Tietoturvauutiset ja blogipostaukset

Ei mikään uutinen, mutta tuli BT LiFePo4 akun myötä herättyä todellisuuteen.

Ongelma on toki paikallinen, kun pitää BT yhteyden päässä olla… Akut saa tuhottua/sekoitettua pelkällä läheisyydellä ja pahantahtoisuudella, kun noissa ei ole mitään autentikointia.

Oma akku tulee ”suojattua” jatkuvalla BT yhteydellä, jolloin hupiveikko ei saa paskottua sitä heti silloin kun haluaa.

Tässä toinen esimerkki ja yksi ”naapurien” aurinkopaneelien lataussäätimistä, joissa sentään PIN-koodi, mutta vähemmän yllättäen defaultti 000000 käytössä ja kaksi muutakin olisi tarjolla..

IMG_2818.jpeg
Siis onko kyse sellaisesta toteutuksesta että BT on oletuksena jatkuvasti päällä ja siihen voi liittyä ilman esim fyysistä läsnäoloa, esim paritus napin painamista ? Ja tuolaisia on tänäpäivänä markkinoilla ? vieläpä laitteija joissa voi tehtä vahinkoa.

"Majakoita" on , joista voi lueka kuka vaan ja se on tarkoituskin, mutta kyllä BT alusta asti paritusta tarvittu että voi enemän tehtä, ja perus juttu että paritus vaatii sen paritustilan aktivoinnin, ja siinä aika viive. Näissä ketjuissa isoa kohua aihettanut jos jossain toteutuksessa haavoittuvuus että voi jotekin hyökätä.

Juu, tiedän että Alista yms myyty jotain vitosen palikoita joihin voi parittu jos laite virroissa ja kiinteä parituskoodi, mutta ne nyt vähän eri kuin jotkut aurinkopaneli jutut.


Edit mainitse nyt brändi ym niin ihimset voi vähän varoa.
 
Siis onko kyse sellaisesta toteutuksesta että BT on oletuksena jatkuvasti päällä ja siihen voi liittyä ilman esim fyysistä läsnäoloa, esim paritus napin painamista ? Ja tuolaisia on tänäpäivänä markkinoilla ? vieläpä laitteija joissa voi tehtä vahinkoa.

"Majakoita" on , joista voi lueka kuka vaan ja se on tarkoituskin, mutta kyllä BT alusta asti paritusta tarvittu että voi enemän tehtä, ja perus juttu että paritus vaatii sen paritustilan aktivoinnin, ja siinä aika viive. Näissä ketjuissa isoa kohua aihettanut jos jossain toteutuksessa haavoittuvuus että voi jotekin hyökätä.

Juu, tiedän että Alista yms myyty jotain vitosen palikoita joihin voi parittu jos laite virroissa ja kiinteä parituskoodi, mutta ne nyt vähän eri kuin jotkut aurinkopaneli jutut.


Edit mainitse nyt brändi ym niin ihimset voi vähän varoa.

Kyllä. Oletuksena päällä ja paritus tapahtuu ilman mitään nappeja. Jos akussa ei jo ole joku BT laite kiinni, niin toisella laitteella voi ottaa yhteyden ja vaihtaa kaikki mahdolliset asetukset.

Saattaa olla raju yleistys, mutta varmaan suurinosa Kiinalaisista ei-premium akuista on ongelmallinen, kun taitaa JBD:n BMS olla aika suosittu näissä. En ole sen kummemmin tutkinut, mutta esimerkkinä vaikka Eco-Worthy, LiTime, Redodo. En tiedä kuitenkaan, että saako jossain JBD mallissa asetettua salasanan.

Ei onnistu ainakaan Eco-worthyssä appilla, mutta toivottavasti olen vain väärässä. ESP32:n tulen laittamaan tuohon ”tukkimaan” yhteyden ja saan sitten itse sieltä vielä tiedot tuon kautta.
 
Saattaa olla raju yleistys, mutta varmaan suurinosa Kiinalaisista ei-premium akuista on ongelmallinen, kun taitaa JBD:n BMS olla aika suosittu näissä. En ole sen kummemmin tutkinut, mutta esimerkkinä vaikka Eco-Worthy, LiTime, Redodo. En tiedä kuitenkaan, että saako jossain JBD mallissa asetettua salasanan.
Kitos, myykö noita joku Suomessa, pika haku tuuppas "Temua".

Mutta arvosta tiedon jakoa, jos folion käyttöä naureskeltu , niin se melkein tarpeen ja vaikea silläkin kunnolla estää.
 
Kitos, myykö noita joku Suomessa, pika haku tuuppas "Temua".

Mutta arvosta tiedon jakoa, jos folion käyttöä naureskeltu , niin se melkein tarpeen ja vaikea silläkin kunnolla estää.

Uskaltaisin sanoa, että kyllä myy ja nuo keskiluokan akut on se myydyin segmentti.

En halua tuomita jotain tiettyä merkkiä, koska ei ole kokemusta, mutta esim LiTimellä on maahantuoja, mutta noin muuten suurinosa tulee Saksasta.
 

Toivottavasti kukaan ei ole sattunut tätä Passwork - salasananhallintaohjelmaa käyttänyt. Nähtävästi tiedot olisivat vakavassa vaarassa.
Tuo yritys vieläpä mainostaa suomalaisia juuriaan, ja tällä tavoin pyrkii saavuttamaan luottamusta.

Passwork toimi aiemmin myös Suomessa, jossa yhtiön osakkaana oli suomalainen liikemies Pekka Viljakainen. Passworkin käyttämän ohjelmiston kehittivät venäläiset Ilja Garakh ja Andrei Pjankov.
Passwork myy asiakkailleen kuten yrityksille ja virastoille ohjelmistoa, jonka avulla hallinnoidaan salasanoja. Tuotetta ei ole tiettävästi ollut tavallisten kuluttajien käytössä.
Garakh ja Pankov eivät vastanneet useisiin haastattelu- ja kommenttipyyntöihin.
 
Uskaltaisin sanoa, että kyllä myy ja nuo keskiluokan akut on se myydyin segmentti.

En halua tuomita jotain tiettyä merkkiä, koska ei ole kokemusta, mutta esim LiTimellä on maahantuoja, mutta noin muuten suurinosa tulee Saksasta.
En ihan varmuutta maahantuojasa löytänyt, mutta Tuontitukulla ja Nordsolarilla laajasti valikoimissa.

Jälkimmäisen mainosteksti
LiTime LiFePO4 Litium akut ovat erittäin turvallisia ja kestäviä. Ne ovat UL-sertifioituja ja täyttävät korkeimmat turvallisuus- ja kestävyysstandardit. Sisäinen akkujen hallintajärjestelmä (BMS) suojaa akkua ali- ja ylilataukselta, ylivirralta, ylilämmöltä ja oikosuluilta, varmistaen pitkän käyttöiän.

Sekin olisi juttu että voi luka tila ja historiatietoja, mutta mainonnan ja käyttöohjeiden mukaan voi ilmeisesti myös kytkeä akun "Päälle/pois" ja lämityksen päälle/pois. eli ihan todellista kiusaa, haitaa.

No toivottavasti edes joku lytää varoituksen, ja ennenkkaikkea nuo kauppiaat laittaisi varoitukset.
 
Wordpress coressa kriittinen RCE haavoittuvuus. Korjattu versioissa 7.0.2 tai 6.9.5.
Kyseessä on kahden eri haavoittuvuuden ketjutus, haavoittuvuudet CVE-2026-63030 ja CVE-2026-60137. Haavoittuvuuden luonteen vuoksi Wordpress.org on käynnistynyt automaattiset päivitykset haavoittuville ympäristölle missä mahdollista.
Jos päivitys ei ole vaihtoehto, niin väliaikaiset korjaukset ovat:
"Installing a plugin that blocks anonymous access to the REST API entirely;
tai Blocking /wp-json/batch/v1 and ?rest_route=/batch/v1 at a WAF level".
Lisätietoja: WordPress Core "wp2shell" RCE flaws get public exploits, patch now
Edit: huomautuksensa haavoittuvuuden tekee erittäin vaaralliseksi se, ettei se vaadi autentikoitumista ja kaikki oletus asetuksilla olevat asennukset ovat haavoittuvia.
 
Viimeksi muokattu:
Tämä ei ole kuukausiin ollut tapetilla, mutta nyt se on todella lähellä läpimenoa ja aika alkaa käydä vähiin. Joten nostetaan asia esille tässä välissä.
Ilman tätä yksittäisten henkilöiden on vaikea suojautua, jos kerran valtionvalta haluaa siirtää kaiken Amerikkaan.

Otetaan samaan syssyyn vielä se, että Ranskassa ANSSI on päättänyt, että ilman PQC:tä turvallisuussertifiointi ei enää mene läpi vuonna 2027. Eli salausmenetelmät pitäisi päivittää nykystandardien mukaisiksi.
 
Viimeksi muokattu:
Veikkaukselta email-tiedote (boldaus minun), sivuilla ei mitään mainintaa (ainakaan vielä):

Asiakastiedote

Veikkauksen käyttämän kumppanin palvelussa tietoturvapoikkeama

Veikkauksen käyttämän analytiikkakumppani Adformin palvelussa on havaittu tietoturvapoikkeama, joka on saattanut vaikuttaa osaan maanantaina 27.7.2026 veikkaus.fi-sivustolla vierailleista asiakkaista.

Veikkauksen verkkosivustolla käyttämämme ulkopuolisen analytiikkapalvelun tuottamassa koodissa havaittiin tietoturvapoikkeama. Poikkeama ei ollut peräisin Veikkauksen omista järjestelmistä, vaan se koski kaikkia verkkosivustoja, jotka käyttävät kyseisen kumppanin palvelua.

Adform on poistanut haitallisen koodin palvelustaan ja olemme varmistaneet, että Veikkauksen palvelut ovat turvallisia käyttää. Poikkeama ei ole vaarantanut asiakastietojasi, käyttäjätunnustasi tai pelitililläsi olevia varoja.

Haitallinen koodi on voinut aiheuttaa maanantaina 27.7.2026 sivustolla vierailleille:

1. Vaikutus kryptovaluuttasiirtoihin: Jos sinulla on ollut kopioituna kryptovaluutan (Bitcoin, Ethereum tai Tron) lompakko-osoite leikepöydälläsi vieraillessasi sivustolla, haitallinen koodi on saattanut yrittää vaihtaa sen toiseen osoitteeseen. Huom! Veikkauksen palveluissa ei ole mahdollista käyttää kryptovaluuttoja.

2. Tietojen välittyminen: Verkkosivustomme osoite (veikkaus.fi ja sen alasivujen polut esim. www.veikkaus.fi/tulokset) ja mahdollisesti selaamiseen käyttämäsi IP-osoite ovat voineet välittyä ulkopuoliselle taholle.

Kyseinen poikkeama on koskettanut mahdollisesti suurta määrää verkkosivustoja Suomessa ja kansainvälisesti, siksi suosittelemme selaimesi välimuistin tyhjentämistä varmuuden vuoksi. Tämä poistaa selaimeesi mahdollisesti tallentuneen haitallisen koodin. Ohjeet välimuistin tyhjennykseen löydät osoitteesta: www.veikkaus.fi/asiakaspalvelu kohdasta “Tekniset ohjeet” > “Evästeet ja välimuistin tyhjennys”.

Asiakaspalvelumme auttaa sinua mielellään, mikäli sinulla herää kysyttävää.

Pahoittelemme tapahtuneesta aiheutunutta haittaa ja vaivaa.

Veikkaus

(selvästi on tarkasti valittu ajankohta tiedoitukselle, perjantai, klo 16:00)
 
Veikkaukselta email-tiedote (boldaus minun), sivuilla ei mitään mainintaa (ainakaan vielä):



(selvästi on tarkasti valittu ajankohta tiedoitukselle, perjantai, klo 16:00)
Millä mekanismilla analytiikkakumppani pääsisi lukemaan ja jopa muokkaamaan leikepöytää?
 
Veikkaukselta email-tiedote (boldaus minun), sivuilla ei mitään mainintaa (ainakaan vielä):



(selvästi on tarkasti valittu ajankohta tiedoitukselle, perjantai, klo 16:00)
Tätä postatessa jotain tiedoitetta
veikkaus.fi/fi/asiakaspalvelu/tiedotteet/veikkauksen-kayttaman-kumppanin-palvelussa-tietoturvapoikkeama
Eli voidaan olettaa että aitoa viestintää.

Kyseinen poikkeama on koskettanut mahdollisesti suurta määrää verkkosivustoja Suomessa ja kansainvälisesti
Muut ilmeisesti vielä pohtii hissuksiin julkista viestintää (vai onko muualla tullut tiedotetta)
 
Ilman keltaisen lehdistön nostoa asiasta, ei itsellä olisi ollut asiasta mitään tietoa koska Veikkauksen etusivulle kun menee, ei asiasta ole ollut mitään tietoa. Pitäisi osata erikseen klikkailla asiakaspalvelu tiedottaa osioon joka alalaidalla pienellä. Yleisöosastolla joku kertoi että oli kyseisenä 27.7 päivänä tehnyt porukkaloton mutta ei saanut silti ilmoitusta asiasta.
 
Eri selaimilla vähän eri säännöt. Voi olla lupaprompti ja vaatimus, että käyttäjä on äskettäin painanut sivulla nappia.
Nopeasti kokeilin Firefoxilla, niin leikepöydän luku ei vaadi mitään erikoista, leikepöydälle kirjoitus taas vaatii, että sivulla on klikattu linkkiä tai painiketta. Mitään erillistä selaimen lupapromptia ei tarvittu.
 
Nopeasti kokeilin Firefoxilla, niin leikepöydän luku ei vaadi mitään erikoista, leikepöydälle kirjoitus taas vaatii, että sivulla on klikattu linkkiä tai painiketta. Mitään erillistä selaimen lupapromptia ei tarvittu.
Tuo vaikuttaa bugilta, jos tulkitsen tätä sivua oikein:

Vai olisiko kyseessä tämä poikkeus:
The paste-prompt is suppressed if reading same-origin clipboard content, but not cross-origin content.
 
HS uutisoi venäjän käyttävän verkkoon kytkettyjä valvontakameroita tiedusteluun.
Tietoturvayhtiö Censysin mukaan Suomessa on ainakin yli 4 000 verkkoon kytkettyä kameraa, joista noin 800:ssa on havaittu tunnettu haavoittuvuus.

Paras kun ei anna IP-kameroille nettiyhteyttä ollenkaan. Nuo kiinankamerat mobiiliäppeineen ovat muutenkin melkoinen tietoturvapainajainen. Parempi käyttää katseluun Frigatea tai ZoneMinderiä ja eristettyä verkkoa kameroille.
 
Ryde sähköpotkulautayhtiö. Ei mitään hajua missäpäin toimii.

”Ryden asiakastileiltä on voitu kopioida puhelinnumero, sähköpostiosoite, syntymäaika, maksukortin numerosta kuusi ensimmäistä ja neljä viimeistä numeroa sekä mahdollisesti nimi ja osoite.”

 

Helposti huomattavissa että huijaus kyseessä, mutta perustemput pätevät edelleen, monia pikkuvirheitä viestissä mutta tietysti ihminen ensiksi huomaa tuon "Tärkeää" ja aikamääreen milloin menossa umpeen tilaus.
 
Tämä ei ole kuukausiin ollut tapetilla, mutta nyt se on todella lähellä läpimenoa ja aika alkaa käydä vähiin. Joten nostetaan asia esille tässä välissä.
Ilman tätä yksittäisten henkilöiden on vaikea suojautua, jos kerran valtionvalta haluaa siirtää kaiken Amerikkaan.

Otetaan samaan syssyyn vielä se, että Ranskassa ANSSI on päättänyt, että ilman PQC:tä turvallisuussertifiointi ei enää mene läpi vuonna 2027. Eli salausmenetelmät pitäisi päivittää nykystandardien mukaisiksi.

Kansalaisaloitteesta meni 50k rikki, pari pientä uutistakin taisi asiasta olla?
 
Ryde sähköpotkulautayhtiö. Ei mitään hajua missäpäin toimii.

”Ryden asiakastileiltä on voitu kopioida puhelinnumero, sähköpostiosoite, syntymäaika, maksukortin numerosta kuusi ensimmäistä ja neljä viimeistä numeroa sekä mahdollisesti nimi ja osoite.”

Toimii myös Suomessa. Täällä virallinen tiedote:

What happened?

During the night leading into Sunday, 2 August, we discovered that an unauthorized party had gained access to our systems and copied customer data. The unauthorized access was stopped shortly afterwards.

Our investigation is still ongoing, and the full scope of the incident has not yet been determined. We will update this page if additional information becomes available.

We have notified the Norwegian Data Protection Authority (Datatilsynet), reported the incident to the police, and are notifying affected customers.

What information was affected?

All customer accounts are affected. The specific information relating to you depends on what you have registered with us and may include your phone number, email address, date of birth, only the first six and last four digits of your payment card number, and, for a small number of customers, an unverified name and address, as well as your payment history for rides, purchases, and fees.

Apart from the location where you created your account, no other location data has been extracted, such as your ride history. There are therefore no indications that data relating to where you have travelled has been affected.
 
https://mobiili.fi/2026/08/06/elisa-huijausviesti-leviaa-ala-haksahda-tallaiseen-vaitteeseen/

Helposti huomattavissa että huijaus kyseessä, mutta perustemput pätevät edelleen, monia pikkuvirheitä viestissä mutta tietysti ihminen ensiksi huomaa tuon "Tärkeää" ja aikamääreen milloin menossa umpeen tilaus.

Pilkkuvirheet hmm....
Se tiedote URL
sttinfo.fi/tiedote/72216581/elisa-huijaus-uhkaa-katkaista-palvelun?publisherId=69820238&lang=fi
Vaikuttaa vähän mainonnanalta, mutta mainoksen kuvan kai saa kopsata
kuva_2026-08-06_181656767.png
Eli sähköpostiviestistä kyse, onko Elisalla palveluita joita veloitetaan maksukortilta, monella kuitenkin on enemmän tai vähemmän kk/vuosi maksullisia palveluita jotka veloitetaan maksukortilta/joltain välittäjältä, ja epäonnistuneet veloitukset ei ole ennenkuulumattomia.

Se sitten eriasia kuinka monella nuo tulee "saapuneet" sähköpostiin läpi ylipäätään ja ilman varoituksia.
Varoittelivat myös DHL nimissä lähetetyistä huijauksista, mutta paketti vedätykset on kai niin arkipäivää ettei niistä jakseta pelkstään tehdä vaoirtus pressiä.
 

Statistiikka

Viestiketjuista
312 678
Viestejä
5 312 438
Jäsenet
84 316
Uusin jäsen
allupukki

Hinta.fi

Back
Ylös Bottom