OPAS: Näin valitset itsellesi robotti-imurinRoborockin vuoden 2025 valikoima vertailussa

Apple ja Google päästivät läpi: Instagram-sovellus varasti puolen miljoonan käyttäjän tiedot

5
Manu Pitkänen

Apple ja Google päästivät läpi: Instagram-sovellus varasti puolen miljoonan käyttäjän tiedot
Apple ja Google ovat jakaneet sovelluskaupoissaan suosittua kolmannen osapuolen kehittämää Intagram-sovellusta, jonka havaittiin eilen illalla keräävän käyttäjien salasanoja ja tallentavan ne luettavassa muodossa tuntemattomalle palvelimelle. Haittaohjelman tavoin toiminut InstaAgent-sovellus on nyt poistettu App Storesta ja Google Playstä.

Kolmannen osapuolen asiakasohjelmien käyttö on aina huono idea. Aivan kuten tässäkin tapauksessa, ne voivat varastaa sinun kirjautumistietosi tai niiden suojaukset ovat muutoin niin heikot, että joku ulkopuolinen hyökkääjä voi pystyä murtautumaan ohjelman keräämiin tietoihin. Tällaisia tapauksia on nähty esimerkiksi Snapchatin kohdalla. On siis aina suositeltavaa käyttää palvelun kehittäjän tarjoamaa sovellusta.

Intagram-käyttäjiä houkuteltiin lataamaan InstaAgent lupaamalla paljastaa ketkä katsovat milloinkin sinun profiiliasi. Pelkästään Google Play Storen kautta sovellusta oli ladattu 100.000–500.000 kertaa. Ohjelma sijoittui Britannian, Kanadan ja Saksan App Store -kaupoissa ilmaisten ohjelmien listoilla hyvin.



Jos käytit kyseistä sovellusta, niin ohjelma kannattaa mahdollisimman pikaisesti poistaa puhelimesta ja vaihtaa sen jälkeen Instagram-salasana. Mikäli käytit samaa sanaa muissakin palveluissa, niin vaihda niidenkin salasanat (älä käytä enää samaa salasanaa).

Tapauksessa on syytä osoittaa sormea myös Googlen ja Applen suuntaan. Niiden ei pitäisi päästää tällaisia haittaohjelmia sovelluskauppoihinsa.




Tilaa Puhelinvertailun uutiskirje!

Lähetämme noin kerran viikossa uutiskirjeen, joka sisältää viikon ajalta tärkeimmät uutisemme.

Tilaamalla uutiskirjeemme hyväksyt sääntömme ja tietosuojakäytäntömme.

Parhaat kännykkätarjoukset

Samsung Galaxy S24 FE – hinta laskenut -37%

Samsung Galaxy S24 FE
311 € DNA
482 € Power
492 € Hobby Hall

Alin hinta viikko sitten: 491 €

OnePlus Nord 4 – hinta laskenut -34%

OnePlus Nord 4
329 € Elisa
399 € Power
496 € CDON

Alin hinta viikko sitten: 496 €

Honor X6b (4G) – hinta laskenut -27%

Honor X6b (4G)
99 € DNA
136 € CDON
149 € Power

Alin hinta viikko sitten: 135 €

Realme 14T – hinta laskenut -25%

Realme 14T
262 € CDON
299 € Proshop

Alin hinta viikko sitten: 350 €

Kommentit (5)

mniskane
mniskane

1

Vähän kovaa tekstiä kehittää välttämään indie developerien sovelluksia. Esimerkiksi Rudy Huyn on tehnyt upeita sovelluksia Windows Phonelle jotka ovat mahdollistaneet palvelujen käytön a) palvelun tarjoajan clienttia paremmalla sovelluksilla b) silloin kun virallista sovellusta ei ole.

Mielestäni yksi tämän ajan hienoista puolista on se, että lahjakkaat koodarit pystyvät luomaan ja levittämään ohjelmiaan - ei pelkästään megalomaaniset korporaatiot.

Vastaa
Jonahan
Jonahan

2

Lainaus, alkuperäisen viestin kirjoitti user@org:

mistä tiedetään että tallentaa luettavassa muodossa palvelimelle, jos ei edes tunneta palvelimen toimintaa, vai tarkoittaako tuo että siirretaan palvelimelle luetettavassa muodossa ?

Tarkoittaa, että softa lähettää käyttäjän tunnuksen ja salasanan selväkielisenä jonnekin.

Lainaus, alkuperäisen viestin kirjoitti user@org:


Jos halutaan että Apple ja Google karsii moiset sovellukset ennakkoon, niin hyväksyntä prosessi harppaisia montapykällää vaativammaksi (kalliiksi) -> tiputtaisi pienen rusurssin kehittäjät auttamatta pois.

Se riippuu ihan mitä "moisella" haluaa tarkoittaa. Jos puhutaan täsmälleen tämänkaltaisesta typeryydestä, ei sen testaaminen ole vaikeata. Proxy väliin ja katsotaan meneekö tunnus ja salasana selväkielisenä.

Toki jos puhutaan tällaisen toiminnan täydellisestä estämisestä, on se jokseenkin mahdotonta.

Vastaa
Jonahan
Jonahan

3

Lainaus, alkuperäisen viestin kirjoitti user@org:


Testaamisen kannalta varmaan hyvä jos liikenne on selväkielistä :-) .

Mitäköhän nyt mahdat tarkoittaa?

Lainaus:


mm. email, web selaimat + liuta muita poistuisi kaupoista.... jos tunnus ja/tai salasanoja ei saisi selväkielisenä liikkua.

Tunnus saa liikkua, salasana ei. Ja ihan aikuisten oikeasti mitään syytä salasanan lähettämiseen selväkielisenä serverille ei ole. Kuten ei salasanan tallennukseen serverillä.

Vastaa
Jonahan
Jonahan

4

Lainaus, alkuperäisen viestin kirjoitti user@org:


välityspalvelimella voi tutkia salaamatonta paljon helpommin, siis helpompi tutkia sitä ohjelman liikennettä.

Jos ja kun sekä proxy että laite jolla testataan on testaajan kontrollissa, menee setuppiin 5-10 min ja se tarvitaan tehdä tasan kerran.

Lainaus:


Kaikki ei tue salausta, joten monien ohjelmien välttämätöntä tukea salaamatonta.

Vuosi on 2015, järkevät syyt esim. https:n käyttämättä jättämiseen ovat erittäin vähissä ja Apple tiukentaa ohjeistustaan tämän suhteen koko ajan, ja valvoo sitä.

Lainaus:


Jolloin suoranviivainen, salasana liikkuu selväkielisenä -> ohjelma pois. ei toimi.

Vaikka koko liikennettä ei jostain ihmeellisestä syystä salattaisi ei salasanan lähetys selväkielisenä ole kuitenkaan suotavaa eikä tarpeellista, vaan ainoastaan laiskaa ja typerää.

Lainaus:


Useissa tilanteissa myös se tunnuskin pitää salata, salaamaton käsittely ei siis aina salittua.

En nyt taas ymmärrä pointtiasi. Tottakai sen tunnuksen saa salata, mutta aika usein se on enemmän tai vähemmän julkinen tai ainakin helposti arvattavissa, *toisin kuin salasana*, jota ei pidä lähettää ikinä selväkielisenä serverille, etenkään tunnuksen kanssa eikä sitä pidä ikinä tallentaman tietokantaan selväkielisenä.

Lainaus:


Jos ja kun silla kaupalla voi olla yksinoikeus sovelluste jakeluun, niin sen pitää olla myös aika vapaamielinen mitä kaupassa voi olla.

Ei tarvitse olla "vapaamielinen". Kauppaan pääsy ole mikään perustavaa laatua oleva oikeus. Ja missään tapauksessa ei pidä sallia käyttäjiä vaarantavia käytäntöjä, joiden puolesta yrität jostain ihmeellisestä syystä advokoida.

Apple kiristi verkkoliikenteen säädöksiä ios9:ssa ja uudessa OSX:ssa. Kiristää lisää tulevina vuosina. Ja ihan syystä.

Lainaus:


Kun kyse vielä mailmanlaajuisesta touhusta, niin jossain joku voi olla laitonta, siinä missä se toisaalla on tapa.

Salasanan lähetys selväkielisenä on ihan universaalisti typerää, ja varastaminen liki rikollista ei siihen ole mitään poikkeuksia.

Vastaa
Jonahan
Jonahan

5

Lainaus, alkuperäisen viestin kirjoitti user@org:

Lainaus, alkuperäisen viestin kirjoitti Jonahan:


Jos ja kun sekä proxy että laite jolla testataan on testaajan kontrollissa, menee setuppiin 5-10 min ja se tarvitaan tehdä tasan kerran.


En tiedä miten tuo laskit, ihan mutuna veikkaan että testaus menetelmien tekemiseen on käytetty paljon aikaa.

Muistelin kuinka pitkään itsellä meni vastaavan setupin laittamiseen kun tarvitsin sitä testaukseen.

Lainaus:


Välityspalveimella voi ehkä joihinkin salattuihin päästä paremmin kiinni kuin ilman, salaamaton silti helpompaa.

Sen jälkeen kun laitteelle ja proxylle on laitettu asetukset kuntoon näkyy salattu liikenne täysin samalla tavalla kuin salaamaton. Ei siis mitään eroa vaikeusasteessa sen ensimmäisen 5-10min jälkeen.


Lainaus:


Vuosi on 2015, kaikki ei ole tämänvuoden kamaa.

Kaikki mitä app storeen laitetaan tänä vuonna pitäisi olla tämän vuoden kamaa. Ja ei niitä syitä ollut kauheasti edes vuonna 2008, kun iOS kehitys tuli mahdolliseksi.

Pystytkö antamaan esimerkin jostain hyvästä syystä olla käyttämättä salattua verkkoliikennettä?


Lainaus:


Jos kyse jostain marginaali nice toimijasta, niin miksä siinä, kunhan käyttäjät ymmärtää ja muutoksia ei tehdä takautuvasta.

Ei tietenkään tehdä, uudet säännöt koskevat uusia submissioita.

Lainaus:


Applestä puhuttaessa niin ei kovin hyvä juttu, se ensin sitouttanut käyttäjänsä itseensä.

Säännökset eivät näy *käyttäjille* millään tavalla suoraan. Ne vaikuttavat kehittäjiin, jotka joutuvat tekemään lisätyötä *elleivät* ole jo tehneet asioita, kuten on kehoitettu viimeiset 5-10v Applen ja ihan jokaisen muun internettoimijan taholta.

Voisitko avata, millä tavalla käyttäjien turvallisuudesta huolehtiminen ei ole hyvä juttu?

Lainaus:


Vuonna 2015, salasanoja lähetetään selväkielisinä, ei automaattisesti typerää. Vuonna 2015 lähetetään tunnuksia salaamatta, joka joissaintapauksissa on jopa typerämpää.

Voitko antaa edes yhden esimerkin jossa salasanan lähetys selväkielisenä ei ole typerää? Itse en pysty sellaista keksimään vaikka ihan oikeasti yritän miettiä.

Käyttäjä käyttää mitä käyttäjälle annetaan, turvallisuus on enimmäkseen kehittäjän/palveluntarjoajan vastuulla ja on erittäin hyvä että Apple kiristää sääntöjä koko ajan. Kaikki hyötyvät, osa kehittäjistä joutuu tekemään hieman lisätyötä.

Vastaa

Kommentoi artikkelia

Pysy aiheessa ja kirjoita asiallisesti. Epäasialliset viestit voidaan poistaa tai niitä voidaan muokata toimituksen harkinnan mukaan.

Haluan ilmoituksen sähköpostitse, kun ketjuun kirjoitetaan uusi viesti.