Passkey-kalastelu kohdistuu Microsoft 365 -tileihin

Passkey-kalastelu Microsoft 365 -ympäristössä tarkoittaa hyökkäystä, jossa käyttäjä huijataan hyväksymään kirjautuminen, rekisteröimään uusi todennusmenetelmä tai käyttämään laitekoodikirjautumista hyökkääjän hyväksi. Kyse ei yleensä ole siitä, että FIDO2- tai WebAuthn-passkey olisi teknisesti murrettu. Riski syntyy siitä, että hyökkääjä ohjaa käyttäjän tekemään uskottavalta näyttävän toimenpiteen väärässä paikassa.

Microsoftin pilviympäristöihin kohdistuneissa tapauksissa hyökkääjät ovat hyödyntäneet puheluita, tekstiviestejä ja IT-tueksi naamioituja yhteydenottoja. Viesti voi kuulostaa arkiselta: passkey, MFA tai kertakirjautuminen vaatii päivityksen. Kun käyttäjä seuraa ohjeita, hyökkääjä voi saada käyttökelpoisen istunnon, käyttöoikeustunnisteen tai pääsyn tilille, vaikka käyttäjä olisi samalla suorittanut MFA-vahvistuksen.

Mitä Microsoft 365 -tilikaappauksissa käytännössä tapahtuu?

Hyökkäys alkaa usein sosiaalisella manipuloinnilla, ei teknisellä murrolla. Käyttäjä ohjataan kirjautumissivua muistuttavaan näkymään tai laitekoodikirjautumisen virtaan, jossa hän uskoo vahvistavansa omaa kirjautumistaan tai organisaation uutta tietoturvakäytäntöä. Todellisuudessa vahvistus voi liittää hyökkääjän istunnon, sovelluksen tai kirjautumispyynnön käyttäjän tiliin.

Adversary-in-the-middle-tyyppisessä kalastelussa hyökkääjä asettuu käyttäjän ja kirjautumispalvelun väliin. Käyttäjä näkee tutun prosessin ja suorittaa MFA:n, mutta hyökkääjä saa talteen istuntoon liittyviä tunnisteita. Laitekoodikirjautumisessa taas käyttäjä voidaan saada syöttämään koodi, joka aktivoi hyökkääjän käynnistämän kirjautumisen toisella laitteella.

Tilikaappauksen jälkeen hyökkääjä voi tutkia Microsoft 365 -ympäristöä Microsoft Graph -rajapinnan avulla, hakea tietoja SharePointista ja OneDrivesta sekä lukea sähköpostia. Pääsyn säilyttämiseksi hyökkääjä voi yrittää lisätä tilille oman puhelinnumeron, autentikointisovelluksen tai ohjelmistopohjaisen kertakäyttösalasanamenetelmän.

Voiko passkey-suojattu tili joutua kalastelun uhriksi?

Kyllä, jos käyttäjä ohjataan hyväksymään väärä kirjautuminen, muuttamaan palautusasetuksia tai rekisteröimään uusi todennusmenetelmä hyökkääjän ohjeistamana. Passkeyt vähentävät salasanoihin perustuvaa kalastelua merkittävästi, mutta ne eivät yksin poista käyttäjään, istuntoihin ja palautusprosesseihin kohdistuvia hyökkäyksiä.

Yrityksen on tärkeää erottaa kaksi asiaa toisistaan. Passkey-teknologia voi olla vahva suojauskeino, mutta käyttöönoton ympärillä olevat prosessit, tukikäytännöt ja valvonta ratkaisevat, muuttuuko suojaus käytännössä luotettavaksi. Jos käyttäjät eivät tiedä, miten oikea IT-tuen yhteydenotto varmistetaan, hyökkääjä voi käyttää tietoturvatermejä uskottavana peitetarinana.

Miksi pelkkä salasanan nollaus ei riitä?

Microsoft 365 -murrossa salasanan vaihtaminen ei välttämättä poista hyökkääjää, jos aktiiviset istunnot, refresh tokenit tai luvattomat todennusmenetelmät jäävät voimaan. Hyökkääjän lisäämä autentikointisovellus tai puhelinnumero voi mahdollistaa uuden pääsyn vielä sen jälkeen, kun käyttäjän salasana on vaihdettu.

Tilikaappauksen tutkinnassa pitää tarkistaa vähintään kirjautumiset, istunnot, tokenit, MFA-menetelmät, postilaatikkosäännöt, sovellusoikeudet ja Teams-aktiivisuus. Suomi Solutions auttaa Microsoft 365 -ympäristöjen käytännön tarkastuksissa niin, että yksittäinen hälytys ei jää irralliseksi havainnoksi, vaan sen vaikutus käyttäjätiliin, dataan ja liiketoiminnan jatkuvuuteen arvioidaan kokonaisuutena.

Miten ilmiö näkyy yrityksen arjessa?

Passkey- tai MFA-aiheinen huijaus voi näkyä ensin pieninä poikkeamina. Käyttäjä kertoo saaneensa oudon puhelun, Teamsissa ilmestyy sisäinen viesti kaapatulta kollegalta tai kirjautumislokeissa näkyy onnistunut kirjautuminen tavalliselta näyttävään pilvipalveluun. Hyökkäys ei aina aiheuta heti näkyvää katkosta, koska tiedonkeruu voidaan tehdä Microsoftin omilla rajapinnoilla ja käyttäjätilin normaaleilla oikeuksilla.

Liiketoimintavaikutus voi silti olla merkittävä. SharePointissa ja OneDrivessa on usein sopimuksia, asiakasdataa, talousaineistoa, henkilöstödokumentteja ja projektitietoja. Sähköpostista löytyy keskusteluja, liitteitä ja laskutusketjuja, joita voidaan käyttää jatkohuijauksiin. Kaapattu Teams-tili voi tehdä huijauksesta erityisen uskottavan, koska viesti tulee organisaation sisältä.

Mitä yrityksen kannattaa tehdä nyt?

Yrityksen kannattaa arvioida vaikutukset omaan Microsoft 365 -ympäristöön ennen kiireisiä muutoksia. Passkeyt ja MFA ovat edelleen tärkeitä suojauskeinoja, mutta niiden rinnalle tarvitaan lokitusta, valvontaa, käyttäjien koulutusta ja selkeä toimintamalli epäilyttäville yhteydenotoille.

  • Varmista IT-tuen yhteydenotot erillisessä kanavassa. Käyttäjän ei pidä hyväksyä yllättävää MFA-, passkey- tai kertakirjautumiskehotetta pelkän puhelun tai tekstiviestin perusteella.
  • Valvo uusia todennusmenetelmiä. Uudet puhelinnumerot, autentikointisovellukset, ohjelmistopohjaiset OTP-menetelmät ja passkey-rekisteröinnit kannattaa nostaa tarkastettaviksi tapahtumiksi.
  • Rajoita laitekoodikirjautumista, jos sitä ei tarvita. Device code -kirjautuminen voi olla hyödyllinen tietyissä käyttötapauksissa, mutta tarpeeton käyttö kasvattaa kalastelupintaa.
  • Yhdistä kirjautumisriskit ja asetusten muutokset samaan näkymään. Yksittäinen onnistunut kirjautuminen voi näyttää normaalilta, mutta yhdessä uuden MFA-menetelmän ja poikkeavan Graph-käytön kanssa se voi viitata tilin haltuunottoon.
  • Seuraa pilvidatan käyttöä. Suuret lataukset, poikkeavat SharePoint- ja OneDrive-haut sekä sähköpostin massakäsittely kannattaa huomioida hälytyksissä.

Suomi Solutions voi auttaa näiden toimien jäsentämisessä käytännön tasolle: Microsoft 365 -asetusten tarkastuksessa, Conditional Access -politiikkojen suunnittelussa, lokituksen kattavuuden arvioinnissa ja käyttäjille sopivan toimintamallin rakentamisessa. Tavoitteena ei ole tehdä arjesta hankalaa, vaan vähentää tilanteita, joissa käyttäjä joutuu yksin arvioimaan kiireelliseltä kuulostavaa kirjautumispyyntöä.

Miten tilikaappauksen epäily kannattaa tutkia?

Jos käyttäjä on hyväksynyt epäilyttävän MFA-kehotteen, syöttänyt laitekoodin tai saanut ohjeita passkey-asetusten muuttamiseen, tapausta kannattaa käsitellä mahdollisena tilikaappauksena. Ensimmäisiä teknisiä toimenpiteitä ovat aktiivisten istuntojen ja refresh tokenien peruuttaminen, luvattomien todennusmenetelmien poistaminen sekä kirjautumishistorian tarkastus.

Tämän jälkeen on syytä tarkistaa, onko hyökkääjä muuttanut postilaatikkosääntöjä, antanut sovelluksille ylimääräisiä oikeuksia, käyttänyt Microsoft Graph -kyselyjä tai lähettänyt Teams-viestejä muille työntekijöille. Samalla pitää arvioida, mitä dataa on voitu avata tai ladata. Tämä on tärkeää myös tietosuojavelvoitteiden ja asiakasviestinnän kannalta.

Käytännön varautuminen alkaa näkyvyydestä, päivityksistä ja vastuiden selkeydestä. Jos organisaatiossa ei ole varmuutta siitä, kattavatko lokit Entra ID:n kirjautumiset, autentikointimenetelmien muutokset, istuntotapahtumat ja pilvidatan käytön, puute kannattaa korjata ennen seuraavaa poikkeamaa. Suomi Solutions auttaa muuttamaan havainnot konkreettisiksi toimenpiteiksi ja voi tukea sekä ennaltaehkäisevää koventamista että poikkeamatilanteen teknistä selvitystä. Lisätietoja käytännön IT- ja kyberturvatuesta löydät osoitteesta https://suomisolutions.fi/.

Kysy meiltä Verkossa
Tänään
Hei! Olen Elina Aalto (AI) Autan mielelläni tuotteisiin, palveluihin, tilauksiin ja yhteydenottoihin liittyvissä kysymyksissä. Miten voin auttaa? Voit myös soittaa meille asiakaspalveluun ilmaisen puhelun selaimesta suoraan :)