Valesoitto IT-tuelta avaa oven Microsoft 365 -tilien kaappaukseen ja kiristykseen
Puhelimitse esitetty tekninen tuki ohjaa uhrin valesivulle, joka nappaa istuntoevästeen kaksivaiheisen tunnistautumisen ohi.
Tiivistelmä
Tietoturvayhtiö Arctic Wolf on tunnistanut PREY-0058-kampanjan, jossa rikolliset soittavat yritysjohtajille ja esiintyvät IT-tukena vaatien kiireellistä tunnistautumisen uudistamista. Puhelun aikana uhri ohjataan valesivulle, joka varastaa istuntoevästeen ja antaa hyökkääjälle pääsyn Microsoft 365 -tiliin ilman salasanaa. Rikolliset ovat käyttäneet pääsyä tietojen varastamiseen ja kiristykseen.
Puhelin soi johtajan omaan matkapuhelimeen, ei työlinjalle.
Soittaja esittäytyy yrityksen IT-tueksi ja ilmoittaa, että kaksivaiheinen tunnistautuminen tai kulkuavain on rekisteröitävä uudelleen välittömästi.
Osassa tapauksista soittajan numero on väärennetty näyttämään organisaation omalta helpdesk-numerolta.
Puhelu vaikuttaa uskottavalta jo ennen kuin varsinainen pyyntö esitetään.
Uhri ohjataan puhelun aikana kirjautumaan sivulle, joka näyttää täsmälleen yrityksen omalta Microsoft-kirjautumissivulta. Havaittuja verkko-osoitteita ovat muun muassa yritys.assignpasskey[.]com, mfaregister[.]com ja createssopasskey[.]com.
AiTM-kalastelu (adversary-in-the-middle)
AiTM-kalastelu ohjaa uhrin oikean kirjautumissivun läpi rikollisen välityspalvelimen kautta. Kun uhri syöttää tunnukset ja hyväksyy kaksivaiheisen tunnistautumisen, rikollinen nappaa istuntoevästeen ja pääsee sisään ilman salasanaa tai koodia. Kirjautuminen vaikutti onnistuneen normaalisti.
Rikollinen ajaa varastetun istunnon asuinverkon osoitteen kautta toimivan välityspalvelimen läpi, jolloin kirjautuminen näyttää tulevan tutulta sijainnilta. Microsoftin poikkeavan sijainnin tai laitteen tunnistus ei tässä vaiheessa enää laukea, koska evästeen kaappaus tapahtui vasta oikean kirjautumisen jälkeen.
Sisään päästyään rikolliset lataavat massana tietoja SharePointista, OneDrivesta ja Exchangesta. Sen jälkeen uhriorganisaatiolle lähtee kiristysvaatimus.
Kiristysviestissä uhataan tyypillisesti julkaista varastetut tiedot, jos yritys ei maksa vaadittua summaa määräaikaan mennessä.
PREY-0058-kampanjan osalta julkista lunnassummaa ei ole vahvistettu.
Kampanjan tunnisti tietoturvayhtiö Arctic Wolf, joka nimesi sen PREY-0058:ksi. The Hacker News uutisoi löydöksestä 7.9.2026.
Kohteena ovat olleet erityisesti johtajat ja varatoimitusjohtajat yhdysvaltalaisissa rakennus-, terveydenhuolto-, kiinteistö-, rahoitus- ja asiantuntijapalveluyrityksissä. Johtajilla ja varatoimitusjohtajilla on tavallista laajemmat käyttöoikeudet SharePointiin, OneDriveen ja Exchangeen. Se tekee heidän tileistään kiristäjälle arvokkaimman kohteen.
Arctic Wolf löysi satoja yrityksiä jäljitteleviä valesivustoja – luku kuvaa hyökkääjän lure-infrastruktuurin laajuutta, ei vahvistettujen uhrien määrää.
Ilmiö ei rajoitu yhteen ryhmään. Googlen Mandiant-tutkimusryhmä kuvasi 7.8.2026 samankaltaista kaavaa toisen toimijan, UNC6671:n, yhteydessä:
– Soittaja ohjaa työntekijän jäljittelevälle tietojenkalasteludomainille.
Mandiantin mukaan UNC6671:n toiminta on tuottanut noin 9,8 miljoonaa euroa (10,6 miljoonaa dollaria) bitcoineina jäljitettyjä maksuja, ja nimettyjen uhrien joukossa on ollut muun muassa Point72, Millennium, Two Sigma ja Citadel. Mandiant huomauttaa, että ryhmien tekniikat muistuttavat toisiaan, vaikka kyse on kahdesta erillisestä raportista.
Suomessa Kyberturvallisuuskeskus varoitti vastaavasta soittotaktiikasta jo 27.8.2025, tosin eri tekniikalla. Silloin hyökkääjät esiintyivät "Help Deskinä" Teams-puheluissa ja pyysivät uhria asentamaan etäkäyttöohjelmia kuten AnyDesk tai Quick Assist. Istuntoevästeen sijaan tavoitteena oli suora pääsy koneelle.
Kyberturvallisuuskeskus ei ole kommentoinut PREY-0058-kampanjaa erikseen, mutta puhelimitse esiintyvä väärä IT-tuki on osoittautunut toistuvaksi ja jatkuvasti kehittyväksi hyökkäysmalliksi Suomenkin näkökulmasta.
Tunnistusmerkit
- Puhelu tulee omaan matkapuhelimeen, ei työlinjalle, ja vaatii kiireellistä toimintaa.
- Soittaja pyytää kirjautumaan linkin kautta suoraan puhelun aikana.
- Kirjautumissivun osoite muistuttaa yrityksen omaa, mutta ei ole se.
- Pyyntö koskee MFA:n tai kulkuavaimen "pakollista" uudelleenrekisteröintiä.
- Kirjautuminen tuntuu onnistuvan normaalisti, eikä mikään laitteella tai selaimessa vaikuta poikkeavalta.
Mitä tehdä
- IT-tuki ei koskaan pyydä salasanan tai MFA-koodin vahvistusta puhelimitse. Soita aina takaisin sisäisestä puhelinluettelosta löytyvään numeroon, älä soittajan antamaan.
- Älä koskaan lue tai anna kertakäyttökoodia puhelimessa.
- Varmista "kiireelliset" MFA- tai kulkuavainpyynnöt toista kanavaa käyttäen.
- Yritykset: ota käyttöön tietojenkalastelua kestävä FIDO2-tunnistautuminen, rajoita SharePointin ja OneDriven oletusjakoasetuksia ja vaadi ehdollisessa pääsynhallinnassa tunnettu laite tai verkko.
- Ilmoita epäilyttävästä yhteydenotosta Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- The Hacker News (07.09.2026)
- Google Cloud / Mandiant (07.08.2026)
- Kyberturvallisuuskeskus (27.08.2025)