan-palveluissa on se, että kirjaudutaan wlan-verkkoon samalla tunnuksella kuin Welhon palveluun. Taitava kaappari saa selville tunnuksen ja salasanan, vaikka Welhon wlan-palvelupisteen kirjautumissivusto on ssl-salattu. Kaapattuja tunnuksia voi käyttää rikollisiin tarkoituksiin.

 

S-ryhmä sulki riskialttiin kirjautumistavan pian sen jälkeen, kun ITNyt-lehti paljasti yksityiskohdat S-ryhmän asiantuntijoille.

 

ITNyt-lehti kertoi samat tiedot Welholle perjantaina 18.6. Silti vielä maanantaina 21.6. iltapäivällä Welhon asiointitunnukset kelpaavat wlan-palvelupisteeseen Espoon Isossa omenassa. Welho ei ole lupauksistaan huolimatta lisännyt sivustolleen ohjeita tai varoituksia turvariskeistä.

 

ITNyt-lehti kehottaa noudattamaan suurta varovaisuutta kirjauduttaessa Welhon wlan-hotspottiin Welho-hallintatunnuksilla. Kirjautumissivun tulee olla ssl-salattu. Eli osoitteen pitää alkaa tekstillä ”https:”.  Lisäksi niin sanotun ssl-varmenteen tulee olla aito.

 

Esimerkiksi Internet Explorer kertoo varmenteen tiedot, kun hiirellä näpäyttää lukon kuvaa. Aidon kirjautumissivun varmenne on myönnetty sivustolle ”hotspot.welho.com”, ja myöntäjä on ”Thawte Premium Server CA”.

 

 

Vesa Ylä-Jääski