152 aktiivista uhkaa
Huijausvahti

Verkkotunnuksesi 'vanhenee 3 päivässä' – näin tunnistat valepostin domainin uusimisesta

· · Aktiivinen · Kalastelu
Verkkotunnuksesi 'vanhenee 3 päivässä' – näin tunnistat valepostin domainin uusimisesta

Valeposti näyttää oikean domainisi, rekisteröijäsi ja vanhenemispäiväsi – kaikki kaavittu julkisesta WHOIS-tiedosta. Kahden euron uusinta on syötti, jonka takana odottaa kortti- ja henkilötietojen kalastelu.

Tiivistelmä

Verkkosivun omistajille lähetetään valelaskuja verkkotunnuksen uusimisesta. Viesti näyttää aitoja WHOIS-tietoja vakuuttavuuden vuoksi ja painostaa maksamaan 2 euroa väärennetyllä määräajalla. Maksu ei uusi mitään – tavoitteena on kerätä maksukortti- ja henkilötiedot.

Sähköpostiisi kolahtaa lasku, joka tietää domainisi nimen, rekisteröijäsi ja tarkan vanhenemispäivän. Punainen palkki varoittaa, että tunnus umpeutuu kolmessa päivässä.

Hinta on vain kaksi euroa, ja kello käy. Juuri tähän kalastelu nojaa – viesti näyttää niin tarkalta, että maksupainikkeen klikkaaminen tuntuu pelkältä rutiinilta.

Tietoturvayhtiö Malwarebytes kertoo, että verkkosivujen omistajille suunnattu valelaskutus on palannut entistä taidokkaampana. Karkeimmat versiot tulevat geneeriseltä "Domain Services Inc." -lähettäjältä pelkän laskunumeron kanssa. Hiotuimmat käyttävät keksittyä Renovarix-brändiä, Lontoon-osoitetta ja viitenumeroita.

Yksi paljastava yksityiskohta pysyy silti samana: laskutusviesti tulee tavallisesta Gmail-osoitteesta, ei minkään yrityksen omasta verkkotunnuksesta.

Linkki vie sivustolle, joka esittää näyttävän teatterin. Ruudulla vilisee tekstiä "yhdistetään rekisteriin" ja "haetaan WHOIS-tietoja", minkä jälkeen sivu paljastaa uhrin oikean domainin, oikean rekisteröijän ja oikean vanhenemispäivän. Kaikki on poimittu julkisesta WHOIS-hausta, jonka kuka tahansa pääsee tekemään.

Päälle lisätään keksitty "Registry ID" uskottavuuden vuoksi.

Painostus on rakennettu huolella. Punainen "Your Domain Is At Risk" -ponnahdusikkuna yrittää pysäyttää lähtevän kävijän, ja "erikoishinta" 2,00 € (alennettuna 9,99 eurosta) juoksee alas 15 minuutin kellossa. "Renew Now" ei kuitenkaan uusi yhtään mitään.

Reitti kulkee affiliate-linkkien kautta "Secure Checkoutiin", joka kerää ensin nimen, osoitteen, puhelinnumeron ja sähköpostin, sitten korttitiedot, ja päättyy väärennettyyn "Renewal Complete" -kuittaukseen. Kahden euron veloitus on syötti. Saalis on maksukortti ja henkilöllisyys.

Mistä sitten tietää, ettei kyse ole oikeasta uusinnasta? Kyseessä ei ole uusi keksintö. Tämä on vuosikymmeniä vanha "Domain Registry of America" -tyylinen domain-slamming uudessa kuoressa.

Aito .fi-uusinta maksaa tyypillisesti noin 8–25 euroa vuodessa, joten kahden euron tarjous on jo varsin epäuskottava. Oikea välittäjä ei myöskään juoksuta minuuttikelloa eikä uhkaile domainin menettämisellä parin päivän varoitusajalla.

Suomessa Kyberturvallisuuskeskus on varoittanut samankaltaisesta painostuksesta .fi-tunnusten haltijoille. Sähköpostit kauppaavat ylimääräisiä verkkotunnuspäätteitä ja väittävät joko viranomaisen vaativan niitä tai jonkun olevan rekisteröimässä nimeä itselleen.

– Mistään viranomaisvaatimuksesta ei ole kyse, vaan kyseessä on huijaus, Kyberturvallisuuskeskus linjaa.

Keskus muistuttaa myös, että valelaskut yleistyvät kesälomakaudella, kun yritysten postit jäävät sijaisten varaan. Aito .fi-tunnus uusitaan Traficomin valtuuttaman verkkotunnusvälittäjän kautta, saman palveluntarjoajan kautta mistä tunnus alun perin hankittiin. Välittäjä lähettää viestinsä omasta verkkotunnuksestaan, ei ilmaisesta webmail-osoitteesta.

Tunnistusmerkit

  • Lähettäjänä on ilmainen webmail-osoite, kuten Gmail, eikä yrityksen oma verkkotunnus.
  • Keinotekoinen kiire: "vanhenee 3 päivässä", 15 minuutin alennuskello, lähtöä estävä ponnahdusikkuna.
  • Hinta on selvästi todellista uusintaa halvempi tai oudosti kalliimpi.
  • Sivun "haku" toistaa pelkkää julkista WHOIS-tietoa eikä todista yhtään mitään.
  • Maksua vaaditaan viestin linkistä avautuvalla sivulla.

Mitä tehdä

Älä klikkaa viestin linkkiä äläkä maksa sen kautta. Kirjaudu rekisteröijäsi palveluun suoraan, itse kirjoittamasi tai kirjanmerkkiin tallennetun osoitteen kautta, ja tarkista uusinnan tila sieltä. Vanhenemispäivän voi varmistaa riippumattomalla WHOIS-haulla.

Laita kuntoon kaksi suojaa etukäteen: WHOIS-yksityisyys piilottaa yhteystietosi julkisesta hausta, ja siirtolukko (transfer lock) estää tunnuksen kaappaamisen. Molemmat löytyvät yleensä rekisteröijän hallintapaneelista.

Jos sait tällaisen viestin, ilmoita siitä rekisteröijällesi ja osoitteeseen ilmoita.kyberturvallisuuskeskus.fi. Jos ehdit jo maksaa, tee rikosilmoitus poliisi.fi-palvelussa ja ota välittömästi yhteys korttisi myöntäjään. Malwarebytesin tiedossa olevat kampanjan tunnisteet ovat toistaiseksi renovarix.org ja paysuccessful.site.

Lue myös