Myös Welhon ja Maxinetin asiakastunnukset kaapattavissa

Myös Welhon ja Maxinetin asiakastunnukset kaapattavissa

Tietoturva Internet | Julkaistu: Kes 18, 2010, 15:05

S-ryhmä poisti wlan-palveluistaan riskialttiin kirjautumistavan, kun ITNyt 17.6. varoitti turvaongelmasta. Tutkimuksemme paljastavat nyt saman heikkouden kahden pääkaupunkiseudulla toimivan operaattorin järjestelmissä. Missä muissa palveluissa on sama ongelma?

Welhon ja Maxinetin asiakkaita uhkaa ilkivalta ja identiteettivarkaus. Ongelma on selvästi vakavampi kuin S-ryhmällä, joka jo tilkitsi aukot.
 
Kaappari voi nimittäin huomaamatta lukea uhrin luottamukselliset sähköpostit ja lähettää postia uhrin nimissä. Sähköpostitse välitetään usein muun muassa nettikauppojen salasanoja. Tunnuksen ja salasanan avulla huijari tai kiusantekijä voi tehdä esimerkiksi tilauksia liittymän omistajan lukuun.

 
 

Ongelmana wlan-hotspotit

 

Welho ja Maxinetti ylläpitävät pääkaupunkiseudulla wlan-hotspoteja eli wlan-palvelupisteitä. Operaattoreiden lankaliittymien omistajat pääsevät palvelupisteiden kautta veloituksetta internetiin. Ilmainen wlan-yhteys avautuu samalla käyttäjätunnuksella ja salasanalla, joilla tunnistaudutaan operaattorin asiointisivustoon internetissä.

 

Taitava urkkija saa selville asiakkaan käyttäjätunnuksen ja salasanan niin sanotulla wlan-kaappauksella.

 

Wlan-kaappausta varten urkkija tuo wlan-palvelupisteen alueelle wlan-reitittimen.  Kaapparireitittimen nimi eli ssid on sama kuin palvelupisteen langattoman verkon nimi.

 

Lisäksi kaapparin radiosignaali on palvelupisteen aitoa reititintä voimakkaampi. Asiakkaan tietokone kytkeytyy aidon reitittimen sijasta kaappariin. Kirjautumissivun näköispainos nappaa pahaa aavistamattoman asiakkaan käyttäjätunnuksen ja salasanan.
 

 

Tunnusten urkkiminen on rikos, jonka yrityskin on rangaistava. Luvatta toisen henkilön nimissä  esiintyminen ja vahinkojen aiheuttaminen ovat nekin rikoksia.

- Vesa Ylä-Jääski