191 aktiivista uhkaa
Huijausvahti

Rikolliset huijaavat uhrit asentamaan aidon etähallintaohjelmiston – kampanja on pyörinyt jo tammikuusta

· · Aktiivinen · Kalastelu
Rikolliset huijaavat uhrit asentamaan aidon etähallintaohjelmiston – kampanja on pyörinyt jo tammikuusta

Ohjelmisto ei ole haittaohjelma vaan aidosti allekirjoitettu IT-tukisovellus, jota virustorjunta ei tunnista uhaksi.

Tiivistelmä

ANY.RUNin tutkijat kertovat, että tammikuusta lähtien pyörinyt kalastelukampanja huijaa uhreja asentamaan koneelleen aidon, digitaalisesti allekirjoitetun etähallintaohjelmiston kuten ScreenConnectin tai LogMeIn Rescuen. Kampanja tunnettiin aluksi vain kanadalaisena veroilmoitushuijauksena, mutta tutkijat ovat sittemmin yhdistäneet siihen satoja tapauksia, joiden infrastruktuuri painottuu Yhdysvaltoihin ja Pohjois-Amerikkaan. Suomesta tai muualta Euroopasta ei ole vahvistettuja tapauksia, mutta sama huijauskaava tunnetaan jo suomalaisista tekninen tuki -huijauksista.

Uhrin koneelle ei asenneta haittaohjelmaa lainkaan.

Rikolliset saavat uhrin itse asentamaan aidon, digitaalisesti allekirjoitetun etähallintaohjelmiston, jollaista käytetään tavallisesti yritysten IT-tuessa.

Tietoturvayhtiö ANY.RUN kertoo 25. elokuuta julkaisemassaan raportissa, että kampanja on pyörinyt jo tammikuusta lähtien, vaikka se nousi laajempaan julkisuuteen vasta syyskuun alussa yhdeksän päivää myöhemmin ilmestyneen The Hacker News -jutun myötä.

Kampanja tunnettiin aluksi vain kanadalaisena veropetoksena, jossa uhreille lähetettiin väärennettyjä Kanadan verohallinnon T4-lomakkeita.

Tutkijat yhdistivät kampanjan infrastruktuurin myöhemmin satoihin muihin tapauksiin, jotka ulottuvat selvästi Kanadaa laajemmalle, mutta tarkkaa maakohtaista jakaumaa Pohjois-Amerikan ulkopuolelta ei ole julkaistu.

Näin hyökkäys etenee

Uhri saa sähköpostiviestin, joka naamioituu esimerkiksi veroilmoitukseksi, laskuksi, toimitusilmoitukseksi tai Adoben päivityskehotukseksi. Linkki vie lyhytikäiselle sivulle, joka on julkaistu luotetuilla alustoilla kuten Vercelillä, GitHub Pagesilla tai Netlifyllä, tai murretulle mutta muuten aidolle verkkosivulle.

Sivu esittää itsensä asiakirjaportaalina ja tarjoaa ladattavaksi salasanasuojatun zip-tiedoston.

Kun uhri avaa tiedoston ja käynnistää sen sisältämän skriptin, käynnistyy komentoketju, joka asentaa huomaamatta aidon, digitaalisesti allekirjoitetun etähallintaohjelmiston, kuten GoTo Resolven, LogMeIn Rescuen, ScreenConnectin, ConnectWisen tai ITarianin.

Koska asennettu ohjelmisto on juuri sitä, miksi se väittää olevansa, virustorjuntaohjelmat eivät tunnista asennusta uhaksi.

RMM-ohjelmisto (etähallintaohjelmisto)

RMM-ohjelmistot kuten ScreenConnect tai LogMeIn ovat aitoja IT-tuen työkaluja, joilla ylläpitäjä voi hallita tietokonetta etänä. Ne läpäisevät siksi virustorjunnan, sillä ohjelmisto ei ole haittaohjelma, vaikka sen asentaisi rikollinen vieraan pyynnöstä.

ANY.RUN on yhdistänyt kampanjaan yhteensä 601 tapausta, joista 137 kuuluu kanadalaista veroilmoitusta hyödyntävään osakokonaisuuteen. Tutkijat seurasivat 5. helmikuuta ja 29. heinäkuuta 2026 välisenä aikana 425 kalastelusivuston osoitetta, jotka jakautuivat 240 palvelimelle ja 155 IP-osoitteeseen.

94 prosenttia käytetystä infrastruktuurista oli käytössä vain yhden päivän ajan, minkä jälkeen rikolliset vaihtoivat osoitteet uusiin kiertääkseen verkkotunnusten estolistat.

Yhdysvallat oli kampanjan suurin yksittäinen kohde 45 prosentin osuudella havaitusta toiminnasta, ja koko Pohjois-Amerikka kattoi 61 prosenttia.

Kanada muodosti 16 prosenttia laajemmasta aineistosta, mutta peräti 33 prosenttia pelkästä veroilmoitusosiosta.

Muita syötteinä käytettyjä viestejä olivat väärennetyt Yhdysvaltain sosiaaliturvalaitoksen ilmoitukset, Adoben päivityskehotukset, laskut sekä toimitus- ja DocuSign-ilmoitukset.

Suomea tai muuta Eurooppaa ei mainita ANY.RUNin julkaisemassa aineistossa lainkaan, eikä maakohtaista jakaumaa Pohjois-Amerikan ulkopuolelta ole toistaiseksi julkaistu.

Kyberturvallisuuskeskus, Europol tai EU:n ENISA eivät ole viimeisen kuukauden aikana antaneet omaa varoitustaan tästä kampanjasta tai etähallintaohjelmistojen kalastelusta yleisemmin.

Tekniikka on silti tuttu suomalaisille, sillä sama kaava, jossa väärennettyä veroilmoitusta tai laskua seuraa pyyntö asentaa etähallintaohjelmisto, on nähty jo aiemmin tekninen tuki -huijauksissa, joissa soittaja on esiintynyt esimerkiksi Microsoftin tai pankin edustajana.

Tunnistusmerkit

  • Viesti viittaa veroilmoitukseen, laskuun, toimitukseen tai ohjelmistopäivitykseen ja sisältää linkin
  • Linkki vie asiakirjaportaaliksi naamioituun sivuun, joka pyytää lataamaan salasanasuojatun zip-tiedoston
  • Zip-tiedoston avaaminen edellyttää salasanaa, ja sisältö yrittää sitten käynnistää skriptin
  • Asennuksen jälkeen koneelle ilmestyy tuntematon etähallintaohjelmisto kuten ScreenConnect, LogMeIn Rescue tai GoTo Resolve

Mitä tehdä

Älä koskaan asenna etähallinta- tai IT-tukiohjelmistoa siksi, että sähköposti, pdf-liite tai puhelinsoittaja niin pyytää. Aito IT-tuki ei koskaan pyydä lataamaan etähallintatyökalua sähköpostissa olevasta linkistä.

Tarkista vero-, toimitus- tai laskuilmoitus aina viranomaisen tai yrityksen virallisilta verkkosivuilta tai itse haetusta puhelinnumerosta, ei koskaan viestissä annetusta yhteystiedosta.

Jos ladattu zip-tiedosto vaatii salasanan avautuakseen ja sen sisältö yrittää sitten käynnistää skriptin, lopeta heti.

Jos olet jo asentanut tuntemattoman etähallintaohjelmiston, katkaise verkkoyhteys, poista ohjelma ja ota yhteyttä pankkiin tunnusten vaihtamiseksi.

Ilmoita havainnosta Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lue myös