Uusi tekoälyhuijaus uhkaa yrityksiä

Rikolliset hyödyntävät laitekooditodennusta päästäkseen käsiksi organisaatioiden järjestelmiin.
Huijaustekstiviesti älypuhelimessa, kuvattu Helsingissä 16. elokuuta 2024. LEHTIKUVA / MIKKO STIG
Huijaustekstiviesti älypuhelimessa, kuvattu Helsingissä 16. elokuuta 2024. LEHTIKUVA / MIKKO STIG

Liikenne- ja viestintävirasto Traficomin Kyberturvallisuuskeskus varoittaa laajamittaisesta tekoälyavusteisesta kalastelukampanjasta, jossa rikolliset pyrkivät murtautumaan organisaatioiden Microsoft 365 -ympäristöihin.

Hyökkäyksissä hyödynnetään laitekooditodennusta. Sitä käytetään kirjautumiseen esimerkiksi laitteissa ja sovelluksissa, joissa tunnusten syöttäminen on hankalaa. Käyttäjä syöttää palveluun erillisen kirjautumiskoodin, minkä jälkeen kirjautuminen vahvistetaan.

Hyökkääjät ovat käyttäneet tekoälyä viestien luonnissa, kohteiden analysoinnissa ja lähestymistavan muokkaamisessa. Tekoälyn käytön vuoksi toiminta on ollut perinteisiä kalastelukampanjoita laajempaa ja kohdennetumpaa.

Laitekooditodennus eroaa perinteisestä kertakäyttöisestä kirjautumiskoodista siinä, että se todentaa käyttäjän sijasta laitteen. Kun järjestelmä on kerran tunnistanut ja hyväksynyt tietyn laitteen, se luottaa siihen, että kaikki kyseiseltä laitteelta tuleva liikenne on lähtöisin oikealta käyttäjältä.

Rikolliset pyrkivät huijaamaan käyttäjän syöttämään kirjautumiskoodin hyökkääjän hallitsemaan palveluun. Tämän jälkeen hyökkääjä voi saada pääsyn uhrin tietoihin ilman salasanaa.

– Laitekoodikalastelu osoittaa, että hyökkääjät hyödyntävät yhä monipuolisemmin myös organisaatioiden normaaleja kirjautumismekanismeja, Kyberturvallisuuskeskuksen tietoturva-asiantuntija Miiro Pyysing sanoo tiedotteessa.

Pyysingin mukaan organisaatioiden kannattaa seurata kirjautumisia aktiivisesti, tarkistaa ehdollisen käytön asetukset ja huolehtia henkilöstön tietoisuudesta uusista huijausmenetelmistä.

– Pahimmillaan onnistunut kalastelu voi johtaa organisaation sähköpostien, tiedostojen ja muiden pilvipalveluresurssien oikeudettomaan käyttöön sekä mahdollistaa jatkohyökkäykset organisaation sisällä.

Kyberturvallisuuskeskus varoittaa uudesta huijauksesta.
Puhelimen näytölle ilmestyvä pieni piste voi paljastaa yllättävän paljon.
Turvallinen verkonkäyttö vaatii asetusten lisäksi yhteisiä pelisääntöjä.
Mainos