Hakkerin dillema
#1281. Tiistai, 21. kesäkuuta 2005 klo 12.57.12, kirjoittanut Jani. 11
Seuraavan kertomuksen sisältämistä tapahtumista johtuen mainitsen tässä tavoistani poiketen erikseen, että siihen tulee suhtautua puhtaasti fiktiivisenä, hypoteesina jonka tarkoituksena on lopussa olevien kysymysten esiin nostattaminen. #
Minulla on salasanavihko. Siihen on kertynyt melkoinen määrä tunnus ja salasana -yhdistelmiä, ja rupesin nyt käymään niitä läpi siinä tarkoituksessa, että saan pyyhkiä siitä pois kauan sitten kadonneiden palveluiden tunnukset, poistaa tunnukset joita en enää tarvitse palveluista, jotka sen mahdollisuuden tarjoavat (tästä plussa esimerkiksi Suomi24.fi:lle), poistaa mahdollisesti joskus niiden tietokantoihin turhaan syöttämäni henkilötiedot sekä vaihtaa heikot salasanat parempiin. #
Kokeilin sitten erään ison sanomalehden verkkosivuille joskus kauan sitten tekemiäni tunnuksia ja pääsin sisään. Kävin henkilötietojen kimppuun, ja ällistyksekseni tiedot näyttivät ihan oikeilta, mutteivät minun tiedoiltani. Ajattelin, että ehkäpä sitten olen joskus kauan sitten täyttänyt nämä henkilötiedot päin persettä siitä syystä, että ne kaikki oli merkattu pakollisiksi, mikä on ihan älytöntä ja turhauttavaa aina, puhumattakaan vaarallista, kuten tämä tapaus tulee osoittamaan. #
Henkilötietojen joukossa oli myös Luukku.com-sähköpostiosoite, joten päätin kokeilla saman tien sitten sitäkin. Pääsin sisään samalla salasanalla, mutta kun saapuneiden postien laatikko aukesi eteeni, minulle kävi jo ihan selväksi, että nämä ovat sittenkin jonkun aivan toisen ihmisen tunnukset. #
Kirjauduin sitten pian ulos ja jäin miettimään, että mitä nyt pitäisi tehdä: pitäisikö unohtaa koko juttu ja hävittää tuo tunnus ja salasana muiden joukossa, vai pitäisikö minun ennen sitä kenties lähettää sähköpostia tälle asianomaiselle henkilölle ja kertoa, että kannattaa vaihtaa paitsi lehden, myös sähköpostin (ja todennäköisesti myös monen muun palvelun) tunnus ja salasana paljon, paljon hankalammin arvattaviksi? #
Kyseessä oli nähtävästi teini-ikäinen ihminen, enkä haluaisi säikäyttää (“paha Internetin hakkerisetä luki mun sähköpostit”) mutta toisaalta jos minä päädyin sähköpostilaatikkoonsa vahingossa, voi joku pahantahtoinen tyyppi päästä sinne tarkoituksellisesti ja tehdä jotain ikävää. #
Hypoteettinen ehdotus - lähetä teinille sähköpostia Luukun automaattisena päivitysohjelmana: tilisi menee vanhaksi, ellet uusi salasanaasi. Ainakin yliopistolta tulee tällainen vuosittain. (Tosin vain hypoteettisesti, sillä omani lakkasi kärttämästä päivitystä 4 vuotta sitten, vaikka mieheltä se otetaan vuosittain. Hohhoijaa.) Lähettäjäosoitteen vaihtaminen “Luukun päivitysautomaatiksi” ei yleensä sähköpostiohjelmassa ole ollenkaan vaikeaa. Mutta kannattaa tietty vaihtaa sitten takaisin omaan osoitteeseen, ettei tutut saa slaagia saadessaan sähköpostia “Luukun salasanojen päivitysautomaatilta”.
Ihan näin hypoteettisesti.
Jos ihminen ei epäile viestiä, se tuskin käy tsekkaamaan, mistä posti oikeasti tuli. Eihän niin tehdä kuin virusviesteille. Mm. sille, jossa mainostin itselleni James Bond vs. Geisha Girls -pornosivua. Muualtahan se tuli, vaikka aluksi näkyvissä olikin sama osoite lähettäjänä, reply-tona ja vastaanottajana