Haittaohjelmat, kiristys ja saastuneet laitteet
Haittaohjelmat selitettynä: virus, troijalainen ja mato erikseen
Virus, mato ja troijalainen eivät ole synonyymejä, vaan kolme eri tapaa päästä laitteeseen. Kun ymmärrät eron leviämistavan ja tehtävän välillä, tiedät myös mikä suojaus oikeasti auttaa.
Lyhyt vastaus
Haittaohjelma on yleisnimi ohjelmalle, joka on tehty toimimaan laitteen omistajan etua vastaan. Tyypit erotellaan kahdella eri tavalla: leviämistavan mukaan virukseen, matoon ja troijalaiseen, sekä tehtävän mukaan esimerkiksi vakoiluohjelmaan, näppäilytallentimeen, takaoveen ja kiristyshaittaohjelmaan. Sama haittaohjelma voi olla yhtä aikaa troijalainen leviämistavaltaan ja vakoiluohjelma tehtävältään. Nykyään tavallisin tartuntareitti ei ole automaattinen leviäminen vaan käyttäjän oma klikkaus tai asennus.
Sisällys
- Leviämistapa jakaa haittaohjelmat kolmeen
- Tehtävä kertoo mitä ohjelma tekee sisään päästyään
- Miksi yksi tartunta johtaa usein toiseen
- Mistä haittaohjelmat käytännössä tulevat
- Miksi oma klikkaus on nykyään se ratkaiseva askel
- Miten tartunnan huomaa, ja miksi usein ei huomaa
- Mikä oikeasti vähentää riskiä
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Kun kone alkaa käyttäytyä oudosti, moni sanoo saaneensa viruksen. Sana on lähes aina väärä. Virus on yksi haittaohjelmien laji, eikä se ole enää se laji, johon tavallinen käyttäjä törmää. Yleisnimi on haittaohjelma, ja sen alle mahtuu joukko hyvin erilaisia ohjelmia. Niitä yhdistää vain yksi asia: ne on tehty tekemään laitteessa jotain, mitä laitteen omistaja ei haluaisi.
Ero ei ole sanojen viilausta. Haittaohjelmia luokitellaan kahdella toisistaan riippumattomalla akselilla, ja sekaannus syntyy siitä, että molempien akselien nimiä käytetään sekaisin. Ensimmäinen akseli on leviämistapa: miten ohjelma pääsee laitteeseen. Toinen on tehtävä: mitä se tekee, kun se on siellä. Kun tunnistat kumpaa akselia joku tarkoittaa, ymmärrät myös miksi eri tilanteissa auttaa eri suojaus.
Leviämistapa jakaa haittaohjelmat kolmeen
Vanha ja edelleen käyttökelpoinen jako perustuu siihen, miten ohjelma monistuu ja siirtyy eteenpäin. Jako syntyi aikana, jolloin tiedostoja siirrettiin levykkeillä, mutta logiikka pätee yhä.
Virus tarvitsee isännän. Se kiinnittyy toiseen tiedostoon tai ohjelmaan ja aktivoituu vasta, kun tuo tiedosto avataan tai ohjelma ajetaan. Virus ei liiku verkossa itsekseen. Sen leviäminen on käyttäjän toiminnan varassa: joku kopioi tiedoston, lähettää sen liitteenä tai antaa muistitikun eteenpäin.
Mato ei tarvitse isäntätiedostoa eikä käyttäjää. Se etsii verkosta laitteita, joissa on tietty korjaamaton haavoittuvuus, käyttää sitä hyväkseen ja kopioi itsensä sinne. Sieltä se jatkaa eteenpäin. Juuri tämä automaattisuus tekee madoista poikkeuksellisen nopeita: leviäminen ei rajoitu ihmisen reaktionopeuteen. Madot ovat myös syy siihen, miksi käyttöjärjestelmän ja verkkolaitteiden päivitykset ovat tietoturvan perusasia eivätkä makuasia.
Troijalainen ei monistu lainkaan. Se on ohjelma, joka esittää olevansa jotain muuta: hyödyllinen työkalu, laskun liitetiedosto, asennuspaketti, pelin lisäosa tai päivitys. Käyttäjä asentaa sen itse ja usein hyväksyy vielä järjestelmänvalvojan oikeudet. Troijalainen ei siis murtaudu sisään, vaan se päästetään sisään.
| Leviämistapa | Tarvitsee isäntätiedoston | Tarvitsee käyttäjän | Tyypillinen esiintymä nykyään |
|---|---|---|---|
| Virus | Kyllä | Kyllä | Harvinainen, lähinnä vanhoissa ympäristöissä |
| Mato | Ei | Ei | Kohdistuu päivittämättömiin palvelimiin ja laitteisiin |
| Troijalainen | Ei | Kyllä | Yleisin, koska hyödyntää luottamusta eikä koodivirhettä |
Sama ohjelma voi yhdistellä piirteitä. Verkossa itsestään leviävä ohjelma, joka asentaa perilleen vakoilutoiminnon, on leviämistavaltaan mato ja tehtävältään vakoiluohjelma. Tästä syystä pelkkä lajinimi ei kerro vielä mitään siitä, mitä laitteessasi tapahtuu.
Tehtävä kertoo mitä ohjelma tekee sisään päästyään
Toinen akseli on hyökkääjän kannalta se olennainen. Leviämistapa on vain kuljetusväline, tehtävä on syy koko operaatiolle.
- Vakoiluohjelma kerää tietoa: selaushistoriaa, tiedostoja, sijaintia, sähköposteja. Se pyrkii pysymään näkymättömänä mahdollisimman pitkään.
- Näppäilytallennin on vakoiluohjelman erikoistapaus. Se tallentaa näppäinpainallukset ja poimii sieltä tunnukset, salasanat ja korttinumerot. Osa tallentimista ottaa myös ruutukaappauksia, koska näppäimistöltä ei näy mitä ruudulla luki.
- Takaovi avaa laitteeseen pysyvän pääsyn hyökkääjälle. Sen jälkeen laitteeseen voidaan asentaa lisää ohjelmia milloin tahansa. Takaovi on siksi harvoin lopputulos, useammin ensimmäinen askel.
- Bottiohjelma liittää laitteen hyökkääjän hallitsemaan verkkoon, jota käytetään roskapostin lähettämiseen, palvelunestohyökkäyksiin tai muiden hyökkäysten välietapiksi. Käyttäjä ei useinkaan huomaa mitään, koska kone toimii muuten normaalisti.
- Mainosohjelma näyttää mainoksia ja ohjaa hakuja. Se on harvoin vaarallisin mahdollinen, mutta kertoo että laitteeseen on päässyt jotain, jota sinne ei pyydetty.
- Kiristyshaittaohjelma salaa tiedostot ja vaatii maksua. Se on ainoa tyyppi, joka nimenomaan haluaa tulla huomatuksi, koska koko liiketoimintamalli perustuu siihen että uhri tietää tilanteesta.
- Louhintaohjelma käyttää laitteen laskentatehoa kryptovaluutan louhintaan. Oire on hidastuminen, tuulettimen jatkuva käyminen ja kuumeneminen.
Erot ovat merkityksellisiä, koska ne määrittävät mitä sinun on tehtävä tartunnan jälkeen. Näppäilytallentimen jälkeen kaikki laitteella käytetyt salasanat on vaihdettava toiselta laitteelta. Takaoven jälkeen laitteen puhdistaminen ei riitä ilman varmuutta siitä, että pääsy on todella katkennut. Kiristyshaittaohjelman kohdalla ratkaisevaa on, ovatko varmuuskopiot tallessa. Käytännön puhdistusjärjestys käydään läpi artikkelissa saastuneen laitteen puhdistus, ja kiristyksen erityispiirteet artikkelissa kiristyshaittaohjelma.
Miksi yksi tartunta johtaa usein toiseen
Haittaohjelmia ei nykyään tehdä harrastuksena vaan rahan takia, ja se näkyy niiden rakenteessa. Ensimmäisenä laitteeseen päätyvä ohjelma on usein pieni ja yksinkertainen latausohjelma, jonka ainoa tehtävä on hakea verkosta varsinainen hyötykuorma. Näin hyökkääjä voi vaihtaa lopullisen haittaohjelman milloin tahansa ilman että alkuperäiseen tartuntatapaan tarvitsee koskea.
Tämä selittää ilmiön, joka hämmentää monia: sama tartunta voi näyttää erilaiselta kahdessa eri koneessa. Toisessa se johtaa tunnusten varastamiseen, toisessa tiedostojen salaamiseen, kolmannessa vain siihen, että laite liitetään osaksi hyökkääjän hallitsemaa verkkoa. Pääsy laitteeseen on itsessään kauppatavaraa, ja se voidaan myydä eteenpäin sille, joka osaa käyttää sitä parhaiten hyödyksi.
Käyttäjän kannalta johtopäätös on epämiellyttävä mutta selkeä. Kun laitteessa on todettu haittaohjelma, ei voi olettaa että kyseessä oli vain se yksi löydetty ohjelma. Löydös kertoo, että laitteeseen on ollut pääsy, ja kaikki laitteella käsitellyt tunnukset on syytä käsitellä vuotaneina. Sama koskee laitteeseen tallennettuja istuntoja: varastettu istuntoeväste voi antaa pääsyn tilille ilman salasanaa ja ilman kaksivaiheista tunnistautumista.
Mistä haittaohjelmat käytännössä tulevat
Tartuntareittejä on vähemmän kuin voisi kuvitella, ja ne toistuvat vuodesta toiseen samanlaisina.
- Sähköpostin liitetiedosto tai linkki. Liite näyttää laskulta, kuittilta, ansioluettelolta tai toimitusilmoitukselta. Avaaminen käynnistää asennuksen tai vie sivulle, joka pyytää lataamaan tiedoston.
- Väärennetty lataussivu. Käyttäjä hakee ohjelmaa hakukoneesta ja päätyy sivulle, joka näyttää oikealta mutta jakaa muokattua asennuspakettia. Myös maksettu hakumainos voi johtaa tällaiselle sivulle.
- Päivittämätön ohjelmisto. Selaimen, käyttöjärjestelmän tai verkkoon näkyvän palvelun tunnettu haavoittuvuus, jota ei ole paikattu. Tämä on madon reitti eikä vaadi käyttäjältä mitään.
- Piraattiohjelmat ja aktivointityökalut. Ohjelma, joka ohittaa lisenssitarkistuksen, vaatii toimiakseen laajat oikeudet ja pyytää usein poistamaan virustorjunnan käytöstä. Yhdistelmä on hyökkääjälle ihanteellinen.
- Selainlaajennukset ja mobiilisovellukset. Aluksi hyödyllinen laajennus voi vaihtaa omistajaa ja saada päivityksen, joka lisää seurannan tai mainostoiminnon. Tästä kerrotaan tarkemmin artikkelissa selainlaajennukset ja niiden oikeudet.
- Fyysinen media ja jaetut verkkolevyt. Muistitikku tai verkkolevy, johon tartunta on jo päässyt, siirtää sen seuraavaan laitteeseen.
Puhelimissa reitit ovat kapeammat, koska sovellukset asennetaan pääosin sovelluskaupasta ja järjestelmä eristää ne toisistaan. Erot Androidin ja iPhonen välillä käsitellään erikseen artikkelissa voiko puhelin saada viruksen.
Miksi oma klikkaus on nykyään se ratkaiseva askel
Käyttöjärjestelmien suojaukset ovat parantuneet selvästi. Ohjelmien oikeuksia rajataan, päivitykset asentuvat automaattisesti ja allekirjoittamattoman ohjelman ajaminen vaatii erillisen hyväksynnän. Suoraan koodivirheeseen perustuva murtautuminen on siksi kalliimpaa ja harvinaisempaa kuin ennen.
Halvempi reitti on ihminen. Jos käyttäjä saadaan itse lataamaan tiedosto, hyväksymään asennus ja antamaan järjestelmänvalvojan oikeudet, teknistä haavoittuvuutta ei tarvita lainkaan. Tämä on sama mekanismi kuin tietojenkalastelussa: hyökkäys kohdistuu päätöksentekoon, ei ohjelmistoon.
Käyttöjärjestelmä voi estää ohjelmaa tekemästä sitä, mihin sillä ei ole oikeuksia. Se ei voi estää sinua antamasta niitä oikeuksia.
Käytännössä tämä tarkoittaa, että tärkein suojaus on hetken pysähtyminen ennen hyväksyntää. Kysy mistä tiedosto tuli, odotitko sitä ja miksi juuri tämä ohjelma tarvitsee järjestelmänvalvojan oikeudet. Omaa tunnistuskykyä kannattaa harjoitella tietoisesti, koska kiireessä tehty hyväksyntä on hyökkääjän tavoite.
Miten tartunnan huomaa, ja miksi usein ei huomaa
Selvät oireet ovat helppoja: ponnahdusikkunat, selaimen aloitussivun vaihtuminen, tuntemattomat ohjelmat käynnistysvalikossa, äkillinen hidastuminen tai virustorjunnan sammuminen itsestään. Nämä kertovat yleensä mainosohjelmasta, louhijasta tai muusta karkeasta tartunnasta.
Vaikeampi tilanne on hiljainen haittaohjelma. Hyvin tehty vakoiluohjelma tai takaovi ei hidasta konetta, ei näytä mitään ja voi olla paikallaan pitkään. Siksi "kone toimii normaalisti" ei ole todiste puhtaudesta. Epäilyn herättävät pikemminkin epäsuorat merkit: kirjautumisilmoitus paikasta, jossa et ole käynyt, sähköpostissa lähetetty viesti jota et lähettänyt, tai palvelun ilmoitus siitä, että salasanaasi on käytetty.
| Oire | Todennäköinen tyyppi | Ensimmäinen toimenpide |
|---|---|---|
| Ponnahdusikkunoita ja hakukone vaihtunut | Mainosohjelma tai selainkaappaus | Poista tuntemattomat laajennukset ja ohjelmat |
| Kone kuumenee ja hidastuu jatkuvasti | Louhintaohjelma | Tarkista käynnissä olevat prosessit ja tee tarkistus |
| Tiedostot eivät aukea, ruudulla vaatimus | Kiristyshaittaohjelma | Irrota verkosta, älä maksa, selvitä varmuuskopiot |
| Tunnuksia käytetään muualta, kone oireeton | Näppäilytallennin tai varastettu istunto | Vaihda salasanat toiselta laitteelta |
| Ei oireita, mutta epäily tartunnasta | Takaovi tai vakoiluohjelma | Tarkista laite ja harkitse puhdasta asennusta |
Mikä oikeasti vähentää riskiä
Suojaus on kerroksellista. Yksikään yksittäinen keino ei riitä, mutta muutama perusasia kattaa suurimman osan arjen tilanteista.
- Pidä päivitykset päällä. Automaattinen päivitys sulkee mato- ja selainhaavoittuvuudet ennen kuin ehdit itse reagoida.
- Käytä käyttöjärjestelmän omaa suojausta. Se on nykyisin oletuksena päällä ja päivittyy taustalla. Milloin sen päälle kannattaa ostaa jotain, käsitellään artikkelissa tarvitsetko virustorjuntaa.
- Asenna ohjelmat vain alkuperäisestä lähteestä. Valmistajan sivu tai laitteen sovelluskauppa, ei hakutuloksen ensimmäinen mainos.
- Älä käytä järjestelmänvalvojan tiliä päivittäin. Tavallisella käyttäjätilillä ajettu haittaohjelma ei pääse yhtä syvälle.
- Suojaa tunnukset erikseen. Salasanojen hallintaohjelma ja kaksivaiheinen tunnistautuminen rajaavat vahinkoa silloinkin, kun salasana päätyy vääriin käsiin.
- Pidä varmuuskopiot erillään. Toimiva varmuuskopiointi muuttaa pahimman tapauksen katastrofista harmilliseksi iltapäiväksi.
Näistä viimeinen on ainoa, joka auttaa myös silloin kun kaikki muu pettää. Se on syy siihen, miksi varmuuskopio on tietoturvan halvin vakuutus eikä tekninen erikoisuus.
Usein kysytyt kysymykset
Onko virus ja haittaohjelma sama asia?
Ei. Haittaohjelma on yläkäsite kaikille vahingollisille ohjelmille, ja virus on yksi niiden laji. Virus tarkoittaa täsmällisesti ohjelmaa, joka kiinnittyy toiseen tiedostoon ja leviää sen mukana. Arkikielessä sanaa virus käytetään kaikesta, mutta tekninen ero vaikuttaa siihen, miten tartunta leviää ja miten se torjutaan.
Mikä on ero madolla ja troijalaisella?
Mato leviää itsestään verkon yli hyödyntämällä korjaamatonta haavoittuvuutta, eikä se tarvitse käyttäjää lainkaan. Troijalainen ei leviä itse, vaan käyttäjä asentaa sen luullessaan sitä hyödylliseksi ohjelmaksi. Matoa vastaan auttavat päivitykset, troijalaista vastaan harkinta ennen asennusta.
Voiko haittaohjelman saada pelkästään avaamalla sähköpostin?
Pelkän viestin lukeminen on nykyaikaisilla sähköpostiohjelmilla käytännössä turvallista. Riski syntyy siitä, mitä viestissä pyydetään tekemään: liitteen avaamisesta, linkin klikkaamisesta tai tiedoston lataamisesta. Viestin avaaminen paljastaa kuitenkin lähettäjälle usein sen, että viesti luettiin.
Näkyykö haittaohjelma aina jotenkin koneen toiminnassa?
Ei näy. Mainosohjelma ja louhija näkyvät selvästi, mutta vakoiluohjelma ja takaovi on suunniteltu pysymään huomaamattomina. Normaalisti toimiva kone ei siis todista mitään suuntaan tai toiseen.
Riittääkö haittaohjelman poistaminen, vai pitääkö kone asentaa uudelleen?
Tavallisessa mainosohjelmatapauksessa poisto riittää. Jos kyseessä on takaovi, näppäilytallennin tai kiristysohjelma, puhdas käyttöjärjestelmän asennus on ainoa tapa olla varma, koska hyökkääjä on voinut asentaa laitteeseen useita komponentteja. Salasanat on joka tapauksessa vaihdettava toiselta, puhtaalta laitteelta.
Ovatko puhelimet turvassa haittaohjelmilta?
Eivät ole, mutta riski on rakenteellisesti pienempi. Sovellukset asennetaan pääosin tarkastetusta sovelluskaupasta, ja järjestelmä eristää ne toisistaan ja järjestelmän ytimestä. Suurin riski puhelimessa liittyy sovellusten liiallisiin käyttöoikeuksiin ja kaupan ulkopuolelta asennettuihin sovelluksiin.