Tämä on mainospaikka (näillä pidetään sivusto pystyssä)

Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Yksi kaikkien aikojen kuuluisimmista hakkereista, Kevin Mitnick, kommentoi asiaa näin:
En ihmettelis, että tässä kasaillaan krakkereille jonkinnäköisiä honey potteja tai vastaavia.
 
Viimeksi muokannut moderaattori:
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Piakkoin nähtäneen, mitä ja mistä LulzSec on onnistunut viemään.

We're currently grouping together the things we've taken from @Sony and are arranging them in a way that everyone will easily understand.
Update!

Everything we have will be published in multiple ways to ensure maximum embarrassment and exposure for @Sony and their security flaws. :D

Update 2!

Hold your F5s for now, we're getting all this juice in one place. Blame @Sony for storing their data in a stupid fashion. Silly Sony!

Lähde: Twitter (LulzSec)
 
Viimeksi muokannut moderaattori:
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Mitä tulee tähän LulzSec-osastoon, niin aika sanattomaksi nämä uhkailut vetävät. Mitään järkevää selitystä näille ei enää ole. Kertoo, että eivät nämä netin terroristit mitään syitä tarvitse...
Nettiterrorismi ja murrot järjestelmiin vain koska ne ovat tunnettuja ja niihin voidaan tunkeutua on surullinen suunta. Tämä trendi aiheuttaa vain tiukempia suojauksia, lisää kontrollijärjestelmiä ja netin vapaus kapenee, vaikka nämä krakkerit siteeksi ovatkin verhoutuneet sananvauden puolustajien kaapuun.

Monilla foorumeilla kuten täälläkin nämä saavat tukea yllättäviltä tahoilta, ihmiset perustelevat näiden motiiveja ja syyllistävät uhreiksi joutuneita. Ilmassa leijuu rivien välistä hyväksyntää murroille koska ne on voitu tehdä perushaavoittuvuuksien avulla. Murto on ihan yhtä rikollista vaikka se onnistuisikin paskan suojausjärjestelmän ansioista. On tässä oikeustaju koetuksella monellakin.

ps. moderaattori voi taas siivoilla tätä viestiä jos siltä alkaa tuntumaan
 
Viimeksi muokannut moderaattori:
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Tunti sitten LulzSec twiittaili tällaista:

Releasing mediafire/pastebin/torrent link to a large cache of compromised internal @Sony data in exactly 4 hours. #Sownage
Eli ehkä tuossa yhdentoista maissa illalla nähdään, millaista damagea on tullut ja minne.

Lähde: Twitter (LulzSec)
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Jännäksi vetää:

LulzSec The Lulz Boat

Releasing some @Sony embarrassment in a few minutes. Just finishing our torrent!
Minulla on vähän sellainen tunne, että jää pitkälti puheeksi - tietovuodoista kun ei ole kuultu juttua miltään muilta tahoilta.
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Näemmä LulzSec on vienyt muutamia kymmeniä tuhansia käyttäjätietoja Sony Picturesilta sekä Sony Music BMG:ltä Belgiasta ja Alankomaista.

Update! Ilmeisesti pääsivät käsiksi yli miljoonan Sony Pictures -käyttäjän tietoihin, mutta eivät sitten loppujen lopuksi imaisseet niistä mukaansa kuin pienen osan.

We recently broke into SonyPictures.com and compromised over 1,000,000 users'
personal information, including passwords, email addresses, home addresses,
dates of birth, and all Sony opt-in data associated with their accounts.
Among other things, we also compromised all admin details of Sony Pictures
(including passwords) along with 75,000 "music codes" and 3.5 million "music coupons".

Due to a lack of resource on our part (The Lulz Boat needs additional funding!)
we were unable to fully copy all of this information, however we have samples
for you in our files to prove its authenticity. In theory we could have taken
every last bit of information, but it would have taken several more weeks.
LulzSecin mukaan Sony Picturesin tiedot vietiin hyvin alkeellisella SQL-injektiolla, ja mikä ehkä pahinta, palvelu säilytti salasanoja täysin selväkielisinä.

1,000,000+ unencrypted users, unencrypted admin accounts, government and military passwords saved in plaintext. #PSN compromised. @Sony

Sen sijaan tämä twiittaus on ainakin aavistuksen pahaenteinen:

Uh-oh #PSN... Linux sdk-pct06.station.sony.com 2.6.18-164.15.1.el5 #1 SMP Wed Mar 17 11:30:06 EDT 2010 x86_64 x86_64 x86_64 GNU/Linux
Eli jokin julkisessa netissä kiinni oleva (PSN-?)kehityspalvelin (?) pyörii Linux-versiolla, jossa ilmeisesti on jokin tunnettu haavoittuvuus.

Update 2! Tuo rimpsu onkin vielä pahempi merkki, sillä tuo on uname -a -komennon tuottama. Käytännössä tarkoittaa, että ovat saaneet kyseiseen palvelimeen ihan shell-oikeudet.

Lähde: Twitter (LulzSec)
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Tuo on joku SOE:n verkossa oleva kone, ei PSN:n.

Tiedon saa joistain softista muutenkin, joten ei välttämättä tarkoita shell pääsyä ko. Koneele.
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Sony on tarjonnut aivan mahtaa viihdettä tälläiselle dekkareista pitävälle pelaajalle. Tosin tämä tapahtumasarja on tarjonnut ehkä vähän liian sellaista jenkkityylistä tapahtumasarjaa suurine korporaatioineen ja pahoinen kräkkreineen tyyliin Dan Brown ja Dennis Lehane, vaikka itse pidän enemmän vähäeleisistä pohjoismaisista kirjailijoista kuiten Jo Nesbö & Mankell. Mutta ei voi valittaa, sillä harvoin on jotain tapahtumasarjaa tullut seurattua näin tarkasti. Ei pysty MS millään samanmoiseen viihdearvoon tänä vuonna, joten julistan Sonyn voittajaksi vuonna 2011 dekkarien saralla. Sori vaan La Noire.

Odotan vielä epilogilta paljon. Paljon.
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Tavallaan olen iloinen että juuri nämä krakkerit tekevät tihutöitään jos motiivina on oikeasti vain "for the lulz". Jos tuon kokoluokan lafkaan mennään SQL-injektiolla ja kaikki tavara on säilöttynä plaintekstinä niin se suorastastaan kerjää sabotointia. Vähän kuin jättäisi auton ovet ja ikkunat auki hämärälle seudulle ja arvotavaraa penkeille. Väärin ne tavarat on sieltä viedä mutta lähes yhtä typerä on auton omistaja tuommoisen riskin ottaessaan. Toivottavasti päivittävät asianmukaiset suojaukset asap, tuossa saattais käydä todella hassusti jos nämä veijarit tekisivät hommiaan vain kaikessa hiljaisuudessa ja tuhot huomattaisiin vasta joskus hamassa tulevaisuudessa.
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Tavallaan olen iloinen että juuri nämä krakkerit tekevät tihutöitään jos motiivina on oikeasti vain "for the lulz".

Olinkin juuri kirjoittamassa, että onhan tämä huomattavasti paremmasta päästä kaikkia huonoja vaihtoehtoja suhteuttaen. Nämä krakkerit ilmoittavat hyvin selkeästi tekemästään murrosta, eikä kenellekään pitäisi jäädä mitään epäselvyyttä, että suojauksia on edelleen rakennettava.

Toisaalta nämäkin lulz-krakkerit pistivät huomattavan määrän henkilötietoja yleiseen jakoon, joka olisi pelkän viestin viemisessä mielestäni tarpeetonta. Nöyryytyksestähän tässä toisaalta kyse olikin.
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Eli jokin julkisessa netissä kiinni oleva (PSN-?)kehityspalvelin (?) pyörii Linux-versiolla, jossa ilmeisesti on jokin tunnettu haavoittuvuus.

Mielenkiintoisempaa tuossa on se, että kyseinen SOE:n kone ei ole julkisessa netissä (ainakaan enää), vaan reverse-DNS paljastaa sen olevan NAT:in takana oleva sisäverkon kone, jonka IP-osoite on 10.x.x.x verkossa.

Jos näistä krakkereiden touhuviikoista jotain positiivistä hakee, niin viimeinkin yritysten tietoturva ja siihen liittyvät riskit saavat palstatilaa myös karvalakkimediassa ja pääuutislähetyksissä.

Sony ja sen eri tytäryritysten tilanne ei tosiaankaan ole mikään poikkeus, vaan yritysmaailmassa on enemmänkin sääntö kuin poikkeus ylenkatsoa ja laiminlyödä tietoturvaan liittyvät asiat. Joskus tämä on puhdasta tietämättömyyttä ja osaamattomuutta, mutta usein takana on kvartaalitalous ja kustannusten säästö. Jos IT-toimittaja sanoo, että uuden järjestelmän tietoturvan varmistaminen lisää kustannuksia x euroa, jää se helposti tekemättä, jollei asiasta päättäville tahoille pystytä kunnolla esittämään miten tämä ennakointi hyödyttää yritystä taloudellisesti.

Ongelma tavallaan ruokkii myös itseään, sillä IT-toimittajien ei kannata rakentaa tarjoustaan siten, että siinä on huomioitu tietoturvan läpikäynti täysimittaisesti, koska tällöin tarjouksesta tulee kalliimpi ja yritys valitsee yleensä aina halvimman. Jollei tarjouspyynnössä ole erikseen mainittu tietoturvaa kriteerinä tarjouksia pisteytettäessä, ei siihen kannata panostaa. Julkishallinnon hankinnoissa tämä on vielä suurempi riski, koska hankintalaki edellyttää valitsemaan aina halvimman tarjouksen vaikka se olisi kuinka huono jos se muutoin täyttää tarjouspyynnön muotoseikat.

Sama ongelma on olemassa olevien järjestelmien osalta. Niiden turvaamiseen ei panosteta riittävästi, vaikka yrityksen omat asiantuntijat sitä ehdottaisivatkin. Niin hämmästyttävää kuin se onkin, käsitetään IT monessa yrityksessä edelleen pelkkänä kulueränä, ei strategian keskeisenä mahdollistajana ja kilpailuetuna.

Nämä yritykset voi melko helposti tunnistaa katsomalla johtoryhmän miehitystä. Jos johtoryhmässä istuu kaikki muut johtajat, mutta IT:stä vastaavat CTO/CIO ei ja ovat raportointivastuussa talousjohtajalle, niin on melkoisen selvää, että ko. yrityksessä IT on tärkeä asia vain silloin, kun kuluista pitää karsia.

Harva yritys myöskään hyödyntää palveluita, joissa tietojärjestelmiä ja ohjelmakoodia auditoidaan erilaisin automaattisin työvälinein. Iso osa näistä perusvirheistä, kuten SQL injection ongelmista, löytyy tällaisissa auditoinneissa helposti.

Tietoturva on käytettävyyden ja laadun ohella asia, jota ei voi ripotella järjestelmän päälle myöhemmin, vaan sen on oltava mukana alusta asti. Nämä kaikki kuitenkin lisäävät kustannuksia, joita "toiminnan tehostamisen" ja "rönsyjen karsinnan" verukkeella leikataan.

Eräässä esityksessä Sony Picturesin edustaja luonnehti heidän kokonaisarkkitehtuuria ja sen hallintaa näin:

"Olemme osa luovaa teollisuuutta, jossa ihmisillä on ollut tapana tehdä päätöksiä omin päin". Tämä tietysti on koskenut IT-hankkeita ja niihin liittyviä päätöksiä, eikä keskitetysti hallitua IT:tä ole ollut. Nyttemin heillä sellainen on, mutta sen muodostamisen motiivit olivat alunperin kustannussäästöt ja "tehokkuuden lisääminen", ja hankkeesta raportoitiin talousjohtajalle.

Kuvaavaa on myös Sony Picturesin privacy policyn toteamus tietoturvasta:
"We incorporate commercially reasonable safeguards to help protect and secure your Personal Information. However, no electronic data transmission or storage of information can be guaranteed to be 100% secure. Please note that we cannot ensure or warrant the security of any information you transmit to us, and you use the Sites and provide us with your information at your own risk. "
 
Viimeksi muokannut moderaattori:
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Aika järkyttävää yleistystä ja ilman lähteitä/faktaa olevaa "uutista" pukkaa ihan SST:

"Sonyn käytös oli poikkeavaa, sillä muut isot tietotekniikkayhtiöt yleensä palkkaavat parhaat hakkerit testaamaan tietoturvaansa sen sijaan, että vaatisivat näiltä korvauksia."

Hyvin on hakkereiden propaganda taas uponnut ja asiasta on tullut jonkinlainen fakta.. Helvetin p**kaa journalismia Suomessa tämä "Sony" saa aikaan.. Keskisormi.
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

LulzSec on päässyt myös Nintendo.comin weppiserverille, joskaan eivät ilmeisesti aio Nintendoa sen kummemmin vandalisoida. Yhtä kaikki eipä ole vielä näkynyt uutisissa "Myös Nintendo hakkeroitiin!" -otsikoita...

This is just for lulz while we prepare our release tonight: <linkki poistettu> | Silly Nintendo! #FuckFBIFriday #WARMUP

&

We're not targeting Nintendo. We like the N64 too much - we sincerely hope Nintendo plugs the gap. This is just for lulz. <3
Sen sijaan jo kahdestoista Sony-murto on tosiasia. Libanonilainen murtoveikko kertoo vieneensä toistasataa käyttäjätunnustietoa apps.pro.sony.eu-sivustolta. Joukossa näytti olevan yksi suomalainenkin.

Okay ! The Idahc - Lebanese hacker is back to hit Sony. This time he claim to hack the Database of Application Store at Sony Europe http://apps.pro.sony.eu/.

Lähteet: Twitter (LulzSec) & The Hacker News
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Liittyy hieman tähän ketjuun ja viimeaikojen tapahtumiin - löysin F-Securen arvonnasta aikoja sitten saadun paidan, missä siteeratti Sony BMGn Thomas Hesseä: "Most people don't even know what a rootkit is, so why should they care about it?".

Hesse heitti kommentin, kun Sonya moitittiin rootkit-tekniikoilla tehdyn kopiosuojauksen altistettua käyttäjien koneet haittaohjelmille mm. krakkerin mentävälle takaovelle.
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

LulzSec on laskenut liikkeelle 54 megatavun paketin, jossa on Sony Computer Entertainmentin erään kehityssivuston lähdekoodeja. Nopeasti vilkaistuna uusimmatkin tiedostot olivat heinäkuulta 2008, joten mitään kovin suuria salaisuuksia ei ole päässyt karkaamaan. Joka tapauksessa tämä oli nyt jo (hieman laskutavasta riippuen) peräti kuudestoista Sonyyn kohdistunut tietomurto sitten huhtikuun 2011.
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Villit huhut kertovat, että joku LulzSecin (?) tyyppi olisi FBI:n kuulusteluissa..

"BTW, one of them is already in FBI custody, and the rest are
probably about to follow him
(that one being Robert Cavanaugh of NY State, alias xyz, alias ev0)"

( Hacking Group: "It's The Beginning Of The End For Sony", [Promises Hacks Right Now] - Page 32 - NeoGAF )

Mutta huhut ovat tietysti huhuja tässä vaiheessa, enkä muutenkaan tiedä mitä näistä "uutisista" voi täysin uskoa.
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

Villit huhut kertovat, että joku LulzSecin (?) tyyppi olisi FBI:n kuulusteluissa..
LulzSec julkisti tuosta jo oman tiedotteensa, jossa todettiin, ettei tuolla tyypillä ole mitään tekemistä heidän poppoonsa kanssa.

Herro! Recently some of you may have seen "LulzSec exposed" logs floating around. We'd like the time to say this: LOL. Those logs are primarily from a channel called #pure-elite, which is /not/ the LulzSec core chatting channel. #pure-elite is where we gather potential backup/subcrew research and development battle fleet members, i.e. we were using that channel only to recruit talent for side-operations.

Note that people such as joepie91/Neuron/Storm/trollpoll/voodoo are not involved with LulzSec, they just hang out with us in that channel. Also, "ev0", who was allegedly arrested (?) was never a part of LulzSec or in fact the subcrew. We don't even know who he is.

Lähde: Pastebin
 
Vastaus: Tietomurrot, identiteettivarkaudet ja yksityisyydensuojan loukkaukset

LulzSec julkisti tuosta jo oman tiedotteensa, jossa todettiin, ettei tuolla tyypillä ole mitään tekemistä heidän poppoonsa kanssa.

Jeh, ja niitähän me kaikki tietysti täysin uskotaan.. Ei tarvita kuin hakkereiden tiedote ja kaikki muu on taas valetta.

Mutta joo, en usko että FBI tai vastaavat ovat kovin suuria vielä saaneet aikaan. Seurataan tilannetta. Parasta olisi tietysti nähdä nämä hakkerit Guantanamon haalareissa ja nippusiteissä, mutta FBI:n kuulustelukoppikin olisi kiva alku.
 
Ylös Bottom