Vakava Flash turvaongelma ja kaupankäyntiohjelmat?

tietoturva

Vakavasta Flash-ohjelman vaarasta heräsi kysymys selainpohjaisten kaupankäyntialustojen turvallisuudesta, sillä eikös niiden (erityisesti realiaikaisten) tekniikka nojaa juurikin Flashiin?

Erityisen vaarallinen yhdistelmä koneen Flashin kautta kaappaaminen ja raha-asiat, sekä kaupankäynti.

Itse aisassa olen aina ouduksusunut välittäjien politiikkaa (siis suunnilleen kaikki), jotka tarjoavat perus-kaupankäyntialustaksi selainpohjaisen vaihtoehdon ja vain lisämaksusta selainriippumattoman ohjelman.

Selainpohjainen alusta on, sekä tekniseltä vakaudeltaan, että tietoturvaltaan huomattavasti haavoittuvampi kuin selainriippumaton hyvin toteutettu vakaa ohjelma.

Toisaalta, mahtaneeko nuo selainriippumattomatkin realiaikaiset alustat käyttää Flash-tekniikkaa?

Mikäli näin, niin edustavat kuitenkin pienempää riskiä (?) kuin selainpohjaiset, sillä hakkereiden tulisi kyetä ujuttamaan kaappauskoodi itse ohjelmaan, ei jonkin selainsivun sisältöön.

- ->

"Verkkosivuilla paljon käytetystä Adoben Flash -ohjelmasta on löytynyt yhä lisää vakavia tietoturva-aukkoja. Viestintäviraston mukaan myös Shockwave Flash -nimellä tunnetusta ohjelmasta on paljastunut aiemman haavoittuvuuden lisäksi kaksi uutta nollapäivähaavoittuvuutta."

"Päivitä ja estä automaattinen käynnistyminen ...Kahta uusinta aukkoa ei siis ole vielä korjattu."

- http://www.digitoday.fi/tietoturva/2015/07/13/uusia-flash-aukkoja-liikkeella--korjauksia-ei/20158872/66

"Edes päivitys ei takaa täyttä turvaa: Myös uusimmassa Adobe Flashissä aukkoja"

"Murretuille sivuille oli upotettu hyökkäyskoodia, joka käytti hyväksi aiempia Flash-haavoittuvuuksia. Rikollisten upottama hyökkäyskoodi tutkii, onko käyttäjän koneen selaimella vaarantunut Flash-sovellus. Hyökkäyskoodilla asennetaan tietoturva-aukon avulla sitten käyttäjän koneelle haittaohjelma. Käyttäjältä ei vaadita mitään toimenpiteitä, vaan haittaohjelma voidaan aukon ansiosta asentaa täysin huomaamatta."

- http://www.iltasanomat.fi/digi/art-1436834301294.html

5

79

    Vastaukset

    Anonyymi (Kirjaudu / Rekisteröidy)
    5000
    • öjlk

      Ainakaan Nordnetin tavalliset kaupankäyntisivut ei ole flashia nähneetkään.

      Yleensäkin osakekaupankäynnin suurin turvallisuusriski on siinä näppiksen ja tuolin välissä.

    • tietoturva

      "Ainakaan Nordnetin tavalliset kaupankäyntisivut ei ole flashia nähneetkään."

      Mahdollisesti näin. Herätin kysymyksen yleisellä tasolla ja erityisesti realiakaisia kurssejä näyttäviä selainpohjaisia ohjelmia ajatellen. En tunne käytettyä tekniikkaa, mutta jostakin syystä epäilen niiden turvautuvan Flashiin (?), mutta tämä varauksella.

      "Yleensäkin osakekaupankäynnin suurin turvallisuusriski on siinä näppiksen ja tuolin välissä."

      Varsin steriili ja sivuun vievä kommentti itse käsiteltävää asiaa koskien. Tässä avauksessa on kyse aivan eri riskeistä kuin yksilöiden tekemät sijoituspäätökset, joista voi halutessaan avata aivan oman ketjun.

      Toisaalta jo pelkkä kaupankäyntialustan tekninen ongelmallisuus kriittisellä hetkellä saattaa aiheutta merkitäviä tappioita, mikäli kyseessä on hiemankin suuremman summat.

      Selainpohjaiset ohjelmat eivät ole vakaudeltaan niitä parhaimmasta päästä olevia, sillä mahdollinen itse selaimen bugaaminen bugaa itse ohjelmankin.

      Nyt kuitenkin oli kyse alustojen tietoturvasta, jossa niissäkin mahdollisissa riskeissä selainpohjaiset ovat heikommin edustettuja.

      - tietoturva -

    • tietoturva

      Toivoisin, että välittäjät luopuisivat selainpohjaisista kaupankäyntialustoista ja tarjoaisivat koneellee asennettavia eri vaihtoehtoja tai tarjoaisivat selainpohjaisen rinnalla ainakin yhden maksuttoman selainriippumattoman vakaan vaihtoehdon.

      Nyttemmin yleistyneet mobiililaitteet ja niille tarjotut vaihtoehdot ovat kotikoneita puutteellisemmalla tietoturvalla sitten vielä oma riskinsä tietoturvalle kaupankäynnissä.

      Olisi kiinnostava tietää, että käyttävätkö eri välittäjät selainpohjaisissa realiaikaisissa ohjelmissaa yleisestikin Flashia. Millä muulla tekniikkalla automaattisesti päivittyvät kurssit voi toteuttaa?

      Selaimissa HTML5, joka sekään ei kuulema ole ongelmaton (en löytänyt lukemaani asiaa käsittelevää artikkelia juuri tähän hätään)?

      Interactive Brokers. Ainakin suuren suosion suuri välittäjä IB tukeutuu Flash-teknlogiaan ja siten oletettavasti muutkin.

      "Grâce à la technologie Flash, nos cours et présentations dynamiques vous permettront d'en savoir plus sur nos produits d'investissement, ..."

      - https://www.interactivebrokers.com/fr/index.php?f=6639

      Epäilen josko Nordnetin selainpohjainen Webtrader nojautuu samaan teknologiaan, kuten koneelle asennettava WinTradekein.

      - https://www.nordnet.fi/palvelut-ja-tuotteet/sijoittamisen-tukena/kaupankayntisovellukset.html

      - ->

      "Flash-soitinta on parjattu tietoturvaongelmista ja vanhanaikaisuudesta, ja monet sivut ovat alkaneet luopua sen käytöstä."

      "Nyt Flashin on hylännyt myös erittäin suosittu suoria pelivideolähetyksiä toistava Twitch-sivusto, jota käytetään muun muassa videopelien kilpapelaamisessa ja Let's Play -tyyppisissä lähetyksissä."

      "Aiemmin Flashin uppoavan laivan ovat hylänneet muun muassa Youtube ja Mozillan Firefox-selain, joka nykyään oletuksena estää Flash-sisältöjen toistamisen. Myös Facebookin tietoturvajohtaja on vedonnut Adobeen, jotta tämä hylkäisi vanhentuneen Flash-tekniikkansa."

      - http://www.iltalehti.fi/digi/2015072420080401_du.shtml

    • investmentBanker

      Britanniassa asustava peräkammaripoikahan oli onnistunut tuttujensa kanssa muuntamilla automaattisilla kaupankäyntiohjelmilla itse yksinään kaupankäyntitoimeksiantoja syöttämällä ja niitä pois vetämällä sopivilla hetkillä - erittäin suuria määriä kerrallaan, lähtökohtaisesti olla niissä yhteyksissä olla käymättä kauppaa, ainoastaan syöttää toimeksiantoja - romahduttamaan jenkkipörssit yhden päivän aikana pakkaselle n. 10 prosenttia, mistä ne oli nopeasti palautuneet.
      Tämä puliveivari oli samaan aikaan muuta kautta kauppaa käyden onnistunut hyötymään näin itse aiheuttamastaan markkinaromahduksesta 40 miljoonaa taalaa. Jenkkilästä yrittivät saada sitä britanniasta luovutetuksi oikeuden eteen rapakon taakse, kun siellä tuon kaltainen markkinamanipulaatio on rangaistava rikos.
      Mikään ei estä tällä hetkellä nettirikollisia tekemästä netin välityksellä tätä paskateknologiaa hyödyntäen yleisemminkin melkein mitä vaan - tämä paskateknologia vuotaa kuin seula, NSA kyttäys järjestelmä taustalla on yksi niistä syistä miksi näin.
      Rikolliset voivat koota yksittäistenkin ihmisten tekemien pörssitoimeksiantojen ja kauppojen tiedot keskitetysti yhteen ja koettaen hyötyä tällä tavalla ensinnäkin rikollisella tavalla hankitusta tiedosta ja myöhemmin rikollisella tavalla myös sitä hyödyntäen. Itse asiassa monen maan kaupunkikeskittymät taidetaan rahoittaa tälläkin tavalla, sitä kutsutaan vaan hölmöläisvaalikarjalle mätämedioissa pörsseissä tapahtuvaksi sijoitustoiminnaksi.

    • tietoturva_

      "Britanniassa asustava peräkammaripoikahan oli onnistunut tuttujensa kanssa muuntamilla automaattisilla kaupankäyntiohjelmilla itse yksinään kaupankäyntitoimeksiantoja..."

      Vanha ketju. Miksi et laittanut linkkiä aiheeseen, sillä tekstisi asiasisältö on kovin sekavaa.

      Muistelen jonkin nuoren norjalaisen (?) jokin vuosi sitten löytäneen aukon ammattilaisten algoritmeillä ohjelmoiduista kaupankäyntiroboteista ja teki tiliä voittamalla ne. Moraalisesti ajatellen on kovin outoa, että tuo nuorukainen joutui sen vuoski syytteeseen ja raastupaan. Valitettavasti en löytänyt enää linkkiä ko. artikkeliin.

      Valitettavasti cyberrikollisuus on jo nyt todella suuri ja tuottava rikollisuuden ala ja josta on useinkin ko. erityisen taitavia tahoja vaikea saada kiinni. Varmaa on se, että ne hakeutuvat juurikin sinne mistä voi rahaa kavaltaa tavalla tai toisella.

    Ketjusta on poistettu 0 sääntöjenvastaista viestiä.

    Luetuimmat keskustelut

    1. Baaritappelu

      Hurjaksi käynyt meno Laffassa. Jotain jätkää kuristettu ja joutunu teholle...
      Kokkola
      63
      6093
    2. Tappo Kokkolassa

      Päivitetty tänään Iltalehti 17.04.2024 Klo: 15:23..Mikähän tämä tapaus nyt sitten taas on.? Henkirikos Kokkolassa on tap
      Kokkola
      25
      3866
    3. Miksi tytöt feikkavat saaneensa orgasmin, vaikka eivät ole saaneet?

      Eräs ideologia itsepintaisesti väittää, että miehet haluavat työntää kikkelinsä vaikka oksanreikään, mutta tämä väite ei
      Sinkut
      252
      2218
    4. Poliisit vaikenee ja paikallinen lehti

      Poliisit vaikenee ja paikallinen lehti ei kerro taposta taaskaan mitään. Mitä hyötyä on koko paikallislehdestä kun ei
      Kokkola
      26
      1870
    5. MAKEN REMPAT

      Tietääkö kukaan missä tämmöisen firman pyörittäjä majailee? Jäi pojalla hommat pahasti kesken ja rahat muisti ottaa enna
      Suomussalmi
      26
      1313
    6. Mitä ihmettä

      Kaipaat hänessä
      Ikävä
      95
      1276
    7. Itämaisesta filosofiasta kiinnostuneille

      Itämaisesta filosofiasta kiinnostuneille. Nämä linkit voivat auttaa pääsemään niin sanotusti alkuun. https://keskustel
      Hindulaisuus
      304
      1067
    8. Kuntoutus osasto Ähtärin tk vuode osasto suljetaan

      5 viikkoa ja mihin työntekijät, mihin potilaat. Mikon sairaalan lopetukset saivat nyt jatkoa. Alavudelle Liisalle tulee
      Ähtäri
      54
      1010
    9. Välillä käy mielessä

      olisiko sittenkin ollut parempi, että emme koskaan olisi edes tavanneet. Olisi säästynyt monilta kyyneleiltä.
      Ikävä
      76
      949
    10. Mulla on kyllä

      Järkyttävä ikävä sua. Enkä yhtään tykkää tästä olotilastani. Levoton olo. Ja vähän pelottaa..
      Ikävä
      35
      888
    Aihe