Eilen 3.4.2021 joku vuoti Facebookilta pari vuotta sitten kaapatut käyttäjänimet ja puhelinnumerot verkkoon valtavana kokoelmana, jossa on yhteensä 533 miljoonan ihmisen tietoja. Suomen listassa on yhteensä 1 381 569 nimeä. Jostain syystä listan lopussa on kuitenkin suuri joukko Arabiemiraattien kansalaisia ja heidän tietojaan, joten suomalaisten numeroiden osuudeksi jää 1 214 441.
Kyseessä ei ole tavanomainen tietomurto, sillä tiedosto ei ole käyttäjätietokanta. Pikemminkin tiedot on kerätty koneellisesti jonkin porsaanreiän tai haavoittuvuuden kautta. Kaikista henkilöistä on puhelinnumero, Facebookin käyttäjänumero (joka on samalla hänen FB-sivunsa osoite) sekä nimi. Useimmista on sukupuoli (664 794 male, 544 908 female); joistakin lisäksi koti- ja syntymäkaupunki, parisuhdestatus (Married, Single, Divorced, In a relationship ym), työnantaja (yrityksen/organisaation nimi) sekä syntymäaika. Sähköpostiosoitteita on 11 537 suomalaisen kohdalla.
 |
| Yksi rivi tiedostosta. |
Joillakin tiedoissa näkyy vuosiluku (kuten itselläni 1987), joten sen täytyy olla valmistumisvuosi. Sukunimen ääkköset ovat UTF-muodossa, joten ne näkyvät Windowsin komentotulkin ikkunassa väärin.
Tiedot on kasattu jo 2019 ja niitä on myyty pimeässä verkossa. Tapaus uutisoitiin jo tuolloin. Voi olla, että saamasi huijauspuhelut ovat tulleet juuri tämän tietovuodon perusteella.
Facebook on itse vähätellyt tapausta, tietenkin. Mikään ei poista sitä vastuuttomuutta ja huolimattomuutta, jolla yritys on henkilötietoihin suhtautunut. Tämäkin vuoto on tapahtunut yli vuosi GDPR:n voimaantulon jälkeen, joten Facebookin olisi pitänyt tiedottaa asiasta paremmin. Olisi ihme, jos tästä ei tule firmalle isoja sakkoja.
Mutta minkälainen riski tämä on? Yleensä tietoturvatapauksia paisutellaan ja uhkia liioitellaan, varmuuden vuoksi. Kaikkia kerrannaisvaikutuksia on vaikea hahmottaa, mutta yritetään arvioida asiaa realistisesti.
Joukossa ei ole kotiosoitteita eikä salasanoja, henkilötunnuksista tms. puhumattakaan. Tämä vähentää riskejä. Sähköpostiosoite on useimmilla Gmail-tyyppinen ilmaisposti, mitä yleisesti käytetään some-palveluissa. Se vähentää esimerkiksi Office 365-hyökkäysten vaaraa.
Merkittävintä tässä vuodossa on tietojen määrä. Yli puoli miljardia tietuetta on valtava määrä, vaikkei ennätys olekaan. Kyse on kuin maailmaan suurimmasta puhelinluettelosta, jossa on 106 maan ihmisen tietoja. Mitä vaaraa on puhelinluettelosta? Ennen niitä jaettiin koteihin painettuina. Mutta silloin luettelot olivat kansallisia eikä niiden tietoja voinut hyödyntää koneellisesti. Helsingin Puhelimen luettelo ei takuulla kiinnostanut aasialaisia tai afrikkalaisia rikollisia.
Netin ansiosta nyt on toisin. Puhelinnumeroita voi käyttää huijauspuheluihin ja valheellisten sms-viestien lähettämiseen ("Olet saanut paketin...") vaikka toiselta puolelta maailmaa. Suurin vahinko on niillä, joiden puhelinnumero on salainen. Sen vuotaminen voi tietää monenlaisia harmeja ja pakottaa vaihtamaan numeroa.
Ehkä jotain nyt vuotaneita tietoja voi yhdistellä aiemmin vuotaneisiin tietoihin, mutta siinä pelkkä nimi on huono yhdistelyavain, eivätkä roistot halua tehdä käsityötä. Tältä osin pidän riskiä pienenä.
Listassa on henkilötietoja, jotka ao. henkilön profiilissa eivät näy ainakaan julkisesti (ei-kavereille). Kyse ei siis ole vain Facebookin julkisten tietojen vuotamisesta, vaan myös luottamukselliseksi tarkoitettuja tietoja on mukana. Erään kunnallisvaalien ehdokkaan sähköpostiosoite on listalla seta.fi-loppuinen, mikä saattaa olla henkilön itsensä mielestä arkaluontoinen tieto.
On luultavaa, että lista alkaa levitä laajasti myös Suomen sisällä. Varsinkin puhelinmyyjien luulisi olevan siitä kovin kiinnostuneita, vaikka listan käyttö laitonta olisikin. Tämä voi näkyä jatkossa markkinointipuheluiden määrän kasvuna.
Mitä siis nyt kannattaa tehdä?
Listassa ei ole läheskään kaikkia Suomen Facebook-käyttäjiä. Jos on käynyt vähänkin tuuri, omia tietoja ei listalta löydy. Vuodettuja tietoja on 1,2 miljoonaa, suomalaisia Facebook-käyttäjiä 2,7 miljoonaa -- on siis todennäköisempää, että juuri sinun tietojasi EI ole vuotanut kuin että niin on käynyt (vaikka Ylen uutisen otsikko sanoo toisin).
Netissä on palveluita, joista voi tarkistaa, onko itse ollut mukana tietovuodoissa (kuten Haveibeenpwned). Tällaisia palveluita on myös Suomessa, esimerkiksi Badrap.io ja F-Secure Identity theft checker. Niissä avaimena on aina sähköpostiosoite, joten tässä tapauksessa vain runsaat 11 500 suomalaista saa tiedon asiasta. Tietääkseni mikään tarkistuspalvelu ei vielä toimi puhelinnumeron perusteella, mutta nyt olisi hyvä syy lisätä se hakutekijäksi.
Niille, joiden tiedot ovat mukana, en voi antaa muuta neuvoa kuin odottaa ja seurata tilannetta. Tietoja ei saa pois. Facebookin salasanaa ei kuitenkaan tarvitse tämän vuoksi lähteä vaihtamaan. Facebookista eroamista jokainen lienee harkinnut jo aiemmin, eri syistä. Palvelusta on kuitenkin myös paljon hyötyä, joten itse en kehota ketään kategorisesti eroamaan somepalveluista.
Valitettavasti tämä on muistutus myös siitä, miten suojattomia olemme edelleen, tiukasta GDPR-tietosuojasta huolimatta. Vahinkoja sattuu edelleen eikä edes miljardisakkojen uhka saa yrityksiä toimimaan virheettömästi.
Ainoa varma tapa suojata omia tietojaan on olla luovuttamatta niitä.
PS. Nyt illalla on avautunut suomalainen sivu, jolta voi tarkistaa, onko oma puhelinnumero vuodettujen joukossa: https://vuoto.fi/. Tein muutamia kokeiluita ja se näytti antavan oikeita tuloksia.