AfterDawn logo

Käytätkö Asuksen reititintä? Tiedostosi saattavat näkyä kaikille netin käyttäjille (päivitetty: Asuksen kommentti)

Manu Pitkänen Manu Pitkänen
11 kommenttia

Hakkeriryhmä on julkaissut verkossa noin 13 000 IP-osoitetta, jotka kuuluvat Asuksen reitittimien omistajille. Asuksen reitittimissä olevien tietoturva-aukkojen ansiosta näitä IP-osoitteita käyttämällä kuka tahansa voi päästä käsiksi tiedostoihin, jotka on tallennettu reitittimen takana olevalle ulkoiselle kovalevylle.

Tietoturvatutkija Kyle Lovett kertoi viime kesänä julkisuudelle useita Asuksen reitittimiä koskevista tietoturva-aukoista. Hän oli yhteydessä Asukseen ennen julkista avautumistaan, mutta yhtiö ei tuntunut olevan kovinkaan vakavissaan Lovettin havainnoista. Korjauksia julkaistiin lopulta Lovettin kerrottua tietoturva-aukoista julkisuudelle.

Hakkereiden mukaan AiCloudin käyttäjätunnus ja salasana tallennetaan selväkielisenä tiedostoon, johon pääsee käsiksi ilman kirjautumista. Reitittimissä on lisäksi oletuksena päällä valinta, jonka ansiosta reitittimeen kytkettyyn ulkoiseen kovalevyyn pääsee käsiksi ilman kirjautumistietoja (salasanaa). Tiedostojen lukemiseen riittää vain se, että kirjoittaa selaimen osoiteriville ftp://*IP-osoite*.


Haavoittuvuudet koskevat ainakin seuraavia malleja: RT-AC66R, RT-AC66U, RT-N66R, RT-N66U, RT-AC56U, RT-N56R, RT-N56U, RT-N14U, RT-N16 ja RT-N16R. Jos omistat jonkun näistä, niin firmwaren päivittäminen on enemmän kuin suositeltavaa. Asus julkaisi vähän aika sitten korjauspäivityksen RT-N66U:lle, RT-N66R:lle ja RT-N66W:lle. IP-osoitteet julkaistiin Pastebin-palvelussa 4. helmikuuta.

Haavoittuvan Asus-reitittimen omistaja saattaa löytää ulkoiselta kovalevyltään WARNING_YOU_ARE_VULNERABLE.txt-tiedoston, jonka hakkerit ovat tallentaneet sinne varoittaakseen tietoturva-aukoista. Tiedostossa neuvotaan käyttäjiä ottamaan FTP- ja AiCloud-toiminnot kokonaan pos päältä.

Päivitys (19.2.2014). Saimme Asukselta seuraavanlaisen kommentin tapaukseen liittyen.

"Nämä ongelmat on ratkaistu kaikille reitittimille uuden firmwaren kautta. Uusi Firmware korjaa aiemmat ongelmat AiCloudiin liittyen ja tekee FTP/AiDisk-asennuksesta huomattavasti selkeämpää. Viimeisimmässä firmwaressa laite lähettää myös varoitusviestin käyttöliittymässä, mikäli sinulla on turvaluokaltaan riittämättömäksi katsotut asetukset.

ASUS on ottanut tämän asian erittäin vakavasti, päivittänyt firmwaren, lähettänyt viestin rekisteröityneille käyttäjille, informoinut sosiaalisessa mediassa ja keskustellut myös median kanssa."

11 KOMMENTTIA

Legitti1/11

Onneks just myin omani pois :D

JussiFX2/11

Eipä ole reitittimen takana kiintolevyä, mutta helvetin hyvä tietää...

johtaja593/11

Lainaus:

yhtiö ei tuntunut olevan kovinkaan vakavissaan Lovettin havainnoista. Korjauksia julkaistiin lopulta Lovettin kerrottua tietoturva-aukoista julkisuudelle.


Miksi aina näin? Eikö ko. yrityksille voisi asettaa uhkasakon, ellei tietoturva-aukkoja korjata.

Lumikki5/11

Lainaus:

Miksi aina näin? Eikö ko. yrityksille voisi asettaa uhkasakon, ellei tietoturva-aukkoja korjata.


Samaa minä olen ihmetellyt jo vuosia eli miksi yritykset eivät joudu vastuuseen törkeistä tietoturva laiminlyönneistä? Yleensä yritykselle riittää "Oho korjataan, pahoittelemme tapahtunutta".

Luulen että päättäjien kielet on mustana...

1pertti6/11

Anteeksiantamatonta toimintaa yrityseltä, kun se ei ryhtynyt toimenpiteisiin heti kuultuaan turva-aukosta, vaan vasta sitten, kun asiasta oli kerrottu julkisuuteenkin.

G0lden_Kebab7/11

Ja tämäkin haavoittuvuus ollut ties kuinka kauan olemassa...

Aikas major luokan haavoittuvuus kyseessä...

teme5658/11

Lainaus, alkuperäisen viestin kirjoitti johtaja59:

Lainaus:

yhtiö ei tuntunut olevan kovinkaan vakavissaan Lovettin havainnoista. Korjauksia julkaistiin lopulta Lovettin kerrottua tietoturva-aukoista julkisuudelle.


Miksi aina näin? Eikö ko. yrityksille voisi asettaa uhkasakon, ellei tietoturva-aukkoja korjata.


Aukkojen korjaaminen maksaa ja korjauksella myönnetään, että omassa tuotteessa on ollut puutteita ja virheitä.

Sitten vielä kun suuri yleisö (tekniikasta tietämättömät kuluttajat) eivät asiasta meteliä nosta, niin miksi korjata? Ja toisekseen, vanha vitsi on että halpa ja hyvä ovat kaksi eri asiaa. Halpojahan nuo tusinaroutterit on, niin niistä sitten löytyy kaikenlaisia "ominaisuuksia". Ei koske vain Asusta vaan ihan yleisestikin laitevalmistajia.

Itsellä ollu jo vuosia systeemi, että sisäverkossa sijaitseviin koneisiin ja laitteisiin pääsee kiinni vain SSH:lla. Ei FTP:llä eikä varsinkaan millään routterivalmistajan paskasysteemillä.

EDIT: Randomilla kokeilin neljää IP-osoitetta listalta, ja jokainen vastasi ja pääsi katselemaan, mitä levyllä on.

DeNiWar9/11

Lainaus, alkuperäisen viestin kirjoitti 1pertti:

Anteeksiantamatonta toimintaa yrityseltä, kun se ei ryhtynyt toimenpiteisiin heti kuultuaan turva-aukosta, vaan vasta sitten, kun asiasta oli kerrottu julkisuuteenkin.

Sans sama microsoftille. Eivätkä korjaa reikäjuustoaan välttämättä sittenkään.

Eppäilen että syy miksi reikiä jää, on seuraavanlainen:
Halvalla pitää tehdä ja systeemi pitää saada mahtumaan mahdollisimman pieneen tilaan ja toimimaan mahdollisimman pienellä prosessorilla joten softasta pitää tehdä mahdollisimman yksinkertainen ja kevyt.
Paremmat suojaukset varmuudenvuoksi kasvattavat koodia ja vaativat ehkä hivenen enemmän prosessoritehoa ja se isompi muistipiiri ja tehokkaampi prosessori maksaa enemmän ja syö maksimaalista voittoa.


No, ittelle ei tulisi pieneen mieleenkään käyttää mitään pilvipaskaa, kun kaikki mikä näkyy verkosta ulospäin tai sijaitsee omien seinien ulkopuolella on helpommin ulkopuolisten saatavilla ja murrettavissa. Varmuuskopiokin ulkopuoliselle kovalevylle (jota ei ole kytketty nettiin) on tietoturvallisempi kuin mihinkään nettipalveluun.

Lumikki10/11

Itse uskon että osa näistä rei'istä on tahallisia eli ihan tarkoituksella jätettyjä. Yritykset tekee välillä asioita seläntakana ja luottavat että eivät jää kiinni. Osa niistä on ihan sitä että ihmiset eivät ymmärrä tai välitä tietoturvasta hevonpaskaa. Osa on puhdasta osaamattomuutta ja tietämättömyyttä eli palkataan tai ostetaan asioita halvalla, jolloin tietoturva asiat jää usein hoitamatta. Miten tahansa asiaa katsoo niin kyse on törkeästä huolimattomuudesta.

Vaikka on järkyttävää että yritysten tietoturva asiat on täysin perseellään ja niitä hakkeroidaan vähän väliä. Niin vielä pahempaa on se että kuntien ja valtioiden asioista päättävillä ei ole mitään hajuakaan tietoturvasta. Etenkin nyt kun monia kansalaisille tarkoitettuja palvelujärjestelmiä on liitetty internettiin, sekä monet säästötoimet ovat ajaneet etsimään halvempia ratkaisuja. En yhtään ihmettelisi jos joku kunnan työntekijä laittaisi kunnan tai asiakkaan tietoja dropboxiin.

DeNiWar11/11

Lainaus, alkuperäisen viestin kirjoitti Lumikki:

Niin vielä pahempaa on se että kuntien ja valtioiden asioista päättävillä ei ole mitään hajuakaan tietoturvasta. Etenkin nyt kun monia kansalaisille tarkoitettuja palvelujärjestelmiä on liitetty internettiin, sekä monet säästötoimet ovat ajaneet etsimään halvempia ratkaisuja. En yhtään ihmettelisi jos joku kunnan työntekijä laittaisi kunnan tai asiakkaan tietoja dropboxiin.

Itse jo aikani ihmetellyt että minkä h***etin takia esim ydinvoimaloiden ja muiden kriittisten laitosten järjestelmiä yleensäkään pitää kytkeä internetiin, kaikkien hullujen saataville.

Jos itellä olis vaikka nyt joku ydinlaitos niin 100% varmistuksella pitäisin huolen että turvallisuuteen ja laitoksen ohjaukseen liittyvät koneet eivät sisällä minkäänlaista yhteyttä ulkomaailmaan, varsinkaan internetiin jossa niiden turvallisuus olisi tasan yhtä taattu kuin maalitaulun varmuus ettei sitäkohti kukaan koskaan lähetä mitään sille haitallista...

TÄMÄN UUTISEN KOMMENTOINTI ON PÄÄTTYNYT