Tietoturvayhtiö Check Point Software Technologiesin tutkimusorganisaatio havaitsi äskettäin tietyissä Amazon/Alexa-aliverkkotunnuksissa tietoturva-aukkoja. Niiden kautta hakkerit olisivat voineet poistaa tai asentaa ”taitoja” (skills) kohteen Alexa-tilille. Aukkojen kautta olisi voinut päästä käsiksi äänihistoriaan ja henkilökohtaisiin tietoihin.
Alexa-virtuaaliavustajia on myyty yli 200 miljoonaa kappaletta eri puolilla maailmaa. Se vastaanottaa äänikomentoja, asettaa hälytyksiä, toistaa musiikkia ja hallitsee älylaitteita hallintaan kodin ohjausjärjestelmässä. Käyttäjät voivat kehittää Alexan kykyjä asentamalla siihen "taitoja" (skills), jotka ovat ääniohjattuja sovelluksia.
Alexa-tileihin tallennetut henkilökohtaiset tiedot ja laitteen käyttö kodin automaatiojärjestelmän ohjaimena tekevät Alexasta houkuttelevan kohteen hakkereille. Check Pointin tutkijat osoittivat, kuinka hakkerit saattoivat hyödyntää tiettyjä Amazon/Alexa-alidomainien haavoittuvuuksia lähettämällä uhrille haitallisen linkin, joka näyttää tulevan Amazonilta.
Jos käyttäjä klikkaa linkkiä, hyökkääjä voi:käyttää uhrin henkilökohtaisia tietoja, kuten pankkitietohistoriaa, käyttäjätunnuksia, puhelinnumeroita ja kotiosoitetta, päästä käsiksi uhrin puhehistoriaan Alexan kanssa, asentaa uusia skills-sovelluksia Alexa-tilille käyttäjän tietämättä, tarkastella käyttäjän Alexa-tilin koko taitoluetteloa, sekä poistaa asennettuja taitoja käyttäjän tietämättä.
Amazon reagoi Check Pointin raporttiin nopeasti ja korjasi haavoittuvuudet.
Check Point kuitenkin muistuttaa, että älykaiuttimien kanssa kannattaa suojautua ja varautua eri tavoin:
- Älä asenna tuntemattomia sovelluksia älykaiuttimeesi.
- Harkitse tarkkaan, mitä henkilökohtaisia tietoja jaat älykaiuttimesi kanssa (esimerkiksi salasanat, pankkitilit).
- Hanki lisätietoja. Nykyään kuka tahansa voi luoda älyavustajasovelluksia, joten lue siitä lisää ennen asennusta ja tarkista sen tarvitsemat käyttöoikeudet.