219 aktiivista uhkaa
Huijausvahti

Laitekoodikalastelu vie tilin ilman salasanaa – Kyberturvallisuuskeskus varoitti suomalaisia jo keväällä

· · Aktiivinen · Kalastelu
Laitekoodikalastelu vie tilin ilman salasanaa – Kyberturvallisuuskeskus varoitti suomalaisia jo keväällä

Suomalaisia on huijattu hyväksymään aito kirjautuminen laitekoodilla, vaikka salasana tai tunnistautuminen ei koskaan petä.

Tiivistelmä

Laitekoodikalastelu huijaa uhrin hyväksymään aidon Microsoft- tai Google-kirjautumisen rikollisen puolesta, jolloin hyökkääjä saa toimivan istunnon murtamatta salasanaa tai kaksivaiheista tunnistautumista. Kyberturvallisuuskeskus varoitti tekniikasta suomalaisia jo toukokuussa 2026, kuukausia ennen kuin Microsoft ilmoitti syyskuussa ottaneensa haltuun samaa menetelmää hyödyntäneen EvilTokens-palvelun. Yksittäistä suomalaista uhria ei ole vahvistettu kummassakaan tapauksessa.

Kirjautuminen näyttää aivan tavalliselta. Käyttäjä syöttää lyhyen koodin palvelun omalle sivulle ja hyväksyy istunnon – mutta koodin on käynnistänyt rikollinen, ei hän itse.

Tätä tekniikkaa kutsutaan laitekoodikalasteluksi, ja Kyberturvallisuuskeskus varoitti siitä suomalaisia jo toukokuussa 2026, kuukausia ennen kuin Microsoft ilmoitti syyskuussa ottaneensa haltuun sitä hyödyntäneen EvilTokens-palvelun.

Tekniikan ydin on yksinkertainen: se ei murra salasanaa eikä kierrä kaksivaiheista tunnistautumista, vaan huijaa uhrin hyväksymään aidon kirjautumisen rikollisen puolesta.

Tavallinen turvaohje, vaihda salasana ja ota käyttöön kaksivaiheinen tunnistautuminen, ei tässä pysäytä mitään, koska molemmat pysyvät ehjinä koko hyökkäyksen ajan.

Laitekoodikalastelu (device code phishing)

Laitekoodikirjautuminen on aito Microsoftin ja Googlen tunnistautumistapa, joka on suunniteltu näppäimistöttömille laitteille kuten älytelevisioille. Hyökkääjä huijaa uhrin käynnistämään oikean kirjautumisistunnon ja näyttää tälle aidon näköisen koodin. Kun uhri syöttää koodin palvelun omalle kirjautumissivulle, hyökkääjä saa toimivan istunnon ilman salasanaa tai kaksivaiheisen tunnistautumisen murtamista.

Näin hyökkäys etenee

Hyökkäys alkaa tavallisesti sähköpostilla tai pikaviestillä, joka ohjaa uhrin klikkaamaan linkkiä. Houkuttimena voi olla työtarjous, laskumuistutus tai tekninen tukipyyntö, joka saa vastaanottajan toimimaan nopeasti.

Linkki käynnistää huomaamatta oikean laitekirjautumisistunnon, jota rikollinen hallitsee taustalla. Uhrille avautuu aidon näköinen sivu ja koodi, jonka hän syöttää palvelun omalle kirjautumissivulle luullen kirjautuvansa itse esimerkiksi uuteen laitteeseen.

Sen jälkeen tunnistautuminen etenee normaalisti. Rikollinen kävelee pois toimivalla istuntotunnuksella, vaikka salasana pysyy tallessa ja monivaiheinen tunnistautuminen läpäisee tarkastuksen.

Organisaatiolle riski on suuri juuri siksi, että varastettu istunto avaa pääsyn sähköpostiin ja pilvipalveluihin, eikä kirjautumisloki näytä mitään tavallisesta poikkeavaa.

Suomi sai varoituksen jo keväällä

Kyberturvallisuuskeskus julkaisi 21. toukokuuta 2026 tiedotteen otsikolla "Uusi aalto M365-tietojenkalastelussa: AI-avusteinen laitekoodin kalastelukampanja". Tiedotteessa kuvattiin juuri tätä tekniikkaa, ja virasto kertoi saaneensa ilmoituksia vastaavista tapauksista myös Suomessa.

Kyberturvallisuuskeskus julkaisi seuraavana päivänä eli 22. toukokuuta vielä erillisen laitekoodivaroituksen samasta ilmiöstä.

Kumpikaan tiedote ei nimennyt yksittäistä suomalaista uhriorganisaatiota. Nyt, syyskuun lopussa, sama tekniikka nousi otsikoihin uudelleen, kun Microsoft ilmoitti 22. syyskuuta ottaneensa haltuun EvilTokensiksi kutsutun palvelun, jota myytiin Telegramissa ja jossa tekoäly automatisoi kalasteluviestien tuottamisen rikollisille asiakkaille.

Palvelu on yhdistetty yli 12 000 vaarantuneeseen sähköpostitiliin ympäri maailman, mutta Microsoftin omissa materiaaleissa ei ole vahvistettu suomalaisia uhreja.

Kyberturvallisuuskeskus ei ole kommentoinut EvilTokens-operaatiota erikseen. Toukokuun varoitus ja syyskuun haltuunotto ovat kaksi erillistä, oikein ajoitettua tapahtumaa, jotka yhdistää sama tekniikka, ei viranomaisten yhteinen kannanotto.

Tekoäly ei muuta itse hyökkäystekniikkaa. Se on tehnyt sen skaalaamisesta halpaa, koska rikollispalvelu pystyy räätälöimään houkutusviestin kohteen kielelle ja tilanteeseen muutamassa sekunnissa, kun aiemmin sama työ vaati rikolliselta ihmistyötä.

Tunnistusmerkit

  • Viesti tai chat pyytää avaamaan linkin ja syöttämään koodin "kirjautumista varten", vaikka vastaanottaja ei ole itse aloittanut kirjautumista.
  • Koodin syöttösivu näyttää aidolta, koska se todella on palvelun oma kirjautumissivu eikä huijaussivu.
  • Pyyntö tulee yllättäen, usein työsähköpostiin tai pikaviestisovellukseen, ja siihen liittyy kiireen tuntu.

Mitä tehdä

  • Älä koskaan syötä laitekoodia tai hyväksy kirjautumispyyntöä, jota et itse käynnistänyt juuri sillä laitteella.
  • Suhtaudu epäillen jokaiseen viestiin, joka johtaa "syötä tämä koodi kirjautuaksesi" -sivulle, ellet aloittanut kirjautumista itse sekuntia aiemmin.
  • Organisaatioiden kannattaa rajoittaa laitekoodilla kirjautuminen Conditional Access -säännöillä ja siirtyä tunnistautumiseen, joka kestää kalastelun, kuten pääsyavaimiin.
  • Jos tiliä epäillään vaarantuneen, vaihda salasana välittömästi, mitätöi kaikki aktiiviset istunnot ja tokenit ja tee ilmoitus osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lähteet

Lue myös