Gyurkity Péter

Nem bízhatjuk adatainkat a felhőre

Erre figyelmeztet biztonsági szakértők mellett többek között Steve Wozniak is, az Apple társ-alapítója, aki szerint a felhő-technológia, valamint a felhőben tárolt adatmentés és biztonsági mentések elterjedése és esetleges univerzálissá válása nagyon komoly problémákat hoz majd magával az elkövetkező években. A felhasználó adatai nem lesznek biztonságban a központi tárolást előtérbe helyező eljárással, akár teljes digitális életünket is elveszíthetjük, erre pedig immár példa is akad, amelyben több, elméletileg különálló, ám valójában mégis összefonódó platform sebezhetősége is előtérbe került.

Az elmúlt hetekben ismét több sikeres támadásról olvashattunk olyan nagy nevek kapcsán, mint a Yahoo, a LinkedIn, vagy éppen a Last.fm és az eHarmony. Egyedül június folyamán több millió felhasználót érintettek ezek az akciók, a keresőcégtől 400 ezer fiókot loptak el, de ezzel egy időben hasonló károkat okoztak a Gamigo játékoldalon, a Phandroid és az nVidia fórumán, illetve egyéb portálokon. Ebben semmi új nincs, azt nagyjából mindenki elfogadja, hogy a korábbinál sokkal többen vadásznak az online módon elérhető adatokra és hozzáférésekre, és ezen személyek, csoportok közül sokan nem éppen nemes céloktól vezérelve cselekednek (hogy mondjuk szimplán felhívják a figyelmet a sebezhetőségre).

A biztonsággal kapcsolatos problémákról a nyár elején mi is hosszabban írtunk, akkor a jelszavak sebezhetőségét, azok leváltásának nehézségét helyeztük előtérbe, augusztus első hetében a Wired munkatársának esete azonban rámutatott arra, hogy milyen kaliberű problémával nézünk szembe, a történet pedig nemcsak a megszokott beléptetési módszereket, de magukat a beléptető rendszereket és az azokat üzemeltető cégeket is meglehetősen rossz színben tünteti fel.


Mat Honan egymással összehangolt felhasználói fiókjainak feltörése, valamint az ott található adatok és biztonsági mentések teljes törlése mindössze egyetlen órát vett igénybe, ebben azonban nem kizárólag a támadók (akik eredetileg a férfi Twitter-oldalához akartak hozzáférni), de több ügyfélszolgálat is ludas volt. Az elkövetők egészen pontosan a hárombetűs Twitter-azonosító alatt akartak nem éppen politikailag korrekt üzeneteket közzétenni, majd pedig páholyból nézni az így keletkező káoszt, erre pedig megvolt a saját módszerük, amelynek nem része a jelszavak kitalálása, vagy az úgynevezett brute-force eljárás azok megfejtésére.

A Twitter oldalán megtalálták az ott belinkelt gmail-címet, ezt felhasználva a Gmail lapján hozzáfértek a csak részben látható másodlagos címhez, ami történetesen egy AppleID, vagyis @me.com cím volt. Nem volt nehéz kitalálniuk a hiányzó (a Google által letakart) karaktereket, innentől kezdve pedig már csak egy számlázási címre, valamint az ahhoz passzoló hitelkártya négy, minden rendszerben látható számára volt szükségük, hogy valóban hozzáférjenek az AppleID fiókhoz. Mivel Honan rendelkezik saját doménnel, a számlázási címet innen megszerezték, a hitelkártya 4 számát pedig az Amazontól kapták meg, egy egyszerű trükkel.

Először azzal tárcsázták fel a céget, hogy egy új kártyát szeretnének hozzáadni a meglévő fiókhoz, ehhez pedig mindössze a teljes névre, a belépéshez használt email címre, valamint a számlázási címre van szükség. Hozzáadatták a fiókhoz az általuk generált kártyaszámot, majd ezután egy második hívás során azt állították, hogy nem tudnak hozzáférni a fiókhoz, így szeretnének egy új email címet beállítani ahhoz (itt viszont már használhatják a vadonatúj, hamis kártyaszámot a telefonáló azonosításához). Az új email címre kiküldetik az ideiglenes jelszót és máris megvan a hozzáférés az Amazon-fiókhoz, az azon szereplő összes kártyával együtt (csak a 4 utolsó számjegyhez, ez viszont elegendő az AppleID-fiók feltöréséhez).

A név, az email, a pontos cím, valamint a hitelkártya négy utolsó számának birtokában már gyerekjáték volt az AppleID feltörése, ebben professzionális módon segédkezett az Apple ügyfélszolgálata, a következő lépés részeként pedig törölték az iCloud rendszerében, ezzel együtt pedig az ahhoz párosított iPhone, iPad, illetve MacBook tárolóin található összes adatot. A meglévő biztonsági kérdések nem jelentettek akadályt a behatolóknak, és jellemző módon, amikor a férfi maga telefonált be azzal, hogy nem tud hozzáférni saját fiókjához, először egy teljesen más fiók biztonsági kérdéseire kellett (volna) válaszolnia, mivel elértették a családnevét.

Adatainak elvesztése, valamint Twitter-oldalának feltúrása után Honan mégis némileg hálás volt az elkövetőknek, hogy nem használták email-címeit ismert személyekkel történő kapcsolatfelvételre, avagy a bankszámláihoz való hozzáférésre, amit egyébként szintén megtehettek volna. Az egyik tettessel kialakult rövid levelezésben megismerte a támadás részleteit, ezt ismertette az érintett cégekkel és a közvéleménnyel is, hozzátéve, hogy az illető saját elmondása szerint szintén a sebezhetőségekre kívánta felhívni a figyelmet (és sajnálja, hogy társa törölt minden adatot a készülékekről). Az Amazon nem sokkal ezt követően megtiltotta ügyfélszolgálatának, hogy telefonon keresztül módosítsák a belépéshez használt email címeket, ennyit tehát legalább elért a cikk.

Az eset jól példázza a központi szolgáltatások univerzálissá válásában rejlő veszélyeket, nem véletlen, hogy a biztonsági szakértők mellett immár Steve Wozniak is emiatt aggódik. Szerinte az elkövetkező 5 évben nagyon komoly problémákkal kell majd megküzdenünk, annál is inkább, mert a felhőben tárolt adatok már nem sajátjaink, nincs felettük igazán befolyásunk. A szakértők a maguk részéről a hagyományos módszereket ajánlják, így például az USB-kulcsok és optikai tárolók használatát, amelyek ráadásul ma már alig kerülnek valamibe, a járulékos költség minimális. Ezek olykor nagyobb macerát, ám biztonságot is nyújtanak, használatukkal ugyanis nem leszünk kitéve a teljes megsemmisülésnek, legalábbis ami digitális életünket jelenti.

Legalább ilyen fontos a két- vagy többfaktoros azonosítás, ami azonban nem abból áll, hogy a jelszó mellett további információkat kérünk a felhasználótól. Nagymértékben növeli a biztonságot, ha egy általunk ismert információ (jelszó, titkos válasz) mellett valamilyen fizikai eszközt (kulcsot), valamint biometrikus adatokat (arc, ujjlenyomat, stb.) is szolgáltatni tudunk a belépéshez, hiszen ezek lemásolása már jóval nagyobb akadályt jelent az illetéktelen személyeknek.

Honan esetében a Google által ajánlott kétlépcsős azonosítás (saját telefonszám megadása, majd annak aktív használata) jelentett volna segítséget, illetve nyilván az, ha nem egy AppleID-hez használt cím szerepel a listában másodlagos elérhetőségként. Megoldásról persze csak akkor beszélhetünk majd, ha a széles közönség is igénybe veszi az ajánlott lehetőségeket - előbb vagy utóbb mindenképpen rákényszerülünk erre, ha másképp nem, hát majd saját kárunk láttán.

Hozzászólások

A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
  • Meridian #13
    Hehe...! akkor én bizonyára így szerepelek az adatbázisukban: "Igen Tessék"

    Amúgy a kéretlen hívókkal szemben megvan a maszek leszerelési megoldás - bár sajnálom azokat akik ilyen melóval kell keresniük a kenyerüket...

    Szóval jön a hívás, kérdik van-e időm stb blah blah... hogyne.. tartsa a vonalat mindjárt ide hívom a keresett személyt (mivel az "Igen, tessék!?"-kel mutatkozom be, nem tudják, hogy pont én vagyok az...), a telefont leteszem az asztalra és otthagyom... hadd tartsa türelmesen... 1-2percig szokták is tartani.
    Aztán mivel ez sose szokott elég lenni meg nem egyértelmű a rövidesen várhaó következő visszahívás alkalmával már a WC-nél várom a hívást, és közben már jó sokat ittam is, bár pisilni mindig tudok, mint egy kutya ;).
    Ugyanígy leteszem a telefon, úgy hogy az elkövetkező hangos vizelés, csorgatás jól hallható legyen, közben ha tudok akkor hangosan fingok is - amolyan hangos recsegőset... aztán ha még mindig vonalban van az illető (nem szokott) megkérdezem honnan a jó kurva anyjukból van a számom meg és miből gondolják azt hogy érdekel is az egész - bármi is legyen az?

    Az utóbbbi időben valahogy már senki nem hívogat - max 2-3 havonta egyszer... pedig 2 évvel ezelőtt 2 naponta megtaláltak valami balfaszsággal.
  • lapaleves #12
    ez elég gyenge volt, tekintve hogy náluk van a legösszetettebb felleg. szóval hülyék lennének neki ellenkampányt csinálni, iszonyat pénzeket raktak bele.
  • bunny #11
    Egyetértek, ésszel kell használni mindent. Átlag embernek jök jó dolog.
  • kartacs #10
    Telefonszámhoz:
    kb semmiből nem tart már megszerezni a neved a meg a telószámod, így érdemesebb megadni biztonsági hálónak pl Google-nél.
    Volt már olyan hívásod ahol nem szólt bele senki majd 5 sec után bontotta a vonalat? Sok cég abból él, hogy egy beállított rendszer sorban hívja a számokat (70 000 0001, 70 000 0002, ...) és felveszi az első 5 secet a hívásból, ahol általában a neved mondod be. Ezután eladják a számokat adatbázisokba rendezve és már hívogathat is téged a Kozmetikai csomag, meg az ingyen borotva.

  • Crane #9
    - Steve, van itt egy kis probléma..
    - Na mi az?
    - Mocskosul nyomul a Google ezzel a tárhelyszolgáltatással. Tudod a Google Drive szolgáltatás. Óriási siker.
    - Humm. Csináljunk mi is ilyet, vagy van már?
    - Van, csak rohadtul nem biztonságos, és a múltkor elég ciki módon feltörték.
    - Akkor javítsunk rajta!
    - Huh, nekünk az nem megy. Tudod mi csak marketinghez értünk. Eladni a krómos almát. Ennyi.
    - Pfff... értem. Akkor a szokásos módszert alkalmazzuk!
    - Hogy érted?
    - Sárral dobálózunk! Fröcskölődünk a konkurencia ellen! Keltsünk pánikot, hogy ez a felhő bizb*sz egy nagy f*sadék, nem biztonságos, és különben is: hülye aki használja.
    - Humm! Jó ötlet. Meg is iratom a cikket a sajtósokkal, és elküldjük minden olyan portálnak, amit mi pénzelünk!
    - Na látod! Ennyi! Részvények hogy állnak?
    - Mi vagyunk a tőzsdén az elsők! A KIRÁLYOK! Lenyomtuk a Microsoft-ot is! JEE!
    - JEEEEE! De tudod: "Mi nem a pénzért csináljuk!"
    - Neeeeeem.
  • item #8
    Jó a felhő,ha nem egy az egyben mented oda a cuccaid,hanem mondjuk titkosítva. Biztonsági mentésnek teljesen jók ezek a szolgáltatások. Programmal összegyűjt,rendszerez és titkosít,majd backup-ként feltölt egy felhőszolgáltatóhoz. Amilyen erős titkosítások vannak,nem olyan nagy kaland a megfelelő védelem.
  • MrGer #7
    "Aki elég setét ahhoz, hogy minden számára fontos adatot egy tőle teljesen különálló egyénnél, cégnél, szevernél tároljon, az meg is érdemli, hogy rábaxszon. De komolyan, az emberek annyira sötétek..."
    -VÉGRE valaki látja a lényeget a divat mögött.. mindenhonnan minden adatot elérni... megvoltam, több, mint 35évig nélküle, ezután is megleszek... :D
  • lamer the true #6
    Ha nem vagy pedofil / bűnöző egyéb, akkor nincs mitől tartanod. Magánembereknek isteni adomány a googledrive vagy a skydrive. A te akciós dévédédről előbb pattogzik le a műanyag, mint hogy ezek elvesszék az adataidat. A vinyód is ki fog nyiffani, az usb kulcsod meg kész röhej adattárolónak nevezni.

    A komoly cégeknek kell saját backup rendszer, ha tényleg fontos adataik vannak. A nyomorult magyar cégek pénzmosásaira és trükkjeire a kutya se kíváncsi az amcsiknál.

    Uff
  • zord01 #5
    És ahhoz, hogy erre a veszélyre felhívják a figyelmet, külön biztonsági szakértők kellenek???

    Aki elég setét ahhoz, hogy minden számára fontos adatot egy tőle teljesen különálló egyénnél, cégnél, szevernél tároljon, az meg is érdemli, hogy rábaxszon. De komolyan, az emberek annyira sötétek...



    "Attól meg rosszul vagyok h a google ilyen vehemesen akar rávenni arra h adjam meg a telefonszámomat is nekik. Kiváncsi vagyok mikor jön el a nap amikor nem csak ajánlott opció lesz hanem nem enged be a fiókomba amíg nem nem teszek eleget a követelésüknek..."

    A googlenek (no meg a cég mögött álló titkosszolgálatoknak is) elemi érdeke, hogy a lehető legtöbb emberről a helető legtöbb adatot összegyűjtse.
    Ami pedig a forced telszám dolgot illet, Google mail-re, vagy youtubra már nagyon rég nem enged telefonszám nélkül reggelni, ha mindezt egy internetkávézóból akarod megtenni. Ha nem hiszed, próbáld ki...
  • Sir Quno Jedi #4
    Én megadtam nekik, mivel jobb ez az SMS kódos, kétkörös belépés. Így is csak akkor küld kódot, ha nem megbízható a gép, amiről megpróbálnak belépni. Azt meg én adhatom meg, melyik gép megbízható. A fiókomban lévő levelekből úgyis könnyedén meg tudják mondani az összes személyes adatomat, így nem sok kockázat van benne, ha önként adom meg nekik, mert úgyis tudják.

    Netbanknál is, hiába tudja valaki a jelszavamat, meg a júzernevemet, tranzakciók érvésnyesítéséhez generált aláíró jelszó van SMS-ben, így a telómat is el kellene lopniuk hozzá, azt meg gyorsan észreveszi a zember.