Rikolliset asentavat kaksi etähallintaohjelmaa kerralla – näin kalasteluviesti kaappaa yritystilin
Tavalliselta näyttävä dokumenttilinkki avaa rikollisille joko kaksinkertaisen etäyhteyden koneeseen tai suoran pääsyn Microsoft 365 -tiliin.
Tiivistelmä
Microsoft ja uhkatutkimusyhtiö ANY.RUN kuvaavat tuoreen kampanjan, jossa kalasteluviesti naamioituu tavalliseksi liiketoimintadokumentiksi tai kokouskutsuksi. Uhri joko asentaa vahingossa kaksi erillistä etähallintaohjelmaa tai luovuttaa Microsoft 365 -istunnon, joka ohittaa kaksivaiheisen tunnistautumisen kokonaan. Kumpikaan tekniikka ei hyödynnä ohjelmistohaavoittuvuutta, vaan molemmat väärinkäyttävät aitoja, laillisia työkaluja.
Sähköposti näyttää tavalliselta kokouskutsulta tai jaetulta tiedostolta, mutta linkin takaa avautuu jompikumpi kahdesta väylästä yritystilin haltuunottoon.
Microsoft kertoo havainneensa heinäkuusta 2026 lähtien kampanjan, jossa kalasteluviesti naamioituu Adoben, DocuSignin, Zoomin, Google Meetin, Dropboxin tai Microsoft 365:n jakamaksi dokumentiksi.
Osa viesteistä esiintyy myös PDF-tiedostona tai ohjelmistopäivityksen ilmoituksena. Viestit on tyypillisesti isännöity aidoilla pilvipalveluilla, kuten Amazon S3:lla, Cloudflare R2:lla, Dropboxilla tai GitLabilla, jotta roskapostisuodattimet eivät tunnista niitä uhaksi.
Linkin klikkaaminen johtaa yhteen kahdesta lopputuloksesta.
Kaksi erillistä etähallintaohjelmaa
Ensimmäisessä polussa uhri lataa allekirjoitetun MSP360-etähallinta-asennusohjelman, versio 2.5.0.67.
Digitaalinen allekirjoitus saa monen tietoturvaohjelman päästämään asennuksen läpi hälyttämättä, koska se näyttää tavalliselta IT-tuen asennuspaketilta. Asennus pyytää Windowsin käyttöoikeuslupaa, ja hyväksyntä riittää antamaan sille pääkäyttäjän oikeudet.
Ohjelma asentuu koneelle taustapalveluna.
Microsoft kertoo, että MSP360-asennus lataa ja asentaa sen jälkeen huomaamatta toisen, täysin eri etähallintatyökalun, ConnectWise ScreenConnectin. Kahden rinnakkaisen työkalun tarkoitus on varmistaa pääsy koneelle, vaikka toinen niistä huomattaisiin ja poistettaisiin.
Kun molemmat kanavat ovat pystyssä, rikolliset siirtävät koneelle lisää työkaluja ja keräävät kirjautumistietoja jatkokäyttöä varten, Microsoft kertoo. Kumpikaan etähallintaohjelma ei itsessään varasta mitään, vaan toimii väylänä seuraaville vaiheille.
Etähallintaohjelmisto (RMM) kaksoisasennuksena
RMM-ohjelmat kuten ScreenConnect ja MSP360 ovat laillisia työkaluja, joita IT-tuki käyttää koneiden etähallintaan. Hyökkääjät asentavat niitä laittomasti kahteen kertaan, jotta pääsy säilyy, vaikka toinen työkalu huomataan ja poistetaan.
Varastettu kirjautuminen ilman salasanaa
Toisessa polussa uhri päätyy väärennettyyn Microsoft 365 -kirjautumisnäkymään, joka ei kysy salasanaa vaan kaappaa jo aktiivisen kirjautumisistunnon. Näkymä muistuttaa tavallista kirjautumisikkunaa, mutta se välittää uhrin istuntotiedot rikollisen hallitsemalle palvelimelle sen sijaan että tarkistaisi ne Microsoftin omalla palvelimella.
Tekniikka ohittaa kaksivaiheisen tunnistautumisen kokonaan, koska rikollinen ei tarvitse käyttäjän salasanaa eikä kertakoodia vaan istuntotiedon, joka on jo olemassa.
Microsoft toteaa, ettei kampanjassa ole käytetty ScreenConnectin ohjelmistohaavoittuvuutta eikä mitään muutakaan teknistä aukkoa. Molemmat reitit nojaavat luotettuihin, oikeisiin työkaluihin ja Microsoft 365:n omaan kirjautumisprosessiin.
Yhtiö kertoo, ettei kampanjaa ole toistaiseksi yhdistetty tunnettuun rikollisryhmään.
Yhdysvaltalaispainotteinen aineisto
Uhkatutkimusyhtiö ANY.RUN analysoi 351 hiekkalaatikkoon lähetettyä näytettä, ja The Hacker News kuvaa tulosten jakautumista. Noin puolet näytteistä, 51 prosenttia, tuli Yhdysvalloista, ja Intian osuus oli 18 prosenttia.
Loput jakautuivat pienempinä osuuksina Filippiineille, Australiaan, Isoon-Britanniaan ja Kanadaan.
Aineistossa ei ole yhtään EU-maata, eikä tätä kampanjaa pidä sekoittaa aiempiin, erillisiin raportteihin laajemmasta eurooppalaisesta RMM-väärinkäytöstä.
Eniten kohteeksi joutuivat teknologia-, valmistus-, julkishallinto- ja konsulttialan organisaatiot. Suomalaisyritys ei ole vahvistetun aineiston mukaan kampanjan kohde, mutta sama opetus pätee tähän: Microsoft 365, MSP360 ja ScreenConnect ovat yleisessä käytössä myös suomalaisissa yrityksissä, ja juuri niiden tuttuus tekee väärinkäytöstä vaikeaa huomata.
Pysyvä etäyhteys tai kaapattu Microsoft 365 -istunto antaa rikolliselle käytännössä saman pääsyn kuin yrityksen omalla IT-tuella: pääsyn sähköposteihin, jaettuihin tiedostoihin ja usein myös laskutusjärjestelmään. Siitä on lyhyt matka toimitusjohtajahuijaukseen tai suoraan tilisiirtopetokseen.
Tunnistusmerkit
- Kokouskutsu tai dokumenttilinkki saapuu odottamatta, vaikka se näyttää tutun palvelun viestiltä
- Linkki avaa tiedoston aidolla pilvipalvelulla, kuten Dropboxilla tai GitLabilla, mutta sisältö ei vastaa odotettua dokumenttia
- Windows pyytää pääkäyttäjän lupaa asennukselle, jota käyttäjä ei ole itse käynnistänyt
- Koneelle ilmestyy etähallintaohjelma, jota IT-tuki ei ole asentanut
- Microsoft 365 -kirjautuminen pyytää syöttämään näytölle ilmestyvän koodin toiseen laitteeseen
Mitä tehdä
Älä koskaan hyväksy Microsoft 365:n "syötä tämä koodi" -kirjautumispyyntöä, johon päädyit klikkaamalla linkkiä pyytämättömässä sähköpostissa tai viestissä.
Jos tällainen kirjautuminen on jo hyväksytty, käsittele tiliä vaarantuneena ja pakota uusi kirjautuminen välittömästi.
Sama varovaisuus koskee etäyhteysasennuksia. Jos kone pyytää asentamaan etähallintaohjelman, jota ei ole tilattu omalta IT-tuelta, asennusta ei pidä hyväksyä ennen kuin pyyntö on vahvistettu suoraan IT-osastolta, ei viestissä annetusta numerosta tai osoitteesta.
Yritysten IT-tiimien kannattaa ylläpitää listaa hyväksytyistä etähallintaohjelmista ja hälyttää jokaisesta MSP360-, ScreenConnect-, Action1-, Atera-, Syncro- tai PDQ Connect -asennuksesta, joka ei ole listalla. Samalla kannattaa seurata, käynnistääkö etähallintaohjelma itse komentorivityökaluja, sillä se on tyypillinen merkki jatkohyökkäyksestä.
Lähteet
- Microsoft Security Blog (29.09.2026)
- The Hacker News (ANY.RUN-tutkimus) (30.09.2026)