Tag Archives: nutitelefon

Olulisemad turvanõrkused 2024. aasta 3. nädalal

VMware parandas Aria Automation tarkvaral kriitilise turvanõrkuse

Virtuaalmasinate loomise ja haldamise tarkvara pakkuv ettevõte VMware parandas hiljuti tõsise turbeprobleemi oma tootes nimega Aria Automation (varem tuntud kui vRealize Automation). Turvanõrkuse abil oli võimalik volitamata pääseda erinevatesse tarkvaraga seotud süsteemidesse ja protsessidesse,  juhul kui ründajal on haavatavale VMware’ile juba teatud tasemel juurdepääs (THN).

Turvaviga kannab tähist CVE-2023-34063 ja see on hinnatud kriitilisuse tasemega 9.9/10, mis näitab, et tegemist on väga tõsise haavatavusega.

Mõjutatud tarkvara versioonid:

VMware Aria Automation (versioonid 8.11.x, 8.12.x, 8.13.x ja 8.14.x)

VMware Cloud Foundation (versioonid 4.x ja 5.x)

Ettevõte juhib enda ametlikus teadaandes tarkvara kasutajate tähelepanu sellele, et pärast turvapaiga rakendamist peaksid kliendid uuendama oma süsteemid ainult versioonile 8.16. Kui nad lähevad üle versioonile, mis on mõjutatud versioonide ja versiooni 8.16 vahel, võib turvanõrkus uuesti ilmneda, mis nõuab teist parandust (VMware).

Atlassian parandas Confluence’il tõsiste tagajärgedega haavatavuse

Atlassian on hiljuti parandanud oma toodetes suurel hulgal turvanõrkuseid, sealhulgas ühe väga tõsise nõrkuse Confluence Data Center ja Confluence Server toodetes. Haavatavus on koodi kaugkäivitamise (RCE) viga, mis tähendab, et see võib lubada kellelgi, kellel pole volitatud juurdepääsu, tarkvaraga seotud süsteemile käske anda või seda muul moel mõjutada (Atlassian).

Turvanõrkusetähis on CVE-2023-22527 ja seda on hinnatud kõrgeima kriitilisuse skooriga 10.0/10.0. Haavatavus mõjutab tarkvara versioone 8.0.x kuni 8.5.3, kuid ei mõjuta versiooni 7.19.x LTS (pikaajalise toega versioon) (Atlassian).

Atlassian on selle probleemi lahendanud järgmistes uuemates versioonides: 8.5.4, 8.5.5, 8.6.0, 8.7.1 ja 8.7.2 (ainult Confluence Data Center jaoks). Ettevõte soovitab kasutajatel, kes kasutavad vanemaid a haavatavaid versioone, uuendada oma tarkvara uusimale saadaolevale versioonile (Atlassian).

Google parandas Chrome’i sirvikul nullpäeva turvanõrkuse

Google avalikustas Chrome’i brauseri värskendused, et parandada äsja avastatud ja aktiivselt kuritarvitatud turvaauk. Viga peitub selles, kuidas Chrome käsitleb teatud tüüpi koodi. Ründajad võivad seda loogikaviga manipuleerida nii, et brauseri töö katkeb või õnnestub ründajal veebilehitseja üle kontroll võtta. Viga kannab tähist CVE-2024-0519 ja seda nimetatakse nullpäeva turvanõrkuseks,  kuna ründajad kasutasid seda aktiivselt ära enne, kui Google sellest teadlikuks sai ja paranduse välja andis.

Üksikasju ei ole rünnakute kohta avalikustatud. Eelmisel aastal parandas Google Chrome’i sirvikus kokku kaheksa nullpäeva turvanõrkust (THN).

Selle haavatavuse eest kaitsmiseks soovitatakse kasutajatel värskendada oma Chrome’i brauser uusimale versioonile: 120.0.6099.224/225 Windowsi jaoks, 120.0.6099.234 macOS-i jaoks ja 120.0.6099.224 Linuxi jaoks. Teiste Chromiumil põhinevate brauserite (nt Microsoft Edge, Brave, Opera ja Vivaldi) kasutajatel soovitatakse samuti oma brausereid värskendada niipea, kui parandused on saadaval (THN).

Nutitelefonide valgusandurid võivad võimaldada salajast jälgimist

MIT-i teadlased on avastanud, et nutitelefonide, sealhulgas iPhone’i ja Androidi, seadmete ümbritseva valguse tuvastamiseks mõeldud andureid saab kasutada kasutaja interaktsioonide salvestamiseks ilma nende teadmata. Need andurid, mida tavaliselt kasutatakse ekraani heleduse reguleerimiseks, ei vaja kasutamiseks kasutaja luba. MIT-i teadlasterühm näitas, et andurid suudavad jäädvustada žeste, nagu kerimine, tuvastades kasutaja käe poolt blokeeritud valguse variatsioonid (DR).

MIT-i doktorant Yang Liu rõhutas nende anduritega seotud privaatsusriske, eriti kuna kasutajad ei tea, et varjatud jälgimiseks võidakse kasutada pildistamiseks mitte mõeldud komponente. Suundumus suuremate ja heledamate ekraanide poole ning tehisintellekti kasutavate tehnoloogiate edusammud võivad selliseid riske süvendada. Valdkonna eksperdid tunnistavad selle avastuse olulisust, kuid peavad vahetut ohtu kasutajale minimaalseks. Siiski rõhutatakse vajadust suurendada turvalisust kõigis digitaalselt ühendatud seadmetes (DR).

Konkreetse ohu leevendamiseks soovitavad teadlased tarkvarapoolseid lahendusi, nagu näiteks ümbritseva valguse andurite lubade kontrolli rakendamist (DR).

USA julgeolekuasutused hoiatavad Hiinas toodetud droonide kasutamise eest

FBI ja CISA hoiatasid, et Hiinas toodetud droonide sagenev kasutamine kujutab endast olulist ohtu USA kriitilisele infrastruktuurile. Asutused andsid välja dokumendi, mis soovitab USA organisatsioonidel hankida vajadusel USA-s toodetud turvalise projekteerimise põhimõtetele (secure by design) vastavaid droone. Asutused nõustuvad, et droonide kasutamine on tõhus kulude vähendamisel ja ohutuse parandamisel erinevates valdkondades, sealhulgas energia-, keemia- ja sidesektoris. David Mussington CISAst juhib aga tähelepanu, et Hiinas toodetud droonid paljastavad tundlikku teavet, mis võib ohustada USA riiklikku julgeolekut ja majandusjulgeolekut (SCM).

Mure tuleneb CISA pressiteate kohaselt Hiina seadustest, mis võimaldavad Hiina valitsusel pääseda ligi Hiina ettevõtete, sealhulgas droonitootjate valduses olevatele andmetele. Julgeolekuasutuste juhistest järeldub muu hulgas, et Hiina Rahvavabariigi 2017. aasta riiklik luureseadus kohustab Hiina ettevõtteid tegema koostööd riiklike luureteenistustega, mis hõlmab juurdepääsu võimaldamist ülemaailmselt kogutud andmetele. Bryan Vorndran FBI küberosakonnast hoiatab samuti Hiinas toodetud droonide kasutuselevõtuga USA peamistes sektorites seotud julgeolekuprobleemide eest, võttes arvesse süsteemidele ja andmetele volitamata juurdepääsu ohtu (SCM).

Lisaks sellele, et CISA ja FBI juhised kutsusid organisatsioone Hiinas toodetud seadmeid vältima, jagasid nad avaldatud dokumendis ka mitmeid soovitusi tööstuslike droonidega seotud turvariskide maandamiseks. Näiteks olid soovituste seas privaatsuspoliitika ülevaatamine, et mõista, kus drooniandmeid salvestatakse ja jagatakse, püsivara turvapaikade ja värskenduste rakendamine usaldusväärsest allikast ja kogutud andmete droonile salvestamata jätmine. Antud dokumendiga on võimalik tutvuda CISA kodulehel.

POST SMTP pistikprogrammi turvanõrkused võivad mõjutada WordPressi veebilehti

Rohkem kui 150 000 WordPressi veebilehte on haavatavad POST SMTP Mailer pistikprogrammi turvavigade tõttu, mille kaudu võib ründaja saada täieliku kontrolli ohvri veebilehe üle. Esimene haavatavus võimaldab autentimata ründajal API võtme lähtestada ja pääseda juurde tundlikule logiteabele, mille abil võib haavatava veebilehe täielikult üle võtta. Teise vea abil on ründajatel võimalik lisada haavatavetele veebilehtedele pahatahtlikke skripte. Turvanõrkused on parandatud pistikprogrammi versioonis 2.8.8. Haavatavused tõestavad taas, et lisaks WordPressi uuendamisele on oluline jälgida ka seda, et kõikidele kasutavatele pistikprogrammidele oleksid uuendused rakendatud (BC).

Enam kui 178 000 SonicWalli tulemüüri on turvanõrkuste tõttu ohus

Küberturvalisusega tegelevad teadurid avastasid, et üle 178 000 SonicWalli tulemüüri on internetile avatud haldusliidesega, mistõttu ohustavad neidteenuse tõkestamise ja koodi kaugkävitamise ründed. Neid seadmeid mõjutavad turvavead tähistega CVE-2022-22274 ja CVE-2023-0656. SonicWalli tulemüüride kasutajatel soovitatakse üle kontrollida, et haldusliides poleks võrgust ligipääsetav ja uuendada tarkvara viimasele versioonile (BC).

19 soovitust, kuidas muuta nutitelefoni kasutamine turvalisemaks

Foto: canva.com

1. Kasuta ekraanilukku

See võib tunduda sama elementaarne kui juhis rohelise fooritulega teed ületada, aga paraku unustavad paljud ka põhitõed. Ekraanilukuta telefon on nagu PIN-koodita pangakaart. Selleta on sõnumid, dokumendid, e-kirjad, pildid jne kättesaadavad igaühele, kelle kätte seade satub. Kasuta vähemalt kuuekohalist PIN-koodi või parooli – mida pikem ja juhuslikum, seda turvalisem. Väldi ekraanimustrit – selle kasutamine on küll mugavam, aga jätab ekraanile jälje, mille põhjal võivad kõrvalised isikud õige mustri ära arvata ja telefoni pääseda.

2. Määra SIM-kaardile turvaline PIN

Kui telefonis olevale SIM-kaardile pole määratud PIN-koodi, see on 0000 või midagi sama kasutut, muuda see kohe ära. SIM-kaardi turvamine on eriti oluline, kui kasutad sõnumipõhist kaheastmelist autentimist, millest tuleb juttu allpool.

3. Seadista automaatne lukustamine

Lukusta telefon iga kord, kui selle käest paned, aga kindluse mõttes seadista nii, et see lukustuks automaatselt võimalikult lühikese ooteaja järel. Lisaks turvalisuse suurendamisele aitab see säästa telefoni akut.

4. Suhtu näotuvastusse ja sõrmejäljelugejasse ettevaatusega

Paljud kaasaegsed telefonid kasutavad autentimiseks näotuvastust või sõrmejäljelugejat. See on mugavam kui PIN-koodi või parooli sisestamine, kuid paraku pole kõikide telefonide biomeetrilise isikutuvastuse lahendused piisavalt turvalised. Mõne telefoni näotuvastuse petmiseks piisab sellele kasutaja pildi näitamisest ja sõrmejäljelugeja eksitamiseks selle ette paigaldatud kaitseklaasist või -ümbrisest. Sellistest „väravavahtidest“ soovitame hoiduda.

5. Uuenda tarkvara

Ei telefoni operatsioonisüsteem ega paigaldatud äpid pole veatud. Aja jooksul leitakse nende nõrgad kohad, mille kaudu pääsevad küberkurjamid ligi telefonis olevatele andmetele. Vastutustundlikud arendajad paikavad turvaaugud esimesel võimalusel ja sama innukalt peaksid kasutajana telefonis tarkvara uuendama. Mida kauem seda edasi lükkad, seda suuremaks kasvab oht, et telefoni sisule pääsevad ligi võõrad.

6. Muuda Wifi pääsupunkt turvalisemaks

Telefoni Wifi hotspot ehk pääsupunkt on abiks, kui soovid jagada mobiilset andmesidet, näiteks, oma arvutiga. Veendu, et pääsupunkt oleks kaitstud tugeva parooliga (muidu pääsevad kõik lähedalasuvad seadmed seda kasutama) ja kindlalt krüpteeritud. Mõnikord võib vaikeseadetes määratud krüpteering olla aegunud või ebaturvaline. Hetkel on kõige kindlam kasutada turvaprotokolli WPA2.

7. Eelista avalikele Wifi-võrkudele mobiilset andmesidet

Võimalusel väldi avalikesse ja tundmatutesse Wifi-võrkudesse sisenemist ning kasuta nende asemel mobiilset andmesidet, mis on enamasti turvalisem. Kui kasutad siiski avalikku Wifi-võrku, ära sisesta seal oma pangakaardi andmeid ega paroole.

8. Anna äppidele vaid vajalikud õigused

Kui paigaldad telefoni uue rakenduse, loe hoolega, milliseid õiguseid see küsib. Kaamerarakendus vajab ligipääsu piltidele, aga taskulambiäpp mitte. Kaardirakenduse huvi su asukoha suhtes on mõistetav, aga kui seda küsib retseptiäpp, tundub asi kahtlane. Kontrolli telefoni seadetest, millised õigused oled andnud juba varem paigaldatud äppidele ja tee vajadusel muudatusi. Lähtu põhimõttest: nii palju kui vajalik, nii vähe kui võimalik.

9. Seadista teavitused lakoonilisemaks

Seadista teavitused nii, et lukustatud telefon näitaks vaid seda, milline rakendus teavituse saatis, mitte selle sisu. Nii näevad teised, kes su telefoni kätte saavad, vaid seda, et said vestlusäpist hulga sõnumeid, aga ei saa lugeda, mida sõnumi saatja kirjutas.

10. Kasuta vaid ametlikku rakendustepoodi

Ehkki Androidi operatsioonisüsteem võimaldab äppe paigaldada ka muul moel, laadi neid alla ainult ametlikust rakendustepoest. Enne seda loe arvustusi, tutvu arendaja muude projektidega ja vaata, millal neid viimati uuendati. Petturid loovad pahavara, mis matkivad mõnd tuntud äppi ja võivad lisaks andmevargusele kaasa tuua rahalisi kaotusi, kui kasutaja sinna heauskselt oma pangakaardi andmed sisestab.

11. Kasuta paroolihaldurit

Selleks, et vältida paroolide ristkasutust, tuleks meeles pidada kümneid, mõnel juhul sadu salasõnu. Kuna see käib enamusele üle jõu, soovitame kasutada spetsiaalseid paroolihaldureid, mis loovad, säilitavad ja kaitsevad pikki ning turvalisi salasõnu. Ära hoia paroole ega muud tundlikku infot failides ega rakendustes, millele pääseb ligi ilma salasõna või turvalise biomeetrilise tuvastuseta.

12. Lülita Bluetooth välja, kui seda ei vaja

Vaikimisi on telefonides Bluetooth sisse lülitatud, kuid sellegagi kaasneb risk.
2017. aastal selgus, et Bluetoothi kaudu saab luua ühenduse võõra telefoniga ja laadida sellesse pahavara. See haavatavus on parandatud, kuid järgmine võib ilmuda sama ootamatult. Aktiveeri Bluetooth ainult siis, kui seda on vaja, näiteks HOIA äpi kasutamiseks.

13. Lülita asukoha märgistamine välja

Telefonide kaamerarakendused salvestavad lisaks pildile ka selle metaandmed, muu seas ka pildi tegemise asukoha. Kui laadida selline pilt sotsiaalmeediasse, on selle asukohainfo kättesaadav kõigile, kes pilti näevad. Mõtle, kas ikka tahad tervele maailmale teada anda, kus parasjagu asud. Võib juhtuda, et tuttavatest rohkem huvitab see info varast, kes otsib sobivat hetke, kui kodust kaugel viibid.

14. Kasuta viirusetõrjet

Ehkki Androidi ja iOS operatsioonisüsteemi on sisse ehitatud mitmeid turvalahendusi, võid neile lisaks paigaldada telefoni mõne eraldi viirusetõrjeprogrammi. Eelista tuntud ettevõtteid, millel on pikk ja edukas ajalugu arvutite viirusetõrje pakkumisel. Äppi otsides ole tähelepanelik, muidu võid sattuda mõne võltsingu ohvriks, mis viiruste eemaldamise asemel need su telefoni paigaldab.

15. Väldi avalikke laadimispunkte

Lennujaamades, hotellides, kohvikutes ja muudes avalikes kohtades olevad laadimispunktid aitavad küll tühja akut turgutada, kuid nende kaudu võivad lisaks elektrienergiale liikuda ka andmed. Kui laadija on nakatunud pahavaraga, võib see nakatada ka laetava telefoni ja varastada sealt paroole, pilte või muid andmeid. Kasuta isiklikku laadijat, akupanka või andmesidefiltrit, mis laseb laadimiskaablist läbi ainult elektri. Kui tingimata pead telefoni avalikus laadimispunktis kosutama, lülita see laadimise ajaks välja.

16. Kasuta ekraanifiltrit

Kui kasutad telefoni ühistranspordis, kohvikus või muus avalikus kohas, näevad ka kõrvalseisjad, mis selle ekraanilt loed või vaatad. Uudishimulike pilkude vastu aitab ekraanifilter. See on kate, mille eesmärk on piirata ekraani vaatenurka. Otsevaates on kõik selge ja klaar, aga kõrvalseisjale mitte.

17. Ole ettevaatlik sõnumite teel saabunud linkidega

Paljud kasutajad, kes suhtuvad e-posti teel saabunud õngitsuskirjadesse eluterve skepsisega, langevad pettuse ohvriks, kui neile lähenetakse SMS-i või sõnumirakenduste vahendusel. Eestis on nähtud nii klassikalist SMS-spämmi, mille eesmärk on meelitada kasutama perioodilist ja tasulist teenust, kui ka katseid petta välja kasutaja Smart-ID PIN-koode.

18. Kustuta kasutud äpid

Küllap on sinugi telefonis rakendusi, mille oled paigaldanud aastate eest, kasutanud vaid kord või paar ning seejärel unustanud. Kustuta need ja hoia telefonis vaid äppe, mida endiselt kasutad. Su telefonis võib olla rakendusi, mida pole aastaid uuendatud ega paigatud ning mis on seetõttu haavatavad.

19. Seadista kaugkustutamine

Seadista oma telefon nii, et selle kaotamise või varguse korral saad telefonis olevad andmed mõne teise seadme abil kustutada. See ei too telefoni tagasi, aga lisab kindlust, et keegi teine ei pääse selles olnud andmetele ega selle kaudu kasutatud kontodele ligi.