Huijaukset ja kalastelu
Klikkasin huijauslinkkiä: mitä tapahtui ja mitä nyt kannattaa tehdä
Pelkkä linkin avaaminen johtaa harvoin vahinkoon. Näin arvioit mitä ehdit tehdä sivulla, mitkä merkit vaativat toimia ja missä järjestyksessä etenet.
Lyhyt vastaus
Jos avasit huijauslinkin etkä kirjoittanut sivulle mitään etkä asentanut mitään, vahinko jää yleensä siihen, että lähettäjä sai vahvistuksen osoitteesi tai numerosi olevan käytössä. Sulje välilehti, älä palaa sivulle ja varmista, että laitteesi selain ja käyttöjärjestelmä ovat päivitetyt. Kiireelliseksi tilanne muuttuu vasta, jos syötit tunnuksia tai maksutietoja, hyväksyit tunnistautumispyynnön tai asensit sivun tarjoaman tiedoston.
Sisällys
- Mitä selain oikeasti teki, kun sivu aukesi
- Kolme eri tapahtumaa, jotka kaikki muistetaan klikkauksena
- Mitä sivu näki sinusta, vaikka et kirjoittanut mitään
- Milloin pelkkä avaaminen voi silti riittää vahinkoon
- Jos jotain latautui: lataus ei ole sama kuin suoritus
- Viiden minuutin tarkistuslista laitteelle ja tileille
- Milloin et tarvitse tehdä yhtään mitään
- Merkit, jotka muuttavat tilanteen kiireelliseksi
- Usein kysytyt kysymykset
- Lähteet ja lisälukemista
Painoit linkkiä tekstiviestissä tai sähköpostissa ja tajusit vasta sivun auettua, että viesti oli huijaus. Tavallisin ensireaktio on olettaa, että vahinko tapahtui klikkauksen hetkellä. Näin on hyvin harvoin. Selain on rakennettu sillä oletuksella, että se avaa jatkuvasti sivuja, joita kukaan ei ole tarkastanut, ja tuntemattoman sivun lataaminen on sen normaali tila eikä poikkeus.
Tämä artikkeli erottaa toisistaan kolme asiaa, jotka jälkikäteen muistetaan samana virheenä: linkin avaamisen, tietojen syöttämisen ja tiedoston avaamisen. Jos ehdit jo kirjoittaa tunnuksesi tai hyväksyä tunnistautumisen puhelimessa, tilanne on toinen ja kiire on aito. Silloin kannattaa siirtyä suoraan ohjeeseen annoin tunnukset huijarille, jossa toimenpiteet ovat kiireysjärjestyksessä.
Mitä selain oikeasti teki, kun sivu aukesi
Linkin avaaminen käynnistää ketjun, joka on sama riippumatta siitä, kenen sivulle olet menossa. Selain selvittää verkkotunnusta vastaavan osoitteen, avaa yhteyden palvelimeen, hakee sivun koodin ja piirtää sen ruudulle. Sivun mukana tulee lähes aina myös ohjelmakoodia, joka suoritetaan laitteellasi.
Ratkaisevaa on, missä se koodi suoritetaan. Selain ajaa sivun koodin eristetyssä ympäristössä, jota kutsutaan hiekkalaatikoksi. Sivu näkee oman sisältönsä ja sen, mitä kirjoitat sen omiin kenttiin, mutta se ei näe tiedostojasi, toisten välilehtien sisältöä eikä muiden sivustojen evästeitä. Tämä eristys on selaimen tärkein turvallisuusominaisuus, ja se on yksi syy siihen, miksi verkossa voi liikkua ilman jatkuvaa pelkoa.
Sivun avaaminen antaa sivulle mahdollisuuden pyytää sinulta jotain. Se ei anna sivulle pääsyä koneellesi.
Tässä kohtaa moni yrittää muistella, näkyikö osoiterivillä lukko. Lukko ei auta arvioinnissa. Se kertoo vain, että yhteys sivulle oli salattu, eli ettei kukaan matkan varrella nähnyt liikennettä. Salaus ei kerro mitään siitä, kuka sivun omistaa. Huijaussivut hankkivat varmenteen aivan yhtä helposti kuin kuka tahansa muu, joten https on nykyään huijaussivuilla pikemminkin sääntö kuin poikkeus.
Osoiteriviltä kannattaa vielä katsoa, mihin päädyit. Huijaussivun tunnistaa harvoin ulkoasusta, mutta lähes aina verkkotunnuksesta. Osoitteen lukeminen oikeasta reunasta vasemmalle on taito, joka kannattaa opetella kerran kunnolla, ja siihen on oma ohjeensa artikkelissa URL-osoitteen osat.
Kolme eri tapahtumaa, jotka kaikki muistetaan klikkauksena
Kun mietit mitä sinun pitää tehdä, ratkaiseva kysymys ei ole "avasinko linkin" vaan "mitä tein sen jälkeen". Alla oleva taulukko kertoo, mitä huijari sai kussakin tapauksessa ja kuinka kiireellinen tilanne on.
| Mitä teit | Mitä huijari sai | Kiireellisyys |
|---|---|---|
| Avasit linkin ja katsoit sivua | Tiedon että osoitteesi tai numerosi on käytössä, ip-osoitteen ja laitetietoja | Ei kiirettä |
| Syötit tunnukset, kortin tiedot tai kertakoodin | Suoran pääsyn tilillesi tai maksuvälineeseesi | Minuutit ratkaisevat |
| Hyväksyit tunnistautumispyynnön puhelimessa | Vahvan tunnistautumisen sinun nimissäsi | Minuutit ratkaisevat |
| Latasit ja avasit tiedoston tai asensit sovelluksen | Mahdollisuuden ajaa omaa koodia laitteellasi | Tunnit ratkaisevat |
| Asensit etäyhteysohjelman puhelun aikana | Näkymän ja hallinnan laitteeseesi sellaisena kuin sinä sen näet | Minuutit ratkaisevat |
Suurin osa yhteydenotoista koskee taulukon ensimmäistä riviä. Se on tilanne, jossa ei tarvitse tehdä mitään dramaattista.
Mitä sivu näki sinusta, vaikka et kirjoittanut mitään
Sivu ei jää tyhjin käsin, vaikka et syöttäisi mitään. Palvelin näkee jokaisesta pyynnöstä ip-osoitteen, josta se päättelee karkean sijainnin ja operaattorin, sekä selaimen lähettämät tiedot käyttöjärjestelmästä, selainversiosta ja kielivalinnasta. Näiden ja ruudun mittojen yhdistelmästä muodostuu selaimen sormenjälki, joka erottaa laitteita toisistaan ilman evästeitäkin.
Huijauskampanjoissa arvokkain tieto on kuitenkin yksinkertaisempi. Jokaisessa viestissä oleva linkki sisältää yleensä yksilöllisen tunnisteen, joka kertoo täsmälleen mikä osoite tai puhelinnumero kyseisen viestin sai. Kun linkki avataan, lähettäjä tietää, että osoite on käytössä ja että sen takana on ihminen, joka reagoi viesteihin. Sama logiikka toimii sähköpostissa myös ilman klikkausta, ja se on selitetty artikkelissa sähköpostin seurantapikselit.
Käytännön seuraus on ikävä mutta harmiton: osoitteesi arvo huijarien listoilla nousee ja viestejä tulee enemmän. Se ei tarkoita, että laitteeseesi olisi päästy käsiksi.
Yhtä tärkeää on tietää, mitä sivu ei näe. Se ei näe nimeäsi, henkilötunnustasi, tiedostojasi, yhteystietojasi eikä muissa välilehdissä auki olevia palveluja. Se ei näe verkkopankkiasi eikä pysty kirjautumaan mihinkään puolestasi. Kaikki tämä edellyttäisi, että kerrot tiedot itse tai asennat jotain. Juuri tähän huijaussivu pyrkii, ja siksi lomake on aina keskellä ruutua.
Milloin pelkkä avaaminen voi silti riittää vahinkoon
Rehellisyyden nimissä: hyökkäys, joka onnistuu pelkästä sivun latauksesta, on mahdollinen. Se vaatii haavoittuvuuden selaimessa, sen liitännäisessä tai käyttöjärjestelmässä, ja lisäksi sen, että korjausta ei ole asennettu. Tällaiset haavoittuvuudet ovat arvokkaita ja niitä käytetään yleensä kohdennetusti, ei massaviestikampanjoissa, joissa tavoitteena on saada mahdollisimman moni kirjoittamaan tunnuksensa lomakkeeseen.
Tästä seuraa yksi käytännön johtopäätös. Paras suoja tämän riskin varalta ei ole jälkikäteinen tarkistus vaan se, että selain ja käyttöjärjestelmä ovat ajan tasalla ennen kuin mitään tapahtuu. Jos et ole varma, tarkista päivitykset heti. Miksi korjauksia julkaistaan jatkuvasti, on kuvattu erikseen artikkelissa tietoturvapäivitys vai ominaisuuspäivitys.
Suhteuta riski siihen, mitä huijari hakee. Massakampanjassa lähetetään satojatuhansia viestejä ja tuotto tulee siitä pienestä osasta vastaanottajia, jotka kirjoittavat tunnuksensa väärennettyyn lomakkeeseen. Selainhaavoittuvuuden käyttäminen samaan tarkoitukseen olisi kalliimpaa, hitaampaa ja se paljastuisi nopeasti. Tämä ei tee riskistä nollaa, mutta se selittää, miksi lähes jokainen suomalaisille kohdistettu huijauslinkki päättyy kirjautumissivun jäljitelmään eikä hyökkäykseen selainta vastaan.
Toinen tilanne, jossa avaaminen yksin riittää, on kirjautumisen kaappaus ilman lomaketta. Osa huijaussivuista ohjaa sinut aitoon kirjautumispalveluun, jossa käyttäjä hyväksyy sovellukselle laajat oikeudet omaan sähköpostiinsa tai pilvitallennukseensa. Silloin salasanaa ei viedä lainkaan, vaan sinä annat luvan. Jos muistat painaneesi jotain "salli" tai "hyväksy" -tyyppistä painiketta, se kannattaa tarkistaa tilin sovellusluetteloista.
Jos jotain latautui: lataus ei ole sama kuin suoritus
Selain saattaa aloittaa tiedoston latauksen automaattisesti. Tämä pelästyttää, mutta ladattu tiedosto on latauskansiossa passiivisena eikä tee mitään ennen kuin se avataan. Poista se, tyhjennä roskakori, ja asia on sillä selvä.
Riski syntyy vasta seuraavista tilanteista:
- Asennusohjelma tai suoritettava tiedosto. Windowsissa tämä tarkoittaa asennuspakettia tai pikakuvaketta, macOSissa asennuslevykuvaa. Järjestelmä näyttää varoituksen tuntemattomasta kehittäjästä, ja vahinko syntyy vasta kun varoitus ohitetaan.
- Toimisto-ohjelman tiedosto, joka pyytää sallimaan sisällön. Pyyntö koskee makroja eli tiedostoon upotettua ohjelmakoodia. Pelkkä lukeminen on turvallista, sallimisnapin painaminen ei.
- HTML-liite. Tämä avautuu selaimessa ja näyttää kirjautumissivulta, vaikka se on tiedosto omalla koneellasi. Osoiterivillä ei silloin lue oikeaa palvelun osoitetta.
- Sovelluksen asennus sovelluskaupan ohi. Androidissa tämä vaatii erillisen luvan antamista asennuksen lähteelle. Miksi sovelluskaupan ohittaminen muuttaa riskin luonteen, on selitetty artikkelissa sovelluskaupat ja sivulataus.
- Konfiguraatioprofiili tai etähallintaohjelma. Jos sivu tai puhelinsoitto ohjaa asentamaan ohjelman, jolla "tuki" pääsee näkemään ruutusi, kyseessä on tukihenkilöhuijaus eikä tuki.
Puhelimessa tilanne on tavallista turvallisempi. Sovellukset asennetaan lähtökohtaisesti kaupasta, ja verkkosivu ei voi asentaa mitään ilman useaa erillistä hyväksyntää asetuksissa.
Viiden minuutin tarkistuslista laitteelle ja tileille
Tee nämä rauhassa, tässä järjestyksessä. Koko lista vie muutaman minuutin.
- Sulje välilehti. Älä täytä sivun lomakkeita edes kokeeksi, älä myöskään valekäyttäjätunnuksella.
- Katso, latautuiko mitään. Käy selaimen latausluettelo läpi ja poista tuntemattomat tiedostot.
- Tarkista päivitykset. Selain, käyttöjärjestelmä ja puhelimen sovellukset. Käynnistä laite tarvittaessa uudelleen.
- Aja virustarkistus, jos latasit tai avasit tiedoston. Windowsin oma suoja riittää tähän. Ilman latausta tämä vaihe on tarpeeton.
- Katso tilin kirjautumishistoria siitä palvelusta, jonka nimissä viesti tuli. Useimmat pankit, sähköpostipalvelut ja somepalvelut näyttävät viimeisimmät kirjautumiset ja aktiiviset laitteet.
- Tarkista tilin sovellusluvat, jos painoit jotain hyväksymispainiketta. Poista sovellukset, joita et tunnista.
- Ilmoita huijaussivusta. Kyberturvallisuuskeskus ottaa ilmoituksia vastaan asiointipalvelussaan, ja ilmoitus auttaa muita. Tarkempi ohje siitä, mihin mikäkin ilmoitus menee, on artikkelissa huijausviestit Suomessa.
- Poista viesti vasta kuvakaappauksen jälkeen. Jos asia etenee myöhemmin, viestin lähettäjätiedot ja aikaleima ovat hyödyllisiä.
Milloin et tarvitse tehdä yhtään mitään
Tämä on osio, jota huijausoppaissa harvoin kirjoitetaan. Jos avasit linkin, sivu näytti oudolta, suljit sen etkä kirjoittanut mitään, laitteesi on päivitetty eikä mitään latautunut, tilanne on käsitelty. Salasanoja ei tarvitse vaihtaa. Puhelinta ei tarvitse palauttaa tehdasasetuksiin. Pankkiin ei tarvitse soittaa.
Sama koskee tavallista rinnakkaistilannetta: joku muu on lähettänyt viestin sinun nimissäsi. Lähettäjätiedon väärentäminen ei edellytä pääsyä laitteeseesi eikä tiliisi, joten viesti sinun nimissäsi ei tarkoita, että sinut olisi murtauduttu. Silloin ei ole mitään korjattavaa, vaikka tunne olisi toinen.
Turhat toimenpiteet eivät ole vaarattomia. Tehdasasetusten palautus hukkaa tietoja, kiireessä tehty salasanan vaihto päätyy usein heikompaan salasanaan kuin edellinen, ja hätääntyneenä tehty haku "tietoturva-apu" löytää helposti seuraavan huijarin. Jälkihuijaus, jossa uhrille tarjotaan maksullista apua edellisestä huijauksesta, on oma vakiintunut huijaustyyppinsä.
Merkit, jotka muuttavat tilanteen kiireelliseksi
Palaa toimenpiteisiin, jos jokin näistä täsmää.
- Kirjoitit sivulle käyttäjätunnuksen, salasanan, kortin numeron tai kertakoodin.
- Hyväksyit pankkitunnuksilla tai mobiilivarmenteella tunnistautumisen, jota et itse aloittanut.
- Sähköpostiisi tuli kirjautumisilmoitus tai salasanan vaihtoviesti, jota et pyytänyt.
- Puhelin tai kone alkoi käyttäytyä oudosti heti tapahtuman jälkeen: tuntematon ohjelma käynnistyy, selaimen aloitussivu vaihtui tai laite kuumenee jatkuvasti.
- Tililtäsi lähti maksu tai tilillesi ilmestyi maksupyyntö.
Kaksi ensimmäistä ja viimeinen kohta johtavat alussa mainittuun ohjeeseen menetetyistä tunnuksista ja tarvittaessa artikkeliin rahat menivät huijarille. Laitteen oireet kannattaa selvittää järjestyksessä, joka on kuvattu artikkelissa saastuneen laitteen puhdistus. Jos mikään kohdista ei täsmää, olet valmis: sulje asia ja jatka päivääsi.
Usein kysytyt kysymykset
Voiko puhelin saada viruksen pelkästä linkin avaamisesta?
Käytännössä erittäin harvoin. Sovellukset asennetaan puhelimeen kaupan kautta, ja verkkosivu ei voi asentaa mitään ilman useita erillisiä hyväksyntöjä asetuksissa. Poikkeuksena ovat korjaamattomat haavoittuvuudet, joita vastaan auttaa käyttöjärjestelmän päivittäminen.
Pitääkö salasanat vaihtaa, jos avasin huijauslinkin mutta en syöttänyt mitään?
Ei tarvitse. Salasana päätyy huijarille vain, jos kirjoitat sen johonkin tai jos se vuotaa palvelusta. Jos et kirjoittanut mitään, vaihto ei paranna tilannetta ja kiireessä tehtynä usein heikentää salasanan laatua.
Sivu latasi automaattisesti tiedoston. Onko kone nyt saastunut?
Ei pelkästä latauksesta. Ladattu tiedosto on levyllä passiivisena eikä tee mitään ennen kuin se avataan tai asennetaan. Poista tiedosto latauskansiosta ja tyhjennä roskakori.
Mistä tiedän, näkikö huijari salasanani, jos aloin kirjoittaa mutta keskeytin?
Oletusarvoisesti kannattaa toimia niin kuin salasana olisi mennyt perille. Huijaussivut voivat lähettää kentän sisällön jo kirjoittamisen aikana, joten lähetysnapin painamatta jättäminen ei takaa mitään. Vaihda salasana ja katkaise aktiiviset istunnot.
Voiko linkin avaaminen tyhjentää pankkitilin ilman että teen mitään muuta?
Ei voi. Maksu tililtäsi vaatii joko sinun tunnistautumisesi tai maksuvälineen tiedot. Siksi ratkaiseva raja kulkee siinä, syötitkö tietoja tai hyväksyitkö tunnistautumispyynnön, ei siinä avasitko sivun.
Kannattaako huijaussivusta ilmoittaa, jos mitään ei tapahtunut?
Kannattaa. Kyberturvallisuuskeskus kerää ilmoituksia huijaussivustoista ja tieto auttaa saamaan sivut alas nopeammin. Ilmoituksen tekeminen ei edellytä, että sinulle olisi aiheutunut vahinkoa.
Miksi sain saman huijausviestin uudelleen sen jälkeen kun avasin linkin?
Koska linkin avaaminen kertoi lähettäjälle, että numerosi tai osoitteesi on käytössä ja että sen takana on ihminen, joka reagoi. Osoitteesi arvo huijarien listoilla nousee, mikä näkyy viestimäärän kasvuna.