{"id":207789,"date":"2022-06-03T13:43:00","date_gmt":"2022-06-03T10:43:00","guid":{"rendered":"https:\/\/howtogeek.inform.click\/?p=207789"},"modified":"2022-04-03T16:32:18","modified_gmt":"2022-04-03T13:32:18","slug":"hakkerit-voivat-muuttaa-airtagit-tietojenkalastelukoneiksi-taellae-yksinkertaisella-hyvaeksikaeytoellae","status":"publish","type":"post","link":"https:\/\/howtogeek.inform.click\/fi\/hakkerit-voivat-muuttaa-airtagit-tietojenkalastelukoneiksi-taellae-yksinkertaisella-hyvaeksikaeytoellae\/","title":{"rendered":"Hakkerit voivat muuttaa AirTagit tietojenkalastelukoneiksi t\u00e4ll\u00e4 yksinkertaisella hyv\u00e4ksik\u00e4yt\u00f6ll\u00e4"},"content":{"rendered":"\n<p>Omena<\/p>\n<p>Applen uusimmat tietoturvaongelmat ovat sek\u00e4 tuhoisia ett\u00e4 naurettavia. Viime viikolla saimme tiet\u00e4\u00e4, ett\u00e4 yritys korjasi macOS-hy\u00f6dynt\u00e4misen <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">laiskimmalla mahdollisella tavalla<\/a>, ja nyt yritys kohtaa vastareaktion amat\u00f6\u00f6rim\u00e4isen AirTags-haavoittuvuuden vuoksi, joka on ollut tiedossa kuukausia ja jota ei ole koskaan vaivautunut korjaamaan.<\/p>\n<h2>AirTags eiv\u00e4t puhdista &quot;puhelinnumeroita&quot;<\/h2>\n<p>AirTags ovat pieni\u00e4 seurantalaitteita, jotka kiinnitet\u00e4\u00e4n reppuihin, kukkaroihin, matkatavaroihin ja muihin arvotavaroihin. Jos joku kadottaa AirTagilla varustetun laukkunsa, h\u00e4n voi seurata sen sijaintia Find My -verkon avulla, jota anonyymisti k\u00e4ytt\u00e4v\u00e4t iPhonet ja muut Applen laitteet.<\/p>\n<p>Mutta useimmiten tuntemattomat l\u00f6yt\u00e4v\u00e4t kadonneet artikkelit. T\u00e4st\u00e4 syyst\u00e4 AirTagsissa on &quot;kadonnut tila&quot;, asetus, jonka avulla laupiaat samarialaiset voivat skannata seurantalaitteen n\u00e4hd\u00e4kseen sen omistajan puhelinnumeron. Skannaus on helppoa \u2013 kosketat vain AirTagia iPhonellasi.<\/p>\n<p>Valitettavasti AirTagin suunnitteluvirhe voi muuttaa seurantalaitteet halvoiksi ty\u00f6kaluiksi pudotushy\u00f6kk\u00e4yksi\u00e4 varten. Kuten tietoturvatutkija <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a> havaitsi, Apple ei puhdista puhelinnumeron sy\u00f6tt\u00f6kentt\u00e4\u00e4, jonka AirTag-omistajat t\u00e4ytt\u00e4v\u00e4t j\u00e4ljitt\u00e4ji\u00e4\u00e4n m\u00e4\u00e4ritt\u00e4ess\u00e4\u00e4n. Voit liitt\u00e4\u00e4 t\u00e4h\u00e4n kentt\u00e4\u00e4n mit\u00e4 tahansa, mukaan lukien haitallisen koodin.<\/p>\n<p>Ja se on iso ongelma. Kun skannaat kadonneen AirTagin, se antaa sen omistajan &quot;puhelinnumeron&quot; iPhonellesi. T\u00e4m\u00e4n j\u00e4lkeen iPhone upottaa &quot;puhelinnumeron&quot; <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a> -verkkosivulle. Joten jos kadonneen AirTagin puhelinnumerokentt\u00e4 on t\u00e4ynn\u00e4 haitallista XSS-koodia, Applen verkkosivusto upottaa sen ilman kysymyksi\u00e4.<\/p>\n<p>T\u00e4m\u00e4 haavoittuvuus tekee kohdistetuista tietojenkalasteluyrityksist\u00e4 eritt\u00e4in helppoa. Hakkeri voi ohjelmoida v\u00e4\u00e4rennetyn iCloud-kirjautumislaatikon, joka tulee n\u00e4kyviin, kun h\u00e4nen &quot;kadonnut&quot; AirTag-merkkins\u00e4 skannataan esimerkiksi. He voisivat sitten asettaa t\u00e4m\u00e4n AirTagin l\u00e4helle uhrin autoa tai etuovea varmistaakseen, ett\u00e4 se l\u00f6ydet\u00e4\u00e4n ja skannataan.<\/p>\n<p>Hakkerit voivat my\u00f6s k\u00e4ytt\u00e4\u00e4 t\u00e4t\u00e4 haavoittuvuutta k\u00e4ynnist\u00e4\u00e4kseen selainpohjaisia \u200b\u200bnollap\u00e4iv\u00e4hy\u00f6kk\u00e4yksi\u00e4 iPhonessa. N\u00e4m\u00e4 hyv\u00e4ksik\u00e4yt\u00f6t voivat kaataa iPhonesi tai est\u00e4\u00e4 sen, mutta rehellisyyden nimiss\u00e4 t\u00e4llainen hyv\u00e4ksik\u00e4ytt\u00f6 ei todellakaan hy\u00f6dytt\u00e4isi hakkereita (ja on <a href=\"https:\/\/www.reviewgeek.com\/40919\/a-new-text-bug-crashes-iphones-ipads-macs-and-apple-watches\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">paljon helpompiakin tapoja<\/a> toteuttaa t\u00e4llaisia \u200b\u200bhyv\u00e4ksik\u00e4ytt\u00f6j\u00e4).<\/p>\n<h2>Apple vietti kuukausia k\u00e4siens\u00e4 p\u00e4\u00e4ll\u00e4<\/h2>\n<p>T\u00e4m\u00e4n haavoittuvuuden l\u00f6yt\u00e4nyt tutkija Bobby Rauch ilmoitti siit\u00e4 Applelle 20. kes\u00e4kuuta. Yritys kertoi Rauchille kolme kuukautta, ett\u00e4 se tutkii asiaa, ja kielt\u00e4ytyi kertomasta h\u00e4nelle, saako h\u00e4n hyvityst\u00e4 tai palkkiota l\u00f6yd\u00f6st\u00e4\u00e4n (n\u00e4m\u00e4 ovat tavallisia palkkioita <a href=\"https:\/\/developer.apple.com\/security-bounty\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Applen bugipalkkioohjelman<\/a> seuraamisesta ).<\/p>\n<p>Apple pyysi Rauchia olemaan &quot;vuotamatta&quot; vikaa, mutta kielt\u00e4ytyi yhteisty\u00f6st\u00e4 h\u00e4nen kanssaan tai antamasta aikajanaa korjaustiedostolle. H\u00e4n varoitti yrityst\u00e4, ett\u00e4 h\u00e4n julkistaisi haavoittuvuuden 90 p\u00e4iv\u00e4n kuluttua, ja lopulta teki niin <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Medium-blogiviestiss\u00e4<\/a>. Apple ei kuitenkaan ole kommentoinut asiaa julkisesti, vaikka se kertoi aiemmin Rauchille aikovansa korjata ongelman.<\/p>\n<p>Teknisesti ottaen t\u00e4m\u00e4n pit\u00e4isi olla eritt\u00e4in helppo korjata. Applen ei tarvitse p\u00e4ivitt\u00e4\u00e4 iPhonea tai AirPodeja. sen tarvitsee vain saada <a href=\"https:\/\/found.apple.com\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">https:\/\/found.apple.com\/<\/a> verkkosivu puhdistamaan saapuvat &quot;puhelinnumerot&quot;. Mutta toivon, ett\u00e4 Apple ryhtyy toimiin ratkaistakseen t\u00e4m\u00e4n ongelman kokonaan. Yritys tekee jatkuvasti typeri\u00e4 virheit\u00e4 ja ty\u00f6nt\u00e4\u00e4 <a href=\"https:\/\/www.reviewgeek.com\/98527\/hackers-have-already-bypassed-apples-emergency-macos-security-fix\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">puoliper\u00e4isi\u00e4 korjaustiedostoja<\/a> asioille, joiden olisi pit\u00e4nyt olla turvallisia julkaisun yhteydess\u00e4.<\/p>\n<p>Puhumattakaan Apple <a href=\"https:\/\/www.macrumors.com\/2021\/09\/09\/security-researchers-apple-bug-bounty-complaints\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">kielt\u00e4ytyy kommunikoimasta<\/a> ihmisten kanssa, jotka yritt\u00e4v\u00e4t ilmoittaa ongelmista virallisen bugipalkkio-ohjelmansa kautta. Jos Apple suhtautuu tietoturvaan vakavasti, sen on puututtava ohjelmiston haavoittuvuuksiin nopeasti ja alettava kohdella tietoturvaasiantuntijoita kunnioittavasti. Loppujen lopuksi monet n\u00e4ist\u00e4 tietoturva-asiantuntijoista tekev\u00e4t Applen ty\u00f6t\u00e4 ilmaiseksi.<\/p>\n<h2>Onko AirTagien skannaus turvallista?<\/h2>\n<p>N\u00e4iden uutisten ei pit\u00e4isi est\u00e4\u00e4 sinua skannaamasta AirTageja, vaikka niiden pit\u00e4isi tehd\u00e4 sinusta valppaampi. Jos sinua pyydet\u00e4\u00e4n kirjautumaan sis\u00e4\u00e4n iCloudiin tai muuhun tiliin esimerkiksi AirTagin skannauksen j\u00e4lkeen, jotain on vialla \u2013 Apple ei kysy kirjautumistietoja, kun laillinen AirTag skannataan.<\/p>\n<p>Itsekseen j\u00e4tetty AirTag on my\u00f6s punainen lippu\u2026 tavallaan. Koska n\u00e4iss\u00e4 seurantalaitteissa ei ole sis\u00e4\u00e4nrakennettuja avainnippusilmukoita, ne voivat pomppia ulos pusseista tai paeta halvoista koteloista. Useimmissa tapauksissa yksin\u00e4inen AirTag on seurausta huolimattomuudesta.<\/p>\n<p>Joka tapauksessa kukaan ei pakota sinua skannaamaan AirTageja. Jos l\u00f6yd\u00e4t kadonneen esineen, jossa on AirTag, etk\u00e4 halua skannata sit\u00e4, voit vied\u00e4 sen Apple Storeen (tai poliisiasemalle, luulisin) ja tehd\u00e4 siit\u00e4 heid\u00e4n ongelmansa. Tied\u00e4 vain, ett\u00e4 sen skannaamisesta ei todenn\u00e4k\u00f6isesti ole haittaa, kunhan et kirjoita kirjautumistietoja AirTags-selaimen ponnahdusikkunaan.<\/p>\n<p>L\u00e4hde: <a href=\"https:\/\/medium.com\/@bobbyrsec\/zero-day-hijacking-icloud-credentials-with-apple-airtags-stored-xss-6997da43a216\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Bobby Rauch<\/a> <a href=\"https:\/\/krebsonsecurity.com\/2021\/09\/apple-airtag-bug-enables-good-samaritan-attack\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Krebs on Securityn<\/a> kautta, <a href=\"https:\/\/arstechnica.com\/information-technology\/2021\/09\/apple-airtags-can-be-abused-to-direct-finders-to-malicious-websites\/\" target=\"_blank\" rel=\"noopener nofollow\" class=\"external external_icon\">Ars Technica<\/a><\/p>\n<p><div id=\"PostUnique_PostSource\" style=\"padding-top: 50px\">:  <a target=\"_blank\" rel=\"noopener nofollow\" href=\"\/\/www.reviewgeek.com\" class=\"external external_icon\">www.reviewgeek.com<\/a><\/div><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Applen uusimmat tietoturvaongelmat ovat sek\u00e4 tuhoisia ett\u00e4 naurettavia. Viime viikolla saimme tiet\u00e4\u00e4, ett\u00e4 yritys korjasi macOS-hy\u00f6dynt\u00e4misen laiskimmalla mahdollisella tavalla, ja nyt yritys kohtaa vastareaktion amat\u00f6\u00f6rim\u00e4isen AirTags-haavoittuvuuden vuoksi, joka on ollut tiedossa kuukausia ja jota ei ole koskaan vaivautunut korjaamaan.<\/p>\n","protected":false},"author":1,"featured_media":182405,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":"","_wp_rev_ctl_limit":""},"categories":[],"tags":[],"class_list":["post-207789","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry"],"_links":{"self":[{"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/posts\/207789","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/comments?post=207789"}],"version-history":[{"count":0,"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/posts\/207789\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/media\/182405"}],"wp:attachment":[{"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/media?parent=207789"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/categories?post=207789"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/howtogeek.inform.click\/fi\/wp-json\/wp\/v2\/tags?post=207789"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}