CISO Newsletter

CISO Newsletter: Kyberhyökkäykset puhelimitse – oliko soittaja sittenkin AI?

7 min
Teksti "CISO Newsletter" -sinisen taustan päällä.

Salasanojen kalastelu sähköpostilla on tuttua kaikille jo tässä vaiheessa. Hyökkääjät etsivät kuitenkin koko ajan uusia menetelmiä kuluneiden tilalle ja AI on avannut aivan uusia mahdollisuuksia käyttää puhelinta massahyökkäyksissä.
Puhelin soi ja Firma Oy:n toimistotyöntekijä vastaa. Kutsutaan häntä vaikka Frankiksi.
– Moikka, tässä David IT-tuesta. Onko Frank puhelimessa? Hyvä, meille tuli hälytys, koska joku yrittää kirjautua tilillesi Portugalista. Oletko kenties matkustamassa? Ai ei, no sitten tämä vaikuttaa kyberhyökkäykseltä! Pitää tutkia lokeja heti, mutta siihen tarvitaan sun hyväksyntä viestintäsalaisuuden turvaamiseksi. Sullahan on autentikaattori luurissa, voidaan hoitaa hyväksyntä samalla tavalla kuin normaali MFA-kirjautuminen…
Tarinaan kuuluu, että Frank ei ole se ihan tarkin tietoturva-asioissa. Viime viikolla tuli houkutteleva sähköposti ja hän tajusi vasta liian myöhään, että ei olisi kannattanut syöttää firmatilin kirjautumistietoja. No, onneksi kukaan ei huomannut ja pelastaahan MFA kuitenkin…

Vishing eli Voice Phishing

Puhelin ei suinkaan ole uusi työkalu hyökkääjän pakissa. Erilaisia soittotekniikoita on ollut olemassa pitkään, mutta niiden käytettävyys on ollut rajallinen. Soitto on perinteisesti vaatinut manuaalista työtä ja taitavan hyökkääjän. On paljon vaikeampaa olla uskottava puhelimessa kuin sähköpostia kirjoittaessa.
Vishing ei siis ollut skaalautuva ennen vanhaan. Se liittyi lähinnä tiedustelupalveluiden toimintaan ja hyvin kohdistettuihin, ison saalin perässä oleviin hyökkäyksiin.
AI on muuttanut tämänkin pelikentän. Koneellinen käännös on jo pitkään pystynyt tuottamaan uskottavaa tekstiä millä kielellä tahansa, mutta nyt sama on tulossa myös puhuttuun kieleen. AI pystyy muuttamaan oikean ihmisen puhetta niin, että se kuulostaa toiselta henkilöltä, esimerkiksi yrityksen toimitusjohtajalta, jonka ääni on helppo löytää julkistetuista haastatteluista.
AI pystyy jopa käymään dialogia uhrin kanssa. Avoimesti saatavista moduuleista on mahdollista rakentaa järjestelmä, joka puhuu, kuuntelee ja käyttää kielimallia päättelemään mitä uhri sanoi ja miten kannattaa vastata. Tämä mahdollistaa aivan uusia toimintatapoja. Vishing voi yhtäkkiä toimia massahyökkäyksenä koska kone voi käydä lukuisia keskusteluja samanaikaisesti. Vishingin prioriteetti yrityksen tietoturvatietoisuustyössä on siis kasvanut selvästi.

Monta käyttötapaa

Mutta mihin vishingiä voi käyttää? Käydään läpi muutama esimerkki käytöstä.
MFA:n kiertäminen
MFA on tärkeä kontrolli, mutta ei voittamaton. MFA:n kiertäminen onkin yksi näiden hyökkäysten käyttötavoista. Frankin esimerkki näyttää, miten hyökkääjä voi petkuttaa uhria hyväksymään kirjautumisen.
Hyökkäysketjun jatkotoimenpiteenä
Kuvittele, että Frank on syöttänyt yhteystietonsa ja tilinumeronsa voiton tai hyvityksen toivossa. Nyt on helppoa soittaa hänelle ja esiintyä uskottavasti pankin turvahenkilönä, joka selvittää yritystä kaapata Frankin tiliä, jonka tilinumero siis on hyökkääjän tiedossa. Tässä tarvitaan tietenkin verkkopankin kirjautumistietoja ”henkilöllisyyden varmistamiseksi”.
Toisen hyökkäysvektorin uskottavuuden vahvistaminen
Sähköposti, joka kehottaa kirjautumaan ”tietoturvaongelman” selvittämiseksi voi tuntua epäilyttävältä. Mutta tapaus tuntuu uskottavammalta, jos lievästi hätääntynyt IT-tukihenkilö soittaa perään painottamaan kuinka tärkeätä on, että asiaa hoidetaan heti.
Tietojen kerääminen
Vishingin tavoite voi olla kerätä tietoa yrityksestä tai vaikkapa henkilötunnuksia. ”Ennen tilausta on varmistettava henkilöllisyys. Mikä on teidän hetu?”

Miten suojautua?

Vishing vaatii uusia otteita, koska se poikkeaa usealla tavalla tavallisimmista hyökkäystavoista. Perinteiset tekniset valvontamenetelmät toimivat tietoverkoissa, ne eivät pysty tarkkailemaan ja estämään puhelinliikennettä. Tietoturvatietoisuus on siis fokuksessa tässä.
Käyttäjä on koulutettu tunnistamaan sähköpostitse saapuvia huijausyrityksiä. Puhelinhuijauksen peruslogiikka voi olla sama, mutta uusi media vaikeuttaa sen tunnistamista. Puhelu pakottaa myös uhrin ottamaan kantaa välittömästi, ei ole aikaa ajatella tai pyytää kaverin mielipidettä meilistä. Tätä hyödynnetään jatkuvasti, asia on tietenkin kiireellinen ja se on hoidettava heti.
Kriittinen ajattelutapa ja tieto siitä, että puhelu voi olla huijaus on suojauksen fundamentti. Ota mukaan esimerkkejä vishingistä koulutusmateriaaliin. Kun epäily on herännyt, voidaan kysyä kysymyksiä ja varmistaa, että keskustelu ei etene niin kuin toinen osapuoli oli suunnitellut. Tämä voi sekoittaa soittavan ihmisen ja oletettavasti soittavan koneen vielä tehokkaammin. Esimerkki tästä on kysyä mihin tapausnumeroon ”helpdeskin” soitto liittyy.
Varmin tapa on kuitenkin takaisinsoitto, koska se rikkoo hyökkääjän suunnitelmat lopullisesti. Selvitä yhteystieto luotettavasta lähteestä ja jatka asian käsittelyä joko puhelimitse tai toisella tavalla. Tässä vaiheessa selviää hyvin nopeasti, oliko soitto oikea vai huijaus.

Ovatko säännöt ajan tasalla?

Tietoturvasäännöt ovat koulutuksen lisäksi toinen käyttökelpoinen hallintakeino. Ottavatko säännöt teidän yrityksessänne huomioon seuraavat asiat?

  • Älä luovuta luottamuksellista tietoa puhelimitse, jos olet puhelun vastaanottaja, ellet ole täysin varma soittajan identiteetistä.
  • Älä suorita toimenpiteitä, jos soittaja kehottaa, ellet ole täysin varma soittajan identiteetistä.
  • Älä asenna ohjelmistoja tai muuta asetuksia, jos joku soittaa ja kehottaa sinua tekemään niin, ellet ole täysin varma soittajan identiteetistä.
  • Älä koskaan hyväksy MFA-pyyntöjä, jos joku soittaa ja kehottaa sinua tekemään niin.
  • Raportoi kaikki epäilykset vishingistä välittömästi, koska IT-osasto ei pysty tarkkailemaan mitä tapahtuu puhelinverkoissa.

Onko uhka todellinen tänään?

Kyberhyökkäykset sähköpostin välityksellä ovat edelleen selvästi yleisempiä kuin vishing. Kieli ja yritysten suhteellisen pieni koko on pitkään rajoittanut vishingin käytettävyyttä Suomessa, mutta AI on kovaa vauhtia murentamassa nämä molemmat esteet.
Dialogi koneen kanssa tekee vishingistä skaalautuvan ja mahdollistaa massahyökkäykset millä kielellä tahansa. Kyberrikollisuuden ekosysteemi on tietenkin haistanut mahdollisuudet. Markkinoilta löytyy jo sekä työkaluja AI-puheen generointiin että SaaS-työkaluja, joilla voidaan hallita laajaa vishing-operaatiota.
Nyt on siis oikea aika tarkistaa yrityksen säännöt ja tietoturvatietoisuuden koulutusmateriaalit, jotta ensimmäinen vishing-hyökkäys ei tule yllätyksenä Frankille ja muille työntekijöille.

Mikael Albrecht,

Senior Security Consultant, 2NS

Tilaa CISO Newsletter sähköpostiisi