selitetty.com

Huijaukset ja kalastelu

Tietojenkalastelu: miten huijaus toimii ja miten sen tunnistaa

Tietojenkalastelu ei ole kömpelö sähköposti vaan harjoiteltu prosessi. Näin se etenee, miksi kertakoodi ei aina riitä ja mistä kohtaa osoite luetaan.

Lyhyt vastaus

Tietojenkalastelu tarkoittaa huijausta, jossa hyökkääjä esiintyy luotettavana tahona saadakseen sinut luovuttamaan tunnukset, kertakäyttökoodin tai maksun. Se ei perustu tekniseen murtoon vaan siihen, että sinut ohjataan aidon näköiselle sivulle ja painostetaan toimimaan ennen kuin ehdit tarkistaa osoitteen. Suojaksi riittää käytännössä yksi sääntö: älä kirjaudu palveluun viestin linkistä vaan mene sinne itse.

Sisällys
  1. Mitä hyökkääjä oikeasti tavoittelee
  2. Kalastelun elinkaari vaiheittain
  3. Kohdennettu kalastelu ja johtajahuijaus
  4. Reaaliaikainen välityshyökkäys: siksi kertakoodi ei riitä
  5. Kolmen sekunnin tarkistus ja osoitteen lukuohje
  6. Lukkokuvake, liitteet ja QR-koodit
  7. Kiire, auktoriteetti ja pelko
  8. Mitä teet, jos klikkasit tai syötit tunnukset
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Kalasteluviesteistä on totuttu puhumaan kömpelöinä käännöksinä, joissa kuningatar tarvitsee apua perinnön siirtämisessä. Sellaisia tulee edelleen, mutta ne eivät ole se ongelma, joka vie ihmisiltä rahat. Nykyinen kalastelu on sujuvaa suomea, oikean näköinen sivusto ja puhelu, joka tulee juuri silloin kun odotat pakettia tai olet juuri saanut viestin tilillesi tehdystä maksusta.

Tässä artikkelissa kalastelu puretaan mekanismiksi: mitä hyökkääjä tavoittelee, missä järjestyksessä hän etenee ja missä kohtaa ketju katkeaa, jos katkaiset sen. Suomessa liikkuvat konkreettiset huijaustyypit ja ilmoituskanavat käsitellään erikseen artikkelissa huijausviestit Suomessa.

Mitä hyökkääjä oikeasti tavoittelee

Kalastelu ei ole yksi tavoite vaan neljä. Ne kannattaa erottaa, koska ne vaativat sinulta eri tekoja ja niiden torjunta on erilaista.

Tunnukset. Käyttäjätunnus ja salasana. Yksinään ne ovat nykyään melko arvottomia tärkeissä palveluissa, koska kirjautuminen vaatii toisen vaiheen. Ne ovat silti arvokkaita, koska moni käyttää samaa salasanaa muualla.

Kertakäyttökoodi tai vahvistus. Tekstiviestikoodi, sovelluksen numerosarja tai puhelimeen ilmestyvä "hyväksy kirjautuminen". Tämä on se, mitä hyökkääjä oikeasti tarvitsee, ja siksi kalastelusivut kysyvät sitä heti salasanan jälkeen.

Maksu. Joskus tunnuksia ei haeta lainkaan. Tavoite on saada sinut tekemään maksu itse: pieni toimitusmaksu, tullimaksu, vahvistusmaksu tai tilisiirto "turvatilille". Tämä on hyökkääjälle helpoin reitti, koska hän ei joudu kiertämään mitään teknistä suojaa.

Haittaohjelma. Liite tai lataus, joka asentaa ohjelman laitteellesi. Tavoite on pidempikestoinen: näppäilyjen tallennus, selainistuntojen kaappaus tai tiedostojen salaaminen lunnaita vastaan.

Kun tunnistat, mitä viesti sinulta pyytää, tiedät myös mistä huijauksesta on kyse. Viesti, joka johtaa kirjautumissivulle, hakee kahta ensimmäistä. Viesti, joka johtaa maksusivulle, hakee kolmatta.

Kalastelun elinkaari vaiheittain

Kalastelukampanja on prosessi, ei yksittäinen viesti. Vaiheet ovat lähes aina nämä.

  1. Kohteen valinta. Sähköpostiosoitteet ja puhelinnumerot ostetaan tai kerätään vuotaneista tietokannoista. Tästä syystä huijausviesti osuu usein juuri siihen osoitteeseen, jonka annoit tietylle palvelulle.
  2. Naamion rakentaminen. Rekisteröidään verkkotunnus, joka muistuttaa oikeaa. Kopioidaan kohdepalvelun kirjautumissivu, mikä on teknisesti triviaalia, koska sivun ulkoasu ladataan selaimeen sellaisenaan.
  3. Syötin lähetys. Viesti tekstiviestinä, sähköpostina, some-viestinä tai puheluna. Viestissä on syy toimia nyt ja linkki, joka vie naamion taakse.
  4. Tietojen keruu. Kirjaudut valesivulle. Sivu ottaa vastaan tunnuksen ja salasanan ja kysyy sen jälkeen kertakoodia.
  5. Välitön käyttö. Tiedot eivät jää odottamaan. Ne käytetään minuuteissa tai sekunneissa, koska kertakoodi vanhenee.
  6. Rahaksi muutto. Tilisiirto, korttiosto, tunnusten myynti eteenpäin tai tilin käyttö seuraavien uhrien huijaamiseen sinun nimissäsi.

Ketju katkeaa kokonaan vaiheessa 4. Se on ainoa vaihe, jossa sinä olet mukana, ja siksi kaikki käytännön suojautuminen keskittyy siihen.

Kohdennettu kalastelu ja johtajahuijaus

Massakalastelu lähetetään miljoonalle vastaanottajalle ja se saa toimia huonosti. Kohdennettu kalastelu (spear phishing) lähetetään yhdelle ihmiselle ja se on rakennettu hänen tiedoillaan: työnantaja, tiimin jäsenet, meneillään oleva projekti, viimeisin julkinen esiintyminen. Tiedot löytyvät verkosta ilman mitään murtoa.

Johtajahuijauksessa (toimitusjohtajahuijaus, CEO fraud) viesti tulee näennäisesti oman organisaation johdolta ja pyytää kiireellistä maksua tai toimittajan tilinumeron muutosta. Viestissä ei ole linkkiä eikä liitettä, joten tekniset suodattimet eivät saa siitä kiinni. Se hyödyntää hierarkiaa: alainen ei mielellään kyseenalaista johtajan pyyntöä eikä varsinkaan kysele, kun pyyntö on merkitty luottamukselliseksi.

Kielimallit ovat tehneet virheettömän suomen kirjoittamisesta halpaa, ja äänen jäljittely on mahdollista lyhyestä näytteestä. Käytännön seuraus on yksinkertainen: kielioppi ja ääni ovat lakanneet olemasta tunnistusmerkkejä. Samaa muutosta käsitellään tarkemmin artikkelissa tekoälysisällön tunnistaminen.

Puolustus ei ole tarkkaavaisuus vaan sääntö: rahaliikenteen tai tilinumeron muutos vahvistetaan aina toisella kanavalla, ennestään tiedossa olevaan numeroon soittamalla. Ei viestissä annettuun numeroon.

Reaaliaikainen välityshyökkäys: siksi kertakoodi ei riitä

Tämä on kalastelun tärkein tekninen yksityiskohta ja samalla se, joka useimmin yllättää.

Kuvittele valesivu, joka ei vain kerää tietoja vaan toimii välikätenä. Kun syötät sille tunnuksesi, sivu syöttää ne saman tien oikealle palvelulle. Oikea palvelu lähettää sinulle tekstiviestikoodin, aivan kuten pitääkin. Sinä kirjoitat koodin valesivulle. Valesivu välittää sen eteenpäin sekunneissa, ja oikea palvelu päästää hyökkääjän sisään.

Kaikki näyttää sinusta normaalilta. Koodi oli aito, viesti tuli oikealta lähettäjältä ja tapahtumat etenivät oikeassa järjestyksessä. Silti istunnon sai joku muu.

Tästä seuraa kolme asiaa. Ensinnäkin kertakoodi ei ole kalastelunkestävä: se on siirrettävissä ihmiseltä toiselle. Toiseksi sama koskee sovelluksen näyttämiä numerosarjoja ja "hyväksy kirjautuminen" -ilmoituksia. Kolmanneksi vain menetelmä, joka on sidottu verkkotunnukseen, kestää tämän. Pääsyavaimet toimivat juuri näin: avain on kryptografisesti sidottu siihen sivustoon, jolle se luotiin, eikä se yksinkertaisesti toimi väärällä osoitteella, vaikka kuinka haluaisit.

Kertakoodi on silti selvästi parempi kuin pelkkä salasana, koska se sulkee pois kaikki hyökkäykset, joissa hyökkääjällä on vain vuotanut salasana. Aiheen kokonaiskuva on artikkelissa kaksivaiheinen tunnistautuminen.

Kolmen sekunnin tarkistus ja osoitteen lukuohje

Tämä osio on artikkelin tärkein. Se ei vaadi teknistä osaamista eikä työkaluja.

Kolme kysymystä

Kysy nämä ennen kuin klikkaat mitään. Jos yksikin vastaus on väärä, älä jatka viestistä vaan mene palveluun itse.

  1. Odotinko tätä? Odottamaton viesti tilistäsi, paketistasi tai maksustasi on lähtökohtaisesti epäilyttävä, vaikka odottaisitkin pakettia. Sattuma on huijarin tärkein työkalu, koska viestejä lähetetään satojatuhansia.
  2. Pyydetäänkö minua tunnistautumaan tai maksamaan? Nämä kaksi tekoa ovat ainoat, joilla menetät jotain. Uutiskirjeen lukeminen ei vie rahojasi. Kirjautuminen ja maksaminen vievät.
  3. Kiirehditäänkö minua? Määräaika, uhkaus sulkemisesta, "vahvista 24 tunnin sisällä". Kiire on huijauksen tunnusmerkki, koska se estää tarkistamisen. Oikeat organisaatiot kestävät sen, että soitat takaisin huomenna.

Ainoa oikea vastaus kalasteluviestiin on se, että et vastaa viestiin lainkaan. Kirjoita palvelun osoite itse tai avaa sen sovellus, ja tarkista tilanne sieltä.

Miten osoite luetaan

Verkkotunnus luetaan oikealta vasemmalle, ja ratkaiseva kohta on viimeinen nimiosa ennen ensimmäistä yksittäistä kauttaviivaa. Kaikki sitä ennen oleva on huijarin vapaasti valitsemaa tekstiä. Seuraavat osoitteet ovat kuvitteellisia, ja niissä käytetään varattua .example-päätettä, jotta ne eivät voi osoittaa mihinkään oikeaan sivustoon.

Kuvitteellinen osoite Kenen sivusto oikeasti on Miksi
https://esimerkkipankki.example/kirjaudu esimerkkipankki.example Nimiosa on suoraan ennen kauttaviivaa
https://tunnistus.esimerkkipankki.example/kirjaudu esimerkkipankki.example "tunnistus" on aliverkkotunnus, jonka omistaja itse valitsee
https://esimerkkipankki.example.varmistus-tili.example/kirjaudu varmistus-tili.example Pankin nimi on tässä vain aliverkkotunnus vieraan tunnuksen alla
https://varmistus-tili.example/esimerkkipankki.example/kirjaudu varmistus-tili.example Kauttaviivan jälkeen alkaa polku, joka voi olla mitä tahansa
https://esimerkkipankki-tunnistus.example/kirjaudu esimerkkipankki-tunnistus.example Väliviivalla liitetty sana tekee siitä kokonaan eri tunnuksen

Sääntö tiivistyy näin: etsi osoitteesta ensimmäinen yksittäinen kauttaviiva https://-alun jälkeen, katso siitä vasemmalle ja lue kaksi viimeistä pisteellä erotettua osaa. Se on sivuston oikea omistaja. Suomalaisilla .fi-osoitteilla ja monilla maatunnuksilla ratkaiseva osa voi olla kolme viimeistä osaa, mutta periaate on sama: luetaan lopusta, ei alusta. Verkkotunnusten toiminnasta kertoo tarkemmin DNS-artikkeli.

Näköisosoitteet vievät tämän pidemmälle. Kirjaimet voidaan korvata samannäköisillä: pieni L ja iso i, nolla ja O, tai kyrillinen а latinalaisen a:n sijaan. Silmä ei erota näitä pienestä fontista. Siksi osoitteen tuijottaminen ei ole hyvä puolustus, ja siksi paras käytäntö on olla klikkaamatta linkkejä ollenkaan. Kirjanmerkki, sovellus tai itse kirjoitettu osoite ovat immuuneja koko tälle luokalle.

Lukkokuvake, liitteet ja QR-koodit

Lukkokuvake osoitepalkissa tarkoittaa, että liikenne sinun ja palvelimen välillä on salattu. Se ei kerro, kuka palvelin on tai onko se rehellinen. Varmenteet ovat ilmaisia ja automaattisia, joten kuka tahansa saa lukon mille tahansa omistamalleen verkkotunnukselle minuuteissa. Lukon puuttuminen on huono merkki, mutta lukon olemassaolo ei ole hyvä merkki. Se on nykyään yhtä informatiivinen kuin se, että yrityksellä on ovi.

Liitteet ovat vanha reitti, joka toimii yhä. Vaarallisimpia ovat tiedostot, jotka pyytävät sallimaan makrot tai muuttamaan turva-asetuksia, sekä salasanalla suojatut pakatut tiedostot, joiden salasana on viestin tekstissä. Salasana on siellä siksi, että virustorjunta ei pysty avaamaan pakettia.

QR-koodit ovat sama linkki toisessa muodossa, mutta ilman mahdollisuutta lukea osoitetta ennen klikkausta. Ne on lisäksi helppo liimata fyysisesti oikean koodin päälle, esimerkiksi pysäköintiautomaattiin tai laskuun. Kun skannaat koodin, pysähdy lukemaan avautuva osoite ennen kuin jatkat. Jos koodi vie maksusivulle, kohtele sitä samoin kuin viestissä tullutta maksulinkkiä.

Kiire, auktoriteetti ja pelko

Kalastelu on sosiaalista manipulointia, ei tietojenkäsittelyä. Se nojaa kolmeen vipuun, jotka toimivat kaikkiin ihmisiin.

Kiire poistaa tarkistamisen. Kun määräaika on tunnin päässä, aivot siirtyvät ongelmanratkaisusta suorittamiseen. Tämä ei ole tyhmyyttä vaan normaali reaktio aikapaineeseen.

Auktoriteetti poistaa kyseenalaistamisen. Pankki, poliisi, verottaja, oma esihenkilö. Näiden nimissä esitetty pyyntö tuntuu velvoittavalta, ja kieltäytyminen tuntuu epäkohteliaalta tai riskialttiilta.

Pelko ja toivo ohjaavat huomion pois yksityiskohdista. Tilisi suljetaan, tilillesi on tehty maksu, saat palautusta, paketti palautuu lähettäjälle. Kun tunnereaktio on syntynyt, osoitepalkkia ei lueta.

Näiden torjuminen ei onnistu yrittämällä olla rauhallisempi. Se onnistuu vain etukäteen sovitulla säännöllä, joka ei riipu mielentilastasi: viestissä olevaa linkkiä ei käytetä kirjautumiseen. Piste. Voit harjoitella tunnistamista kalastelutestillä.

Mitä teet, jos klikkasit tai syötit tunnukset

Pelkkä linkin avaaminen on harvoin vahingollista, jos et syöttänyt mitään etkä ladannut mitään. Sulje välilehti ja jatka elämääsi.

Jos syötit tunnukset, toimi tässä järjestyksessä ja nopeasti.

  1. Vaihda salasana siihen palveluun heti, omalta laitteeltasi, itse kirjoitetusta osoitteesta. Jos sama salasana on muualla, vaihda myös ne. Salasanojen kierrätyksen lopettamiseen auttaa salasanojen hallintaohjelma.
  2. Kirjaa ulos kaikki istunnot. Useimmissa palveluissa on asetus "kirjaa ulos kaikilta laitteilta". Tämä katkaisee hyökkääjän jo saaman pääsyn, jota pelkkä salasanan vaihto ei aina katkaise.
  3. Tarkista tunnistautumisasetukset. Hyökkääjä lisää usein oman puhelinnumeronsa tai varmenneavaimensa, jotta pääsy säilyy salasanan vaihdon jälkeenkin. Poista tuntemattomat laitteet ja menetelmät.
  4. Jos kyse oli pankkitunnuksista tai maksukortista, soita pankkiin tai sulkupalveluun välittömästi. Tämä menee kaiken muun edelle, ja se on nopeampi kuin mikään verkossa tehtävä toimenpide.
  5. Tee rikosilmoitus ja ilmoita palvelulle. Ilmoituskanavat ja niiden järjestys käydään läpi seuraavassa artikkelissa. Jos epäilet, että tietojasi on päätynyt laajemmin vääriin käsiin, käy läpi myös tietovuodon jälkitoimet.

Häpeä on tässä kohtaa yleisin syy viivyttelyyn, ja se on kallein virhe. Kalastelu on ammattimaisesti rakennettua ja sen kohteeksi joutuminen ei kerro älykkyydestä mitään.

Usein kysytyt kysymykset

Miten tunnistan kalasteluviestin varmasti?

Varmasti et tunnista, ja siksi tunnistaminen on väärä strategia. Toimiva strategia on olla käyttämättä viestissä olevia linkkejä kirjautumiseen tai maksamiseen. Kun tarkistat asian aina itse kirjoitetusta osoitteesta tai sovelluksesta, viestin uskottavuudella ei ole enää väliä.

Onko vaarallista avata kalasteluviesti?

Viestin lukeminen on käytännössä turvallista nykyaikaisilla sähköpostiohjelmilla ja puhelimilla. Vaara syntyy kolmesta teosta: liitteen avaamisesta, tietojen syöttämisestä linkin takana olevalle sivulle ja maksun hyväksymisestä. Jos et tehnyt näitä, riski on hyvin pieni.

Miksi sain kalasteluviestin juuri siihen sähköpostiin, jonka annoin pankilleni?

Todennäköisin selitys ei ole pankin tietovuoto vaan se, että osoitteesi on vuotanut jostain aivan muusta palvelusta ja päätynyt osoitelistalle. Huijarit lähettävät samaa pankkiviestiä kaikille listan osoitteille, ja osuma näyttää kohdennetulta vaikka ei ole.

Suojaako VPN tietojenkalastelulta?

Ei suojaa. VPN salaa liikenteen ja piilottaa IP-osoitteen, mutta se ei estä sinua kirjoittamasta salasanaa huijarin sivulle. Kalastelu tapahtuu sovelluskerroksessa, jossa VPN ei näe eikä arvioi mitään.

Riittääkö kaksivaiheinen tunnistautuminen suojaksi?

Se estää suurimman osan hyökkäyksistä mutta ei reaaliaikaista välityshyökkäystä, jossa huijari syöttää kertakoodisi eteenpäin. Kalastelunkestäviä menetelmiä ovat pääsyavaimet ja fyysiset turva-avaimet, koska ne on sidottu verkkotunnukseen eivätkä ne toimi väärällä sivustolla.

Mitä teen huijausviestille, jonka tunnistin ajoissa?

Älä vastaa, älä klikkaa ja älä paina viestin sisällä olevaa "poista tilaus" -linkkiä, koska se vahvistaa osoitteesi toimivaksi. Merkitse viesti roskapostiksi ja poista se. Halutessasi voit ilmoittaa huijaussivustosta Kyberturvallisuuskeskukselle, mikä auttaa sivuston sulkemisessa.

Takaisin ylös