Tunnusten kalastelusta Microsoft 365 -tilikaappaukseen – näin katkaiset hyökkäysketjun
Tunnusten kalastelu on yleinen tapa murtautua organisaatioiden Microsoft 365 -käyttäjätileille. Kaapattua käyttäjätiliä hyödynnetään esimerkiksi tietojen varastamiseen, laskutuspetoksiin ja uusien tunnustenkalasteluviestien lähettämiseen. Tässä artikkelissa kerromme, miten Microsoft 365 -tunnusten kalastelu ja tilikaappaus etenevät, miten tietomurron voi tunnistaa ja rajata sekä millä teknisillä suojaustoimenpiteillä organisaatio voi pienentää käyttäjätilien vaarantumisen riskiä.
Microsoft 365 -käyttäjätilin kalastelussa (phishing) hyökkääjä pyrkii huijaamaan käyttäjän syöttämään kirjautumistietonsa rikollisen hallinnoimalle kalastelusivustolle. Kalasteluviesti tulee usein tutulta henkilöltä tai organisaatiolta, jonka kanssa vastaanottaja on asioinut aiemmin. Hyökkääjät hyödyntävät kaapattuja sähköpostitilejä, jotta viestit vaikuttaisivat mahdollisimman uskottavilta.
Viestissä vastaanottajaa voidaan pyytää avaamaan linkki tai liitetiedosto, lataamaan verkossa oleva dokumentti tai syöttämään koodi sisällön avaamiseksi. Kalastelu voidaan naamioida esimerkiksi laskuksi, tilausvahvistukseksi, suunnitelmaksi, turvapostiviestiksi, Teams-kalenterikutsuksi tai kutsuksi liittyä Teams-ryhmään. Linkki kalastelusivulle voidaan välittää myös QR-koodin avulla.
Hyökkääjät hyödyntävät kalastelussa myös kaapatun uhrin OneDrive-tiliä. Uhrille voidaan jakaa lähettäjän OneDrive-palvelusta dokumentti, joka puolestaan ohjaa kalastelusivulle. Tutun henkilön tai organisaation tililtä lähetetty viesti ja aitojen pilvipalvelujen hyödyntäminen tekevät kalastelun tunnistamisesta todella vaikeaa.
Kalasteluviesti ei myöskään välttämättä sisällä suoraan haitallista sisältöä. Hyökkääjät pyrkivät kiertämään sähköpostien suojaus- ja suodatusjärjestelmiä käyttämällä useita välivaiheita ennen varsinaista kalastelusivua. Sähköpostin linkki tai liite voi esimerkiksi ohjata ensin harmittomalta vaikuttavaan dokumenttiin tai verkkopalveluun, josta käyttäjä ohjataan edelleen kirjautumistietoja kalastelevalle sivustolle.
Tunnista kalasteluviesti ja poikkeava kirjautuminen
Tällä hetkellä aktiivisissa kalastelukampanjoissa hyödynnetään erityisesti kahta tekniikkaa: perinteisiä väärennettyjä kirjautumissivuja sekä laitekoodikalastelua.
Tunnusten kalastelussa hyökkääjä ohjaa uhrin verkkosivulle, joka jäljittelee Microsoftin aitoa kirjautumissivua. Sivustolla käyttäjää pyydetään syöttämään sähköpostiosoitteensa ja salasanansa, jotka päätyvät hyökkääjän haltuun. Kalastelusivu voi näyttää lähes samalta kuin Microsoftin aito kirjautumissivu. Huijaus voi kuitenkin paljastua selaimen osoiteriviltä: kirjautumistietoja pyytävän sivuston verkko-osoite ei ole Microsoftin käyttämä osoite. Pelkkään sivuston ulkoasuun ei siksi kannata luottaa.

Kuvassa laitekoodikalastelussa käytetty tapahtumaketju siitä, miten uhri houkutellaan lisäämään hyökkääjän laite omalle M365-tililleen.
Kaapattuja tilejä hyödynnetään uskottavissa kalasteluviesteissä
Tunnustenkalasteluviestin sisältö voi olla kopioitu tietomurron uhrin aiemmin lähettämästä sähköpostiviestistä, johon hyökkääjä on lisännyt linkin tunnustenkalastelusivulle. Viestit ovat usein lyhyitä ja uskottavan oloisia, ja niissä vastaanottajaa kehotetaan avaamaan linkki tai toimimaan annettujen ohjeiden mukaisesti saadakseen lisätietoja aiheesta. Viestin aiheet ovat usein tilaus, lasku tai dokumentti "suojatun linkin takana".
Kaapattua sähköpostitiliä hyödynnetään petoksiin ja uusiin kalasteluihin
Kun uhri on syöttänyt käyttäjätunnuksensa ja salasanansa sekä mahdollisesti hyväksynyt monivaiheisen tunnistautumisen, hänet ohjataan takaisin kirjautumissivulle tai esimerkiksi Microsoftin ohjesivustolle. Uhri ei kuitenkaan saa odottamaansa dokumenttia tai lisätietoja. Tässä vaiheessa rikollinen on saanut haltuunsa uhrin käyttäjätunnuksen ja salasanan sekä mahdollisesti monivaiheisessa tunnistautumisessa muodostuneen istuntoevästeen. Istuntoevästeen avulla rikollinen voi päästä uhrin sähköpostitilille ilman uutta kirjautumista.
Hyökkääjä kirjautuu uhrin sähköpostitilille ja etsii viesteistä erityisesti laskutukseen ja rahansiirtoihin liittyvää viestintää. Löydettyään sopivan viestiketjun hyökkääjä voi luoda sähköpostiin sääntöjä, joiden avulla laskutuspetokseen liittyvä viestintä piilotetaan uhrilta. Hyökkääjä pyrkii esimerkiksi muuttamaan laskujen tai maksupyyntöjen tilinumeroita ja kiirehtimään maksujen suorittamista. Sähköpostit voidaan ohjata kansioihin, joita uhri ei aktiivisesti seuraa. Hyökkääjien on havaittu hyödyntävän tähän esimerkiksi RSS-syötteet-, Arkisto- ja Poistetut-kansioita. Näin hyökkääjä voi jatkaa sähköpostien lähettämistä uhrin nimissä tämän huomaamatta.
Samaan aikaan uhrin sähköpostitililtä voidaan lähettää tuhansia uusia tunnustenkalasteluviestejä hänen yhteyshenkilöilleen. Hyökkääjä luo sääntöjä myös näihin viesteihin liittyvien vastausten piilottamiseksi. Näin uhrilta voidaan salata esimerkiksi vastaanottajien varoitukset ja tiedustelut epäilyttävästä viestistä. Hyökkääjä voi puolestaan jopa vastata osalle uusista uhreista uhrin nimissä ja rohkaista heitä avaamaan kalasteluviestissä olevan linkin ja kirjautumaan palveluun.
Hyökkääjät saattavat kopioida uhrin Microsoft 365 -tilauksista tiedostoja, sähköposteja ja tietoja organisaation Entra ID:stä olevista käyttäjistä.
Näiden tietomurtojen nopeus on kasvanut huimasti tekoälyn ansiosta, jota hyökkääjät käyttävät apunaan. Ne automatisoivat viestien luontia, analysoivat kohteita ja muokkaavat lähestymistapaa.
AiTM-kalastelulla kierretään perinteinen monivaiheinen tunnistautuminen
Rikolliset hyödyntävät tunnusten kalastelussa nykyään yleisesti AiTM (Adversary-in-the-Middle) -tekniikkaa, jonka avulla voidaan kiertää myös perinteinen monivaiheinen tunnistautuminen (MFA).
AiTM-kalastelussa uhri ohjataan sähköpostiviestissä olevan linkin kautta aitoa kirjautumissivua jäljittelevälle kalastelusivustolle. Sivusto voi näyttää lähes samalta kuin oikea kirjautumissivu, minkä vuoksi poikkeava verkko-osoite voi olla käyttäjälle yksi harvoista merkeistä tunnustenkalastelusta.
Kun uhri syöttää kirjautumistietonsa kalastelusivustolle, hyökkääjä välittää tiedot oman palvelimensa kautta oikeaan kirjautumispalveluun. Samassa yhteydessä uhri suorittaa myös monivaiheisen tunnistautumisen. Onnistuneen kirjautumisen seurauksena hyökkääjä voi saada haltuunsa käyttäjän istuntoevästeen ja hyödyntää sitä päästäkseen uhrin tilille ilman uutta MFA-tunnistautumista.
Perinteinen MFA ei yksin riitä suojaamaan AiTM-kalastelulta. Organisaatioiden tulee ottaa käyttöön kalastelunkestäviä tunnistautumismenetelmiä sekä hyödyntää ehdollisen pääsyn käytäntöjä vahvemman tunnistautumisen vaatimiseksi palveluihin ja resursseihin.
Näin tunnistat Microsoft 365 -käyttäjätilin tietomurron
Organisaatio voi havaita M365-käyttäjätilin tietomurron seuraamalla Microsoft 365 -hälytyksiä, kirjautumislokeja ja muita tietoturvaraportteja. Jos käyttäjätilin epäillään joutuneen tietomurron kohteeksi, tarkista ainakin seuraavat merkit: