HMDYleinen

HMD kommentoi lastenpuhelimensa vakavia haavoittuvuuksia – väärinkäytöstä ei näyttöä

Suomalainen HMD Global on kommentoinut SuomiMobiilille HMD Fuse -lastenpuhelimesta ja siihen liittyvästä HarmBlock+-palvelusta löydettyjä vakavia tietoturvaongelmia. Yhtiön mukaan haavoittuvuuksien hyödyntämisestä ei ole löytynyt näyttöä riippumattoman tietoturvatutkijan tekemien testien ulkopuolella.

HMD kertoo palauttaneensa lasten puhelimien hallintaan tarkoitetun palvelualustan takaisin käyttöön keskiviikkona 22. heinäkuuta. Palvelu oli aikaisemmin otettu kokonaan pois verkosta sen jälkeen, kun tietoturvatutkija Paul Moore ilmoitti HMD useista vakavista haavoittuvuuksista.

Mooren mukaan haavoittuvuuksien avulla ulkopuolinen pystyi muun muassa yhdistämään itsensä HMD Fuse -puhelimeen lapsen vanhempana tai huoltajana. Tämä mahdollisti tutkijan mukaan lapsen reaaliaikaisen GPS-sijainnin tarkastelemisen, puhelimeen asennettujen sovellusten hallinnan sekä HarmBlock+-suojausten poistamisen käytöstä.

Artikkeli jatkuu mainoksen jälkeen

HMD vahvistaa nyt ottaneensa Xploran teknologiaan perustuvan vanhempien hallintapalvelun pois käytöstä heti sen jälkeen, kun yhtiö oli varmistanut tutkijan löydökset.

”Käyttäjiemme ja erityisesti lasten turvallisuus, yksityisyys ja tietoturva ovat HMD ensisijaisen tärkeitä”, HMD viestintäjohtaja Cathy Toft toteaa SuomiMobiilille toimitetussa lausunnossa.

HMD kertoo ilmoittaneensa tilanteesta oma-aloitteisesti Britannian tietosuojaviranomaiselle ICO:lle. Samalla yhtiö käynnisti laajan sisäisen tutkinnan.

Artikkeli jatkuu mainoksen jälkeen

Ennen palvelualustan palauttamista käyttöön HMD kertoo tehneensä sille täydellisen teknisen tarkastuksen. Yhtiön mukaan palveluun toteutettiin tarkastuksen perusteella merkittäviä tietoturvaparannuksia. Yhtiön tämänhetkisen selvityksen perusteella haavoittuvuuksia ei ole käytetty todellisissa hyökkäyksissä.

HMD mukaan tutkinnassa ei ole löytynyt näyttöä siitä, että kukaan muu kuin haavoittuvuuksista vastuullisesti ilmoittanut tietoturvatutkija olisi hyödyntänyt ongelmia. Yhtiö kertoo jatkavansa palvelualustan aktiivista valvontaa.

Kyseessä on HMD:n kannalta tärkeä tieto, sillä tutkijan kuvaamat haavoittuvuudet olisivat mahdollistaneet pääsyn erittäin arkaluontoisiin tietoihin. Erityisesti lapsen reaaliaikainen sijainti ja mahdollisuus esiintyä tämän huoltajana tekevät löydöksistä poikkeuksellisen vakavia.

HMD korostaa lausunnossaan, ettei lapsen puhelimessa toimivaa alastomuutta tunnistavaa HarmBlock-suojausta otettu pois käytöstä eikä haavoittuvuus vaikuttanut siihen. Yhtiön mukaan HarmBlockin alastomuuteen perustuva sisällönesto pysyi toiminnassa lapsen laitteessa myös silloin, kun Xploran teknologiaan perustuva vanhempien hallintapalvelu oli suljettuna.

Artikkeli jatkuu mainoksen jälkeen

Tässä yhteydessä HarmBlock AI ja HarmBlock+ on tärkeää erottaa toisistaan. SafeToNetin kehittämä HarmBlock AI vastaa kuvien ja videoiden sisältämän alastomuuden tunnistamisesta itse puhelimessa. Tutkijan raportoimat palvelutason haavoittuvuudet puolestaan koskivat HMD HarmBlock+-toteutusta ja sitä ympäröivää vanhempien hallintajärjestelmää.

HMD Fuse on suunnattu erityisesti lasten ensimmäiseksi älypuhelimeksi. Laitteen keskeinen myyntivaltti on ollut se, että vanhemmat voivat hallita lapsen käyttämiä sovelluksia, tarkastella sijaintia ja suojata lasta haitalliselta sisällöltä. Siksi palvelun turvallisuusongelmat ovat HMD tavallista kiusallisempia.

Alla on vielä HMD:n antama lausunto asiasta suomennettuna:

”Käyttäjiemme, erityisesti lasten, turvallisuus, yksityisyys ja tietoturva ovat HMD ensisijaisen tärkeitä.

Heti kun vahvistimme riippumattoman tutkijan meille ilmoittamat tietoturvahavainnot, otimme Xploran teknologiaan perustuvan vanhempien hallintapalvelun pois käytöstä. Ilmoitimme asiasta oma-aloitteisesti Britannian tietosuojaviranomaiselle ICO:lle ja käynnistimme perusteellisen sisäisen tutkinnan. HarmBlockin alastomuutta sisältävän materiaalin estotoiminnon sisältävä sovellus pysyi toiminnassa lapsen laitteessa, eikä havaittu ongelma vaikuttanut siihen.

Ennen palvelualustan palauttamista verkkoon teimme sille kattavan teknisen tarkastuksen ja toteutimme merkittäviä tietoturvaparannuksia. Palvelu palautettiin käyttöön tänään. Tähänastisessa tutkinnassamme ei ole löytynyt näyttöä siitä, että haavoittuvuuksia olisi hyödyntänyt kukaan muu kuin niistä vastuullisesti ilmoittanut tutkija. Suhtaudumme esiin nostettuihin huoliin vakavasti, jatkamme palvelualustan aktiivista valvontaa ja olemme sitoutuneet ylläpitämään mahdollisimman korkeita turvallisuuden, tietosuojan ja avoimuuden standardeja.”

Eero Salminen
Eero Salminen, SuomiMobiilin perustaja ja päätoimittaja. Yhteydenotot: [email protected]

Kommentoi

Lisää aiheesta:HMD