Yhdysvaltain viranomaiset kertovat pysäyttäneensä laajan botnetin ja hakkerointialustan, joita Kiinan valtion tukemiksi kuvatut toimijat käyttivät hyökkäystensä peittämiseen. Tunkeutumisten kohteiksi joutui tietokoneita muun muassa NASA:ssa, Yhdysvaltain senaatissa, keskuspankissa ja oikeusministeriössä. Hyökkääjät kierrättivät verkkoliikennettään kaapattujen internetiin yhdistettyjen laitteiden kautta, jolloin yhteyksien todellinen alkuperä oli tavallista vaikeampi tunnistaa.
Yhdysvaltain oikeusministeriön ja liittovaltion poliisin FBI:n operaatio kohdistui QScan- ja QTRouter-nimisiin palveluihin. Viranomaiset takavarikoivat vastapuolen infrastruktuuria ja estivät palvelujen käyttöä. Tapaus osoittaa samalla, miksi päivittämättömät reitittimet, kamerat ja muut verkkolaitteet voivat muuttua huomaamatta osaksi valtiollisten toimijoiden hyökkäysketjua.
Kaapatut laitteet peittivät jäljet
Botnetti tarkoittaa verkkoa, joka koostuu hyökkääjän hallintaan joutuneista tietokoneista tai muista internetiin yhdistetyistä laitteista. Laitteen omistaja ei välttämättä huomaa kaappausta, sillä laite voi jatkaa tavallista toimintaansa samalla, kun se välittää ulkopuolista liikennettä. Hyökkääjä saa näin suuren määrän eri puolilla maailmaa sijaitsevia välityspisteitä.
QScan ja QTRouter etsivät ja saastuttivat yhdistettyjä laitteita, joita käytettiin välityspalvelinverkon rakentamiseen. Verkko häivytti liikenteen alkuperää ja auttoi hyökkääjiä näyttämään siltä, että yhteydet tulivat tavallisista kuluttaja- tai yritysverkoista. Turvajärjestelmä saattoi siksi nähdä yhteyden esimerkiksi paikallisen internetoperaattorin asiakkaalta eikä Kiinaan yhdistyvästä palvelininfrastruktuurista.
Menetelmä ei itsessään murra kohteen suojausta, mutta se vaikeuttaa haitallisen liikenteen tunnistamista ja estämistä. Hyökkääjä tarvitsee edelleen keinon päästä varsinaiseen kohdejärjestelmään esimerkiksi haavoittuvuuden, varastettujen tunnusten tai väärin määritellyn palvelun kautta. Botnetti tarjoaa kuitenkin hyödyllisen suojakerroksen, joka vaikeuttaa hyökkäyksen tutkimista ja lähteen jäljittämistä.
Kohteina keskeiset virastot
Yhdysvaltain viranomaisten ilmoittama kohdelista on poikkeuksellisen näkyvä. Tietomurtojen tai tietokoneisiin kohdistuneiden tunkeutumisten uhreihin kuuluivat NASA, Yhdysvaltain keskuspankki Federal Reserve, energiaministeriö, oikeusministeriö sekä terveys- ja sosiaalipalveluista vastaava ministeriö. Luettelossa olivat myös National Institutes of Health -tutkimusorganisaatio ja Yhdysvaltain senaatti.
Julkistetut tiedot eivät kerro tarkasti, kuinka syvälle kuhunkin verkkoon päästiin tai mitä aineistoa hyökkääjät mahdollisesti näkivät. Viranomaisten käyttämä ilmaus tietokoneisiin tunkeutumisesta ei siten yksin tarkoita, että jokaisen organisaation keskeiset järjestelmät tai salassa pidettävät tiedot olisivat vaarantuneet. Tapaus on silti vakava, sillä kohteet käsittelevät tutkimusta, rahapolitiikkaa, lainsäädäntöä, energiaa ja kansallista turvallisuutta koskevia tietoja.
FBI:n mukaan järjestelmiä käytettiin Yhdysvaltain kriittisen infrastruktuurin kohdistamiseen. Virasto ei kuvannut julkisuudessa kaikkia hyökkäysten teknisiä yksityiskohtia, mikä on käynnissä olevissa kyberoperaatioissa tavallista. Rajallinen tiedottaminen voi suojata tutkintamenetelmiä ja estää vastapuolta saamasta tarkkaa tietoa siitä, miten tunkeutumiset havaittiin.
QTFY tarjosi hyökkäysalustan
Kalifornian eteläisen piirikunnan tuomioistuimessa avattujen asiakirjojen mukaan operaation taustalla toiminutta ryhmää kutsutaan nimellä QTFY. Ryhmän kerrotaan rakentaneen ja ylläpitäneen QScan- ja QTRouter-järjestelmiä Nanjing Xinjiuwei Network Technology Company -nimisen yrityksen toimeksiannosta. Palvelut muodostivat käytännössä maksullisen alustan, jonka asiakkaat pystyivät valjastamaan hakkerointiin ja liikenteensä peittämiseen.
Palvelumalli tekee tapauksesta laajemman kuin yhden hakkeriryhmän yksittäinen kampanja. Valmis skannaus-, saastutus- ja välitysinfrastruktuuri madaltaa hyökkäysten teknistä kynnystä, koska jokaisen asiakkaan ei tarvitse rakentaa omaa botnettiään. Sama verkko voi myös palvella useita operaatioita ja vaihtuvia kohteita, mikä hankaloittaa eri hyökkäysten yhdistämistä samaan taustatoimijaan.
Yhdysvallat liittää QTFY:n Kiinan valtion tukemaan toimintaan, mutta julkisuuteen tuodut väitteet perustuvat amerikkalaisviranomaisten tutkintaan ja oikeusasiakirjoihin. Aineisto ei sisällä tässä vaiheessa kaikkia teknisiä todisteita tai vastapuolen vastausta syytöksiin. Lukijan kannattaa siksi erottaa viranomaisten tekemä attribuutio tuomioistuimen lopullisesta ratkaisusta.
IoT-laitteet ovat otollisia kohteita
IoT-laitteiden määrä ja vaihteleva tietoturvan taso tekevät niistä houkuttelevan raaka-aineen botneteille. Kotien ja pienten yritysten verkoissa toimii reitittimiä, valvontakameroita, verkkotallentimia ja muita laitteita, joiden ohjelmisto voi jäädä vuosiksi päivittämättä. Osa tuotteista on käytössä vielä senkin jälkeen, kun valmistajan tietoturvatuki on päättynyt.
Hyökkääjä hyödyntää usein internetiin avoimeksi jäänyttä hallintaa, heikkoa salasanaa tai korjaamatonta haavoittuvuutta. Käyttäjä voi huomata korkeintaan yhteyden hidastumista, laitteen epätavallista kuumenemista tai verkkoliikenteen kasvua, mutta selviä oireita ei aina synny. Tavallinen virustorjunta puhelimessa tai tietokoneessa ei myöskään välttämättä näe reitittimen sisällä toimivaa haittaohjelmaa.
Yksittäinen haavoittuvuus voi vaarantaa myös laitteen ympärillä tapahtuvan viestinnän. Apple joutui esimerkiksi korjaamaan ongelman, joka saattoi altistaa kuulokkeiden kautta käytyjä keskusteluja, kuten jutussa Beats Studio Buds -haavoittuvuudesta kerrottiin. Tapaukset ovat teknisesti erilaisia, mutta molemmat muistuttavat ohjelmistopäivitysten merkityksestä myös laitteissa, joita ei mielletä perinteisiksi tietokoneiksi.
Alustan sulkeminen ei poista koko uhkaa
FBI:n johtaja Kash Patel kuvasi operaatiota maailmanlaajuisen botnetin ja hakkerointialustan häirinnäksi. Viranomaiset takavarikoivat hyökkääjien infrastruktuuria ja sulkivat käytössä olleita alustoja. Toimenpide voi katkaista komentoyhteyksiä, estää palvelujen asiakkaiden pääsyn järjestelmään ja antaa tutkijoille tietoa botnetin rakenteesta.
Palvelun pysäyttäminen ei silti automaattisesti puhdista jokaista kaapattua laitetta. Haitallinen ohjelmisto voi jäädä laitteeseen, vaikka sen käyttämä palvelin tai verkkotunnus ei enää vastaisi. Hyökkääjät voivat myös rakentaa korvaavan infrastruktuurin, jos käytetyt haavoittuvuudet ja suojaamattomat laitteet säilyvät verkossa.
Yhdysvaltain viranomaiset ovat tehneet aiemminkin vastaavia teknisiä operaatioita. Ne ovat poistaneet PlugX-haittaohjelmaa tuhansista tietokoneista ja häirinneet turvattomiin IoT-laitteisiin nojanneita kiinalaisbotnetteja. Uusin tapaus jatkaa linjaa, jossa viranomaiset eivät keskity vain rikostutkintaan vaan pyrkivät purkamaan hyökkäyksiin käytettyä infrastruktuuria aktiivisesti.
Kotiverkon suojaus kannattaa tarkistaa
Tapaus koskee suoraan yhdysvaltalaisia virastoja, mutta sen käytännön opetus ulottuu myös suomalaisiin koteihin ja yrityksiin. Kaapattu laite voi osallistua hyökkäykseen toisella puolella maailmaa ilman, että sen omistaja tuntee kohdetta tai hyökkääjää. Omistaja voi samalla kärsiä hitaammasta yhteydestä, tietosuojariskeistä ja internetoperaattorin tekemistä rajoituksista.
Käyttäjä voi pienentää riskiä muutamalla perustarkistuksella. Reititin on tärkein aloituspaikka, koska se hallitsee kodin laitteiden yhteyttä ulkoverkkoon. Seuraavat toimet auttavat sulkemaan tavallisimpia hyökkäysreittejä:
- Päivitä reitittimen, kameroiden ja muiden verkkolaitteiden ohjelmistot uusimpaan valmistajan tarjoamaan versioon.
- Vaihda oletussalasanat pitkiin ja yksilöllisiin salasanoihin sekä ota monivaiheinen tunnistautuminen käyttöön, jos laite tukee sitä.
- Poista internetin kautta toimiva etähallinta käytöstä, jos sille ei ole todellista tarvetta.
- Sijoita kamerat, älykotilaitteet ja vierailijoiden laitteet erilliseen vieras- tai IoT-verkkoon, jos reititin tarjoaa tämän mahdollisuuden.
- Vaihda laite uudempaan, jos valmistaja ei enää julkaise tietoturvapäivityksiä tai haavoittuvuuksia ei voi korjata.
- Tarkista reitittimen laitelista ja selvitä tuntemattomat yhteydet, yllättävät asetukset sekä epätavallinen verkkoliikenne.
Käyttäjän kannattaa palauttaa epäilyttävä reititin tehdasasetuksiin vasta sen jälkeen, kun saatavilla oleva korjattu ohjelmisto on löydetty ja tallennettu. Pelkkä uudelleenkäynnistys voi poistaa osan muistissa toimivista haittaohjelmista, mutta se ei korjaa hyväksikäytettyä haavoittuvuutta tai vaihda vuotanutta salasanaa. Operaattorin tai valmistajan tuki voi auttaa, jos laitteen päivitystilanne jää epäselväksi.
Yhdistetty tekniikka vaatii pitkän tuen
Verkkoon liitettyjen laitteiden kirjo kasvaa nopeasti, ja samalla kasvaa hyökkääjien käytettävissä oleva pinta-ala. Kehitys ulottuu kameroista, kuulokkeista ja autoista yhä henkilökohtaisempiin teknologioihin. Myös ajatuksilla ohjattavien robottien kaltaiset ratkaisut korostavat sitä, että tietoturva ja pitkä ohjelmistotuki pitää suunnitella laitteeseen alusta lähtien.
QTFY-tapaus näyttää erityisesti sen, ettei vähäpätöiseltä vaikuttava verkkolaite ole erillinen saareke. Yksi suojaamaton reititin voi tarjota hyökkääjälle uskottavan paikallisen IP-osoitteen, ja tuhannet vastaavat laitteet voivat muodostaa tehokkaan peiteverkon. Viranomaisten operaatio katkaisi yhden alustan toiminnan, mutta pysyvämpi ratkaisu vaatii valmistajilta pidempiä päivityksiä ja käyttäjiltä laitteiden säännöllistä ylläpitoa.
Tapaus jättää vielä avoimeksi hyökkäysten lopullisen laajuuden ja mahdollisesti viedyn tiedon määrän. Yhdysvaltain viranomaiset voivat julkaista lisää yksityiskohtia oikeusprosessin ja teknisen tutkinnan edetessä. Nykyiset tiedot riittävät silti osoittamaan, että IoT-laitteiden tietoturva on osa myös valtioiden ja kriittisen infrastruktuurin suojaamista.
Tietolähteet
Käytetty artikkelikuva
Artikkelikuvana käytetään lähdeartikkelin kuvaa. Kuvan lähde: alkuperäinen kuvatiedosto. Lähdeartikkeli: US says Chinese hackers broke into Justice Department, NASA, Federal Reserve, Senate, and more. Kuvan alt-teksti: A group of 7 hackers, 6 slightly blurred in the background and one in the foreground, all wearing black with hoods pulled up over their heads. You cannot see their faces. The hacker in the foreground sits with an open laptop in front of them. The background, behind the hackers, is a Chinese flag.