Google paljasti haavoittuvuuksia laitealustoissa

Kyberhyökkäykset terveydenhuollon toimijoita vastaan koronapandemian aikana ovat tuomittu erityisen raukkamaisina tekoina. Kansainvälistä koronatutkimusta tekevä softafirma eResearchTechnology joutui viime vuoden puolella kiristysohjelmahyökkäyksen uhriksi. eResearchTechnologyn ohjelmia käytetään kliinisissä kokeissa Pohjois-Amerikassa, Euroopassa ja Aasiassa.

Osin kyberiskuissa on käytetty haavoittuvuuksia, jotka ovat syvällä käyttöliittymän alla, eikä käyttöjärjestelmävalmistaja pääse estämään niitä.

Tämä on pääsyy siihen, miksi Googlen haavoittuvuusskanneri Android Partner Vulnerability Initiative (PVI) tuotiin julkisuuteen. Tutka etsii haavoittuvuuksia piireistä ja erityisesti Androidia käyttävien puhelinvalmistajien laitteista.

Google julkaisi vikalistan

Google tiedotti kolmansien osapuolten tietoturvapuutteista erityisellä vikalistallaan. Bugikalleriaa päivitetään. Uuttakin on: Kun havaitaan vakava haavoittuvuus, siitä vastuussa olevat tahot, piiri- ja älypuhelinvalmistajat, tuodaan julkisuuteen.

Julkisuuden kanssa pelaaminen näyttää Googlen tiedotuksessa ikään kuin triviaalilta seikalta, mutta tosiasiassa medianäkyvyys ehkä onkin koko homman clue. Valmistajat reagoivat Googlen listauksiin esimerkiksi fraasiksi muuttuneelle teesillä: se ei ole bugi, se on ominaisuus.

Eräänlainen tietty linnarauha ja kauhuntasapaino näyttää nyt murtuneen kuin suuri pato, joka päästää ulos valtavan purkautumattoman paineensa.

Tiedetään, että puhelimeen esiasennetut sovellukset ja ajurit tekevät jotain muuta kuin mitä hövelisti kerrotaan: esiasennukset saattavat vuotaa salasanoja ja avata portteja. Myös erilaisia laitetietojen käyttöoikeuksia on vuotanut kolmansille osapuolille.

Erilaisia haavoittuvuuksia laitevalmistajien omissa sovelluksista ja mikrokoodeissa on epäilty löytyvän aina, ja tähän asti se on ollut tabu. Haavoittuvia kohtia ovat esimerkiksi prosessorien ja piirilevyjen omat ohjaimet. Rautataso toimii Googlen ylläpitämän Android-käyttöjärjestelmän kernelin alla.

Datavuodot menevät kuitenkin helposti käyttiksen valmistajan piikkiin, ja Googlelle näyttäisi tulleen mitta täyteen.

Android Partner Vulnerability Initiative löytää Android-käyttöjärjestelmän alla piilossa lymyävät haavoittuvuudet. Google linkittää listaansa teknologiavalmistaja Digitimen sekä piirivalmistajista Mediatekin.

Google nostaa Oppon-, Vivon-, ZTEn-, Transsion-, Meizun- ja Huawei-puhelimet tieturvaltaan kyseenalaisiksi.

Lista ei yllätä, koska se on kiinalaispainotteinen. Mutta ei se PVI myöskään mikään ihmekone ole, joka tekisi uusia löytöjä yötä päivää. Lista päivittyy hitaasti.

Android-ohjelmistosta löytyviä puutteita ei korosteta, mutta saattaa joskus olla vaikea osoittaa, oliko haavoittuvuutena muna (koodi) vai kana (rauta). Tämän analyysin sijaan fokukseen nostetaan laitevalmistajat. Näiden ilmiselvästi toivotaan julkisuuden myötä vastaavaan nopeammin esimerkiksi turva-aukkoihin koodattaviin päivityksiin. Se on tärkeä askel tietoturvan tiellä.

Monilla laitteilla paikkakoodien julkaisu on ollut liian verkkaista ja vastentahtoisen oloista.

Reijo Holopainen

VIIMEISIN ARTIKKELI

7 Vinkkiä tietoturvaan etätöissä

27.08.2025 |

Etätöistä on tullut monelle arkipäivää. Toiset tekevät sitä vain satunnaisesti, kun taas toisille se on … LUE LISÄÄ…

Miten valita oikea Microsoft 365 lisenssi yrityksellesi?

26.08.2025 |

Microsoft 365 on pilvipohjainen tuottavuus- ja yhteistyöympäristö, joka sisältää työkalut sähköpostiin, tiedostojen hallintaan, tiimityöhön ja … LUE LISÄÄ…

Google Ads -mainonta kilpailijan nimellä: Kannattaako se oikeasti?

13.08.2025 |

Oletko törmännyt hakutuloksissa mainoksiin, jotka nousevat esiin, vaikka olet hakenut toisen yrityksen nimellä? Kyseessä on … LUE LISÄÄ…

Virtuaalipalvelin vai webbihotelli verkkosivujesi kodiksi?

04.08.2025 |

Kun yrityksesi verkkosivut tai verkkokauppa ovat tärkeä osa liiketoimintaasi, niiden sijoituspaikka eli palvelinratkaisu on hyvä … LUE LISÄÄ…

Miten tekoälyä voi hyödyntää sisällöntuotannossa?

29.07.2025 |

Tuntuuko sisällöntuotanto hankalalta? Et saa ideoita, aikataulu on loppumassa ja et tiedä, mitä tehdä. Kokeile … LUE LISÄÄ…

AI optimointi WordPressissä – Huomioi tekoäly verkkosivuillasi

23.07.2025 |

AI eli tekoäly muuttaa miten tietoa etsitään ja miten hakukoneet tarjoavat vastauksia. AI optimointia kannattaakin … LUE LISÄÄ…

WordPress-ylläpito turvaa verkkosivujesi toiminnan

27.05.2025 |

WordPress-ylläpito on tärkeä osa verkkosivujen toimintaa. Moni yrittäjä ajattelee, että verkkosivut tehdään kerran ja sen … LUE LISÄÄ…

Multimediaesitysten luonti Microsoft Sway-työkalulla

26.03.2025 |

Microsoft Sway on selainpohjainen digitaalinen tarinankerrontatyökalu, jonka avulla voit luoda ja jakaa interaktiivisia esityksiä ja … LUE LISÄÄ…