230 aktiivista uhkaa
Huijausvahti

Uusi kalastelutekniikka yhdistää väärennetyn selainikkunan ja istunnon kaappauksen – ohittaa tavallisen kaksivaiheisen tunnistautumisen

· · Aktiivinen · Kalastelu
Uusi kalastelutekniikka yhdistää väärennetyn selainikkunan ja istunnon kaappauksen – ohittaa tavallisen kaksivaiheisen tunnistautumisen

Hyökkäyksen kohteena olivat yhdysvaltalaiset ja japanilaiset tekoälypolitiikan asiantuntijat sekä ajatushautomojen, yliopistojen ja asianajotoimistojen työntekijät.

Tiivistelmä

Tietoturvayhtiö Proofpoint raportoi kiinalaisvetoisen TA419-ryhmän käyttäneen selaimen sisään piirrettyä väärää kirjautumisikkunaa yhdessä istunnon kaappauksen kanssa yhdysvaltalaisten ja japanilaisten AI-politiikan asiantuntijoiden tileille pääsemiseksi. Yhdistelmä varastaa salasanan, tunnistautumiskoodin ja itse istuntoevästeen, jolloin tavallinen kaksivaiheinen tunnistautuminen ei pysäytä hyökkäystä. Kyberturvallisuuskeskus on suositellut tätä hyökkäystyyppiä vastaan FIDO2-tunnistautumista jo aiemmin julkaisemassaan ohjeessa.

Kirjautumisikkuna näyttää aidolta Microsoftin sivulta, osoiterivi mukaan lukien. Todellisuudessa se on kuva, joka on piirretty selaimen sisään toisen, aidon sivun päälle.

Tietoturvayhtiö Proofpoint kertoo tuoreessa raportissaan tekniikkayhdistelmästä, joka onnistui ohittamaan tavallisen sovellus- tai tekstiviestipohjaisen kaksivaiheisen tunnistautumisen kokonaan.

Yhtiön mukaan kiinalaisvetoinen TA419-ryhmä käytti räätälöityä "Frameless BitB" -kittiä yhdessä niin kutsutun AiTM-välityspalvelimen kanssa.

Hyökkääjä välitti uhrin kirjautumisyrityksen aidolle Microsoft 365 -palvelimelle ja kaappasi samalla salasanan, tunnistautumiskoodin ja kirjautumisen jälkeen myönnetyn istuntoevästeen.

Istuntoeväste on se tieto, joka avaa oven. Kun hyökkääjä toistaa evästeen omalta koneeltaan, Microsoftin järjestelmä näkee valmiiksi tunnistautuneen istunnon eikä kysy enää koodia uudestaan.

Uhrin hyväksymä kaksivaiheinen vahvistus ei näin estä tilin kaappausta, koska varastettu on itse istunto, ei pelkkä salasana.

Väärennetty ponnahdusikkuna on tässä yhdistelmässä syöttiosa, jonka tehtävä on saada uhri luottamaan sivuun riittävän pitkäksi aikaa. Varsinainen tiedon kalastelu tapahtuu sen takana toimivassa välityspalvelimessa, joka siirtää näppäilyt ja vahvistukset eteenpäin aidolle Microsoft-palvelimelle reaaliajassa.

Uhri ei huomaa viivettä, koska kirjautuminen todella onnistuu.

Myös muu kansainvälinen uutisointi vahvisti lokakuun alussa raportin keskeiset havainnot. Uutisointi nojaa samaan Proofpointin aineistoon, eikä se tuo esiin uusia uhreja tai viranomaisvahvistusta tapausten laajuudesta.

Selaimen sisällä selain (Browser-in-the-Browser)

Hyökkääjä piirtää selaimen sisään väärennetyn ponnahdusikkunan, joka jäljittelee aidon kirjautumisikkunan osoiteriviä ja lukkokuvaketta. Ikkuna näyttää erilliseltä, luotettavalta selainikkunalta, vaikka se on todellisuudessa vain yksi kuva sivun sisällä.

Proofpointin mukaan kohteina olivat yhdysvaltalaisten ja japanilaisten ajatushautomoiden työntekijät, yliopistotutkijat, asianajotoimistot ja puolustusalan yritykset, jotka työskentelevät tekoälypolitiikan kysymysten parissa. Hyökkääjät tekeytyivät sähköpostitse nimettyihin, oikeasti olemassa oleviin henkilöihin, muun muassa entiseen Valkoisen talon tiedepolitiikan virkamieheen ja taloustieteilijään, rakentaakseen luottamusta ennen väärän kirjautumislinkin lähettämistä.

Ajatushautomoiden ja politiikka-asiantuntijoiden sähköpostit ja asiakirjat kiinnostavat vakoiluryhmää siksi, että niissä liikkuu tietoa valmisteilla olevista säädöksistä ja vientirajoituksista ennen kuin ne tulevat julkisiksi. Pääasiallinen tekeytymisaalto käynnistyi 8. heinäkuuta, ja sitä edelsi helmikuussa aiempi aalto, jossa hyökkääjät esiintyivät nimetyn tekoälyalan yrityksen työntekijänä.

Lokakuinen raportti kuvaa näin tapahtumia, jotka ovat jo noin kolmen kuukauden takaa.

Proofpoint ei esitä havaintoja suomalaisista tai EU-alueen uhreista, ja kyse on yhtiön omasta, varauksellisesta uhka-arviosta, ei viranomaisen vahvistamasta tapahtumasta. Osa kansainvälisestä uutisoinnista on esittänyt asian ikään kuin Microsoft tai jokin viranomainen olisi vahvistanut kampanjan, mutta kyse on nimenomaan yhden tietoturvayhtiön omasta raportista.

– TA419 jatkaa todennäköisesti ajatushautomoiden ja politiikka-asiantuntijoiden kohdistamista teknologioihin ja maantieteellisiin alueisiin, jotka kiinnostavat erityisesti Kiinan hallitusta, Proofpoint arvioi 1. lokakuuta.

Suomessa Kyberturvallisuuskeskus on käsitellyt juuri tätä hyökkäysluokkaa omassa, syyskuussa 2025 julkaistussa ohjeessaan AiTM-hyökkäyksistä ja niiden torjunnasta.

Ohje suosittelee FIDO2-pohjaista salasanattomaksi tunnistautumista ja ehdollisia käyttöoikeuksia juuri siksi, että ne pysäyttävät istuntoevästeen varastamisen tavalla, jolla tavallinen sovelluskoodi ei pysty.

Ohje on suunnattu etenkin organisaatioille, mutta sen periaatteet pätevät yhtä lailla yksittäiseen työntekijään. Microsoft 365 on suomalaisissa työpaikoissa niin yleinen, että sama tekniikkayhdistelmä toimisi tilin kaappaamiseen täällä aivan yhtä tehokkaasti kuin yhdysvaltalaisissa ajatushautomoissa, vaikka tätä nimenomaista kampanjaa ei ole havaittu Suomessa.

Tunnistusmerkit

  • Kirjautumisikkuna avautuu erillisenä ponnahdusikkunana, jota ei voi siirtää näytön reunan ulkopuolelle tai suurentaa normaalisti.
  • Osoiterivi näyttää oikealta, mutta ikkunan reunat tai fontit poikkeavat hieman selaimen muista osista.
  • Kirjautumislinkki saapuu odottamattomasta sähköpostista, joka vetoaa tuttuun nimeen tai asiantuntijaan.
  • Kirjautuminen onnistuu normaalisti, mutta sen jälkeen tilillä näkyy kirjautuminen tuntemattomasta sijainnista.
  • Ponnahdusikkuna ei toimi normaalisti selaimen ikkunanhallinnan kanssa, esimerkiksi näppäinoikotiellä selaimen omaan osoitepalkkiin siirtyminen ei onnistu.

Mitä tehdä

  • Siirrä yrityksen kirjautuminen FIDO2-suojausavaimiin tai passkeyhin Kyberturvallisuuskeskuksen ohjeen mukaisesti, sillä ne estävät istuntoevästeen kaappauksen tavalla, jota sovellus- tai tekstiviestikoodi ei pysty estämään.
  • Ota käyttöön ehdollinen käyttöoikeus (Conditional Access) ja rajaa kirjautumiset tunnetuista laitteista ja sijainneista.
  • Älä kirjaudu ponnahdusikkunan kautta avautuvaan lomakkeeseen, vaan avaa kirjautumissivu itse uuteen välilehteen ja tarkista osoite siellä.
  • Lyhennä istuntoevästeiden voimassaoloaikaa ja seuraa kirjautumisia poikkeavista sijainneista, vaikka kaksivaiheinen tunnistautuminen olisi näyttänyt onnistuneelta.
  • Ilmoita epäillystä tilin kaappauksesta osoitteessa ilmoita.kyberturvallisuuskeskus.fi.

Lähteet

Lue myös