selitetty.com

Kirjautuminen ja tunnistautuminen

Tekstiviestikoodi ja SIM-kaappaus: milloin SMS-koodi pettää

Tekstiviestillä tuleva koodi on tuttu ja se toimii, mutta se suojaa vain yhtä hyökkäystä vastaan. Kun tiedät mitä koodi todistaa ja mitä se ei todista, osaat päättää millä tileillä se saa jäädä ja missä sen kannattaa vaihtua.

Lyhyt vastaus

Tekstiviestikoodi todistaa, että kirjautuja hallitsee sitä puhelinnumeroa, jonka olet palvelulle antanut. Se estää tehokkaasti kirjautumisen pelkällä vuotaneella salasanalla, mutta ei auta lainkaan silloin, kun luovutat koodin itse huijarille valesivulla tai puhelimessa. Toinen heikkous on numero itsessään: liittymän voi siirtää toiselle kortille väärillä tiedoilla, jolloin koodit alkavat tulla jonkun muun laitteeseen. Tärkeimmillä tileillä kannattaa siirtyä sovelluskoodiin tai pääsyavaimeen, mutta tavallisilla tileillä tekstiviesti on selvästi parempi kuin ei mitään.

Sisällys
  1. Mitä koodi todistaa ja mitä se ei todista
  2. Koodin matka palvelusta puhelimeesi
  3. Reaaliaikainen välitys tekee koodista hyödyttömän
  4. SIM-kortin kaappaus: liittymä siirretään toiselle kortille
  5. Kun numero vaihtaa omistajaa ilman hyökkäystä
  6. Miksi tekstiviesti on silti selvästi parempi kuin pelkkä salasana
  7. Millä tileillä tekstiviesti riittää ja missä ei
  8. Näin pienennät tekstiviestikoodin riskiä
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Tekstiviestikoodi on Suomessa se kaksivaiheisen tunnistautumisen muoto, jonka useimmat ovat kohdanneet ensimmäisenä. Se ei vaadi asennusta, se toimii vanhallakin puhelimella eikä sitä tarvitse opetella. Juuri siksi palvelut ottivat sen käyttöön laajasti, ja juuri siksi siitä on tullut myös huijareiden vakiokohde.

Yleinen käsitys menee pieleen yhdessä kohdassa. Moni ajattelee, että koodi varmistaa kuka on kirjautumassa. Se ei varmista sitä. Koodi varmistaa vain, että kirjautumishetkellä jollakulla on pääsy siihen puhelinnumeroon, joka palvelun tiedoissa on. Kaikki tämän menetelmän vahvuudet ja heikkoudet seuraavat tuosta yhdestä lauseesta. Tässä artikkelissa katsotaan tarkasti yhtä menetelmää: mitä koodille tapahtuu matkalla, miten se päätyy väärään käteen ja missä tilanteissa se silti riittää. Menetelmien keskinäinen vertailu on omassa artikkelissaan kaksivaiheisesta tunnistautumisesta.

Mitä koodi todistaa ja mitä se ei todista

Tunnistautumisen tekijät jaetaan kolmeen tyyppiin: jokin jonka tiedät, jokin joka sinulla on, ja jokin joka olet. Salasana on tietoa. Tekstiviestikoodi kuuluu hallussapidon puolelle, koska sen saaminen edellyttää pääsyä puhelinnumeroon.

Ongelma on siinä, että puhelinnumero on epätavallinen hallussapitotekijä. Se ei ole esine. Se on operaattorin rekisterissä oleva merkintä siitä, mille kortille tietyt puhelut ja viestit ohjataan. Merkintää voidaan muuttaa asiakaspalvelun kautta, ja merkintä siirtyy kokonaan toiselle yhtiölle, kun asiakas vaihtaa operaattoria. Numeron hallinta on siis palvelu, jota ylläpitää kolmas osapuoli, eikä sitä hallitse tili, jota yrität suojata.

Toinen rajoitus on se, että koodi on pelkkä numerosarja. Sillä ei ole mitään yhteyttä siihen sivustoon, jolla olet. Sinä yhdistät koodin ja sivun toisiinsa, ja jos erehdyt sivusta, koodi toimii aivan yhtä hyvin väärässä paikassa.

Koodin matka palvelusta puhelimeesi

Kun painat kirjautumissivulla "lähetä koodi", palvelu arpoo lyhytikäisen numerosarjan, tallentaa sen istuntoonsa ja antaa viestin lähetettäväksi eteenpäin. Viesti kulkee tyypillisesti välittäjäyrityksen kautta operaattorin viestikeskukseen, sieltä matkapuhelinverkkoon ja lopulta puhelimesi näytölle.

Reitillä on kaksi asiaa, jotka kannattaa tietää.

Ensinnäkin tekstiviesti ei ole päästä päähän salattu. Viestin sisältö on luettavissa niissä järjestelmissä, joiden läpi se kulkee. Se ei ole arjessa merkittävin uhka, koska nämä järjestelmät ovat säänneltyjä ja valvottuja, mutta se on yksi ero verrattuna päästä päähän salattuun viestintään, jossa välittäjä ei näe sisältöä lainkaan.

Toiseksi matkapuhelinverkkojen välisessä merkinannossa on tunnettuja rakenteellisia heikkouksia, jotka periytyvät ajalta, jolloin verkkojen välillä oletettiin keskinäistä luottamusta. Operaattorit ovat suojanneet näitä rajapintoja, eikä tavallisen ihmisen kannata pitää tätä päivittäisenä riskinä. Se on silti syy siihen, miksi standardointielimet suhtautuvat tekstiviestin toimituskanavaan varauksellisesti verrattuna menetelmiin, joissa koodi lasketaan laitteessa eikä sitä lähetetä minnekään.

Kolmas huomionarvoinen seikka on toimituksen epävarmuus. Viesti voi viipyä ruuhkassa, jäädä tulematta ulkomailla verkkovierailussa tai kadota, jos päätelaitteessa on huono kuuluvuus. Se ei ole tietoturvaongelma mutta se on käytettävyysongelma, joka johtaa usein siihen, että käyttäjä pyytää koodin uudelleen ja uudelleen. Menetelmä, joka pettää satunnaisesti, opettaa myös hyväksymään poikkeuksia, ja poikkeusten hyväksyminen on juuri se tapa, jota huijari käyttää hyväkseen.

Käytännössä koodin matka ei ole se kohta, jossa asiat menevät pieleen. Kaksi seuraavaa lukua kuvaavat ne kohdat, jotka oikeasti osuvat tavalliseen käyttäjään.

Reaaliaikainen välitys tekee koodista hyödyttömän

Tämä on tekstiviestikoodin tärkein heikkous, ja se ei ole tekninen vaan ajoituksellinen.

Huijaus etenee näin. Saat viestin, joka näyttää tulevan tutulta lähettäjältä, koska tekstiviestin nimikenttä on väärennettävissä. Linkki vie sivulle, joka näyttää oikealta. Kirjoitat tunnuksesi. Sivu ei ole oikea palvelu vaan välikäsi: se syöttää tunnukset saman tien aitoon palveluun. Aito palvelu lähettää sinulle koodin. Valesivu kysyy koodia, koska "vahvistamme henkilöllisyytesi". Sinä kirjoitat sen, ja huijari käyttää sen aidossa palvelussa muutamassa sekunnissa.

Koodi ei tiedä mihin se on menossa. Se toimii yhtä hyvin väärälle sivustolle kirjoitettuna kuin oikeallekin, ja juuri siksi koodin voi välittää eteenpäin.

Koodin lyhyt voimassaoloaika ei auta, koska huijari ei odota. Uuden koodin pyytäminen ei myöskään auta, koska hyökkääjä pyytää sen uudelleen. Tämä sama logiikka toistuu myös puhelimitse tehtävissä huijauksissa, joissa soittaja pyytää lukemaan koodin ääneen. Tunnistamisen tueksi kannattaa lukea, miten tietojenkalastelu rakennetaan ja miksi kiire on aina osa käsikirjoitusta.

Kertakoodisovellus ei ratkaise tätä ongelmaa. Sekin antaa koodin, jonka voi lukea väärälle sivulle. Ainoa menetelmä, joka poistaa välityksen kokonaan, on sellainen jossa kirjautumistodiste on sidottu verkkotunnukseen, eli pääsyavain tai fyysinen turva-avain.

SIM-kortin kaappaus: liittymä siirretään toiselle kortille

Toinen hyökkäystapa ei kosketa puhelintasi lainkaan. Siinä rikollinen hankkii puhelinnumerosi hallintaansa.

Numeron siirto operaattorilta toiselle on Suomessa asiakkaan lakisääteinen oikeus, ja se on tarkoituksella tehty sujuvaksi. Sujuvuus on myös hyökkäyspinta. Rikollinen tilaa siirron tai uuden kortin sinun nimissäsi käyttäen tietoja, jotka on kerätty tietovuodoista, sosiaalisesta mediasta tai aiemmasta huijauspuhelusta. Jos operaattorin tarkistus menee läpi, liittymä aktivoituu uudessa kortissa tai eSIM-profiilissa ja sinun korttisi lakkaa toimimasta.

Toinen tapa on hankkia liittymään lisäkortti tai eSIM-profiili sen sijaan, että koko liittymä siirrettäisiin. Silloin sinun korttisi voi jatkaa toimintaansa normaalisti, jolloin mitään ei näy ulospäin. Tämä on harvinaisempaa, koska se vaatii enemmän operaattorin järjestelmältä, mutta se on syy siihen, ettei pelkkä kentän toimiminen todista mitään.

Uhrin näkökulmasta merkki on hyvin selvä, jos sen osaa lukea: puhelimesta katoaa yhtäkkiä kenttä eikä palaa, vaikka laite käynnistetään uudelleen ja vaikka muut laitteet toimivat samassa paikassa. Se ei useimmiten ole kaappaus vaan tavallinen vika, mutta se on aina syy soittaa operaattorille toisella puhelimella ja varmistaa, ettei liittymään ole tehty muutoksia.

SIM-kortin PIN-koodi ei estä tätä. PIN suojaa fyysistä korttia siltä, että sen voisi siirtää varastetusta puhelimesta toiseen laitteeseen. Se ei vaikuta mitenkään siihen, mitä operaattorin järjestelmässä tehdään. Suoja tähän tulee operaattorin puolelta: monilla on käytössä asiakaskohtainen tunnusluku tai vaatimus tunnistautua vahvasti ennen liittymämuutosta. Näiden käytännöt vaihtelevat, joten se kannattaa kysyä omalta operaattorilta.

Kun numero vaihtaa omistajaa ilman hyökkäystä

Kolmas riski ei vaadi rikollista lainkaan. Kun lopetat liittymän, numero ei katoa. Se palaa karanteenin jälkeen numeroavaruuteen ja voidaan antaa jollekin toiselle asiakkaalle.

Jos vanha numerosi on jäänyt jonkin tilin varmistusnumeroksi, uusi omistaja voi tilata siihen kirjautumiskoodeja tai salasanan palautusviestejä. Hän ei tee sitä pahantahtoisesti vaan tyypillisesti ihmettelee, miksi hänen puhelimeensa tulee vieraita viestejä. Lopputulos on silti sama: tilin toinen tekijä on jonkun muun hallussa.

Sama koskee vanhoja sähköpostiosoitteita ja muita palautusreittejä. Tämä on osa laajempaa ilmiötä, jossa tilin suojaus on vain niin vahva kuin sen heikoin palautusreitti. Kun vaihdat numeroa, käy läpi ne palvelut, joiden koodit menevät vanhaan numeroon, ja päivitä ne ennen kuin liittymä päättyy.

Miksi tekstiviesti on silti selvästi parempi kuin pelkkä salasana

Edellinen luettelo kuulostaa murskaavalta, joten on syytä sanoa toinenkin puoli suoraan.

Ylivoimaisesti yleisin tapa, jolla tavallisen ihmisen tili menetetään, on vuotaneen salasanan käyttö. Rikolliset kokeilevat vuodoista saatuja tunnuspareja automaattisesti tuhansiin palveluihin. Tässä hyökkäyksessä ei ole ihmistä paikalla, ei reaaliaikaista keskustelua eikä mitään keinoa saada koodia. Tekstiviestikoodi pysäyttää tämän kokonaan.

Myös SIM-kortin kaappaus ja kohdennettu kalastelu vaativat vaivaa: yhteydenottoja, uskottavan tarinan ja usein kohteen taustatietoja. Se rajaa hyökkäykset koskemaan pientä osaa käyttäjistä. Tekstiviestikoodi ei siis ole huono suoja. Se on suoja, jonka rajat kannattaa tuntea, jotta osaa siirtää tärkeimmät tilit paremman menetelmän taakse ja jättää loput rauhaan.

Millä tileillä tekstiviesti riittää ja missä ei

Ratkaisu ei ole poistaa tekstiviestivarmistusta kaikkialta vaan katsoa, mitä tilin taakse pääsee.

Tili Riittääkö tekstiviesti Perustelu
Sähköposti, joka on muiden tilien palautusosoite Ei Tämän tilin menetys avaa kaikki muut. Käytä sovelluskoodia tai pääsyavainta.
Sosiaalisen median tili, jolla on paljon seuraajia tai maksuominaisuuksia Ei mielellään Kaappauksesta seuraa suoraa hyötyä huijarille, joten kohdennettu hyökkäys on realistinen.
Verkkokauppa, johon on tallennettu maksukortti Rajatapaus Vahvista mieluummin sovelluksella. Poista tallennettu kortti, jos et osta usein.
Harrastusfoorumi, uutiskirje tai muu tili ilman rahaa tai henkilötietoja Kyllä Menetyksen seuraus on pieni, ja tekstiviesti torjuu salasanavuodot.
Työtili, jolla pääsee asiakastietoihin Ei Työnantajan ohje ratkaisee, mutta tekstiviesti on tässä ryhmässä heikoin sallittu vaihtoehto.
Pankki ja viranomaisasiointi Ei sovellu näin Näissä käytetään Suomessa vahvaa tunnistautumista, jossa varmistus on sidottu tunnistusvälineeseen, ei irralliseen koodiin.

Huomaa myös, että moni palvelu jättää tekstiviestin päälle varamenetelmäksi, vaikka ottaisit sovelluskoodin käyttöön. Silloin tilin turvataso on edelleen tekstiviestin taso, koska hyökkääjä saa valita heikoimman reitin. Tarkista asetuksista, voiko tekstiviestin poistaa kokonaan sen jälkeen kun parempi menetelmä on varmasti toiminnassa.

Näin pienennät tekstiviestikoodin riskiä

Tee nämä siinä järjestyksessä. Ensimmäiset kohdat vievät muutaman minuutin ja poistavat suurimman osan riskistä.

  1. Listaa tilit, joiden koodit tulevat tekstiviestillä. Aloita sähköpostista, pankista, sosiaalisesta mediasta ja niistä kaupoista, joihin on tallennettu kortti.
  2. Vaihda sähköpostitilin toinen tekijä sovellukseen tai pääsyavaimeen. Tämä yksi muutos suojaa useimpia muita tilejä, koska palautusviestit tulevat sinne.
  3. Poista tekstiviesti varamenetelmänä siellä, missä palvelu sen sallii. Tee tämä vasta kun uusi menetelmä on testattu kirjautumalla ulos ja takaisin sisään.
  4. Ota varakoodit talteen ennen muutoksia. Tulosta ne tai tallenna salasanojen hallintaohjelmaan, niin et lukitse itseäsi ulos.
  5. Kysy operaattorilta, miten liittymämuutokset on suojattu. Selvitä, vaaditaanko asiakastunnusta, vahvaa tunnistautumista tai käyntiä myymälässä, ja pyydä tiukin vaihtoehto käyttöön.
  6. Sovi itsesi kanssa, mitä teet jos kenttä katoaa yhtäkkiä. Soita operaattorille toisella laitteella ja tarkista, onko liittymään tehty muutoksia. Nopeus ratkaisee, koska koodit alkavat tulla väärään laitteeseen heti.
  7. Päivitä numero palveluihin ennen liittymän lopettamista. Vanha numero siirtyy aikanaan toiselle ihmiselle.

Jos teet vain yhden asian tästä listasta, tee kohta kaksi. Sähköpostitili on lähes aina se piste, josta muut tilit avautuvat, ja sen siirtäminen pois tekstiviestin varasta muuttaa kokonaisuutta enemmän kuin mikään muu yksittäinen toimenpide.

Usein kysytyt kysymykset

Onko tekstiviestikoodi turvaton?

Ei ole turvaton, mutta se on heikoin yleisesti käytössä olevista kaksivaiheisen tunnistautumisen menetelmistä. Se estää tehokkaasti kirjautumisen vuotaneella salasanalla, mikä on ylivoimaisesti yleisin uhka. Se ei suojaa tilanteessa, jossa luovutat koodin itse huijarille tai jossa puhelinnumerosi siirretään toiselle kortille.

Miten huomaan, että SIM-korttini on kaapattu?

Selvin merkki on se, että puhelimesta katoaa yhtäkkiä operaattorin kenttä eikä se palaa uudelleenkäynnistyksen jälkeen, vaikka muut laitteet toimivat samassa paikassa. Yleensä kyse on tavallisesta viasta, mutta soita silti operaattorille toisella puhelimella ja varmista, ettei liittymään ole tehty muutoksia. Jos tilillesi on samaan aikaan tullut kirjautumisyrityksiä, toimi heti.

Suojaako SIM-kortin PIN-koodi kaappaukselta?

Ei suojaa. PIN estää sen, että varastetusta puhelimesta otettu kortti toimisi toisessa laitteessa. Liittymän siirto tehdään operaattorin järjestelmässä, jolloin uusi kortti tai eSIM-profiili aktivoidaan ilman että vanhaa korttia tarvitaan.

Voiko koodin lähettää tekstiviestillä vaikka minulla on autentikaattorisovellus?

Monessa palvelussa voi, ja se on juuri se kohta, joka kannattaa tarkistaa. Jos tekstiviesti on jätetty varamenetelmäksi, tilin turvataso on edelleen tekstiviestin taso, koska hyökkääjä valitsee heikoimman reitin. Poista tekstiviesti asetuksista sen jälkeen kun uusi menetelmä on varmasti toiminnassa.

Miksi pankki lähettää minulle koodin tekstiviestillä?

Suomalaisten pankkien tunnistautuminen perustuu tunnistusvälineeseen eikä pelkkään tekstiviestikoodiin, mutta tekstiviestiä voidaan käyttää yksittäisen tapahtuman vahvistamiseen tai yhteystiedon varmistamiseen. Pankki ei koskaan pyydä sinua lukemaan koodia puhelimessa tai syöttämään sitä linkin takana olevalle sivulle. Jos näin pyydetään, kyse on huijauksesta.

Mitä teen, kun vaihdan puhelinnumeroa?

Käy läpi palvelut, joihin vanha numero on tallennettu tunnistautumista tai palautusta varten, ja päivitä numero ennen kuin vanha liittymä päättyy. Vanha numero palautuu karanteenin jälkeen käyttöön ja voidaan antaa toiselle asiakkaalle, jolloin sinun koodisi menisivät hänelle.

Takaisin ylös