Traficom varoittaa vakavasta tietomurtoaallosta organisaatiosta toiseen − käsittele sähköposteja huolella
Suomalaisten organisaatioiden sähköpostitilejä yritetään kaapata laajalle levinneen tietojenkalastelukampanjan avulla. Liikenne- ja viestintävirasto Traficom julkaisi perjantaina (20.10.) ns. keltaisen varoituksen vauhdilla leviävästä tietojen kalasteluaallosta. Kaupan liiton varautumisen asiantuntija Erica Sauvala kehottaa kaupan alan yrityksiä muistuttamaan työntekijöitään varovaisuudesta sähköpostien käsittelyssä.
Traficomin mukaan rikolliset yrittävät kalastella yritysten työntekijöiden käyttäjätunnuksia ja salasanoja sähköpostitse ja huijaussivujen avulla. Saamillaan tunnuksilla he ovat kirjautuneet yrityksen Microsoft 365 -sähköpostijärjestelmiin. Kaapattuja tilejä käytetään uusien tietojenkalasteluviestien lähettämiseen sekä sisäisesti että muihin organisaatioihin.
”Henkilöstön aktiivinen tiedottaminen ja kouluttaminen ovat avainasemassa tietoturvaloukkausten ennalta ehkäisyssä”, Kaupan liiton varautumisen asiantuntija Erica Sauvala muistuttaa.
Traficomin sivuilta löydät tietoa tietomurron ratkaisu- ja rajoitusmahdollisuuksista.
Traficomin mukaan Kyberturvallisuuskeskus on saanut kymmeniä ilmoituksia murretuista Microsoft-tileistä ja niiltä lähetetyistä tietojenkalasteluviesteistä. Tietomurtojen avulla murtautuja on saanut pääsyn tileille ja niillä oleviin sähköposteihin.
Käynnissä oleva kampanja on Traficomin mukaan varsin laaja ja onnistuneita tietomurtoja on kohdistunut useisiin organisaatioihin. Tietomurrosta tai sen yrityksestä tulisi tehdä rikosilmoitus. Lisäksi tapauksista kannattaa ilmoittaa Kyberturvallisuuskeskukselle.
Tietoturvaloukkauksen kulku:
- Hyökkääjä lähettää murretuilta käyttäjätileiltä kalasteluviestejä sähköpostitse käyttäjätilin aikaisemmille kontakteille. Kalasteluviestien sisältö on vaihdellut.
- Hyökkääjä saattaa kierrättää tietomurron uhrin aikaisemmin lähettämiä sähköpostiviestejä, joihin hyökkääjä lisää linkin kalastelusivulle. Monissa tapauksissa kalasteluviesti näyttää turvapostiviestiltä. Viesti on väärennetty muistuttamaan yleistä turvapostiratkaisua, mutta linkki turvapostipalveluun on muokattu ohjaamaan rikollisten hallussa olevalle sivustolle.
- Joissakin tapauksissa hyökkääjä on lähettänyt oikeita turvapostiviestejä. Kalasteluun ohjaava linkki on ollut turvapostiviestin sisällössä.
- Kalastelusivuilla on käytetty kehittynyttä adversary-in-the-middle-automatiikkaa (AitM), joka joissakin tapauksissa kykenee myös monivaiheisen tunnistamisen ohittamiseen. Lisätietoa MFA:n ohittamisesta AiTM-automatiikalla (Ulkoinen linkki).
- Hyökkääjä yrittää hyvin pian onnistuneen tietojenkalastelun jälkeen murtautua käyttäjätilille. Kirjautumisyrityksiä tulee ympäri maailmaa, myös Suomesta. Onnistuneen kirjautumisen jälkeen tililtä lähetetään uusia kalasteluviestejä tilin yhteystietoluettelolle.
- Joissakin tapauksissa, kun kalasteluviestin vastaanottaja on vastannut suomeksi sähköpostilla kalasteluviestiin, hyökkääjä on vastannut suomeksi ja kehottanut avaamaan kalasteluviestissä olevan linkin. Viestin aitoutta epäiltäessä tulisi se tarkastaa jotakin toista viestintäkanavaa pitkin. Sähköpostiviestin aitouden voi tarkistaa esimerkiksi soittamalla lähettäjälle.
Lähde: Traficom