152 aktiivista uhkaa
Huijausvahti

Puola pidätti SIM-kaappausryhmän – näin numerosi kaappaus murtaa tekstiviestivarmennuksen

· · Seurataan · Tapaukset
Puola pidätti SIM-kaappausryhmän – näin numerosi kaappaus murtaa tekstiviestivarmennuksen

Ryhmä ei murtautunut operaattoreihin vaan niiden alihankkijoihin, kaappasi työntekijöiden sähköpostit ja siirsi uhrien numerot omiin SIM-kortteihinsa. Sen jälkeen tekstiviestikoodit eivät enää suojanneet mitään.

Tiivistelmä

Puolan kyberrikollisuusyksikkö CBZC pidätti neljä SIM-kaappauksesta epäiltyä, jotka tyhjensivät kryptopörssitilejä miljoonien arvosta. Juttu selittää, miten numeron kaappaus murtaa tekstiviestivarmennuksen ja miten suomalainen suojaa liittymänsä operaattorin PIN-koodilla ja autentikaattorisovelluksella.

Yksi varastettu puhelinnumero voi tyhjentää kryptolompakon, vaikka salasanat olisivat kunnossa ja kaksivaiheinen tunnistautuminen päällä. Juuri tähän nojasi rikollisryhmä, jonka Puolan kyberrikollisuuden torjuntayksikkö CBZC otti kiinni. Pidätyksistä kerrottiin 25. kesäkuuta, vaikka itse ratsia tehtiin jo 11. kesäkuuta.

Kiinni jäi neljä henkilöä, ja kaikki neljä ovat tutkintavankeudessa. CBZC kertoo, ettei ryhmä murtautunut suoraan teleoperaattoreiden järjestelmiin. Sen sijaan rikolliset tunkeutuivat operaattoreiden kanssa yhteistyötä tekevien alihankkijoiden tietojärjestelmiin.

Miten numerosi päätyy vieraaseen käteen ilman, että huomaat mitään? Ryhmä käytti itse rakentamaansa ohjelmistoa ja vanhaa kunnon manipulointia. Työntekijöiden sähköpostitilit kaapattiin, ja niiden kautta tehtiin SIM-vaihtoja eli siirrettiin uhrien numerot rikollisten hallitsemiin SIM-kortteihin.

SIM-kortin kaappaus (SIM-swap)

Hyökkääjä siirtää puhelinnumerosi hänen hallitsemaansa SIM-korttiin manipuloimalla operaattorin asiakaspalvelua tai lahjotun sisäpiiriläisen avulla. Sen jälkeen puhelusi, tekstiviestien vahvistuskoodit ja salasanan palautuslinkit saapuvat hyökkääjän puhelimeen, eivät sinun.

Kun numero oli siirretty, tekstiviestit ja sähköpostit ohjautuivat hyökkääjille. Näin he pääsivät käsiksi uhrien kryptopörssitileihin ja tyhjensivät ne. Rahaa pestiin kansainvälisten pankkitilien ja kryptolompakoiden kautta, ja varojen jäljittäminen vaikeutui rajojen yli.

Kuinka iso saalis? BleepingComputer kertoo summan olleen miljoonia dollareita. The Blockin mukaan pesty rahamäärä nousi kymmeniin miljooniin zlotyihin (useita miljoonia euroja). Tarkkaa kryptosaaliin määrää ei ole toistaiseksi vahvistettu, joten lukuja kannattaa lukea varauksella.

Tutkinnassa auttoivat Yhdysvaltain liittovaltion poliisi FBI ja Homeland Security Investigations. Epäiltyjä syytetään järjestäytyneeseen rikollisryhmään osallistumisesta, tietomurroista varkaustarkoituksessa sekä rahanpesusta. Ankarin mahdollinen rangaistus on 25 vuotta vankeutta.

Tunnistusmerkit

Tapaus on muistutus siitä, että tekstiviestivarmennus on kaksivaiheisen tunnistautumisen heikoin muoto. Kun numero on kerran siirretty, koodit ja palautuslinkit kilahtavat hyökkääjälle.

– Sähköinen SIM tarjoaa rikollisille uuden hyökkäysvektorin, Kyberturvallisuuskeskus toteaa eSIM-varoituksessaan.

Varoitusmerkkejä on muutama varsin selvä. Yllättävä ilmoitus liittymäsi muutoksesta on yksi.

Toinen on eSIM-aktivointiin liittyvä QR-koodi, jota et ole itse pyytänyt. Kolmas ja hälyttävin on se, että puhelin menettää yhtäkkiä kaiken kentän, vaikka muilla samassa tilassa yhteys toimii.

Jos näin käy, ota heti yhteys operaattoriin ja sen jälkeen pankkiin.

Mitä tehdä

Aseta liittymällesi operaattorin PIN-koodi tai salasana. Telia, DNA ja Elisa tarjoavat kaikki suojauksen, joka estää numeromuutokset ilman tätä koodia. Suomessa eSIM-aktivointi onnistuu nykyään pelkällä QR-koodilla, ja Kyberturvallisuuskeskus pitää sitä uutena riskinä myös kotimaisille liittymille.

Suosi laitteeseen lukittua eSIM-korttia. Vaihda pankin, kryptopörssin ja sähköpostin tekstiviestikoodit autentikaattorisovellukseen tai pääsyavaimiin eli passkeyihin, jotka eivät kulje numerosi kautta.

Petoksesta tehdään rikosilmoitus poliisille osoitteessa poliisi.fi. Kalasteluviestit ja epäilyttävät yhteydenotot ilmoitetaan Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi. Jos numero on jo kaapattu ja vahinkoa on syntynyt, Rikosuhripäivystyksen palveleva puhelin 116 006 neuvoo jatkotoimissa.

Puola sai neljä tekijää telkien taakse, mutta SIM-kaappaus toimii samalla kaavalla kaikkialla. Suojaus on omissa käsissä jo ennen kuin numero ehtii kadota.

Lue myös