Kaapattu sähköpostitili voi levittää huijausta tutun nimissä
Lohja, 4.9.2026. Microsoft 365 -käyttäjätilien murrot lisääntyivät jälleen elokuussa 2026, kertoo Traficomin Kyberturvallisuuskeskus 4.9.2026 julkaisemassaan viikkokatsauksessa.
Katsaus on valtakunnallinen eikä siinä ilmoiteta Lohjalla havaittujen tilimurtojen määrää. Julkaisussa ei myöskään anneta kasvulle tarkkaa prosenttia tai tapauslukua, joten muutoksen suuruutta ei voi päätellä pelkästä viikkokatsauksesta.
Varoitus koskee silti käytännössä kaikkia Microsoft 365 -ympäristöä käyttäviä lohjalaisia työpaikkoja, yhdistyksiä ja muita organisaatioita. Hyökkäys voi alkaa viestistä, joka näyttää tulevan tutulta asiakkaalta, työkaverilta tai yhteistyökumppanilta.
Hyökkäysketju etenee neljässä vaiheessa
- Uskottava viesti saapuu. Kalasteluviesti voi tulla jo kaapatulta, vastaanottajalle tutulta sähköpostitililtä. Viestissä voi olla linkki, liite, QR-koodi, kalenterikutsu tai pyyntö avata pilvipalveluun tallennettu tiedosto.
- Käyttäjä ohjataan kirjautumaan. Väärennetty sivu voi muistuttaa lähes täysin Microsoftin kirjautumisnäkymää. Laitekoodikalastelussa käyttäjä voi puolestaan päätyä aidolle Microsoftin sivulle, mutta syötetty koodi liittää hyökkääjän laitteen käyttäjätiliin.
- Hyökkääjä saa pääsyn tiliin. Rikollinen voi saada salasanan lisäksi haltuunsa kirjautumisistunnon tai hyväksytyn laiteyhteyden. Tämän vuoksi pelkkä salasanan vaihtaminen ei aina katkaise jo alkanutta hyökkäystä.
- Kaapattua tiliä käytetään eteenpäin. Tililtä voidaan lukea sähköposteja, etsiä laskutustietoja, muuttaa maksupyyntöjä ja lähettää uusia kalasteluviestejä. Hyökkääjä voi myös luoda postilaatikkoon sääntöjä, jotka piilottavat varoitukset käyttäjältä.
Hyökkäyksen vaarallisuus perustuu luottamukseen. Kun viesti tulee aidolta mutta kaapatulta tililtä, oikea lähettäjän nimi tai aiempi viestiketju ei enää todista viestin olevan turvallinen.
Epäilyssä toimitaan kahdella tasolla
Käyttäjän ensitoimet
- Älä jatka kirjautumista tai hyväksy uusia tunnistuspyyntöjä, jos viesti tai avattu sivu alkaa epäilyttää.
- Vaihda salasana välittömästi organisaation normaalin kirjautumisreitin kautta, älä epäilyttävässä viestissä olevan linkin avulla.
- Ilmoita tapahtuneesta heti työpaikan IT-tuelle tai tietoturvasta vastaavalle henkilölle.
- Kerro mahdollisimman tarkasti, mitä linkkiä avasit, mitä tietoja annoit ja hyväksyitkö kirjautumisen tai syötitkö laitekoodin.
Virheen salaaminen antaa hyökkääjälle lisää aikaa. Nopea ilmoitus ei ole epäonnistuminen, vaan tärkein keino rajata vahinkoa ennen kuin tiliä käytetään uusiin viesteihin tai petoksiin.
Ylläpidon rajaus
- Vaarantunut käyttäjätili poistetaan tarvittaessa väliaikaisesti käytöstä ja käyttäjä kirjataan ulos kaikista aktiivisista istunnoista.
- Salasana vaihdetaan ja tilille lisätyt laitteet, monivaiheisen tunnistautumisen menetelmät sekä sovellusoikeudet tarkistetaan.
- Kirjautumislokeista etsitään käyttäjälle tuntemattomia sijainteja, laitteita, selaimia ja onnistuneita kirjautumisia.
- Postilaatikon säännöt, edelleenlähetykset sekä Lähetetyt-, Poistetut- ja muut tavallista harvemmin tarkistetut kansiot käydään läpi.
- Mahdollisten kalasteluviestien vastaanottajia varoitetaan ja tapahtumasta tehdään tarvittavat viranomaisilmoitukset.
Monivaiheinen tunnistautuminen ei yksin riitä
Kyberturvallisuuskeskuksen mukaan rikolliset käyttävät menetelmiä, joilla myös tavallinen monivaiheinen tunnistautuminen voidaan kiertää. Käyttäjä saattaa hyväksyä oikean tunnistuspyynnön samalla, kun hyökkääjä välittää kirjautumisen oman palvelunsa kautta.
Tämän vuoksi organisaation suojaus ei voi perustua vain siihen, että kaikilla käyttäjillä on tunnistussovellus. Rinnalle tarvitaan kalastelua kestäviä kirjautumismenetelmiä, ehdollisen pääsyn sääntöjä sekä kirjautumisten ja postilaatikoiden poikkeamien seurantaa.
Myös käyttäjän tarkkaavaisuus säilyy tärkeänä. Kirjautumissivun tuttu ulkoasu ei todista aitoutta, joten selaimen osoiterivi on tarkistettava ennen tunnusten syöttämistä.
Nopea ilmoitus suojaa seuraavaa vastaanottajaa
Kaapatulta tililtä voidaan lähettää lyhyessä ajassa suuri määrä uusia kalasteluviestejä. Kun tapahtuma huomataan nopeasti, organisaatio voi katkaista aktiiviset istunnot, poistaa hyökkääjän tekemät muutokset ja varoittaa viestien vastaanottajia.
Kyberturvallisuuskeskukselle tehty ilmoitus auttaa muodostamaan kokonaiskuvaa käynnissä olevista kampanjoista. Tietojen avulla haitallisia sivuja ja muuta hyökkäysinfrastruktuuria voidaan pyrkiä poistamaan käytöstä ennen uusien uhrien syntymistä.
Kasvanut uhka ei tarkoita, että jokainen viesti olisi vaarallinen tai että tilimurto olisi väistämätön. Selkeä ilmoituskäytäntö, tekniset suojaukset ja rauhallinen tarkistaminen tekevät hyökkäysketjun katkaisemisesta huomattavasti todennäköisempää.