147 aktiivista uhkaa
Huijausvahti

165 organisaatiota, yli 100 miljoonaa ihmistä – eikä yhtään haavoittuvuutta

· · Seurataan · Tapaukset
165 organisaatiota, yli 100 miljoonaa ihmistä – eikä yhtään haavoittuvuutta

Snowflaken pilvipalveluun ei murtauduttu kertaakaan. Tunnukset oli kerätty haittaohjelmalla vuosia aiemmin, ja osa niistä toimi yhä neljä vuotta myöhemmin.

Tiivistelmä

Kanadalainen Connor Riley Moucka tunnusti syyllisyytensä Seattlen liittovaltion oikeudessa tietomurtoihin, jotka koskivat yli 165 organisaatiota ja yli 100 miljoonan ihmisen tietoja. Mitään alustan haavoittuvuutta ei käytetty, vaan tileille kirjauduttiin varastetuilla salasanoilla. Tuomio annetaan lokakuussa.

Rikos alkoi ilman ainuttakaan murtoa. Asiakkaiden tileille vain kirjauduttiin sisään oikeilla käyttäjätunnuksilla ja salasanoilla.

Niin päästiin käsiksi yli 165 organisaation aineistoihin ja yli 100 miljoonan ihmisen tietoihin. Yhtäkään alustan haavoittuvuutta ei tarvittu.

Connor Riley Moucka, 26-vuotias syytetty, tunnusti syyllisyytensä Seattlen liittovaltion oikeudessa keskiviikkona. Kitcheneristä Ontariosta kotoisin oleva Moucka myönsi tietokonepetoksen, verkkopetoksen, törkeän identiteettivarkauden ja salaliiton.

Vuonna 2020 varastettu salasana toimi yhä 2024

Tunnukset oli kerätty vuosia ennen hyökkäyksiä. Osa niistä päätyi tietoja varastavan haittaohjelman haaviin jo marraskuussa 2020. Silti ne kelpasivat kirjautumiseen yhä neljä vuotta myöhemmin.

Kaapatuilla tileillä monivaiheinen tunnistautuminen oli pois päältä. Ilman sitä varastettu salasana on oikeastaan koko lukko.

Peräti 79,7 prosentilla murretuista tileistä tunnukset olivat vuotaneet jo aiemminkin, eikä salasanoja ollut vaihdettu vuotojen välissä.

Kyse ei siis ollut taidonnäytteestä. Vanhoja tunnuslistoja kokeiltiin järjestelmällisesti pilvipalvelun asiakasympäristöihin, ja riittävän monessa ne toimivat.

Tietoja varastava haittaohjelma (infostealer)

Yksi ajo kopioi kerralla selaimeen tallennetut salasanat, evästeet ja istuntotunnisteet. Saalis päätyy myyntiin rikollisfoorumeille, missä se voi maata vuosia ennen käyttöä. Tartunta ei ole hetki vaan vuoto, joka jatkuu siihen asti kunnes jokainen tunnus on vaihdettu.

Nimetty uhri ja kaksi kanssaepäiltyä

Uhriyrityksistä AT&T vahvisti, että lähes kaikkien matkapuhelinasiakkaidensa puhelu- ja tekstiviestitiedot varastettiin. Aineisto kattaa ajanjakson 1.5.–31.10.2022 eli puoli vuotta yhden operaattorin koko asiakaskunnan yhteydenpitoa.

Moucka otti itselleen vähintään 495 000 dollaria. Uhrien tappioiksi on laskettu yli 9,5 miljoonaa dollaria.

– Toiminta oli laskelmoivaa ja saalistavaa, sanoo W. Mike Herrington, FBI:n erikoisagentti.

Tuomio annetaan 27. lokakuuta 2026. Identiteettivarkaudesta seuraa vähintään kahden vuoden vankeus, ja enimmillään syytteistä voi tulla 30 vuotta.

Kanssaepäillyistä Cameron John Wagenius, entinen Yhdysvaltain armeijan sotilas, tunnusti syyllisyytensä liitännäisjutussa heinäkuussa 2025. John Erin Binns, tapauksen toinen kanssaepäilty, ei ole Yhdysvaltain viranomaisten hallussa, kertoo oikeuden 4. elokuuta antama päivitys.

Mitä tehdä

Monivaiheinen tunnistautuminen on tässä jutussa se yksi suojaus, joka olisi katkaissut koko ketjun. Kytke se päälle jokaisessa palvelussa, joka sen tarjoaa, myös työtileillä.

Jos koneessa on ollut haittaohjelmatartunta, älä vaihda vain sitä yhtä salasanaa. Vaihda kaikki selaimeen tallennetut ja kirjaudu ulos kaikilta istunnoilta, koska varastetut evästeet kelpaavat sisäänpääsyyn ilman salasanaa.

Aloita sähköpostitilistä. Se on käytännössä kaikkien muiden palveluiden palautusosoite, joten se kannattaa suojata monivaiheisella tunnistautumisella ennen muita.

Käy sen jälkeen selaimen tallennetut salasanat läpi listana. Moni yllättyy siitä, kuinka monta vanhaa tiliä sieltä löytyy, ja juuri niistä unohtuneista tileistä vanhat tunnukset yleensä toimivat yhä.

Sama salasana useassa palvelussa on juuri se asetelma, jota rikollisfoorumeilta ostettu tunnuslista hyödyntää. Vanhaa vuotoa ei korjata kerran, vaan jokainen sitä käyttänyt tili on käytävä läpi erikseen.

Ilmoitukset: rikosilmoitus poliisi.fi-palvelussa, haittaohjelmatartunnasta ja tunnusten kalastelusta ilmoita.kyberturvallisuuskeskus.fi.

Suomalaiselle lukijalle tapauksen opetus ei ole amerikkalainen. Vuonna 2020 kotikoneelta viety salasana toimii yhtä hyvin Helsingissä kuin Seattlessa, jos sitä ei ole vaihdettu.

Tunnusvuodot eivät myöskään näy käyttäjälle mitenkään. Tili toimii normaalisti siihen asti, kunnes joku muu kirjautuu sille.

Oikeus ratkaisee Mouckan rangaistuksen lokakuun lopussa. Vuosia sitten vuotaneet tunnukset ovat toistaiseksi yhä liikkeellä, eikä yksikään tuomio vanhenna niistä ainuttakaan.

Lue myös