Näin toimii sms-hyökkäys S60-puhelimiin

Symbian-alustan S60- ja UIQ-puhelimissa paljastui maanantaina vakava haavoittuvuus, jolla pystyy tämän hetken tietojen mukaan lamauttamaan multimediaviesti- ja tekstiviestitoiminnot. F-Secure on julkaissut SMS Curse of Silence -nimen saaneesta hyökkäyksestä videon, joka selvittää mistä on kyse. Esimerkkilaitteina toimivat toisen sukupolven S60-puhelin Nokia 6680 ja 3rd Edition -malli Nokia N95.

Hankalaa haavoittuvuudessa on se, ettei firmware-päivitystä ole saatavana haavoittuviin S60 2nd Edition- ja 3rd Edition -malleihin tai UIQ-puhelimiin, ja puhelimesta voi olla vaikea erottaa, onko se altistunut hyökkäykselle.

F-Securen mukaan Nokia 6680:n sms-viestijärjestelmä lakkaa toimimasta heti ensimmäisen hyökkäysviestin myötä, kun taas Nokia N95 kestää parikin viestiä. Siinä viestien vastaaonttaminen lakkaa toimimasta noin tusinan viestin jälkeen.

Uutta asiassa on se, että aiemmin S60 3rd Edition -puhelimia on pidetty “korkaattomina” tietoturva-aukkojen suhteen, vaikkakin Tietokone kertoi ensimmäisestä vakavasta haavoittuvuudessa kesäkuussa.

F-Secure tiedotti Tobias Engelin CCC:ssä paljastamasta haavoittuvuudesta tiistaina. Kyse on tietenkin kaupallisen tietoturvayhtiön tiedotteesta, jonka yhteydessä puffataan omaa tietoturvaohjelmaa. Toisaalta myös Viestintäviraston Cert-fi-yksikkö piti asiasta sen verran vakavana, että siitä julkaistiin haavoittuvuustiedote.

Haavoittuneen puhelimen voi erottaa siitä, että ohjelmisto varoittaa muistin täyttymisestä. Toistaiseksi ei ole tiedossa, että tätä käytettäisiin hyväksi. Nähtäväksi jää, tuleeko tästä uudenvuoden vaihteen mauton pila. F-Securen mukaan hyökkäysviestille ei näytä olevan kaupallista hyötymismahdollisuutta, vaan viestin lähettäminen olisi lähinnä kiusantekoa.

Vahingolliset tiedostot voi poistaa palauttamalla laitteen tehdasetuksille tai hakemalla F-Securen Mobile Security -ohjelman osoitteesta www.f-secure.mobi.

Aiheet: Tekniikka,Uutiset
Tilaa RSS-syöte
Takaisin ylös

Kommentit 7 kommenttia

Onko tiedossa, milloin valmistajalta (Nokia) on luvassa korjauspäivitykset ja miten ne saa asennettua?

Nokialta sanottiin ettei vanhoja myynnistä poistuneita puhelimia päivitetä.

Nokian tiedottamisen taso tai tässä tapauksessa puuttuminen ihmetyttää. Miten voi olla, että tämän tason firmalla ei ole aktiivista tietoturvablogia tai muutakaan tiedottamista? Yritin hakea aiheesta juttuja webistä, mutta löydän Nokia.com:sta vain epämääräistä keskustelua.

http://www.google.fi/search?q=sms+curse+site%3Anokia.com

Luulevatko OPK ja kumppanit, että tietoturvaongelmat katoavat, kun yritetään vaieta ne pois? Se ehkä toimii osassa Suomi-mediaa, mutta ei ainakaan maailmalla.

Nokia ei tietenkään vanhoihin puhelimiinsa ala mitään päivityksiä tarjoamaan. Nokia haluaa että vanhat puhelimet heitetään roskiin ja ostetaan uusi Nokian puhelin tilalle.

Kyseessä vaikuttaisi olevan ainoastaan 14 vuotta vanha kikka. Hieman samalla tavalla on voinut jumittaa nokialaisia gsm-puhelimia jo pitkään.

Suomen kuluttajalakien perusteella Nokian tulisi korjata ongelma. Se kun on ollut siellä jo ostohetkellä. Aika nihkeää vain taitaa olla.

Nokia on saanut Paavilta virheettömyysvapauden ja “aina totta” -klausuulin koskien PR-lausuntoja.

Kommentoi kirjoitusta

Kirjoitusohjeita

  • Huomioi toisten mielipiteet ja ymmärrä, etteivät kaikki voi olla samaa mieltä kanssasi.
  • Ole kohtelias ja huomaavainen, äläkä tarkoituksella provosoi tai loukkaa muita kirjoittajia.
  • Muista, että kirjoittajana olet rikos- ja vahingonkorvausoikeudellisessa vastuussa viestiesi sisällöstä.

Toimitus varaa oikeuden poistaa sopimattomat viestit keskusteluista. Voit ilmoittaa sopimattomat viestit "ilmoita"-linkeistä.

Katso myös keskustelun ja kommentoinnin säännöt.

Takaisin ylös
RSS

Selaa blogikirjoituksia

Aiheet
Arkistot

Blogin esittely

Tietokoneen toimituksen blogissa ruoditaan ajankohtaisia tietotekniikan ilmiöitä.
TTL ry
Pieni kirjapuoti
Takaisin ylös