... nyt kun uutta tietoa on julkaistu asiasta ...
Edellä esitetty Turun Sanomien uutisointi johtaa pahasti harhaan. Ainakin jos uskoo sunnuntai Hesarin laajempaa kirjoitusta asiasta ja miksei uskoisi. Noin lyhyesti sanottuna tässä on ollut aivan perinteinen phishing tapaus. Näin ollen edellä esitetty, sinänsä hyödytyn, keskustelu on turhaa, koska sen lähtökohdat olivat täysin pielessä - mistään asiakastunnusten, koodien ja varmennustunnusten ohittamisesta ei ollut kyse, vaan niiden onkimisesta ja käyttämisestä rikollisiin tarkoituksiin.
Joku voisi tietysti ajatella, että tämä haittaohjelmalla toteutettu phishing on jotenkin fiksumpi kuin perinteinen nettisivulla tapahtuvat phishing. Itse en pidä erityisen fiksuna väitettä, että "tili jäädytetään josset syötä varmennusta" - ehkä kuulun vähemmistöön (viite: Hesarin kuva haittaohjelman formista).
Näinollen tässä keskustelussa palataan kaikilta osin sivun takaiseen tilanteeseen ja kysymykset siitä, missä tämä "pankkiohjelma" toimii, on relevantti. Tässähän ei ole pelkästään nettipankki kyseessä vaan puhutaan haittaohjelmasta ja sen mahdollisuuksista. Tämänpäiväisen Tietokoneen uutisen mukaan käyttäjät myös ohjattiin rikollisille sivuille, joka tekee tästä vielä perinteisemmän tapauksen.
Ubuntun turvan kannalta ja suhteessa tämän säikeen otsikkoon, tämä herättää kysymyksiä:
a.
Onko tämän toteuttaminen mahdollista, jos on onnistunut murtamaan Ubuntun niin, että on saanut Administrator-tasoiset oikeudet (tämä on Ubuntun oma termi)?
Mielestäni on mahdollista. Ubuntu on mahdollista käsittääkseni murtaa periaatteessa samalla tavalla kuin muutkin käyttöjärjestelmät - eri ohjelmissa olevien turva-aukkojen kautta.
b.
Onko tämän toteuttaminen mahdollista ilman e.m. tunnuksia ja ilman "sudottelua"?
Käsittääkseni ei. Mutta onko kuitenkin?
No joo, Hesarin artikkelissa puhuttiin myös DNS:n uudelleen ohjaamisesta - ei taida onnistua ilman "sudottelua".
c.
Onko tätä fiksumpia tietomurtoja tehty (Nordean tasoisiin järjestelmiin)? Tarkoitan väitettyjä:
- asiakas EI OLE antanut pankkitunnuksia vääriin paikkoihin
- asiakas EI OLE antanut Administrator tasoisia oikeuksia ulos tai muutoin menettänyt koneensa hallintaa (esim. Windowsissa)
Käsittääkseni ei yhtään. Ei mitään off-topicia eli magneettiraitojen kopiointia tai vastaavaa.