219 aktiivista uhkaa
Huijausvahti

Satoja väärennettyjä viranomaissivustoja houkuttelee rahalla – sovellusasennus tyhjentää tilin

· · Aktiivinen · Kalastelu
Satoja väärennettyjä viranomaissivustoja houkuttelee rahalla – sovellusasennus tyhjentää tilin

Väärennetyt sivustot näyttävät aidoilta, mutta puhelinsoitto paljastaa saman huijausmekanismin, joka nähtiin Suomessakin jo vuonna 2020.

Tiivistelmä

Venäläinen tietoturvayhtiö F6 löysi yli 360 väärennettyä viranomais- ja uutissivustoa, jotka lupaavat Uzbekistanin, Valko-Venäjän ja Tadžikistanin asukkaille viikoittaisia tukirahoja. Lomakkeen täyttämisen jälkeen uhrille soitetaan ja häneltä pyydetään käsittelymaksua tai sovellusta, joka paljastuu haittaohjelmaksi. Suomessa sama tekniikka nähtiin jo vuonna 2020 Kelan ja Suomi.fi:n nimissä tehdyssä kalastelukampanjassa.

Yli 360 verkko-osoitetta jäljittelee viranomaisia ja paikallisia uutissivustoja Keski-Aasiassa.

Venäläinen tietoturvayhtiö F6 kertoo löytäneensä verkoston 14. syyskuuta julkaistussa tiedotteessaan. Sen Digital Risk Protection -yksikkö kohdisti seurannan Uzbekistanin, Valko-Venäjän ja Tadžikistanin asukkaisiin, joille sivustot lupaavat rahaa valtion tukiohjelman varjolla.

F6:n oma verkkosivu f6.ru ei tiedotteen julkaisupäivänä ollut tavoitettavissa, joten tieto kampanjasta välittyi venäläisen cnews.ru:n uutisoinnin kautta.

Sivustoja on kahta tyyppiä.

Osa on yksinkertaisia laskeutumissivuja, joilla esitellään tukiohjelma ja pyydetään täyttämään lomake. Toiset ovat täydellisiä kopioita alueellisista uutissivustoista, joilla julkaistaan valeuutisia sosiaalituista ja ohjataan lukija kyselylomakkeeseen sivun sisältä käsin. Uhri kokee näin löytäneensä tiedon itse eikä huijaussivustolta.

Ensimmäinen pyyntö on aina sama, eli nimi ja puhelinnumero. Varsinainen huijaus alkaa vasta tämän jälkeen.

Uzbekistanissa sivustot lupaavat noin 15 miljoonaa Uzbekistanin sumia (noin 1 200 euroa) viikossa. Valko-Venäjällä luku on 1 500 Valko-Venäjän ruplaa viikossa.

Rahaa ei kuitenkaan makseta koskaan.

Lomakkeen jättämisen jälkeen uhrille soittaa henkilö, joka esittäytyy henkilökohtaisena asiakasvastaavana. Puhelussa pyydetään käsittelymaksua tai palkkiota, ja osa uhreista ohjataan asentamaan puhelimeen sovellus, jota markkinoidaan rekisteröinnin tai henkilöllisyyden varmistamisen edellytyksenä.

Sovellus on haittaohjelma, joka antaa hyökkääjälle hallinnan laitteesta ja mahdollisuuden tyhjentää uhrin tilit.

Joiltakin uhreilta pyydetään lisäksi passin kuva "varmennukseksi". Kuvat päätyvät myöhemmin lainahakemusten pohjaksi tai uusien kalastelukampanjoiden aineistoksi muualla, ilman että uhri tietää henkilöllisyystodistustaan käytettävän uudelleen.

Anastasia Knyazeva, F6:n Digital Risk Protection -yksikön vanhempi analyytikko, kuvaa ilmiön ytimen tiedotteessa.

– Tällaisissa huijauksissa rikolliset käyttävät hyväkseen kansalaisten luottamusta valtion ohjelmiin. Tekijät jäljittelevät tarkasti viranomaisportaalien ja tiedotusvälineiden visuaalista ilmettä ja kieltä, jotta sivustot näyttäisivät mahdollisimman aidoilta, Knyazeva sanoo.

F6 ei ole yhdistänyt kampanjaa mihinkään tunnettuun rikollisryhmään. Uhrien määrä tai taloudelliset menetykset eivät ole yhtiön tiedossa.

Tekniikka itsessään ei ole sidottu näihin kolmeen maahan. Sama kaava – väärennetty viranomaissivu, puhelu ja käsittelymaksu – toimii periaatteessa missä tahansa, missä kansalaiset luottavat oman valtionsa tukijärjestelmään.

Suomessa sama tekniikka on nähty jo aiemmin.

Lokakuussa 2020 Kela, Kyberturvallisuuskeskus, Traficom ja poliisi varoittivat yhdessä kalastelukampanjasta, joka esiintyi Kelana. Viesti väitti vastaanottajan terveystietojen vuotaneen, ja se ohjasi väärennetylle Suomi.fi-tunnistautumissivulle, jolla kalasteltiin pankkitunnuksia.

Mekanismi oli sama kuin nyt Keski-Aasiassa: aito huoli ja viranomaisen ulkoasu, yhdistettynä linkkiin, joka vie väärään paikkaan.

Kyberturvallisuuskeskus ja Traficom ovat sen jälkeen toistuvasti korostaneet, että ratkaiseva tarkistus on aina osoiterivi eikä sivun ulkoasu, sillä täydellinen kopio viranomaisen sivusta ei kerro sen aitoudesta mitään, esiintyipä väärennös Kelana, Suomi.fi:nä tai vieraan maan tukiviranomaisena.

Tunnistusmerkit

  • Aito viranomainen ei koskaan pyydä käsittelymaksua tai palkkiota rahan saamiseksi.
  • Vaatimus asentaa erillinen sovellus rekisteröitymistä tai tunnistautumista varten on poikkeuksetta varoitusmerkki, olipa kyse ulkomaisesta tukiohjelmasta tai suomalaisesta viranomaisesta.
  • Sama koskee pyyntöä lähettää passin tai henkilökortin kuva sähköpostitse tai lomakkeella.
  • Puhelu, jossa soittaja esittäytyy henkilökohtaisena asiakasvastaavana ja painostaa nopeaan maksuun, on kampanjan merkki eikä aidon viranomaisen tapa toimia.

Mitä tehdä

  • Kirjoita viranomaisen osoite aina itse selaimeen sen sijaan, että klikkaat sitä hakutuloksesta, tekstiviestistä tai sähköpostista.
  • Jos epäilet sivun aitoutta, tarkista organisaatio Suomi.fi-palveluiden luetteloitujen viranomaisten kautta.
  • Kela kertoo, ettei se koskaan pyydä henkilötietoja sähköpostitse tai tekstiviestillä.
  • Jos ehdit jo syöttää tietoja lomakkeelle tai asentaa sovelluksen, katkaise laitteen verkkoyhteys ja ota yhteys omaan pankkiin.
  • Ilmoita kalasteluviestistä ja väärennetystä sivustosta osoitteessa ilmoita.kyberturvallisuuskeskus.fi, ja tee rikosilmoitus poliisi.fi-palvelussa.
  • Rikosuhripäivystys auttaa numerossa 116 006, jos tapahtunut tuntuu ylivoimaiselta selvitettäväksi yksin.

Lue myös