Hakkeroitu sähköposti: mitä on tapahtunut ja mitä teet heti

Hakkeroitu sähköposti tarkoittaa, että joku muu pääsee lukemaan ja lähettämään viestejä tililtäsi, tavallisesti kalastelulla hankituilla tunnuksilla tai kaapatulla kirjautumisistunnolla. Toimi heti näin: vaihda salasana puhtaalta laitteelta, kirjaa tili ulos kaikista istunnoista, ota vieraat välitys- ja siirtosäännöt talteen ennen kuin poistat ne ja tarkista, ettei tiliin ole lisätty uutta tunnistautumistapaa. Soita sen jälkeen asiakkaille, joilla on avoimia laskuja.

Kiire on aiheellinen, koska kaapatun tilin vaarallisin puoli ei ole se, mitä hyökkääjä lähettää heti. Vaarallisinta on se, mitä hän näkee. Postilaatikosta löytyvät tarjoukset, laskut, maksuaikataulut ja asiakkaiden yhteyshenkilöt, eli kaikki, mitä uskottava laskuhuijaus tarvitsee.

Moni huomaa kaappauksen vasta, kun asiakas kysyy, miksi tilinumero vaihtui, tai kun odotettu maksu ei tule. Silloin hyökkääjä on voinut olla tilillä jo pitkään.

Mistä tiedät, että sähköpostisi on hakkeroitu?

Sähköpostisi on todennäköisesti hakkeroitu, jos tililtä on lähtenyt viestejä, joita et kirjoittanut, tai jos sinulle vastataan viesteihin, joita et ole lähettänyt. Yhtä vahva merkki on asiakas, joka kysyy uudesta tilinumerosta, josta sinä et tiedä mitään.

Muita merkkejä kannattaa etsiä tarkoituksella, koska ne eivät pistä silmään:

  • Vastauksia puuttuu. Asiakas sanoo vastanneensa, mutta viestiä ei näy saapuneissa.
  • Poistetuissa tai arkistossa on lukemattomia viestejä, joita et ole siirtänyt sinne.
  • Kirjautumishistoriassa on sijainteja tai laitteita, joita et tunnista.
  • Tiliin on lisätty tunnistautumissovellus, puhelinnumero tai varaosoite, jota et lisännyt.
  • Työkaverit tai asiakkaat saavat sinulta linkkejä jaettuun asiakirjaan, jota et jakanut.
  • Postilaatikkoon tulee kasa palautusilmoituksia viesteistä, joita et lähettänyt.

Yksittäinen outo kirjautumisilmoitus voi johtua omasta laitteestasi uudessa verkossa. Kaksi merkkiä yhdessä, esimerkiksi outo kirjautuminen ja kadonneet vastaukset, riittää siihen, että toimit kuin tili olisi kaapattu.

Miksi hyökkääjä tekee piilotettuja välityssääntöjä?

Hyökkääjä tekee piilotettuja sääntöjä, jotta hän voi jatkaa lukemista ja jotta sinä et huomaa mitään. Kyberturvallisuuskeskus kuvaa kaapattujen Microsoft 365 -tilien väärinkäyttöä juuri näin: tilille luodaan sähköpostisääntöjä viestien piilottamiseksi, ja tililtä lähetetään uusia kalasteluviestejä uhrin nimissä.

Säännöt tekevät tyypillisesti kahta asiaa. Välityssääntö lähettää kopion kaikista tai tietyistä saapuvista viesteistä ulkopuoliseen osoitteeseen. Siirtosääntö poimii viestit, joissa on sanoja kuten lasku, maksu tai tilinumero, ja siirtää ne kansioon, jota kukaan ei avaa, tai suoraan poistettuihin.

Tästä seuraa kaksi ikävää asiaa. Sääntö on tallennettu palvelimelle, joten se toimii, vaikka salasana vaihdetaan. Ja asiakkaan hämmästynyt vastaus ”vaihtuiko tilinumeronne?” ei koskaan päädy sinulle vaan hyökkääjälle, joka voi vastata siihen rauhoittavasti.

Siksi säännöt tarkistetaan aina, kun tili on ollut vieraissa käsissä. Katso sekä sääntöjen lista että verkkopostin asetuksista automaattinen edelleenlähetys, koska ne ovat usein eri kohdissa asetuksia.

Miten laskuhuijaus etenee kaapatulla tilillä

Laskuhuijaus kaapatulla tilillä on kärsivällistä työtä. Hyökkääjä lukee keskusteluja, oppii, kenelle laskutat, milloin ja millä sävyllä, ja odottaa. Kun oikea lasku lähtee, perään tulee samassa viestiketjussa lyhyt korjaus: pankkiyhteys on vaihtunut, maksathan uudelle tilille.

Viesti tulee oikeasta osoitteesta oikeaan keskusteluun, ja siinä on sinun allekirjoituksesi. Kyberturvallisuuskeskus huomauttaa, että kun väärennetty lasku lähetetään murretun organisaation sisältä, se hyväksytään todennäköisemmin kuin tavallinen huijausviesti ulkopuolelta.

Joskus hyökkääjä ei lähetä mitään sinun tililtäsi. Hän rekisteröi melkein samannäköisen verkkotunnuksen, esimerkiksi yhden kirjaimen erolla, ja jatkaa keskustelua sieltä. Asiakas ei huomaa eroa puhelimen näytöltä, ja sinun tililtäsi hyökkääjä tarvitsi vain tiedon siitä, mitä ja kenelle kirjoittaa.

Kummassakin tapauksessa huijaus paljastuu usein vasta, kun maksu puuttuu. Siksi kaapatusta tilistä pitää varoittaa asiakkaita heti eikä vasta sitten, kun joku on jo maksanut.

Mitä teet ensimmäiseksi?

Ensimmäiseksi otat tilin takaisin hallintaan puhtaalta laitteelta ja katkaiset hyökkääjän reitit sisään. Kyberturvallisuuskeskuksen ohjeiden pohjalta järjestys on tämä:

  1. Vaihda salasana heti, eri laitteelta kuin siltä, jolla epäilyttävää linkkiä mahdollisesti klikattiin.
  2. Kirjaa tili ulos kaikista istunnoista. Yrityksen sähköpostin ylläpitäjä tekee sen hallintapaneelista.
  3. Ota kuvakaappaukset säännöistä ja edelleenlähetyksistä ja poista sitten kaikki, joita et itse tehnyt.
  4. Tarkista tunnistautumistavat ja tiliin liitetyt laitteet ja poista vieraat.
  5. Ilmoita asiasta sille, joka hoitaa yrityksesi tietotekniikkaa tai sähköpostia.
  6. Varoita asiakkaita ja kumppaneita, joiden kanssa tililtä on viime aikoina asioitu.

Kyberturvallisuuskeskuksen ohje Microsoft 365 -tilikaappauksen katkaisemiseen käy samat vaiheet läpi ylläpitäjän näkökulmasta. Se kannattaa antaa luettavaksi sille, joka tekee korjaukset.

Jos yrityksessä on muitakin sähköpostitilejä, tarkista myös ne. Kaapatulta tililtä lähetetty kalasteluviesti on uskottava juuri niille, jotka tuntevat lähettäjän: työkavereille, asiakkaille ja kumppaneille.

Miksi pelkkä salasanan vaihto ei riitä

Salasanan vaihto on välttämätön, mutta se katkaisee vain yhden reitin. Kyberturvallisuuskeskus kuvaa hyökkäyksiä, joissa kalastelusivu välittää kirjautumisen oikeaan palveluun ja kaappaa samalla kirjautumisistunnon. Käyttäjä tekee kaksivaiheisen tunnistautumisen itse, ja hyökkääjä saa valmiin istunnon käyttöönsä.

Toinen tapa on laitekoodikalastelu. Käyttäjä huijataan syöttämään koodi, joka liittää hyökkääjän laitteen käyttäjän tiliin. Salasanan vaihto ei välttämättä katkaise jo myönnettyjä istuntoja ja käyttöoikeuksia, ja siksi uloskirjaus kaikista istunnoista ja liitettyjen laitteiden tarkistus ovat omat vaiheensa.

Lisäksi säännöt ja edelleenlähetykset jatkavat toimintaansa palvelimella salasanasta riippumatta. Samoin toimivat sovellukset, joille tilillä on annettu lupa lukea postia. Jos hyökkääjä on saanut sinut hyväksymään tällaisen luvan, se on voimassa, kunnes se perutaan.

Tarkista siis tiliin liitetyt sovellukset ja poista ne, joita et tunnista. Jos et löydä kohtaa itse, pyydä ylläpitäjää tekemään se. Kukaan ei muista jälkikäteen, mille kalenterisovellukselle antoi luvan kaksi vuotta sitten.

Selvitä, mitä hyökkääjä näki ja lähetti

Kun tili on taas hallinnassa, selvitä vahingon laajuus. Käy läpi lähetetyt ja poistetut viestit siltä ajalta, jolloin tili on voinut olla vieraissa käsissä, ja kirjaa ylös, kenelle hyökkääjä lähetti viestejä ja mitä niissä pyydettiin.

Yrityskäyttöön tarkoitetuissa sähköpostipalveluissa ylläpitäjä näkee kirjautumistapahtumat ja tilin muutokset tarkemmin kuin käyttäjä itse. Pyydä ne talteen heti, koska lokeja säilytetään vain rajoitetun ajan, ja niistä selviää usein, milloin kaappaus alkoi.

Jos tililtä lähti kalasteluviestejä, varoita myös niiden vastaanottajia. Heille riittää lyhyt viesti: tililtäni lähti tiettynä päivänä viesti, jota en lähettänyt, joten älä avaa sen linkkiä. Jos jo avasit linkin ja kirjauduit sen kautta, vaihda salasanasi.

Mieti lopuksi, mitä postilaatikossa oli. Hakemukset, sopimukset, laskut ja asiakkaiden viestit sisältävät henkilötietoja, ja ne vaikuttavat siihen, mitä ilmoituksia sinun pitää tehdä.

Miten asiakkaita varoitetaan laskuhuijauksesta?

Asiakkaita varoitetaan nopeasti, lyhyesti ja kanavalla, johon hyökkääjä ei pääse. Ensimmäisenä soitetaan niille, joilla on avoin lasku tai joille tililtä on lähtenyt maksuun liittyviä viestejä. Muille riittää viesti, kun tili on varmasti taas hallinnassa.

Varoituksessa kerrotaan, että sähköpostitiliäsi on käytetty luvatta, milloin se tapahtui, että tilinumerosi on sama kuin ennenkin ja että maksuohjeita ei koskaan muuteta sähköpostilla. Jos asiakas on saanut viestin uudesta tilinumerosta, pyydä häntä kertomaan siitä sinulle ja jättämään maksu tekemättä.

Älä liitä varoitukseen linkkejä tai liitteitä. Hyökkääjä voi lähettää samaan aikaan omia viestejään, jotka näyttävät sinun varoitukseltasi, ja asiakkaan on helpompi luottaa viestiin, jossa ei pyydetä klikkaamaan mitään.

Kerro oikea tilinumero kanavalla, jonka asiakas tuntee entuudestaan, esimerkiksi puhelimessa tai viittaamalla aiemmin maksettuun laskuun. Pelkkä sähköpostissa lähetetty ”oikea” tilinumero on juuri sitä, mitä huijarikin lähettäisi.

Jos asiakas on jo maksanut väärälle tilille

Jos asiakas on jo maksanut väärälle tilille, aika on tärkein asia. Kyberturvallisuuskeskuksen mukaan tällöin otetaan välittömästi yhteyttä pankkiin, josta maksu on tehty, eli käytännössä asiakkaan omaan pankkiin. Auta asiakasta keräämään pankille tarvittavat tiedot: maksun päivä, summa, saajan tili ja huijausviesti.

Molempien kannattaa tehdä rikosilmoitus. Sinä ilmoitat tilisi kaappauksesta, asiakas petoksesta, jonka kohteeksi hän joutui. Ottakaa talteen huijausviesti kokonaisuudessaan, myös sen tekniset otsaketiedot, sillä niistä selviää, mistä viesti oikeasti lähetettiin.

Kysymys siitä, kuka tappion lopulta kantaa, ratkeaa tapauskohtaisesti. Sitä ei kannata ratkoa ensimmäisenä päivänä puhelimessa syyllisiä etsimällä. Ensimmäinen päivä käytetään rahojen jäljittämiseen ja siihen, ettei kukaan muu maksa samalle tilille.

Kun huijaus tulee toisin päin: toimittajan tili on kaapattu

Sama huijaus toimii myös toiseen suuntaan. Jos toimittajasi tai alihankkijasi sähköposti on kaapattu, sinä saat oikealta näyttävän viestin, jossa kerrotaan uudesta tilinumerosta tai pyydetään maksamaan erääntynyt lasku kiireellisesti.

Kyberturvallisuuskeskus neuvoo varmistamaan epätavalliset pyynnöt aina toisella yhteydenottotavalla. Soita numeroon, jonka tiedät entuudestaan, älä viestissä annettuun. Huijausviestissä voi olla huijarin oma puhelinnumero, ja lähettäjän osoitekin voi näyttää täsmälleen oikealta.

Tee tilinumeron muutoksesta talon sääntö: uutta maksutietoa ei oteta käyttöön ennen kuin se on vahvistettu puhelimessa tutulta ihmiseltä tutussa numerossa. Sääntö kuulostaa jäykältä siihen asti, kun se pysäyttää ensimmäisen väärän maksun.

Kenelle kaapatusta sähköpostista ilmoitetaan

Kaappauksesta ilmoitetaan ensin omalle IT-kumppanille tai sähköpostipalvelun ylläpitäjälle, koska he tekevät korjaukset ja näkevät lokit. Kyberturvallisuuskeskukselle voi ilmoittaa tietoturvaloukkauksesta verkossa, ja keskus pyytää välittämään sille myös alkuperäisen kalasteluviestin, jonka kautta tunnukset menetettiin, jos se löytyy.

Jos rahaa on menetetty tai tiliä on käytetty huijaukseen, tee rikosilmoitus. Kyberturvallisuuskeskuksen mukaan rikoksen tai rikoksen yrityksen epäilystä on aina tärkeää ilmoittaa poliisille, ja ilmoituksen voi tehdä verkossa.

Jos postilaatikossa oli henkilötietoja, arvioi myös ilmoitusvelvollisuus tietosuojavaltuutetun toimistolle. Aikaa on mahdollisuuksien mukaan 72 tuntia siitä, kun sait tietää loukkauksesta. Vaiheet on koottu ohjeeseen tietomurto pienyrityksessä, joka käy läpi myös asiakkaille kertomisen.

Miten sähköpostitili suojataan jatkossa?

Sähköpostitili suojataan ottamalla kaksivaiheinen tunnistautuminen käyttöön kaikille käyttäjille, estämällä vanhat tunnistautumistavat, jotka ohittavat sen, ja rajoittamalla automaattinen edelleenlähetys yrityksen ulkopuolelle. Kaikki kolme ovat ylläpitäjän asetuksia, ja ne tehdään kerran.

Kyberturvallisuuskeskus neuvoo ottamaan monivaiheisen tunnistautumisen käyttöön erityisesti pääkäyttäjille, mutta muistuttaa, että pelkkä perinteinen monivaiheinen tunnistautuminen ei suojaa kaikilta nykyaikaisilta tunnustenkalastelun keinoilta. Siksi se suosittelee myös kalastelua kestäviä tunnistautumistapoja. Niiden erot on käyty läpi artikkelissa salasanat ja kaksivaiheinen tunnistautuminen.

Pyydä ylläpitäjää lisäksi laittamaan päälle hälytys, kun tilille luodaan uusi edelleenlähetys tai sääntö, jos palvelusi tukee sitä. Silloin kaappaus voi paljastua samana päivänä eikä vasta, kun maksu puuttuu.

Tee pääkäyttäjälle erillinen tunnus, jota ei käytetä arjen sähköpostiin. Tili, jolla luetaan laskuja ja avataan liitteitä, on se, jota kalastellaan, eikä sillä pidä pystyä muuttamaan koko yrityksen asetuksia.

Yksi lause laskuun suojaa asiakasta

Laskuun, tilausvahvistukseen ja sähköpostin allekirjoitukseen kannattaa lisätä yksi lause: emme koskaan muuta tilinumeroamme sähköpostilla. Lause ei estä kaappausta, mutta se antaa asiakkaalle syyn epäillä, kun sellainen viesti kuitenkin tulee.

Lauseen voima perustuu siihen, että se on sanottu etukäteen ja toistuu joka kerta. Asiakkaan kirjanpitäjä, joka on nähnyt saman lauseen kymmenessä laskussa, pysähtyy yhdennentoista kohdalla, jossa pyydetään juuri sitä.

Jos laskutat yrityksiä, verkkolasku vähentää riskiä entisestään. Verkkolasku kulkee operaattorien kautta suoraan asiakkaan järjestelmään eikä sähköpostin liitteenä, jota voi väärentää tai muokata matkalla.

SPF, DKIM ja DMARC eivät estä tätä

Sähköpostin tunnistautumisasetukset SPF, DKIM ja DMARC ovat tärkeitä, mutta ne eivät suojaa kaapatulta tililtä. Ne kertovat vastaanottajalle, että viesti tuli oikeasti sinun verkkotunnuksestasi. Kun hyökkääjä lähettää viestin sinun omalta tililtäsi, se tulee oikeasti sinun verkkotunnuksestasi ja läpäisee tarkistukset.

Niiden hyöty on toisaalla. Kunnossa oleva DMARC vaikeuttaa sitä, että joku ulkopuolinen lähettää viestejä sinun nimissäsi ilman pääsyä tiliisi, ja se parantaa viestiesi perillemenoa. Asetukset ja niiden tarkistaminen on selitetty artikkelissa sähköpostit menevät roskapostiin.

Melkein samannäköistä verkkotunnusta ne eivät myöskään estä, koska huijari voi asettaa omalle verkkotunnukselleen kaikki kolme täysin oikein. Sitä vastaan auttavat tarkka silmä ja sääntö, jonka mukaan maksutiedot vahvistetaan aina puhelimessa.

Yhteenveto

Hakkeroitu sähköposti on yrityksessä ennen kaikkea laskuhuijauksen väline. Hyökkääjä lukee keskustelut, piilottaa säännöillä vastaukset, joista hän jäisi kiinni, ja lähettää oikeaan viestiketjuun laskun, jossa on uusi tilinumero.

Ensiapu tehdään puhtaalta laitteelta: salasana vaihtoon, istunnot ulos, säännöt ja edelleenlähetykset talteen ja pois, vieraat tunnistautumistavat ja sovellukset pois. Sen jälkeen soitetaan asiakkaille, joilla on avoimia laskuja, ja tehdään tarvittavat ilmoitukset.

Jatkossa suojaa kaksi asiaa, joista kumpikaan ei ole kallis: kunnollinen kaksivaiheinen tunnistautuminen ja sääntö, jonka mukaan tilinumeroa ei koskaan muuteta pelkän sähköpostin perusteella.