Valepäivitys asentaa aidon ohjelman, ja siksi virustorjunta pysyy hiljaa
Asennuspaketit on allekirjoitettu voimassa olevalla varmenteella, joka on myönnetty oikealle ohjelmistoyhtiölle. Lopputulos on sama kuin vanhassa Microsoft-tukihenkilön puhelussa, mutta soittajaa ei enää tarvita.
Tiivistelmä
Securonix Threat Research kuvaa kampanjan, jossa Zoomin ja Adobe Readerin nimissä levitetyt valepäivitykset asentavat koneelle laillisen ScreenConnect-etähallintaohjelman. Ohjelma on allekirjoitettu voimassa olevalla Authenticode-varmenteella, joten virustorjunta ei puutu asennukseen. Suomalaisista uhreista ei ole tietoa, eikä yksikään suomalainen viranomainen ole kommentoinut kampanjaa.
Tiedosto, jonka uhri lataa, ei ole haittaohjelma. Se on ScreenConnect, kaupallinen etähallintatuote, jota tuhannet yritykset käyttävät päivittäin täysin laillisesti.
Juuri siitä koko kampanja saa voimansa. Virustorjunta ei puutu ohjelmaan, jonka asennuspaketti on asianmukaisesti allekirjoitettu, ja asennuksen hyväksyy uhri itse.
Securonix Threat Research kutsuu kokonaisuutta nimellä SMOKE#SCREEN. Tutkimusryhmä toteaa, että kaikki asennuspaketit on allekirjoitettu voimassa olevalla Authenticode-varmenteella, joka on myönnetty Connectwise, LLC:lle DigiCertin luotetun juuren kautta.
Etähallintaohjelma (RMM)
Työkalu, jolla yrityksen it-tuki ottaa etäyhteyden työntekijän koneeseen ja hallitsee sitä kuin istuisi näppäimistön ääressä. Tuotteet ovat laillisia ja laajassa käytössä, joten virustorjunta ei tulkitse niitä uhaksi. Ratkaisevaa on se, kuka yhteyden avaa.
Houkuttimia on neljä. Kaksi esiintyy ohjelmistopäivityksenä Zoomin ja Adobe Readerin nimissä, kolmas pyytää tarkistamaan yritysasiakirjoja ja neljäs tarjoaa järjestelmähuolto-ohjelmaa nimeltä SystemCheck.
Zoom-houkutin vetoaa turvallisuuteen. Se väittää, ettei käyttäjän nykyinen versio enää tue suojattuja yhteyksiä.
Ketju itsessään on lyhyt. Kalastelulinkki tai liite lataa pudottajan, joka hakee asennuspaketin ja asentaa sen hiljaisesti, minkä jälkeen hyökkääjä avaa etätyöpöytäistunnon täysin oikeuksin.
Erilaisia hyötykuormia laskettiin 15, hyökkäysketjuja viisi ja välityspalvelimia kolme. SystemCheck-variantti ei tyydy hiljaisuuteen. Se sammuttaa Windows Defenderin yhdeksänvaiheisella sarjalla, johon kuuluu muun muassa koko C-aseman lisääminen poikkeuslistalle ja WinDefend-palvelun pysäyttäminen.
Pudottajat myös tarkkailevat ympäristöään ja keskeyttävät toimintansa, jos ne havaitsevat tutkijoiden työkaluja kuten Wiresharkin tai VirtualBoxin. Jakelussa käytetään Cloudflaren tunnelipalvelua, jota Securonix kuvaa harvoin valvotuksi.
Windows ei ole ainoa kohde. Kampanjaan kuuluu myös macOS-komponentti, valeasennuspaketti nimeltä ZoomUpdateInstaller.pkg.
Sama lopputulos ilman puhelua
Etäyhteysohjelma uhrin koneella on suomalaisesta rikoshistoriasta tuttu tilanne. Elokuussa 2020 poliisi kertoi tapauksesta, jossa helsinkiläismieheltä vietiin 100 000 euroa kahtena 50 000 euron siirtona. Mies oli asentanut TeamViewerin teknisen tuen pyynnöstä.
– Jos saat soiton ”teknisestä tuesta”, lopeta puhelu, älä asenna tai anna asentaa tietokoneeseesi tai matkapuhelimeesi mitään etäyhteyden mahdollistavia ohjelmia, sanoi Jukkapekka Risu, Helsingin poliisilaitoksen rikostarkastaja.
Neuvo pätee yhä. Tässä kampanjassa puhelua vain ei tule, koska soittaja on korvattu päivitysilmoituksella.
Kyberturvallisuuskeskus kuvasi saman jakelutavan jo heinäkuussa 2023. Rikolliset jakavat keskuksen sanoin ”väärennettyjä päivityksiä esimerkiksi sähköpostitse linkkien ja liitetiedostojen kautta, eri sivustoilla pyörivillä mainoksilla tai ponnahdusikkunoilla”. Asennuttuaan haittaohjelma voi keskuksen sanoin ”mahdollistaa rikolliselle etäyhteyden laitteelle ja tätä kautta vaarana on henkilö- ja maksutietojen anastaminen”.
Kolme vuotta vanha ohje kuuluu edelleen näin: ”älä klikkaa ohjelmistopäivitysilmoituksia ja linkkejä, jotka tulevat sähköpostin tai ponnahdusikkunan kautta”.
Elokuussa 2025 keskus varoitti IT-tukena esiintyvistä hyökkääjistä, jotka lähestyvät organisaatioita Teams-puheluilla ja ohjaavat asentamaan AnyDeskin tai Quick Assistin. Sisään päästyään järjestelmässä voidaan keskuksen sanoin ”selata tietoja tai sinne voidaan tuoda haittaohjelma”.
Mikään näistä varoituksista ei koske tätä kampanjaa vaan taustailmiötä. Yksikään suomalainen viranomainen ei ole toistaiseksi kommentoinut SMOKE#SCREENiä, eikä suomalaisista uhreista ole tietoa.
Securonixin raportissa ei myöskään ole aaltojen päivämääriä, kohdemaita eikä uhrimäärää. Kyse ei ole haavoittuvuudesta eikä tapaukseen liity CVE-tunnistetta, vaan laillista ohjelmistoa käytetään väärin.
Tunnistusmerkit
- Päivitysilmoitus tulee verkkosivun ponnahdusikkunasta, sähköpostilinkistä tai liitteestä oman ohjelman sijaan.
- Adobe Readerin päivitys tarjotaan erillisenä exe-tiedostona. Aito päivitys ei koskaan tule tässä muodossa.
- Perusteluna on se, ettei nykyinen versio enää tue suojattuja yhteyksiä.
- Tarjolla on tuntematon huolto-ohjelma, esimerkiksi SystemCheck-niminen työkalu.
- Asennuksen jälkeen hiiri liikkuu itsestään tai ruudulla vilahtaa etäistunnon ilmoitus.
Mitä tehdä
- Hae päivitys aina ohjelman omasta valikosta tai käyttöjärjestelmän päivityspalvelusta. Zoom päivitetään Zoomin sisältä.
- Älä tulkitse virustorjunnan hiljaisuutta puhtaaksi paperiksi. Ohjelma on allekirjoitettu ja laillinen, joten hiljaisuus ei todista oikeastaan mitään.
- Jos etähallintaohjelma on jo asennettu tuntemattoman pyynnöstä, katkaise verkkoyhteys ja poista ohjelma.
- Soita pankkiin kortin takana olevaan numeroon ja vaihda pankki- ja sähköpostisalasanat toiselta laitteelta.
- Tee rikosilmoitus poliisi.fi-palvelussa ja ilmoita havainnostasi osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- Securonix Threat Research: SMOKE#SCREEN
- The Hacker News: Fake Adobe and Zoom updates install remote access software (04.08.2026)
- AppleInsider: Fake Zoom update malware campaign expands its reach to macOS (04.08.2026)
- Kyberturvallisuuskeskus: Haittaohjelmatartunnat ovat yhä yleisempiä (12.07.2023)
- Kyberturvallisuuskeskus: IT-tukena esiintyvät hyökkääjät lähestyvät organisaatioita Teams-puheluilla (27.08.2025)
- Poliisi: Taas uusi Microsoft-huijaus, helsinkiläismieheltä vietiin 100 000 euroa (20.08.2020)