13 11 2015
Takaovet ovat ohjelmakoodia, joita kyberrikolliset ujuttavat www-palvelimille voidakseen etähallita niitä. Käytännössä takaovia piilotetaan palvelimille aina sivustomurtojen yhteydessä. Niiden tarkoituksena voi olla muun muassa arkaluontoisen tiedon hankkiminen tai bottiverkkojen ohjaaminen.
Takaovet (backdoors, web shells) ovat piilotettua ohjelmakoodia, jotka lisätään www-palvelimelle laitonta etähallintaa varten. Toteutuskielenä voi olla mikä tahansa palvelimen tukema ohjelmointi- tai skriptauskieli. Tyypillisiä toteutuskieliä ovat PHP, ASP, Perl, Ruby, Python ja Unix-komentojonot.
Sivustoille murtautumisen yhteydessä hyökkääjä lisää takaoven, jotta hän pääsee lisäämään tai muokkaamaan haittakoodia tai ohjaamaan muita koneita etänä. Suomessa murrettuja sivustoja on viimeisen puolen vuoden aikana esiintynyt erityisesti Angler Exploit Kit -hyökkäysohjelmiston yhteydessä. Myös muuhun verkkorikollisuuteen liittyviä tietomurtoja ja takaovia on havaittu.
Takaoven avulla hyökkääjä voi ladata tietoja palvelimelta, suorittaa komentoja ja käyttää muita haavoittuvuuksia laajentaakseen käyttöoikeuksiaan palvelimella.
Tarkoituksena voi olla muun muassa käyttäjätunnusten ja muun arkaluontoisen tiedon hankkiminen, bottiverkon ohjaaminen tai liikenteen välittäminen sellaisille sisäverkon koneille, joilla ei ole suoraa internetyhteyttä. Takaoven avulla hyökkääjä voi myös ladata uusia haittaohjelmia palvelimelle luodakseen watering hole -sivuston kohdistettuja hyökkäyksiä varten.
Takaovi asennetaan hyödyntämällä korjaamattomia haavoittuvuuksia web-sovelluksissa tai julkaisujärjestelmissä. Muun muassa lomakkeiden tai HTTP-parametrien puutteellisen syötteentarkistusten avulla palvelimella voidaan suorittaa koodia esimerkiksi SQL-injektiohyökkäyksillä tai hyödyntämällä Cross Site Scripting -haavoittuvuuksia. Myös huonosti suojattujen tiedostojen latausominaisuuden avulla palvelimelle voidaan ladata hyökkääjän koodia.
Myös heikkojen salasanojen tai vahingossa verkosta luettavien ja ylläpitotunnuksia sisältävien tiedostojen vuoksi palvelimelle voi päästä luvatta. Sivuston ylläpitäjä voi omilla toimillaan vaikuttaa siihen, hyödynnetäänkö hänen sivustoaan verkkorikollisuuteen.
Tietomurroilta ja takaovilta voi suojautua seuraavilla keinoilla:
HUOM! Jos löydät takaovia palvelimeltasi, ota yhteyttä Kyberturvallisuuskeskukseen ja tee rikosilmoitus poliisille. Ota tiedostoista ja lokeista varmuuskopiot, sillä niistä on hyötyä tapauksen tutkinnassa. Poista takaovet palvelimeltasi.
Tietomurron ja takaovien tuntomerkkejä voi etsiä palvelimen tiedostoista sekä lokeista seuraavilla tavoilla:
Tässä apua etsintään:
E-Karjalan ICT-Palvelut.net Oy
Käytämme evästeitä. Lisätiedot. Tarkempi selvitys Traficomin jutusta tai täältä.