
#319 Chat Control 2.0 är tillbaka
I mitten av sommaren tog Danmark över EU:s ordförandeskap. Danskarna började direkt arbeta med en ny version av det kontroversiella massövervakningsförslaget Chat Control 2.0. Förslaget togs ursprungligen fram 2022 och har sedan dess genomgått flera ombearbetningar. Hittills har förslaget stoppats varenda gång av ministerrådet eller Europaparlamentet. Detta på grund av säkerhetsriskerna som det leder till i samhället och för att massövervakning står i strid med FN:s deklaration om mänskliga rättigheter. Chat Control 2.0 vill utöka skanningen efter barnövergreppsmaterial. Krypterade meddelandeappar ska tvingas ha bakdörrar som gör att tjänsteleverantörerna kan skanna alla bilder, videoklipp och länkar som skickas. Kravet gäller även de totalsträckskrypterade meddelandeapparna, till exempel Signal, Imessage och Whatsapp. Signal har meddelat att de lämnar EU ifall Chat Control 2.0 blir verklighet, så att inte resten av världens Signal-användare får sin kommunikation övervakad. I veckans poddavsnitt pratar Peter och Nikka om det danska Chat Control 2.0-förslaget. Den danska versionen innehåller bisarra motstridigheter, till exempel både ett förbud mot att kringgå totalsträckskryptering och ett krav på att faktiskt kringgå totalsträckskryptering. Det danska förslaget vill också att användarna lämnar sitt samtycke till att få bilder, videoklipp och länkar skannade. Förslagsförfattarna utgår från att förövare godkänner skanningen i stället för att byta till ljusskygga appar som struntar i EU:s förordningar. På grund av säkerhetsriskerna som bakdörrarna leder till undantas vissa användargrupper från skanningen. Det gäller bland annat användare som arbetar med nationella säkerhetsfrågor eller inom försvaret. Den stora frågan är hur det ska gå till. Vad händer dagen då listan över dessa användare hamnar i fiendens händer? Se fullständiga shownotes på https://go.nikkasystems.com/podd319.
26 Sep 36min

#318 Miljödata-läckan och Cybercampus
Tjänsteleverantören Miljödata levererar tjänster till cirka 80 procent av Sveriges kommuner och regioner. Den 23:e augusti drabbades Miljödata av ett dataintrång. Angriparna stal bland annat över en miljon svenskars personuppgifter. I lördags meddelade utpressarna att de tänkte läcka den stulna datan om de inte fick betalt. Natten mot söndag gjorde de verklighet av hotet. Utpressarna publicerade ett arkiv med över hundra organisationers nuvarande och före detta medarbetares personuppgifter. Veckans podd inleds med en genomgång av Miljödata-läckan och dess konsekvenser. Därefter gästas podden av David Olgart och Mette Svensson från Cybercampus – en nationell satsning för samarbete mellan svenska universitet, institut, myndigheter och företag. David och Mette berättar hur Cybercampus ska öka höja landets cybersäkerhet, försvarsförmåga och konkurrenskraft. Se fullständiga shownotes på https://go.nikkasystems.com/podd318.
19 Sep 34min

#317 Källkritikbyrån avslöjar fake news-fabriker
I somras förfärades svenska Facebook-användare över ett sorgligt inlägg. En svensk nyhetssajt hade publicerat en bild på den rödgråtna sjuksköterskan Inês. Hon berättade om hur hon under dagen hade följt två patienter till slutet av deras liv, hållit om en mamma som förlorat sin son och tvättat håret på en äldre kvinna. Inês fanns där för andra, men ingen fanns där för Inês. Ingen frågade henne hur hon mådde. Allt hon önskade var att någon hälsade till henne. Svenska sjuksköterskor gör en fantastisk insats. Jobbet som de gör är lovvärt och bör uppmärksammas. Problemet med just sjuksköterskan Inês är att hon inte existerar. Historien är påhittad och bilden på den rödgråtna sjuksköterskan är AI-genererad. Den svenska nyhetssajten är ingen riktig nyhetssajt. Det är en annonsspäckad sajt fylld med AI-genererade artiklar. Svenska Källkritikbyrån uppmärksammade artikeln. Författaren och frilansjournalisten Jonathan Lundberg började undersöka vilka som låg bakom och upptäckte en helt ny bransch med en beklämmande affärsmodell. I veckans avsnitt av Bli säker-podden berättar Jonathan om sina upptäckter och om affärsmodellen bakom AI-nyhetssajterna. Han berättar också avslutningsvis om sin senaste bok där han har djupdykt i ett av världens största internetmysterier genom tiderna: Cicada 3301. Se fullständiga shownotes på https://go.nikkasystems.com/podd317.
12 Sep 39min

#316 Lösenordshanterarnas egna autentiseringsappar
Lösenordshanterarna Bitwarden och Proton Pass kan inte bara spara lösenord. De kan också generera de sexsiffriga engångskoderna som behövs för att logga in på konton som skyddas med tvåfaktorsautentisering. Trots att lösenordshanterarna har detta som en inbyggd funktion har både Bitwarden och Proton valt att därutöver släppa egna autentiseringsappar. Dessa appar konkurrerar med exempelvis Google Authenticator, Microsoft Authenticator, Ente och Authy. Även om lösenordshanterarna kan generera engångskoder finns det ett specifikt konto som alltid behöver en dedikerad autentiseringsapp: kontot för själva lösenordshanteraren. Engångskoden för lösenordshanterarkontot kan inte genereras av lösenordshanteraren själv eftersom det hade lett till ett moment 22. (För att logga in i lösenordshanteraren måste användaren ha den rätta engångskoden. För att generera den rätta engångskoden måste användaren logga in i lösenordshanteraren.) I veckans podd pratar Peter och Nikka om lösenordshanterarnas egna autentiseringsappar. Nikka är framför allt imponerad över Protons nya autentiseringsapp som synkroniserar hemligheterna mellan alla enheter utan att vara låst till någon operativsystemstillverkares ekosystem. I Nikkas mening utmanar Proton Authenticator den sedan tidigare rekommenderade Ente Auth-appen. Se fullständiga shownotes på https://go.nikkasystems.com/podd316.
5 Sep 33min

#315 Falska familjebutiker försvinner
Falska butiksutförsäljningar är ingen nyhet. Påhittade påståenden om att butiker upphör och rear ut lagret har alltid förekommit. Trots det handlar veckans huvudämne i Bli säker-podden om just falska butiksutförsäljningar. SSF Stöldskyddsföreningen har noterat omfattande och samordnade annonskampanjer som marknadsför lokala, familjeägda butiker runtom i landet. På grund av allt från hjärtskärande skilsmässor till orättvis konkurrens från internationella storföretag påstår butikerna att de tvingas slå igen dörrarna. Butikerna anordnar därför utförsäljningar med enorma rabatter. Alltihop är bluff. Bilderna på butikerna är AI-genererade. Butiksadresserna är antingen fiktiva eller icke-existerande. Originalpriserna är påhittade och produkterna skickas inte från någon liten butik i Sverige. De skickas direkt från asiatiska tillverkare. I veckans poddavsnitt pratar Peter och Nikka om kännetecknen som avslöjar de falska butikerna. Podduon pratar också om en sårbarhet i lösenordshanterare som avslöjades på årets Defcon-konferens. Nikka tonar ned allvaret men förklarar varför han ändå rekommenderar att ändra två av standardinställningarna i lösenordshanteraren Bitwarden. Se fullständiga shownotes på https://go.nikkasystems.com/podd315.
29 Aug 38min

#314 Inget normalt användningsområde
Under sommaren har svenska polisen, vid upprepade tillfällen, utmålat den säkra meddelandeappen Signal som en app enbart kriminella använder. I fredags medverkade rikspolischef Petra Lundh i SVT:s morgonprogram. Programledaren frågade henne vad föräldrar borde göra om deras barn använde Signal. Lundh förklarade att föräldrar borde bli väldigt oroliga eftersom det enligt henne inte finns något ”normalt användningsområde för den appen”. Uttalandet är det senaste i en rad av uttalanden där polisen påverkar folkets syn på Signal. Dessa uttalanden har duggat tätt under sommaren. I juli påstod Teodor Smedius, polisintendent vid NOA, att föräldrar som hittade Signal på barnens mobiler skulle bli lika oroliga som om de hade hittat narkotika i barnens väskor. I juni uppmanade Polisen föräldrar att ”ta bort [appen] omgående” från barnens mobiler. I veckans poddavsnitt diskuterar Peter och Nikka polisens uttalanden. Nikka förklarar också varför han anser att det är vilseledande när polisen försöker få debatten om totalsträckskrypterade meddelandetjänster att fokusera på integritetsaspekten. Bevarandet av mänskliga rättigheter är självfallet viktigt, men den amerikanska cybersäkerhetsmyndigheten rekommenderar inte befolkningen att använda Signal för att myndigheten värnar om folkets personliga integritet. Myndigheten gör det för att privat kommunikation är avgörande för samhällets säkerhet. Samma sak gäller svenska Försvarsmakten som uttryckligen varnar för konsekvenserna av bakdörrarna som polisen efterfrågar. Se fullständiga shownotes på https://go.nikkasystems.com/podd314.
22 Aug 37min

#313 Amazons hantering av kunder som köpt bluffhårddiskar
Under sommaren har SSF Stöldskyddsföreningen granskat problemet med bluffhårddiskar på svenska marknadsplatser. Bli säker-podden har i två tidigare avsnitt behandlat grundproblemet kring falska lagringsenheter och följt upp hur marknadsplatsen Fyndiq hanterat avslöjandet. I veckans podd redogör Peter och Nikka för hur den internationella jätten Amazon har hanterat situationen. Inledningsvis svarade Amazons pressavdelning att de ”agerar snabbt när de upptäcker att något har undgått Amazons kontroller”. Det påståendet stämmer inte överens med resultatet av SSF:s granskning. När Cdon (som äger Fyndiq) förstod allvaret i situationen valde de att kontakta kunderna som hade köpt bluffhårddiskar. Fyndiq uppmanade kunderna att omedelbart sluta använda hårddiskarna för att förhoppningsvis hinna varna kunderna innan de förlorade filer. Fyndiq betalade också tillbaka pengarna. I tisdags förra veckan fick Amazons pressavdelning samma fråga om hur de tänkte lösa situationen. Nikka frågade om Amazon tänkte kontakta alla berörda kunder och betala tillbaka pengarna. Trots upprepade kontaktförsök och svar på andra frågor har Amazons pressavdelning valt att inte svara på frågan om huruvida de tänker kontakta de berörda kunderna. Se fullständiga shownotes på https://go.nikkasystems.com/podd313.
15 Aug 37min

#312 När tillverkaren är utpressaren
Veckans podd handlar om den absurda situationen som just nu utspelar sig i vårt grannland Norge. Tidigare i år gick IOT-tillverkaren Futurehome i konkurs. Enligt bolaget var deras smarta hem-lösning installerad i 38 000 norska hushåll. Lyckligtvis var Futurehomes centrala styrenhet inte beroende av någon molntjänst. Det gjorde att kundernas smarta hem-lösningar fortsatte fungera. Bolaget återuppstod med de gamla ägarna som delägare. Det nya bolaget lanserade en prenumerationsmodell för att kunna finansiera verksamheten långsiktigt. De skickade också ut en automatisk uppdatering till de sålda styrenheterna. Den uppdateringen stängde av befintliga funktioner och meddelade ägarna att de behövde teckna sig för den nya prenumerationstjänsten (1188 kr/år) om de ville återfå funktionerna. I en intervju med den norska tekniksajten Tek.no berättade kunder som hade investerat tusentals kronor i systemet om hur de kände sig utpressade av Futurehomes nya ägare. Kundernas upprördhet fick internationell uppmärksamhet när konsumenträttsaktivisten Louis Rossmann nåddes av nyheten. Han utlovade direkt en belöning på 5 000 dollar till personen som lyckades låsa upp Futurehomes styrenhet. Futurehomes VD svarade med en varning om att det skulle räknas som olaglig hacking. I veckans podd pratar Peter och Nikka om turerna kring Futurehome. Peter frågar sig vad det egentligen innebär att äga en Futurehome-produkt. Nikka frågar vad hela situationen egentligen påminner mest om: en aktör som har låst ned ett system och kräver en lösensumma för att återställa funktionaliteten. I datorvärlden kallas det en ransomware-attack. Se fullständiga shownotes på https://go.nikkasystems.com/podd312.
8 Aug 36min