torstai 29. kesäkuuta 2017

Petya näyttää olevan oikea kyberhyökkäys

Media viljelee mielellään kyberhyökkäys-sanaa, koska sen avulla otsikoista saa dramaattisempia. Tuore Petya (Petja) kiristysohjelma vaikuttaa kuitenkin olevan aito kyberhyökkäys, jonka toimintaa ja vaikutuksia kannattaa seurata tarkasti.

Monet seikat viittaavat siihen, ettei kiristyksen takana tällä kertaa ole pelkkiä rikollisia, vaan ohjelmalla haetaan jotain muuta:
  • Petya laitettiin levitykseen murtautumalla Ukrainassa yritysten käyttämän verosovelluksen valmistajan verkkoon. Näin ohjelma saatiin levitettyä nopeasti yrityksiin. Murto tehtiin niin taitavasti, että päivitykset levittivät sen uhreille ennen kuin yhtiö itse huomasi tapahtunutta.
  • Yrityskäyttäjien näkökulmasta vaadittu 300 euron lunnassumma on mitättömän pieni. Aiemmat kiristäjät ovat vaatineet 1-3 bitcoinia, mikä vastaisi nykykurssilla 2000-6000 euroa. Miksi rikollinen kiristäjä tyytyisi näin pieneen summaan?
  • Maksaminen on tehty vaikeaksi, koska käytössä on vain yksi bitcoin-osoite ja yhteystietona annetaan ilmainen sähköpostiosoite (joka on jo suljettu). Oikeat rosvot tekevät maksamisesta mahdollisimman helppoa. 
  • Vaikka uhri maksaisi, siitä ei ole apua, sillä alkuperäisestä Petya-kiristäjästä poiketen uusi versio tuhoaa kiintolevyn alun pysyvästi. 
Petya leviää tekniikoilla, joita käytetään vain yritysverkoissa. Sen tavoitteena näyttää siis olevan puhtaasti yritysten liiketoiminnan vahingoittaminen. Lunnasvaatimus on pelkkää kosmetiikkaa, jolla häivytetään hyökkääjien todellisia tarkoitusperiä.

Kaiken lisäksi samana aamuna, jolloin Petya alkoi levitä, Ukrainan sotilastiedustelun eversti surmattiin autopommilla.

Ukrainalainen softavalmistaja ja kansallisesti käytetty ohjelmisto, ukrainalaiset yritykset, ukrainalainen eversti... en usko kaiken olevan sattumaa. Petya on oikea kyberhyökkäys, jonka tavoitteena on vahingoittaa yhtä maata. Tästä voi päätellä sen, millaiset voimat ovat hyökkäyksen takana.

Meille muille Petya on erinomainen oppitunti kyberturvallisuuden merkityksestä. Entä jos hyökkäys olisi tehty suomalaisten yritysten käyttämän softan kautta? Miten paljon Suomen talous ja kansalaisten arki olisivat kärsineet? Panostammeko tarpeeksi digitaaliseen maanpuolustukseen, vai ovatko uhkakuvamme edelleen talvisodan vankeja?

Yksi tärkeä oppi liittyy päivityksiin. Petya osoittaa, että ne voivat olla myös vaaraksi. Asiakkaat luottavat, että päivityksen koneeseen tuoma koodi on turvallista ja sallivat sen ajamisen (toisin kuin sähköpostin tuomien tiedostoliitteiden!), mutta jos softan tekijän omiin järjestelmiin on murtauduttu, päivitykset itsessään ovat haittaohjelma. Tunnollinenkaan päivittäminen ei siten takaa tietoturvaa.

Lisäys klo 23: F-Securen tutkija varoittaa tekemästä hätäisiä johtopäätöksiä kyberhyökkäysteoriasta. Tällainen harkinta ja varovaisuus on esimerkillistä ja alan yhtiöille aivan liian harvinaista. Mutta olipa tässä kyse todellisesta hyökkäyksestä tai ei, tapaus on erittäin opettavainen, sillä juuri näin hyökkäys kannattaisi tehdä (ja kääntäen juuri tällaisiin yritysten/yhteiskunnan pitäisi pystyä varautumaan). 

maanantai 26. kesäkuuta 2017

Kansallinen tietoturva paremmaksi pre-paidin tunnistuksella

Suomalainen tietoturva on maailman huippua, mutta parantamisen varaa on aina. Yksi selvä aukko on se helppous, jolla pre-paid-liittymiä voidaan käyttää esimerkiksi identiteettivarkauksissa: uhrin nimissä tilataan tavaraa ja yhteystiedoksi annetaan pre-paid-liittymän numero. Myös pankki hyväksyy turvailmoitusta varten pre-paid-numeron, mikä vesittää koko tekstiviestin hyödyn, sillä yhteys tilin todelliseen omistajaan katkeaa.

Miksei Viestintävirasto voisi pitää rekisteriä, jossa olisi listat operaattorien pre-paid-numeroavaruuksista? Pankeille, vakuutusyhtiöille, verkkokaupoille ym. tarjottaisiin rajapinta, jonka kautta ne voisivat kysyä, onko asiakkaan ilmoittama numero pre-paid.

Kysyjä saisi itse päätellä tiedon merkityksen. Erityisen epäilyttävää olisi, jos tavallinen numero vaihdettaisiin pre-paidiksi ja pian sen jälkeen tulisi iso tilaus. Myöskään 2FA:ta (two-factor authentication) ei pitäisi koskaan lähettää pre-paid-numeroon.

Kokonaan pre-paideja ei voi kieltää, koska niille on myös hyväksyttäviä käyttötarkoituksia. Järjestelmää voisi kehittää niin, että pelkän kyllä/ei -tiedon lisäksi palautuisi tieto siitä, milloin numero on avattu. Mitä pidempään pre-paid on ollut käytössä, sitä turvallisempi se luultavasti on.

Ei ole vaikea toteuttaa, sillä Numpac tarjoaa samantyyppistä palvelua operaattorin selvittämiseen.

Idea on vapaasti kaikkien hyödynnettävissä. Suomi 100 -hengessä eteenpäin!

Lisäys: Tekstiviestin tavoitteena on siis lisätä ylimääräinen varmistus isompien summien siirtoon. Siitä on hyötyä, jos rosvo esimerkiksi pääsee MTM-hyökkäyksellä uhrin ja pankin oikean palvelun väliin, kuten on käynytkin. Fiksumpi rosvo olisi sisään päästyään vaihtanut ensi töikseen puhelinnumeron prepaidiksi tai poistanut koko varmistuksen käytöstä, jolloin uhri ei olisi saanut hälytystä. Ainoa suojakeino on rajoittaa jollain tavalla puhelinnumeron vaihtamista tai esim. vaatia, että uusi numero otetaan käyttöön vasta 24 tunnin kuluttua. Myös ilmoitusviesti vanhaan numeroon numeronvaihdon yhteydessä auttaisi. Tältä osin ongelma on saman tyyppinen kuin postin osoitemuutoksissa, joiden aitoutta on vaikea varmistaa.

Teknisesti ongelma ei ole puhelinnumerossa vaan pankkitunnusten joutumisessa vääriin käsiin, joko varkauden tai esim. MTM-hyökkäyksen vuoksi. Uhri veisaa tekniikasta viis, hänen kannaltaan jokainen uusi suojakeino voi olla ratkaisevan tärkeä. 

keskiviikko 7. kesäkuuta 2017

Haluatko julkisuutta asiallesi? Tilaa siitä raportti

Eilen julkaistiin raportti, jonka mukaan "suuri osa pk-yrityksistä on täysin pudonnut digitaalisesta kehityksestä", sillä 35 % niistä ei ole mitään toimintaa verkossa. Tällaiset yritykset voidaan luokitella joko "digipudonneiksi" tai "digieksyneiksi".

Tulos on varmaan ihan totta ja pk-yrityksiä pitääkin hoputtaa kehittymään (vaikka samaa nettilaulua on veisattu jo 20 vuotta), mutta kun katsoo raportin tekijöitä, olisiko tulos voinut olla mikään muukaan? Tekijöinä olivat nimittäin Google ja Vainu.io Software. Jälkimmäinen on tuore nettistartup, joka on erikoistunut digitaaliseen myynti- ja markkinointipalveluun. Mukana oli myös Suomen Yrittäjät, joka uutisoi aiheesta. Uutisessa kehutaan Googlen Adwords -palvelua myynnin vauhdittajana.

Niin ikään eilen julkaistiin professori Heikki Hiilamon selvitys keinoista tuloerojen kaventamiseksi. Tutkimuksen tilaaja oli Kalevi Sorsa -säätiö, jonka tiloissa se myös julkaistiin (tv-uutisten kuvasta päätellen). Ketään tuskin yllätti, että raportti päätyi suosittamaan hyvätuloisten verotuksen kiristämistä.

Tänään julkaistu kirjastoseuran tilaama raportti päätyi tulokseen, jonka mukaan kirjastot maksavat itsensä takaisin moninkertaisesti. Kirjastojen suurena ystävänä tervehdin lopputulosta ilolla, mutta olisiko tämäkään selvitys voinut päätyä muuhun lopputulokseen?

Selvitys oli tilattu komealta kuulostavalta Oxford Research -yritykseltä, jolla ei ole mitään tekemistä Britannian Oxfordin tai kuuluisan yliopiston kanssa. Edellisen kerran törmäsin tähän lobbaus- ja viestintätoimistoon pari vuotta sitten, kun Googlen tilaama tutkimus kertoi Googlen olevan erittäin tyytyväinen Suomeen ja datakeskusten tuovan Suomeen tuhansia työpaikkoja. Silloin tiedote oli mennyt sellaisenaan läpi Ylen paikallisissa uutisissa.

Pari vuotta sitten Oxford Researchilla oli kolme suomalaista työntekijää. Nyt määrä on kasvanut neljään ja konttori muuttanut paremmalle paikalle Helsingin keskustaan. Sivuillaan ENSR-verkosto kertoo erikoistuneensa "soveltavaan sosiaaliseen ja taloudelliseen tutkimukseen". Tietoa meistä -kohdassa yritys kertoo erikoisalansa olevan "alueiden ja elinkeinoelämän kehittäminen sekä hyvinvointialojen toiminnan edistäminen". Toisaalla se mainitsee "yhdistävänsä liikkeenjohdon konsultin vaikuttavuuden ja viestintäfirman dynaamisuuden". Kuulostaa kovasti lobbaukselta, tämäkin.

Kun melkein mikä tahansa asia saadaan nostettua uutiskynnyksen yli tekemällä siitä "tutkimus", "selvitys" tai "raportti", toivoisi vielä jäljellä olevilta toimittajilta lähdekriittisyyttä -- ettei kaikki jää lukijan oman medialukutaidon ja omatoimisten taustaselvitysten varaan.

Lisäys 13.7.2017: Google on rahoittanut vuosia tutkimusta vaikuttaakseen lainsäätäjien mielipiteisiin (Kauppalehti)

maanantai 5. kesäkuuta 2017

F-Secure varoitti vihdoin: Mansions of Madness

Virustorjunnan tarpeellisuudesta älypuhelimessa voi olla monta mieltä. Kiista F-Securen edustajan kanssa sai minut ostamaan ohjelman kokeiluun, eikä se ole viiteen kuukauteen antanut elonmerkkejä itsestään.

Tänään tietoturvakurssilla sain vinkin eräältä osallistujalta: Google Play-kaupasta ladattu Mansions of Madness -lautapelin lisäohjelma saa kuulemma virustarkistuksen älähtämään. Sitähän piti tietenkin kokeilla heti.

Mansion of Madness Googlen Play-kaupassa.
Ja toden totta: kun 152 megatavun paketti oli ladattu, F-Secure antoi ensi kertaa elonmerkin itsestään (edellisen oman tarkistuksen olen ajanut näköjään maaliskuussa):

F-Securen varoitus.
Ohjelmassa on siis jokin adware-lisäke, joka esittää mainoksia ja ehkä kerää henkilötietoja.

Virustentorjunta: 1 ongelma havaittu.
SAFE luokittelee ohjelman "mahdollisesti ei-toivotuksi", ei varsinaiseksi haittaohjelmaksi:

Mahdollisesti ei-toivottu.
Tein kuten ohjelma ehdotti ja poistin latauksen ennen varsinaista käyttöä. Toistan vanhan ohjeeni: ladattaessa pelejä ja hupiohjelmia Play-kaupasta kannattaa olla korostetun varovainen, koska niiden joukossa on hämääviä ja suorastaan huijaavia apuohjelmia. Jos jättää pelit rauhaan, haittaohjelman riski on erittäin pieni. Ilmeisesti tämäkin näyttää vain mainoksia, joten varsinaisesta haittaohjelmasta ei ole kyse.

Oletko törmännyt muihin Android-sovelluksiin, joista virustorjunta antaisi oikean hälytyksen (ei siis pelkkiä valevaroituksia web-sivuilta)?

lauantai 27. toukokuuta 2017

Yksityisyys ei olekaan kuollut

Fraasi "yksityisyys on kuollut" on toisteltu viime vuosina loputtomiin, olen tainnut itsekin sanoa niin. Nyt on pakko muuttaa mielipidettä. Halla-ahon avioton lapsi osoittaa, että yksityisyyttä löytyy yhä.

Viime viikon todellinen yllätysuutinen oli Halla-ahon avioton lapsi. Eikä kyse ollut yhden yön suhteesta, vaan se oli jatkunut kahdeksan vuotta. Mitä päätelmiä tästä voi tehdä?

Ensinnäkin sen, että suomalaiset viranomaiset osaavat vaieta. Halla-aho on tunnustanut lapsen, joten isyyden on täytynyt tulla monen virkailijan tietoon. Kukaan heistä ei ole juorunnut asiasta lähipiirilleen eikä myynyt tietoa medialle. Se on kunnioitettavaa.

Tuskin missään muussa EU-maassa kohuttu kansanedustaja ja EU-parlamentin jäsen olisi voinut ylläpitää salasuhdetta kahdeksan vuotta ja lasta 1,5 vuotta ilman, että tieto vuotaisi julkisuuteen. Ainakin Suomessa yksityisyyttä on yhä olemassa, jopa siellä missä yksityisyyden kynnys on juridisestikin tavallista alempi.

Toinen johtopäätös on käänteinen: kuinka hampaaton median pitää olla, ettei se oma-aloitteisesti saa asiaa selville? Lapsi tuli julkisuuteen vasta äitinsä Facebook-päivityksen vuoksi. Media penkoo pääministerin sukulaisten omistuksia ja kiukuttelee poliitikkojen herkkähipiäisyydestä, mutta ei löydä näin suurta uutista ennen kuin kompastuu siihen.

Ei, vaikka kyse on kansan/euroedustajasta, jonka mielipiteet ovat liikuttaneet tätä maata ehkä enemmän kuin pääministerin tylsät kannanotot. Uutinen vaikuttaa siihen, miten arvioidaan Halla-ahon kommentteja arvoista, moniavioisuudesta, sosiaaliturvasta ja perhe-elämästä sekä edustajan yleistä luotettavuutta.

Kolmas johtopäätös on yllätys: eihän Halla-aho olekaan mikään median hallinnan mestari, vaikka yleisö ja toimittajat itse ovat häntä sellaisena pitäneet. Kuka tahansa viestinnän ammattilainen olisi osannut neuvoa Halla-aholle, miten asia pitää hoitaa. Pitää tulla miehekkäästi julkisuuteen ja kertoa asia itse, jolloin ryhdikäs toiminta olisi kääntynyt hänen edukseen. Eikä ikinä saa sanoa, että lapsi oli virhe.

Nytkin kannattajissa on monia, joiden silmissä mestarin inhimillisyys on vain hyväksi, mutta toisin toimimalla niitä olisi vielä enemmän. Ei kai Halla-aho oikeasti kuvitellut, että tieto pysyy salassa loputtomiin, tai että Brysselissä piilottelu auttaa? Oli vain ajan kysymys, milloin tyytymätön äiti auttaisi hampaatonta mediaa puremaan.

Yksityisyys ei ole kuollut, mutta jotain sille on tapahtunut. Viime vuonna maailmalla hämmästeltiin sitä, miten kukaan ei tiennyt David Bowien sairastaneen syöpää 1,5 vuoden ajan. Yksityisyyttä siis on, mutta siitä on tullut sattumanvaraista. Emme koskaan voi tietää, mikä pieni asia lähtee kasvamaan lumipallon lailla ja leviää kaikkialle nettiin. Toisaalta isotkin asiat voivat pysyä yksityisinä yllättävän pitkään. 

torstai 25. toukokuuta 2017

Ex-maajohtaja taitaa olla narri

Kaksi vuotta sitten Onecoinin itse itsensä maajohtajaksi nimittänyt Tommi Vuorinen kiisti Ilta-Sanomien haastattelussa epäilyt petkutuksesta:

– OneCoinin perustaja Ruja Ignatova on Bulgariassa ja maailmalla tunnettu bisnesnainen. Hän haluaa tehdä taloushistoriaa ja tekee itsestään miljardöörin nopeasti. Täällä Suomessa häntä syytetään huijariksi. Se on sama asia, jos Björn Wahlroosia syytettäisiin pyramidihuijariksi, puuskahtaa Vuorinen huijausepäilyistä.

– Kukaan ei yritä huijata tai petkuttaa tässä ketään.

Samalla hän kertoi laittaneensa itsensä likoon uuden kryptovaluutan puolesta: "Parin vuoden kuluttua minä olen joko narri tai sankari".

"Parin vuoden päästä olen joko narri tai sankari".
Haastattelusta on tänään kulunut tasan kaksi vuotta. Onecoinia ei edelleenkään voi käyttää missään oikeassa kaupassa, sitä ei voi vaihtaa rahaksi eikä oikeastaan mikään muukaan yhtiön lupauksista ole toteutunut. Vanhat lupaukset on korvattu uusilla ja Vuorinen itse on kadonnut julkisuudesta.

Tästä voi päätellä, ettei hänestä ainakaan sankaria tullut.

JK. Jos Onelife.eu omaan laskuriin voi luottaa, uusien jäsenten määrä on romahtanut. Laskin nopeasti jäsenmäärän kasvun noin kuukauden välein, mitä olen lukemaa seurannut:

24.9.2016 108547
25.10.2016 223645
16.11.2016 100975
24.12.2016 135016
24.1.2017 64042
24.2.2017 73997
25.3.2017 61170
24.4.2017 55725
24.5.2017 31602

Tällä hetkellä noin tuhat uutta jäsentä vuorokaudessa, kun virta viime syksynä oli yli kolminkertainen.

maanantai 22. toukokuuta 2017

Ihmiskunnan ongelmat ja tekoälyn ratkaisut

Talouselämän web-jutussa osui silmiini loppulause, jonka saattoi ymmärtää näin: tiedeyhteisö tuottaa valtavasti tutkimustuloksia, mutta kukaan ei pysty käsittelemään niitä kaikkia -- paitsi tekoäly, joka voisi löytää tuloksista ratkaisut ihmiskunnan nykyisiin ongelmiin.

Ajatus ei ollut jutun kannalta oleellinen eikä se edes mennyt ihan noin, mutta ainakin omassa mielessäni syntyi vaikutelma, että tekoäly voisi pelastaa ihmiskunnan, kun oma älymme ei siihen riitä.

Väitän vastaan: meillä on kaikki tieto ja ratkaisut jo nyt, mutta ei tahtoa niiden soveltamiseksi. Yksikään poliitikko ei halua tehdä ikäviä päätöksiä, koska ei tulisi enää valituksi uudelleen. Kuluttajat eivät halua ikäviä vaan mukavia ja halpoja vaihtoehtoja. Lyhyesti sanoen: ongelmat eivät johdu tiedon, vaan tahdon puutteesta ja tunteesta. Silloin tekoäly ei pysty niitä ratkaisemaan.

Mitä tekoäly vastaisi, jos siltä kysyttäisiin ratkaisua tämän hetken ongelmiin? Luultavasti ensimmäisenä se ehdottaisi asevarustelun lopettamista. Moni inhimillinen ja ympäristöön liittyä ongelma ratkeaisi, jos aseisiin hukatut 1000 miljardia (noin) käytettäisiin hyödyllisiin investointeihin. Aseet eivät tuota mitään, vaikka suurvaltojen talous onkin riippuvainen niiden tuotannosta.

Emme tarvitse tekoälyä kertomaan, että asevarustelu on typerää. Tiedämme sen, mutta silti emme pysty tekemään asialle mitään. Tätä dilemmaa ei tekoälyllä ratkaista.

Usko tekoälyn voimaan tuo mieleeni 20 vuoden takaiset ajat, jolloin netti alkoi yleistyä. Silloin uskoin, että kun tieto tulisi kaikkien saataville vapaasti ja reaaliaikaisesti, monet ongelmat ratkeaisivat ja sodatkin loppuisivat. Kuka haluaisi sotia naapureita vastaan, kun kaikkialla saatavilla oleva tieto osoittaisi sodan turhaksi?

Moinen ajattelu oli naurettavan idealistista. Ihmisiä ei kiinnostanut niinkään tieto vaan tunne. Juuri nyt tuntuu, että netti suorastaan pahentaa konflikteja ja yhdistämisen sijaan erottaa ihmisiä.

Yritykset, jotka kehuvat tekoälyn tuomia uusia mahdollisuuksia (kuten Talouselämän jutussa), keskittyvät asian yhteen puoleen. Luulen, että tekoälyn kokonaisvaikutukset tulevat olemaan paljon laajemmat, eivätkä niin positiivisia kuin nyt vallalla oleva, uudelle alalle tyypillinen teknologiaoptimismi antaa odottaa.

Aiheeseen vain löyhästi liittyen linkki Microsoftin demoon, jossa tekoäly yrittää päätellä henkilön iän ja sukupuolen valokuvan perusteella: www.how-old.net.

Lähetä (tai linkitä netistä) valokuva, arvaamme iän ja sukupuolen.
Kuten yhtiö itse sanoo, palvelu on vasta kokeiluasteella, eikä tuloksista pidä loukkaantua.

Ainakin sukupuoli meni oikein.
Kun levitin linkkiä somen kautta muille, sain kahdenlaista palautetta: toiset moittivat palvelua typeräksi (tekoäly arvioi iän yläkanttiin), toiset kehuivat sitä imartelevaksi (ikä alakanattiin). Moni sanoi, ettei iän arvioinnilla ole mitään tekemistä älyn kanssa.

Ei olekaan. Tekoäly-termi on harhaanjohtava, koska se ei pyrikään tekemään koneesta älykästä -- ainoastaan antamaan sille kykyjä, jotka aiemmin ovat onnistuneet vain ihmiseltä. Iän arviointi kuvan perusteella on juuri tällainen tehtävä. Kaiken lisäksi se on erittäin vaikeaa. Inhimillisestä kokemuksesta huolimatta ikää on vaikea päätellä pelkän valokuvan perusteella.

Tekoälyn toimivuutta ei pidä arvostella sen mukaan, kuinka pahasti algoritmi erehtyy. Oleellinen kysymys on, pystyykö kone arvioimaan iän yhtä hyvin kuin ihminen -- vai peräti paremmin? Jälkimmäisessä tapauksessa Talouselämän jutussa hahmoteltu 3000-kertainen muutosvaikutus (konsulttiyhtiö McKinseyn arvio) on jo pidemmällä kuin arvaammekaan.

Samoin ovat tekoälyn tuomat muutokset, niin hyvät kuin huonotkin.