selitetty.com

Pienyrityksen ja etätyön tietoturva

Laskuhuijaus ja toimitusjohtajahuijaus: näin maksu ohjataan väärin

Yrityksen maksuhuijaus ei perustu murtautumiseen vaan siihen, että aivan laillinen maksu ohjataan väärälle tilille. Näin tilinumeron vaihto tehdään ja millä säännöllä maksu pysähtyy ajoissa.

Lyhyt vastaus

Yritykseen kohdistuvassa maksuhuijauksessa rikollinen ei ohita mitään teknistä suojausta. Hän saa yrityksen oman työntekijän tekemään maksun väärälle tilille joko väärennetyllä laskulla, kaapatusta sähköpostista lähetetyllä tilinumeron muutoksella tai johdon nimissä esitetyllä kiireellisellä pyynnöllä. Koska maksu on tehty oikeilla tunnuksilla ja hyväksytty oikein, mikään järjestelmä ei estä sitä. Ainoa luotettava pysäytin on menettelysääntö: tilinumeron muutos vahvistetaan aina toisella kanavalla ja isot maksut vaativat kaksi hyväksyjää.

Sisällys
  1. Miksi mikään tekninen suojaus ei pysäytä laillista maksua
  2. Väärennetty lasku on helppo, mutta muutettu lasku on tehokkaampi
  3. Kun pyyntö tulee oikeasta sähköpostilaatikosta
  4. Toimitusjohtajahuijaus käyttää asemaa, ei tekniikkaa
  5. Kaksi sääntöä, jotka pysäyttävät valtaosan
  6. Näin lasku tai muutospyyntö tarkistetaan käytännössä
  7. Jos maksu on jo lähtenyt
  8. Mitä kannattaa sopia ennen kuin mitään on tapahtunut
  9. Usein kysytyt kysymykset
  10. Lähteet ja lisälukemista

Yrityksen rahaa ei useimmiten viedä murtautumalla pankkijärjestelmään. Se viedään saamalla yrityksen oma työntekijä maksamaan lasku, jonka hän uskoo oikeaksi. Maksu tehdään yrityksen omilta tunnuksilta, oikeaan aikaan, oikean näköisestä laskusta. Pankin näkökulmasta tapahtuma on tavanomainen tilisiirto, koska se on juuri sitä.

Tämä tekee maksuhuijauksesta poikkeuksellisen hankalan. Palomuuri, virustorjunta ja roskapostisuodatin eivät auta, koska mitään haitallista ei ole asennettu eikä murrettu. Suoja on menettelyssä: siinä, miten tilinumeron muutos vahvistetaan ja kuka saa hyväksyä maksun yksin. Se, miten huijausviestit yleisesti rakennetaan ja tunnistetaan, on käsitelty artikkelissa tietojenkalastelu. Tässä keskitytään siihen, mitä tapahtuu kun kohteena on yrityksen maksuliikenne.

Miksi mikään tekninen suojaus ei pysäytä laillista maksua

Maksujärjestelmä on rakennettu luottamaan siihen, että maksun hyväksyy oikea ihminen oikeilla tunnuksilla. Kun ostoreskontran hoitaja kirjautuu verkkopankkiin, tunnistautuu vahvasti ja hyväksyy maksuerän, kaikki tarkistukset menevät läpi, koska kaikki on aitoa. Väärä on vain yksi tieto: saajan tilinumero.

Suomessa käytetään yleisesti IBAN-tilinumeroa ja viitenumeroa, ja maksu kohdistuu vastaanottajalla viitteen perusteella. Tavallisessa tilisiirrossa saajan nimeä ei tarkisteta tilinumeroa vastaan samalla tarkkuudella kuin ihminen olettaa, joten oikea nimi laskun päällä ei todista mitään tilinumeron oikeellisuudesta. Miten viite ja tilinumero ohjaavat maksun perille, on selitetty artikkelissa tilisiirto ja viitenumero.

Siksi hyökkääjän koko työ kohdistuu yhteen asiaan: saada tuo numerosarja vaihdettua. Kaikki muu, kiire, auktoriteetti ja uskottava tarina, on vain keino päästä siihen.

Väärennetty lasku on helppo, mutta muutettu lasku on tehokkaampi

Yksinkertaisin muoto on kokonaan keksitty lasku, joka lähetetään yrityksen laskutusosoitteeseen ja joka koskee jotain uskottavaa: verkkotunnuksen uusimista, hakemistopalvelua, toimialaluetteloa tai koulutusta. Summa on tarkoituksella pieni, koska pieni summa maksetaan tarkistamatta. Tämä on lähempänä hyväntahtoista arvausta kuin kohdennettua hyökkäystä, ja siihen auttaa sääntö, että jokaisella laskulla pitää olla tilaaja, joka tunnistaa sen.

Vaarallisempi muunnos on aito lasku, jota on muutettu. Rikollinen on saanut haltuunsa oikean laskun, joko toimittajan tai yrityksen sähköpostista, ja lähettää siitä version, jossa on vaihdettu tilinumero. Kaikki muu täsmää: toimittajan nimi, logo, viite, summa, eräpäivä ja jopa aiempi viestiketju. Tarkistuslistat, jotka etsivät kirjoitusvirheitä ja outoja logoja, eivät auta, koska niitä ei ole.

On myös hyvä tietää, milloin riski on pieni. Vakiotoimittajan tavallinen kuukausilasku, jossa tilinumero on sama kuin edellisellä kerralla, ei ole tässä mielessä vaarallinen, vaikka lasku tulisi sähköpostin liitteenä. Riski keskittyy kolmeen kohtaan: uusi toimittaja, muuttunut tilinumero ja poikkeuksellisen kiireellinen maksu. Kun tarkistustyö kohdistetaan näihin, se ei hidasta arkea eikä huku muuhun laskuliikenteeseen.

Kolmas muoto tulee tutulta toimittajalta ja kertoo muutoksesta: pankki on vaihtunut, tili on siirtynyt konsernin maksuliikenteeseen tai yritysjärjestely on muuttanut maksutiedot. Viesti on kohtelias, hyvin kirjoitettu ja liiketoiminnallisesti täysin uskottava. Juuri tämä on se hetki, jossa yrityksen suojan pitää olla menettelyssä eikä vaistossa.

Kun pyyntö tulee oikeasta sähköpostilaatikosta

Pahin tapaus on se, jossa lähettäjä on aito. Toimittajan tai oman yrityksen sähköpostitili on kaapattu, tyypillisesti kalastelulla saadulla salasanalla, ja hyökkääjä lukee laatikkoa hiljaa jonkin aikaa. Hän oppii ketkä puhuvat kenenkin kanssa, millä äänensävyllä, mitä hankkeita on kesken ja milloin isot laskut liikkuvat. Sitten hän vastaa olemassa olevaan viestiketjuun oikeasta osoitteesta.

Tässä tilanteessa mikään lähettäjän aitoutta tarkistava tekniikka ei hälytä. SPF, DKIM ja DMARC varmistavat, että viesti on lähetetty siitä verkkotunnuksesta, josta se väittää tulevansa, ja tässä se on. Ne on silti syytä ottaa käyttöön, koska ne estävät sen helpomman muodon, jossa lähettäjätieto on väärennetty ilman pääsyä laatikkoon.

Sähköpostilaatikon kaappaukseen liittyy usein kaksi jälkeä, jotka kannattaa osata etsiä. Ensimmäinen on edelleenlähetyssääntö, joka kopioi tietyt viestit hyökkääjälle tai siirtää ne suoraan kansioon, jota omistaja ei katso. Toinen on ulkoisesti hyvin samannäköinen verkkotunnus, jossa yksi kirjain on vaihdettu tai lisätty, ja jota käytetään sitten kun keskustelu siirretään pois aidosta laatikosta. Verkkotunnuksen osien lukeminen tarkasti on tässä hyödyllinen taito, ja kaapatun tilin haltuunotto on kuvattu vaiheittain artikkelissa tili kaapattiin.

Toimitusjohtajahuijaus käyttää asemaa, ei tekniikkaa

Toimitusjohtajahuijauksessa pyyntö tulee johdon nimissä ja kohdistuu ihmiseen, jolla on oikeus maksaa. Viesti on lyhyt ja sen rakenne on aina sama: asia on kiireinen, se on luottamuksellinen, ja siitä ei pidä puhua muille ennen kuin se on hoidettu. Perusteluna on tyypillisesti kesken oleva yrityskauppa, viranomaisasia tai maksu, joka on unohtunut ja erääntyy tänään.

Kolme elementtiä tekee siitä toimivan. Auktoriteetti tekee kysymisestä kiusallista. Kiire estää sen tauon, jonka aikana asia tarkistettaisiin. Salassapito katkaisee juuri sen keskustelun työkaverin kanssa, joka paljastaisi huijauksen minuutissa. Salassapitovaatimus on koko ilmiön luotettavin yksittäinen tunnusmerkki: aito johto ei kiellä varmistamasta asiaa taloushallinnolta.

Ajoitus ei ole sattumaa. Pyynnöt osuvat usein loma-aikoihin, juhlapyhien alle ja perjantai-iltapäiviin, eli hetkiin joina varahenkilöitä on vähän ja tarkistaminen on hankalinta. Sama koskee kellonaikaa: viesti tulee mielellään silloin, kun väitetty lähettäjä on lennossa tai palaverissa eikä ole tavoitettavissa.

Sama rakenne kohdistuu muuhunkin kuin yksittäiseen tilisiirtoon. Palkanmaksussa esiintyy pyyntöjä, joissa työntekijän nimissä pyydetään vaihtamaan palkkatili juuri ennen palkkapäivää. Toinen muunnos ei pyydä rahaa lainkaan vaan tietoa, esimerkiksi luetteloa työntekijöistä tai kopioita asiakassopimuksista, jolloin varsinainen maksupyyntö tulee vasta myöhemmin uskottavammin perusteltuna. Palkkatilin muutokseen pätee sama sääntö kuin toimittajan tilinumeroon: se vahvistetaan työntekijältä itseltään toista kautta.

Puhelu on tullut mukaan siksi, että ääni tuntuu todisteelta. Puhelinsoitto, jossa esitetään sama pyyntö, on tehokas myös ilman mitään kehittynyttä tekniikkaa, koska soittajan numero voidaan asettaa näyttämään halutulta. Äänen kloonaaminen lyhyestä näytteestä on tehnyt tästä uskottavampaa, mutta ei muuttanut sitä mitä pyydetään. Sitä, mikä tekoälyn myötä muuttui ja mikä ei, käsitellään artikkelissa tekoäly huijarin työkaluna.

Kaksi sääntöä, jotka pysäyttävät valtaosan

Menettelysääntö toimii siksi, että se ei riipu siitä, kuinka uskottava viesti on. Se pysäyttää myös sellaisen huijauksen, jota kukaan ei osannut ennakoida.

Sääntö 1: tilinumeron muutos vahvistetaan aina toisella kanavalla. Jos muutospyyntö tuli sähköpostilla, vahvistus haetaan puhelimella. Numero otetaan aiemmasta sopimuksesta, vanhasta laskusta tai toimittajan virallisilta sivuilta, ei siitä viestistä, jossa muutosta pyydettiin. Tämä yksi sääntö kaataa sekä väärennetyn laskun että kaapatusta laatikosta lähetetyn pyynnön, koska hyökkääjä hallitsee vain yhtä kanavaa kerrallaan.

Sääntö 2: maksun hyväksyy kaksi ihmistä tietyn rajan yli. Toinen syöttää, toinen hyväksyy, eikä sama henkilö tee molempia. Raja asetetaan sellaiseksi, että se kattaa poikkeukselliset maksut mutta ei jumita arkea. Kahden hyväksyjän sääntö toimii siksi, että se pakottaa asian toisen ihmisen silmien eteen, ja huijaus perustuu nimenomaan siihen että näin ei käy.

Näiden rinnalle kannattaa kirjata muutama poikkeuksettomuus. Maksutietojen muutosta ei tehdä kiireellä. Johdon pyyntö ei ohita normaalia hyväksymisketjua. Uusi saaja tarkistetaan aina, ja poikkeuksellisen suuri tai poikkeuksellisen kiireellinen maksu tarkistetaan aina, riippumatta siitä keneltä se tuli. Vastuun jakaminen kuuluu tähän: työntekijälle on sanottava ääneen, että sääntöjen noudattamisesta ei koskaan seuraa moitetta, vaikka pyytäjä olisi toimitusjohtaja.

Näin lasku tai muutospyyntö tarkistetaan käytännössä

Tarkistus Mitä katsotaan Miksi
Onko tilaaja Kuka yrityksessä on tilannut tämän Keksityllä laskulla ei ole tilaajaa
Onko tilinumero muuttunut Vertaa aiempaan maksuun samalle toimittajalle Muutos on koko huijauksen ydin
Mistä muutos pyydettiin Sähköposti, liite vai puhelu Vahvistus haetaan eri kanavasta kuin pyyntö
Mihin vastaus menee Vastausosoite ja verkkotunnus kirjain kirjaimelta Samannäköinen verkkotunnus on tavallinen jatkovaihe
Sopiiko summa ja ajankohta Vastaako sopimusta ja tavanomaista rytmiä Poikkeama on helpompi havaita kuin väärennös
Onko kiire aitoa Kuka määritteli kiireen ja miksi Kiire on huijauksen työkalu, ei ominaisuus

Tarkistus ei vaadi tietoteknistä osaamista. Se vaatii sen, että joku on nimetty tekemään se ja että hänellä on lupa pysäyttää maksu ilman erillistä perustelua.

Jos maksu on jo lähtenyt

Ensimmäiset tunnit ratkaisevat, koska raha siirretään vastaanottavalta tililtä eteenpäin nopeasti. Toimi tässä järjestyksessä äläkä odota, että tilanne selviää itsestään.

  1. Soita omaan pankkiin heti ja pyydä maksun peruutusta tai palautuspyyntöä saajan pankille. Kerro selvästi, että kyse on epäillystä petoksesta.
  2. Ota talteen kaikki: alkuperäinen viesti liitteineen ja otsikkotietoineen, laskukopio, maksukuitti, tilinumero ja aikaleimat.
  3. Tee rikosilmoitus poliisille. Se on tarpeen sekä mahdollista rahan jäljitystä että vakuutus- ja kirjanpitokäsittelyä varten.
  4. Selvitä, oliko sähköpostitili kaapattu. Vaihda salasana, katkaise avoimet istunnot, tarkista edelleenlähetyssäännöt ja ota kaksivaiheinen tunnistautuminen käyttöön, jos sitä ei ollut.
  5. Ilmoita toiselle osapuolelle. Jos huijaus lähti toimittajan laatikosta, hän ei välttämättä tiedä sitä, ja samaa laskua on todennäköisesti lähetetty muillekin.
  6. Kerro asiasta talon sisällä. Vaikeneminen johtaa siihen, että sama viesti onnistuu seuraavan kerran toisen ihmisen kohdalla.
  7. Arvioi tietosuojavelvoitteet, jos tapaukseen liittyi pääsy henkilötietoihin eikä pelkkä maksu.

Rahan takaisinsaannin mahdollisuudet ovat sitä paremmat, mitä nopeammin pankki saa tiedon, mutta mitään takuuta ei ole. Takaisinperinnän kulku ja realistiset odotukset on käyty läpi artikkelissa rahat menivät huijarille.

Mitä kannattaa sopia ennen kuin mitään on tapahtunut

Kirjaa yhdelle sivulle: maksujen hyväksymisraja ja kuka hyväksyy, sääntö tilinumeron muutoksen vahvistamisesta toisella kanavalla, luettelo toimittajien varmennetuista yhteysnumeroista, ja se kenelle epäilyttävä maksupyyntö ilmoitetaan. Käy sivu läpi jokaisen kanssa, joka voi joutua maksamaan laskun, myös sijaisten ja kesätyöntekijöiden.

Testaa lisäksi yksi asia: soita itse taloushallintoon ja pyydä poikkeuksellista maksua ilman perusteluja. Jos maksu etenee, sääntö on vain paperilla. Tämä on halvin harjoitus, joka yrityksessä voidaan tehdä, ja se kertoo enemmän kuin mikään koulutusdia. Muut perusasiat, joiden päälle tämä rakentuu, ovat artikkelissa pienyrityksen tietoturva.

Usein kysytyt kysymykset

Miten tunnistan väärennetyn laskun aidosta?

Ulkoasusta et välttämättä lainkaan, koska väärennös on usein kopio aidosta. Luotettava tapa on tarkistaa, onko laskulla tilaaja yrityksessä ja onko tilinumero sama kuin aiemmassa maksussa samalle toimittajalle. Jos tilinumero on muuttunut, vahvista se puhelimitse numerosta, joka ei ole tullut samasta viestistä.

Toimittaja ilmoitti sähköpostilla uuden tilinumeron. Mitä teen?

Älä päivitä tietoja pelkän viestin perusteella, vaikka viesti näyttäisi tulevan tutusta osoitteesta ja jatkaisi aiempaa keskustelua. Soita toimittajan tuttuun numeroon ja vahvista muutos siellä. Tämä on juuri se tilanne, jota varten sääntö toisesta kanavasta on olemassa.

Voiko sähköpostin lähettäjä olla aito, vaikka viesti on huijaus?

Voi, ja se on näiden huijausten vaarallisin muoto. Jos toimittajan tai kollegan sähköpostitili on kaapattu, viesti lähtee oikeasta laatikosta ja läpäisee kaikki lähettäjän aitoutta tarkistavat mekanismit. Siksi vahvistus on haettava sähköpostin ulkopuolelta.

Auttaako kaksivaiheinen tunnistautuminen tähän?

Auttaa, mutta epäsuorasti. Se ei estä väärää maksua, koska maksun tekee oma työntekijä, mutta se estää tehokkaasti sen sähköpostitilin kaappauksen, josta koko huijaus tavallisesti alkaa. Se kannattaa ottaa käyttöön kaikkiin yrityksen sähköposti- ja pilvitileihin.

Kuka on vastuussa, jos työntekijä maksoi väärennetyn laskun?

Taloudellinen vahinko jää lähtökohtaisesti yritykselle, koska maksu on tehty yrityksen omilla tunnuksilla ja hyväksynnällä. Vastuukysymykset ratkeavat tapauskohtaisesti pankin, mahdollisen vakuutuksen ja työoikeuden kautta. Sisäisesti olennaisinta on korjata menettely, ei etsiä syyllistä, koska syyllistäminen johtaa siihen että seuraava tapaus salataan.

Kuinka nopeasti pankkiin pitää ottaa yhteyttä?

Heti kun epäily herää, ilman että odotat varmistusta. Osa siirroista ehditään pysäyttää tai palauttaa, jos saajan pankki saa tiedon ennen kuin varat on nostettu tai siirretty eteenpäin. Mitä pidempi viive, sitä epätodennäköisemmäksi palautus muuttuu.

Koskeeko tämä myös yhden hengen yritystä?

Koskee, ja kahden hyväksyjän sääntö on silloin mahdoton. Korvaa se aikasäännöllä: uusi tai muuttunut tilinumero odottaa vähintään yön yli ja vahvistetaan puhelimitse ennen maksua. Kiireen poistaminen tuottaa saman vaikutuksen kuin toinen silmäpari.

Takaisin ylös