Plaza

Dome

Alustat:
PC
GameCube
PlayStation 2
PlayStation 3
Xbox
Xbox 360
DS
Game Boy Advance
N-Gage
PSP
Wii
Mobiili
Linux
Mac
Kolikkopelit
Konsolit
Laitteet
Retro
Vekottimet
Viihdelaitteet

Huhupartio: PSN:n tietoturva on kuin teini-Erkin koodaama

27.4.2011
Miikka

Aihealueet: PlayStation 3, Internet, Verkkopelit, Yhteisöt

Sony, PlayStation Network, Hax0r, Perseily, Tietoturva

Alkaa hetki hetkeltä näyttää enemmän ja enemmän siltä, kuin PlayStation Networkin hakkeroinnista olisi tulossa Sonylle todellinen painajainen. Aluksi vain rutiinikyykkäykseltä vaikuttanut ongelma on osoittautumassa täydelliseksi tietoturvakatastrofiksi, jonka taustalla piilevät kenties vielä kaiken kukkuraksi perustavanlaatuiset töpit.

Sony ja huono tietoturva ei tietenkään ole mikään uusi yhtälö. Koko PlayStation 3:n turvallisuuden piti perustua systeemiin, jossa satunnaislukujen pohjalta generoidut turvakoodit tekivät hakkerointiyritykset miltei mahdottomiksi. Niin olisikin ollut, ellei joku puupää olisi käyttänyt satunnaislukujen sijaan vakioarvoja, joiden löytämisen jälkeen koko systeemi paukahti avoimeksi. Hups.

Nyt näyttää siltä, että tämä oli vain jäävuoren huippu, sillä asiaan perehtyneiden hakkerien puheiden perusteella PlayStation Networkin tietoturva oli vähintään yhtä leväperäistä tasoa. Tieto ei toki ole virallista, joten älkää nielaisko välttämättä kaikkea pureskelematta. Mutta spekuloidaan hetki.

Kaiken taustalla on PlayStation Networkin suunnitteluprosessi. Pitkän linjan PlayStation-toimittajan tietojen mukaan koko verkkoratkaisu kasattiin alusta asti ongelmallisesti. Sonyn Japanin toimisto tilaili yleensä verkkopelejä duunaavalta Sony Online Entertainmentilta pieniä palasia yksi kerrallaan ja ilman mitään suurta visiota. Yksi palikka saattoi hoitaa kaverilistan, toinen taas vaikka viestien lähettelyn ja kolmas PSN-kaupan. Tästä johtuen koko kauppa oli pitkään pelkkä WWW-sivu, johon PlayStation 3 otti selaimellaan yhteyden. Ja tästä alkavat myös ongelmat.

PlayStation 3:n ja PlayStation Networkin välillä liikkuvia paketteja tutkineet hakkerit huomasivat jo alkukeväästä, että PlayStation 3 lähetti kauppaan kaikki luottokorttiisi liittyvät tiedot pitkässä HTTP-litaniassa. Viesti toki lähetettiin salattuna, joten matkalta sitä oli vaikea napata, mutta samaiset hakkerit epäilivät, että nämä todella arkaluontoiset HTTP-viestit päätyivät Sonyn servereillä samoihin logeihin kuin kaikki muutkin HTTP-viestisi. Mikäli näin on, kuka tahansa voisi logit nappaamalla päästä käsiksi lukemattomien luottokorttien tietoihin.

Ongelmat eivät lopu tähän, sillä toiset hakkerit ovat naureskelleet pitkään Sonyn serveriratkaisuille. PlayStation Networkin autentikointiserverit tiettävästi pyörivät wanhalla serverisoftalla, jonka tietoturva-aukot olivat yleisessä tiedossa. Tämä itsestään olisi jo todella paha tietoturvatöppi, mutta serveri kertoi myös kysyttäessä kaikille halukkaille tarkat ohjelmistoversionsa, jonka jälkeen kyse on vain siitä, että joku viitsii nähdä hetken vaivaa korkatakseen serverit.

Näinkö se siis tapahtui? Hakkeri pujahti sisään tunnetusta tietoturva-aukosta ja pölli kaikkien tiedot ja luottokortit selkokielisissä tekstitiedostoissa? Sitä emme toki tiedä, emmekä tule tietämäänkään, ellei hakkeri itse kerro salaisuuksiaan. Skenaario vaikuttaa kuitenkin pelottavan mahdolliselta, varsinkin firman eiliset kommentit huomioiden.

Pelkästään se, että Sony myöntää luottokorttien tietojen varastamisen mahdolliseksi, kertoo siitä, että nyt on tehty jotain väärin. Sen kun ei pitäisi olla tällä tasolla mahdollista. Lähtökohtaisesti firmat eivät nimittäin varastoi itse luottokorttiesi tietoja, vaan ainoastaan niiden neljä viimeistä numeroa.

Tämän sijaan kortin ensimmäisellä syöttökerralla harrastetaan matematiikkaa: serveri laskee korttisi numeron ja salaisten algoritmien avulla yksilöllisen ja murtovarman turvakoodin, jonka avulla sitten jatkossa todistetaan Visalle, että kortin numerot on aikanaan tarkistettu. Suojauskoodi on ainutlaatuinen ja yksisuuntainen: firma ei voi sitä itse purkaa vaikka haluaisikin, eikä sama koodi kelpaa kuin yhdelle kortille, yhdessä kaupassa. Kortin numeroa ei siis pitäisi missään vaiheessa varastoida serverille.

Rehellisyyden nimissä emme tiedä myöskään, onko Sony varastoinut sitä mihinkään. On ihan mahdollista, että firma on hoitanut kaiken viimeisen päälle ja haluaa vain tiedotteissaan kallistua varmuuden vuoksi pahimman mahdollisuuden kannalle. Pelottavalta silti tuntuu firman historian ja nyt tietämämme asiat huomioiden. Masentavinta hommassa on se, että kyse ei ole mistään korkean tason ”once in a lifetime” -töpeistä, vaan ratkaisuista, jotka jokainen ensimmäisen vuoden opiskelijakin tajuaa surkeiksi.

Mutta oli miten oli, pyyhkeitä Sony silti ansaitsee, ainakin asian käsittelystään. Firman edustajille murto on ollut selviö jo viikko sitten, jolloin PlayStation Network yllättäen kiskaistiin alas. Miksi asiakkaille kerrottiin asiasta vasta nyt, jolloin varkaalla on ollut viikko aikaa rypeä saamissaan tiedoissa? Kun kyseessä ovat näin arkaluontoiset asiat, tiedotuksen olisi pitänyt olla paljon rehellisempää ja nopeampaa. Altistuneita käyttäjiä on kuitenkin kymmeniä miljoonia.

Sekin kielii vakavista tietoturva-aukoista, että serverit tulevat lopulta olemaan firman arvioiden mukaan kumossa pari viikkoa. Käytännössä tämä tarkoittaa, että vakavia ongelmia korjataan parhaillaan hiki hatussa. Jää nähtäväksi, miten suuret seuraukset näillä vakavilla ongelmilla vielä on.

Lisää aiheesta

PlayStation Network voi nousta viikon päästä – mutta vain osittain

Sony tunnustaa: hakkerit varastivat PlayStation Networkin kaikki käyttäjätiedot

Sony: emme edelleenkään tiedä koska PlayStation Network palaa

PSN-hakkerit saattoivat viedä myös käyttäjien luottokorttien tiedot

Miikka Lehtonen

1.

Turha tästä on sonya syyttää.

2.

yes i blame blizzard!!!

3.

Esimerkki siitä miten saadaan itsensä naurunalaiseksi.

”Turha tästä on sonya syyttää.”
Tästä tulee vielä lentävä lause :D

4.

Jep, hakkerit kuitenkin ovat vain glooriaa haluavia teinejä joista isona tulee miljonäärejä koska isot firmat haluaa palkata taitavia pc-tyyppejä.

Eipä netissä voi ”oikeita rikoksia” tehdä. Siksi netin pitäisi olla vapaa ja anonyymi.

5.

Noh nyt olen ainakin mitätöinyt korttini tiedot varmuudenvuoksi. Toivottavasti nyt sitten rakentavat playstation storen uudestaan ja tekevät siitä kätevämmän ja luotettavamman käyttää.

6.

@3
vika ei ole sonyn vaan hakkereiden. Toki sony olisi voinut hoitaa asiansa paremmin, mutta silti vika on yksin murtautujissa.
se, että autoteollisuus antaa mahdollisuuden ajaa ylinopeutta, ei oikeuta sitä tekemään.

7.

6@ joo mut jos aukaisee tän kokosia palveluita maailmalle, niin pitäisi nyt vähintään olla tiedossa miten perus tietoturva rakennetaan :D Toivottavasti tää on pelkkää spekulaatiota :P Jos Sonyllä on hommat oikeasti hoidettu noin huonosti, niin parempi vältellä heidän tuotteitaan…

8.

Rly blizz? Rly?

9.

@6 Eli jos jätän omakotitaloni ovet, autoni ja fillarini aina lukitsematta, niin vika on yksin varkaissa?

10.

@6
Se, että on olemassa pankkeja ei oikeuta ryöstämään niitä. Kuitenkin rakennetaan pankkiholveja, koska pankit ovat ihan tässä maailmassa eivätkä missään utopistisessa. Joten kyllä tälläinen tietomurto on sonyn vastuulla, siis jos tietomurto on oikeasti hoideltu niin leveäperäisesti kuin annetaan ymmärtää…

11.

Eiköhän tämä ole ihan täyttä tyhjänpäivästä mutupaskaa ja spekulointia niinku iso osa näistä Domen uutisoinneista ;)

12.

Jurvelo,

http://dome.fi/pelit/uutiset/viestintavirasto-varoittaa-playstation-network-kayttajien-tietoja-varastettu

tv,
jok

13.

@6
Analogiasi ei toimi, koska ei ota huomioon kolmatta osapuolta. Kukaan ei voi puolestasi painaa kaasua, jos olet itse ratin takana. Jos taas auton lukko ei yllättäen toimikaan ja auto varastetaan, autokauppias on huijannut sinua.

14.

@11

siis tämähän on juuri kerrankin asiallinen uutinen domella ja täyttä totta se on

15.

@11 Taitaa poika pelata ps…
@1 voi jessus….siis…oikeesti…?

16.

mitä väliä? konsolilla voinee pelata ilman verkkoakin?

17.

”mitä väliä? konsolilla voinee pelata ilman verkkoakin?”

Paitsi… Ei moninpelejä - ja ne pelit, joissa on verkon yli toimiva kopiosuojaus/tarkistus, niin eivätpä käynnisty.

Toisin sanoen, myös konsolipeleissä on samantapaisia kopiosuojaustarkistuksia kuin niissä PC-peleissä, jotka vaativat käynnistyessään joka kerta autentikoinnin verkon yli.
Ei kaikissa. Ei edes useimmissa. Mutta kyllä pännii, jos haluat pelata jotain sellaista, jossa on.

tv,
jok

18.

Ilmeisesti ei ole ollut aiemmin Sonyn tiedossa mitä kaikkea tietoa oltiin varastettu, siksi näin pitkä tiedoitusaika. Näin siis jos uskoo Sonyn omaan tiedotteeseen: http://blog.eu.playstation.com/2011/04/27/clarifying-a-few-psn-points/

19.

Kohta SCE saa varmaan postiinsa kirjeen jossa lukee: ”Antakaa käyttäjille laillinen oikeus tunkea mitä tahansa ohjelmistoa PS3:n sisään ja palauttakaa OtherOS kaikkiin PS3-laitteisiin tai teemme varastamistamme tiedoista julkisia tai hyödynnämme niitä jotenkin muuten…”

20.

Ilmeisesti Sony tiedotti asiakkaille murrosta vain koska senaattori Richard Blumenthal ihmetteli Sonyn Jack Trettonilta miksei mitään tarkempaa tietoa ole annettu. Ilman tätä ei Sony olisi välttämättä vieläkään mitään ilmoittanut.
http://thehill.com/blogs/hillicon-valley/technology/157777-blumenthal-wants-info-from-sony-on-playstation-network-data-breach

21.

Kuoleman tuomio hakkereille. Kuluttajat kiittää.

22.

Eiköhän Geo Hotz pistä turvat uuteen kuosiin

23.

Siinähän hakee niitä luottokorttitietoja muutaman miljoonan käyttäjän ”pienistä” logeista :)

24.

23: Dumpataan kaikki tiedostot serveriltä omalle koneelle ja sitten tehdään yksinkertainen skripti, joka etsii tiedostoista tiettyjä rivejä ja sitten kopioi ne toiseen tekstitiedostoon. Minuutin homma kirjoittaa tuo, valitettavasti :-/

25.

No ei mikään ihme jos on servut ollut kiinni viikon jonkun muutaman hakkerin tähden.

Sonyä murjotaan kyllä heti kun alkoi tili näyttää PS3:n osalta plussaa.

HYVÄ NÄIN!

26.

Onkos lähteitä missään? Itsellä ainakin kiinnostaa miten tällainen voi olla mahdollista, vaikkakaan pleikkarillani en ole kertaakaan PSN:ssä käynyt tai pelejä pelaillut…
Kyllä syö perhanan ison osan porukkaa mikkisoftan puolelle nämä kommellukset hakkerien kanssa…

27.

26. Enpä usko, että sieltä kauheasti hyppää mikkisoftan puolelle. Samanlainen skenaario kun on täysin mahdollista sielläkin. Suurin häviäjä Sonyn lisäksi tässä on ihan koko konsolipuoli kokonaisuudessaan. Sitten kun ihmiset vielä tajuavat kuinka helpposti jonkun keyloggerin saa pc:lle ujutettua niin luotto menee steamin tapaisiin palveluihin myös. Unohdetaan aina, että vaikka Steam olisi turvallinen jne…niin onko koneesi…

Ainut positiivinen asia on se, että nyt takuulla panostetaan enemmän noiden palveluiden suojaamiseen ihan kaikilta valmistajilta. Varoittava esimerkki ja erittäin kallis sellainen.

@23. Niin, niiden hakeminen ei tosiaan ole mikään iso juttu. Kyse on enemmänkin siitä, että mitä haetaan. Löytäminen ei ole ongelma.

28.

@27
”Unohdetaan aina, että vaikka Steam olisi turvallinen jne…niin onko koneesi…”

Siksi Steam kehitti turvallisuutta äskettäin lisäämällä eston ettei uudella koneella voi kirjautua ilman sähköpostiin tulevaa vahvistus koodia.

Kirjaudu sisään

Kommentointi tässä osiossa on sallittu vain rekisteröityneille käyttäjille. Jos sinulla ei vielä ole tunnusta, rekisteröidy käyttäjäksi.

Takaisin ylös