Mitä tietojenkalastelu tarkoittaa?

Tietojenkalastelu tarkoittaa viestiä, joka esiintyy luotettuna lähettäjänä ja yrittää saada sinut antamaan tunnuksesi, maksamaan väärälle tilille tai avaamaan haitallisen tiedoston. Viesti voi tulla sähköpostilla, tekstiviestillä, puhelimessa tai QR-koodin kautta, ja huijari esiintyy tavallisesti pankkina, Microsoftina, Googlena, tavarantoimittajana tai omana esihenkilönä.

Yrityksessä kalastelija tavoittelee usein muuta kuin maksukorttia. Hän haluaa sähköpostin tunnukset, joilla pääsee lukemaan laskuja ja lähettämään viestejä yrityksen nimissä, tai suoran maksun, joka näyttää tavalliselta ostolaskulta.

Kalasteluviestien lähettäminen on halpaa, joten niitä lähetetään paljon. Moni viesti jää suodattimiin tai roskakoriin, mutta hyökkääjälle riittää, että yksi ihminen yhdessä yrityksessä klikkaa kiireisenä aamuna.

Miksi kalastelu kohdistuu pieniin yrityksiin

Pienessä yrityksessä yksi ihminen hoitaa usein laskut, sähköpostin, verkkosivujen tunnukset ja pankin. Kun hänen tunnuksensa menevät, hyökkääjä saa kerralla paljon enemmän kuin suuressa organisaatiossa, jossa tehtävät ja oikeudet on jaettu.

Kaapattua tiliä käytetään myös uusien uhrien tavoitteluun. Kyberturvallisuuskeskus on varoittanut tietomurtoaallosta, joka leviää organisaatiosta toiseen, ja kehottanut katkaisemaan tietojenkalastelun. Mekanismi on yksinkertainen: kaapatulta tililtä lähetetään uusia kalasteluviestejä uhrin nimissä, ja ne menevät ihmisille, jotka luottavat lähettäjään.

Siksi kalastelu ei ole vain oma riskisi. Jos sinun tililtäsi lähtee huijausviesti, se osuu ihmisiin, jotka avaavat sen juuri siksi, että se tuli sinulta.

Miten huijausviestin tunnistaa?

Huijausviestin tunnistaa useimmiten siitä, että se yrittää saada sinut toimimaan heti ja tavallisesta tavasta poiketen: kirjaudu linkistä, maksa tänään, vahvista tietosi tai tilisi suljetaan. Kiire, uhka ja epätavallinen pyyntö ovat yhdessä vahvempi merkki kuin mikään yksittäinen yksityiskohta.

Kieli ei enää paljasta paljon. Kyberturvallisuuskeskus muistuttaa, että tekoäly on mahdollistanut vakuuttavat käännökset, joten virheetön suomi ei kerro viestin olevan aito. Viesti voi myös tulla oikealta, kaapatulta tililtä, ja siinä voi olla aito logo.

Tarkista siksi nämä:

  • Pyyntö. Pyydetäänkö kirjautumista, maksua, tilinumeron muutosta tai liitteen avaamista?
  • Kiire tai salailu. Pitääkö toimia heti tai kertomatta muille?
  • Linkin osoite. Viekö linkki eri verkkotunnukseen kuin se palvelu, jonka nimissä viesti tuli?
  • Asiayhteys. Odotitko tätä viestiä, ja käytätkö ylipäätään palvelua, josta se kertoo tulevansa?

Kun epäilet, älä vastaa viestiin. Kyberturvallisuuskeskuksen neuvo on yksinkertainen: epäilyksen herätessä viestin aitous varmistetaan lähettäjältä jotain muuta kautta, esimerkiksi soittamalla numeroon, jonka tiedät entuudestaan.

Katso linkin osoite, älä viestin ulkoasua

Linkin teksti ja sen todellinen osoite ovat kaksi eri asiaa. Tietokoneella osoite näkyy, kun viet hiiren linkin päälle klikkaamatta, ja puhelimessa, kun painat linkkiä pitkään. Tämä yksi tapa paljastaa monta kalasteluviestiä.

Osoite luetaan oikealta vasemmalle. Katso kohtaa juuri ennen ensimmäistä yksittäistä kauttaviivaa: sen viimeiset, pisteillä erotetut osat kertovat, kenen sivulla olet. Osoitteessa kirjautuminen.yrityksesi.fi.esimerkki.com/tili verkkotunnus on esimerkki.com, eikä sillä ole mitään tekemistä yrityksesi kanssa, vaikka nimi näkyy osoitteen alussa.

Yksi kirjain voi riittää. Huijari voi rekisteröidä nimen, jossa kaksi kirjainta on vaihtanut paikkaa tai jossa on ylimääräinen väliviiva, ja puhelimen pieneltä näytöltä eroa on vaikea nähdä.

Turvallisin tapa on olla käyttämättä viestin linkkiä lainkaan. Jos viesti väittää, että laskusi on erääntynyt tai tilisi suljetaan, kirjaudu palveluun itse kirjoittamalla osoite selaimeen tai käyttämällä omaa kirjanmerkkiäsi. Jos asia on totta, se näkyy siellä.

Verkkotunnus vanhenee, maksa heti

Yksi yrityksille tyypillinen kalasteluviesti kertoo, että verkkotunnuksesi vanhenee ja sivustosi ja sähköpostisi lakkaavat toimimasta, ellet maksa uusintaa heti linkistä. Viesti on uskottava, koska verkkotunnus oikeasti pitää uusia, ja moni ei muista, mistä se on ostettu.

Fi-verkkotunnuksen uusinnasta laskuttaa se välittäjä, jonka kautta tunnus on hankittu. Traficom ei lähetä laskuja tunnusten haltijoille. Jos viesti tulee palvelulta, jota et tunnista, se ei todennäköisesti ole sinun välittäjäsi.

Tarkista asia kirjautumalla oman välittäjäsi palveluun ja katsomalla, milloin tunnuksen voimassaolo oikeasti päättyy. Jos et tiedä, kuka välittäjäsi on, selvitä se nyt, kun mikään ei ole kiireellistä. Fi-verkkotunnuksen välittäjän ja Traficomin roolit on selitetty omassa artikkelissaan.

Lasku, joka näyttää oikealta

Väärennetty lasku on kalastelun vanha ja yhä toimiva muoto. Se voi olla liitteenä oleva tiedosto, linkki laskun katseluun tai viesti tutulta toimittajalta, jossa kerrotaan uudesta tilinumerosta. Mitä enemmän yritys saa ostolaskuja, sitä helpommin yksi ylimääräinen menee läpi.

Tarkista ennen maksamista, onko laskun takana oikea tilaus tai sopimus, onko tilinumero sama kuin aiemmin ja tuleeko lasku samaa reittiä kuin ennenkin. Uusi tilinumero vahvistetaan aina soittamalla toimittajalle numeroon, jonka tiedät entuudestaan.

Laskuliitettä käytetään myös haittaohjelmien levittämiseen. Jos laskun avaaminen vaatii, että sallit tiedostossa jotain, esimerkiksi sisällön tai makrojen käytön, sulje tiedosto. Oikea lasku ei tarvitse lupaa ajaa ohjelmia koneellasi.

Kun lasku tulee kaapatulta tililtä, se voi tulla oikeaan viestiketjuun oikealta lähettäjältä. Miten tällainen huijaus etenee ja miten sitä vastaan suojaudutaan, on kerrottu artikkelissa hakkeroitu sähköposti yrityksessä.

Google-yritysprofiilisi on jäädytetty

Toinen yrityksille räätälöity viesti tai puhelu väittää, että Google-yritysprofiilisi jäädytetään, poistetaan tai merkitään vahvistamattomaksi, ellet toimi heti. Toimiminen tarkoittaa kirjautumista linkin kautta, maksua tai sitä, että annat soittajalle pääsyn profiiliin.

Yritysprofiili on ilmainen, eikä sen säilyttäminen vaadi maksua kenellekään. Jos haluat tietää profiilin tilan, kirjaudu Google-tilillesi itse tavalliseen tapaan ja katso profiilin hallinnasta, onko siinä ilmoituksia.

Älä anna profiilin omistajuutta tai hallintaoikeutta ihmiselle, joka soittaa tai kirjoittaa sinulle pyytämättä. Pääsy profiiliin on pääsy yrityksesi näkyvyyteen kartalla ja haussa. Google-yritysprofiilin hinnasta ja sen ympärillä liikkuvista puheluista on kerrottu tarkemmin toisessa artikkelissa.

Väärennetty Microsoft 365 -kirjautuminen

Tyypillinen kalasteluviesti ilmoittaa, että sinulle on jaettu tiedosto, postilaatikkosi on täynnä tai salasanasi vanhenee. Linkki vie sivulle, joka näyttää täsmälleen Microsoftin kirjautumissivulta, ja pyytää sähköpostiosoitettasi ja salasanaasi.

Kyberturvallisuuskeskus kertoo, että kehittyneemmässä muodossa väärennetty sivu välittää kirjautumisen oikeaan palveluun. Käyttäjä tekee myös kaksivaiheisen tunnistautumisen, ja hyökkääjä saa haltuunsa kirjautumisistunnon. Toisessa muodossa käyttäjää pyydetään syöttämään laitekoodi, joka liittää hyökkääjän laitteen käyttäjän tiliin.

Siksi sääntö on sama kuin muissakin tapauksissa. Jaettu tiedosto avataan kirjautumalla palveluun itse, ei sähköpostin linkistä, ja koodia ei syötetä koskaan, jos et itse ole juuri aloittamassa kirjautumista uudella laitteella.

Kyberturvallisuuskeskuksen ohje Microsoft 365 -tilikaappauksista käy läpi sekä hyökkäystavat että toimet niiden katkaisemiseksi.

Mitä teet, jos klikkasit linkkiä tai annoit tunnukset?

Jos annoit tunnuksesi väärennetylle sivulle, vaihda salasana heti puhtaalta laitteelta, kirjaa tili ulos kaikista istunnoista ja kerro asiasta sille, joka hoitaa yrityksesi tietotekniikkaa. Jos pelkästään klikkasit linkkiä etkä kirjoittanut mitään, sulje sivu ja kerro silti. Kyberturvallisuuskeskuksen mukaan mitä nopeammin epäilystä ilmoitetaan, sitä nopeammin tapaukseen voidaan reagoida ja vahinkoja rajata.

Kun tunnukset ovat menneet, Kyberturvallisuuskeskuksen ohje etenee näin:

  1. Vaihda salasana välittömästi.
  2. Kirjaa tili ulos kaikista istunnoista.
  3. Tarkista sähköpostin säännöt ja edelleenlähetykset, erityisesti ne, jotka välittävät viestejä organisaation ulkopuolelle.
  4. Tarkista tiliin liitetyt tunnistautumistavat ja laitteet.
  5. Ilmoita tietoturvasta vastaavalle viipymättä.
  6. Tee tarvittavat ilmoitukset viranomaisille.

Jos annoit pankki- tai korttitietoja, soita heti pankkiin. Jos avasit liitteen ja sallit siinä jotain, irrota kone verkosta ja odota ohjeita ennen kuin jatkat työtä sillä.

Kyberturvallisuuskeskukselle voi ilmoittaa kalastelusta, ja jos tunnuksesi on kalasteltu, keskus pyytää välittämään sille alkuperäisen viestin. Jos epäilet rikosta tai rikoksen yritystä, siitä ilmoitetaan myös poliisille. Jos kalastelu johti murtoon, jatka ohjeella tietomurto pienyrityksessä.

Klikkaus ei ole häpeä, hiljaisuus on riski

Pahin mahdollinen reaktio klikkaukseen on vaieta siitä nolostuneena. Hyökkääjä voi käyttää tunnuksia heti, ja jokainen tunti ilman ilmoitusta on tunti, jonka aikana tililtä voi lähteä uusia viestejä tai säännöt voivat ehtiä piilottaa asiakkaiden vastauksia.

Yrityksen kannattaa sanoa tämä ääneen etukäteen: klikkaamisesta ei rangaista, ilmoittamatta jättämisestä huomautetaan. Kun ihminen tietää, ettei häntä nolata, hän kertoo asiasta viidessä minuutissa eikä viikon päästä.

Sovi myös, kenelle ilmoitetaan ja miten. Pienessä yrityksessä riittää yksi nimi ja yksi puhelinnumero, joka on kaikkien tiedossa. Sähköposti ei ole hyvä ilmoituskanava, jos juuri sähköpostitili on voinut joutua vieraisiin käsiin.

Mitä toimitusjohtajahuijaus tarkoittaa?

Toimitusjohtajahuijaus tarkoittaa huijausta, jossa rikollinen esiintyy yrityksen johtajana ja pyytää työntekijää tekemään maksun, esimerkiksi tärkeälle yhteistyökumppanille. Kyberturvallisuuskeskuksen kuvauksen mukaan viestissä kysytään tyypillisesti tilin saldoa ja pyydetään tekemään kiireellinen siirto ulkomaiselle tilille.

Huijauksessa vedotaan usein kiireeseen tai salassapitoon. Valejohtaja voi antaa viestissä huijarin puhelinnumeron tai kertoa, ettei pääse juuri nyt puhelimeen. Kieli on usein kohtuullisen hyvää suomea, ja lähettäjän osoite voi näyttää oikealta, joten osoite ei ole varma tapa erottaa huijausta aidosta viestistä.

Puolustus on sama kuin muussakin kalastelussa: epätavallinen pyyntö varmistetaan toisella yhteydenottotavalla. Soita johtajalle numeroon, jonka tiedät, älä viestissä annettuun. Kyberturvallisuuskeskuksen ohje toimitusjohtajahuijauksesta neuvoo ottamaan petostapauksissa aina yhteyttä poliisiin ja soittamaan heti pankkiin, josta maksu tehtiin, jos rahaa on jo siirretty.

Valepomo voi kirjoittaa myös tekstiviestillä

Valepomon viesti ei aina tule sähköpostilla. Se voi tulla myös tekstiviestinä tai pikaviestimeen tuntemattomasta numerosta: tässä uusi numeroni, olen palaverissa, hoidatko pikaisesti yhden maksun.

Johtajan nimi, titteli ja joskus matkat löytyvät yrityksen sivuilta ja sosiaalisesta mediasta. Kyberturvallisuuskeskus on kuvannut, miten laskutushuijauksissa hyödynnetään julkisia tietolähteitä, jotta johtajan nimissä esiintyminen olisi uskottavaa.

Paras suoja on johtajan oma lause, joka sanotaan etukäteen koko porukalle: en koskaan pyydä maksua viestillä, ja jos pyydän, soita minulle ennen kuin teet mitään. Silloin työntekijän ei tarvitse arvioida, onko pyyntö aito. Hänen tarvitsee vain noudattaa sovittua.

Tekstiviesti, puhelu ja QR-koodi

Kalastelu ei tule vain sähköpostilla. Tekstiviesti voi väittää tulevansa pankilta tai kuljetusliikkeeltä, ja puhelimessa voi esittäytyä pankin, viranomaisen tai ohjelmistotoimittajan tukihenkilö, joka pyytää tunnuksia tai etäyhteyttä koneellesi.

QR-koodit ovat oma lukunsa. Kyberturvallisuuskeskus on varoittanut, että QR-koodien käyttö tietojenkalastelussa yleistyy. Koodi voi olla sähköpostissa, paperikirjeessä tai tarrana, eikä sen osoitetta näe ennen skannausta. Katso siksi osoite puhelimen näytöltä skannauksen jälkeen ja ennen kuin avaat sen.

Periaate pysyy silti samana. Pankki, viranomainen tai ohjelmistotoimittaja ei tarvitse salasanaasi, eikä sen pidä pyytää sitä puhelimessa. Lopeta puhelu ja soita itse numeroon, jonka löydät palvelun omilta sivuilta.

Miten henkilöstö oppii tunnistamaan huijaukset?

Henkilöstö oppii tunnistamaan huijaukset parhaiten lyhyillä ja toistuvilla esimerkeillä omasta arjesta, ei kerran vuodessa pidettävällä luennolla. Kun yritykseen tulee kalasteluviesti, sen kuvakaappaus näytetään seuraavassa palaverissa, ja kymmenessä minuutissa käydään läpi, mistä sen olisi tunnistanut.

Opetettavia asioita on vähän, ja niitä kannattaa toistaa sen sijaan, että lista pitenee:

  • Kirjaudu palveluihin aina itse, älä viestin linkistä.
  • Varmista epätavallinen maksu- tai tietopyyntö toista reittiä pitkin.
  • Kerro heti, jos klikkasit tai annoit jotain, äläkä odota.
  • Tiedä, kenelle ilmoitetaan ja millä numerolla.

Koulutus ei kuitenkaan saa olla ainoa suoja. Kyberturvallisuuskeskus toteaa, että tietoturva ei saa olla vain käyttäjän tarkkaavaisuuden varassa, vaan teknisten keinojen pitää estää hyökkäystä silloinkin, kun joku tekee virheen. Väsynyt ihminen perjantai-iltapäivänä klikkaa joskus, vaikka tietäisi paremmin.

Tekniikka, joka pysäyttää sen, minkä silmä ohittaa

Kolme teknistä asiaa tekee kalastelusta selvästi vaikeampaa. Ensimmäinen on kunnollinen kaksivaiheinen tunnistautuminen, mieluiten kalastelua kestävä tapa pääkäyttäjille ja sähköpostiin. Tavoista ja niiden eroista kerrotaan artikkelissa salasanat ja kaksivaiheinen tunnistautuminen.

Toinen on salasanojen hallintaohjelma. Se täyttää salasanan vain oikeaan osoitteeseen, joten väärennetyllä sivulla salasanakenttä jää tyhjäksi, ja se voi olla ensimmäinen merkki siitä, että jokin on pielessä.

Kolmas keino löytyy sähköpostipalvelun omista asetuksista: haitallisten viestien suodatus, varoitus ulkopuolisesta lähettäjästä ja automaattisen edelleenlähetyksen rajoittaminen yrityksen ulkopuolelle. Ne ovat ylläpitäjän asetuksia, jotka tehdään kerran ja jotka toimivat joka päivä.

Yhteenveto

Tietojenkalastelu on viesti, joka esiintyy luotettuna lähettäjänä ja yrittää saada sinut kirjautumaan, maksamaan tai avaamaan tiedoston. Yrityksille sitä tulee verkkotunnuksen uusimisena, laskuna, Google-yritysprofiilin uhkailuna ja väärennettynä Microsoft 365 -kirjautumisena, ja kieli on usein moitteetonta.

Tunnistamisessa auttaa vähemmän yksityiskohtien tutkiminen kuin yksi tapa: kirjaudu itse, älä viestin linkistä, ja varmista epätavalliset pyynnöt toista kautta. Jos klikkasit ja annoit tunnukset, vaihda salasana, kirjaa istunnot ulos, tarkista säännöt ja kerro heti.

Yritys, jossa klikkauksesta kerrotaan viidessä minuutissa, selviää kalastelusta yleensä vähällä. Yritys, jossa siitä vaietaan, huomaa sen vasta asiakkaan soittaessa.