Suomessa on käynnissä laaja sähköpostien tietomurtoaalto

Tietojenkalastelu kohdistuu etenkin suomalaisten organisaatioiden tileihin.
Koodia tietokoneen näytöllä. Kuvituskuva. PIXABAY
Koodia tietokoneen näytöllä. Kuvituskuva. PIXABAY

Suomessa on käynnissä laaja sähköpostitilien tietomurtoaalto, liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskus varoittaa.

Tietojenkalastelu kohdistuu etenkin suomalaisten organisaatioiden sähköpostitileihin. Rikolliset ovat kalastelleet yritysten työntekijöiden käyttäjätunnuksia ja salasanoja sähköpostitse ja huijaussivujen avulla, sekä kirjautuneet saamillaan tunnuksilla Microsoft 365 -sähköpostijärjestelmiin.

Mainos - sisältö jatkuu alla

Kaapattuja tilejä käytetään uusien tietojenkalasteluviestien lähettämiseen sekä sisäisesti että muihin organisaatioihin.

Hyökkääjä lähettää murretuilta käyttäjätileiltä kalasteluviestejä sähköpostitse käyttäjätilin aikaisemmille kontakteille. Kalasteluviestien sisältö on vaihdellut.

Hyökkääjä saattaa kierrättää tietomurron uhrin aikaisemmin lähettämiä sähköpostiviestejä, joihin hyökkääjä lisää linkin kalastelusivulle. Monissa tapauksissa kalasteluviesti näyttää turvapostiviestiltä. Viesti on väärennetty muistuttamaan yleistä turvapostiratkaisua, mutta linkki turvapostipalveluun on muokattu ohjaamaan rikollisten hallussa olevalle sivustolle.

Joissakin tapauksissa hyökkääjä on lähettänyt oikeita turvapostiviestejä. Kalasteluun ohjaava linkki on ollut turvapostiviestin sisällössä.

Kalastelusivuilla on käytetty kehittynyttä adversary-in-the-middle-automatiikkaa (AitM), joka joissakin tapauksissa kykenee myös monivaiheisen tunnistamisen ohittamiseen. Lisätietoa MFA:n ohittamisesta AiTM-automatiikalla (Ulkoinen linkki).

Poimintoja videosisällöistämme

Hyökkääjä yrittää hyvin pian onnistuneen tietojenkalastelun jälkeen murtautua käyttäjätilille. Kirjautumisyrityksiä tulee ympäri maailmaa, myös Suomesta. Onnistuneen kirjautumisen jälkeen tililtä lähetetään uusia kalasteluviestejä tilin yhteystietoluettelolle.

Joissakin tapauksissa, kun kalasteluviestin vastaanottaja on vastannut suomeksi sähköpostilla kalasteluviestiin, hyökkääjä on vastannut suomeksi ja kehottanut avaamaan kalasteluviestissä olevan linkin. Viestin aitoutta epäiltäessä tulisi se tarkastaa jotakin toista viestintäkanavaa pitkin. Sähköpostiviestin aitouden voi tarkistaa esimerkiksi soittamalla lähettäjälle.

Käynnissä oleva kampanja on Kyberturvallisuuskeskuksen mukaan varsin laaja ja onnistuneita tietomurtoja on kohdistunut useisiin organisaatioihin. Erityisesti onnistuneiden tietomurtojen hyväksikäyttö jatkomurtoihin nostaa avoimen ja nopean tiedonjaon tärkeyttä.

Mainos - sisältö jatkuu alla

– Kannustamme kaikkia kampanjan kohteeksi joutuneita ilmoittamaan havainnoistaan aktiivisesti Kyberturvallisuuskeskukselle. Kyberturvallisuuskeskus jakaa tietoa eteenpäin yhteistyöverkostoissaan. Jakamalla tietoa havaituista tapauksista voimme yhdessä kehittää puolustuksia ja ehkäistä useampia tietomurtoja tapahtumasta, Kyberturvallisuuskeskus tiedottaa.

Tietomurrosta tai sen yrityksestä tulisi tehdä rikosilmoitus. Lisäksi tapauksista kannattaa ilmoittaa Kyberturvallisuuskeskukselle. Kyberturvallisuuskeskukselle ilmoittaessa mukaan voi laittaa esimerkiksi kalasteluviestistä sekä tiedot tapauksen vaikutuksesta organisaatiolle.

Esitutkinta ei valmistunut ennen syyteoikeuden raukeamista.
Petteri Järvisen mukaan pelkkä tekstiviestivahvistus ei ole turvallinen tapa tunnistautua.
Mainos