Jälleen 2FA murrettiin ja PayPal tilit tyhjennettiin


Kuinka tärkeää onkaan, että Androidiin ei ladata mitään hauskoja tai äkkisistään jopa hyödylliseltä kuulostavia sovelluksia. Nyt kerron, mitä mobiililaitteeseen ladattu ”akunsäästäjä” hiljakkoin teki.

Puhelimen omistajan PayPal-tilin kanssa tositoimiin ryhtynyt ”akunsäästäjä” pääsi saldoon käsiksi ohittaen jopa tilin kaksivaiheisen tunnistuksen 2FA (two-factor authentication). Akunsäästösovellus ei säästellyt ainakaan tilitä löytyviä dollareita. Älykäs murtokoodi tyhjensi suojauksista piittaamatta heti kättelyssä uhrin PayPal-maksupalvelun tililtä tuhat dollaria. Koodi tosiasiassa toimii syvällä mobiilikäyttöjärjestelmässä.

Omalla näppäryydellään tunkeutuja pääsee käyttämään Androidin esteettömyystoimintoja, ja ottaa käyttöjärjestelmän sisäisen statistiikan käyttöön. Tämä on selvä bugi. Käyttäjälle välittyy oudohko pyyntö, joka helposti hyväksytään. Statistiikan haltuunoton avulla tosiasiassa murretaan 2FA.

Botin kehote avaa PayPal-sovelluksen. Kun käyttäjä taas kirjautuu PayPaliin sisään, botti tallentaa haltuunsa ottaman statistiikan kautta salasanan ja tämän jälkeen on vuorossa kaksivaiheisen tunnistuksen koodi, jonka käyttäjä saa tekstarina. Tili tyhjennetään tuhannen dollarin kertaerissä. Lähteiden kuten muun muassa 9to5Google mukaan koko operaatio tapahtuu alle viidessä sekunnissa.

Sama peli jatkuu heti, kun PayPal avataan uudestaan niin kauan, kun tilillä on mitä ottaa. Mahdollisesti vielä senkin jälkeen jos tiliin linkitetty luotollinen maksukortti, varoittavat koodia tutkineet lähteet.

Sovelluskaupoissa jopa Googlen virallisessa Play-kaupassa on tarjolla vaarallisia ohjelmia, joista on puhuttu jo aiemmin. Tosin mitään tällaista ei taas kerran osattu edes kuvitella. Haavoittuvuus kaksivaiheisessa tunnistuksessa on paha bugi. Se kertoo vastapelurin valmiuksista mitätöidä kaikki turvaratkaisut ja kulkea ikään kuin askeleen edellä.

Toisaalta tietoturva-asiantuntijat, vieläpä suomalaiset ovat nostaneet esille 2FA:n useita puutteita. Mutta asiantuntijoiden ääni on kaikunut puolikuuroille korville.

Onko meillä softa- ja laitevalmistajilla varaa noin falskiin tietoturvaan? Botti tulee härpäkkeen (oli se sitten taskulamppu tai akunsäästäjä) mukana ja ottaa käyttöjärjestelmän ydinosasia haltuunsa tehden pian mitä mielikuvituksellisimpia kyberrikoksia. Vieläkään kaikilla kännykkävalmistajilla ei ole edes oma tietoturvaosastoa. Pitkälle automatisoitujen kulkupelien valmistajista taas vain muutama suuri on varustautunut kunnolla tietoturva-asioissa.

Olisi aika satsata.



Reijo Holopainen

VIIMEISIN ARTIKKELI

Yrittäjän paras tulevaisuuden kaveri – tekoälyassistentti

08.06.2026 |

Tekoäly on viime vuosina herättänyt yrittäjissä paljon tunteita. Toisia se innostaa, toisia ärsyttää, ja monia … LUE LISÄÄ…

Matkailualan yrityksen verkkonäkyvyys – lisää buustia verkkosivujen ja digimarkkinoinnin avulla

01.06.2026 |

Matkailualalla ensimmäinen vaikutelma syntyy nykyään usein verkossa. Verkkosivut, hakukonenäkyvyys ja sosiaalinen media vaikuttavat yhä enemmän … LUE LISÄÄ…

Harjoittelussa Sollertiksella – 20 viikkoa digitoimiston arkea

29.05.2026 |

Olen Larissa, kolmannen vuoden tietojenkäsittelyn tradenomiopiskelija. Aloitin tammikuussa 20 viikon harjoitteluni Sollertiksella, joka alkaa nyt … LUE LISÄÄ…

Retropeleistä verkkopalveluihin: Retro Game House kertoo Sollertiksen teknologiataustasta

26.05.2026 |

Retro Game House nousi valtakunnalliseen kiinnostukseen Ylen julkaistua jutun Mika Hoffrénin retropelikokoelmasta ja suunnitteilla olevasta … LUE LISÄÄ…

Valmiiksi täytetty somekalenteri ja ennakointi helpottavat somesisältöjen suunnittelua

12.05.2026 |

Monessa yrityksessä arjen rytmi vaihtelee vuoden aikana. Toisinaan edessä ovat lomakaudet, toisinaan kiireiset sesongit tai … LUE LISÄÄ…

Verkkosivuprojekti Kahvila Retrolle Kuhmossa 

04.05.2026 |

Kahvila Retro on Kuhmossa toimiva viihtyisä ja persoonallinen kahvila, joka tunnetaan rennosta tunnelmastaan ja retrohenkisestä … LUE LISÄÄ…

Uudet verkkosivut Kuhmon vanhempainyhdistykselle

30.04.2026 |

Arjen keskellä tiedon pitäisi löytyä nopeasti ja vaivattomasti, erityisesti silloin, kun kyse on yhteisön toiminnasta. … LUE LISÄÄ…

7 tapaa saada enemmän liidejä verkkosivujesi kautta

24.04.2026 |

Liidigenerointi on yksi tärkeimmistä tavoitteista yrityksen verkkosivuilla. Silti liian moni sivusto toimii vain digitaalisena käyntikorttina, … LUE LISÄÄ…