EvilTokensin toimintaa häirittiin, laitteekoodihuijaukset uhkaavat yhä Microsoft-tilejä

Microsoft 365:n laitteekoodikalastelu voi antaa hyökkääjälle pääsyn sähköpostiin, vaikka käyttäjä kirjautuisi Microsoftin aidolla sivulla ja käyttäisi monivaiheista tunnistautumista. EvilTokens-tietojenkalastelupalvelun toiminnan häirintä vaikeuttaa hyökkäyksiä, mutta ei poista menetelmää. Yrityksen tärkeimmät toimet ovat tarpeettoman laitteekoodikirjautumisen rajoittaminen ja sähköpostilla saapuvien maksupyyntöjen erillinen varmistaminen.

Microsoftin Digital Crimes Unit ilmoitti 22.9.2026 kumppaneidensa kanssa toteutetusta operaatiosta EvilTokensia vastaan. Microsoftin mukaan palveluun liittyvissä hyökkäyksissä vaarantui yli 12 000 sähköpostilaatikkoa yli 10 000 organisaatiossa.

Mitä EvilTokensille tapahtui?

EvilTokens oli rikollisille palveluna tarjottu tietojenkalastelualusta. Se yhdisti laitteekoodiin perustuvan tilikaappauksen työkaluihin, joilla hyökkääjä pystyi tutkimaan postilaatikkoa ja valmistelemaan kohdennettuja yrityssähköpostihuijauksia.

Microsoft kertoi ottaneensa haltuun 50 palvelun käyttämää verkkosivustoa ja sulkeneensa yli 150 sen tukirakenteisiin liittyvää verkkotunnusta. Operaatioon osallistui muun muassa viranomaisia, terveydenhuollon tietoturvayhteistyöorganisaatio Health-ISAC ja identiteettiuhkiin keskittyvä SpyCloud.

Kyse oli toiminnan häirinnästä, ei uhan täydellisestä poistamisesta. EvilTokensiin liittyvä uhka jatkuu, ja myös muut kalastelualustat käyttävät samaa kirjautumismenetelmää. Jo vaarantuneet tilit eivät myöskään palaudu turvallisiksi pelkästään hyökkäysinfrastruktuuria sulkemalla.

SpyCloudin erillisessä aineistossa oli yli 8 708 vaarantunutta tiliä 6 585 yrityssähköpostiverkkotunnuksessa ja 79 maassa. Microsoftin ja SpyCloudin luvut kuvaavat eri aineistoja, eikä niitä pidä laskea yhteen. Tiedoista ei voi päätellä suomalaisten uhrien määrää.

Miten Microsoft 365:n laitteekoodikalastelu toimii?

Laitteekoodikirjautuminen on OAuth 2.0 -tunnistautumistapa, jossa käyttäjä valtuuttaa laitteen tai sovelluksen syöttämällä koodin erillisellä kirjautumissivulla. Menetelmä palvelee esimerkiksi laitteita, joilla tekstin kirjoittaminen on hankalaa.

Huijauksessa hyökkääjä käynnistää kirjautumisen ja toimittaa saamansa koodin työntekijälle. Viesti voi näyttää esimerkiksi tarjouspyynnöltä, jaetulta asiakirjalta tai laskuun liittyvältä ilmoitukselta. Työntekijä ohjataan Microsoftin aidolle kirjautumissivulle, jossa hän tunnistautuu ja syöttää hyökkääjän antaman koodin.

Tällöin käyttäjä saattaa valtuuttaa hyökkääjän käynnistämän kirjautumisen. Hyökkääjä voi saada käyttöoikeustunnisteita ilman, että hän varastaa käyttäjän salasanaa.

Miksi monivaiheinen tunnistautuminen ei yksin riitä?

Monivaiheinen tunnistautuminen todentaa käyttäjän henkilöllisyyttä, mutta ei yksin varmista, että käyttäjä ymmärtää hyväksymänsä kirjautumisen tarkoituksen. Laitteekoodihuijauksessa käyttäjä voi suorittaa tunnistautumisen itse ja samalla antaa hyökkääjän tarvitseman valtuutuksen.

Tietojenkalastelua kestävät tunnistautumismenetelmät, kuten FIDO2-turva-avaimet ja pääsyavaimet, vahvistavat suojausta. Niitä ei kuitenkaan pidä käsitellä korvikkeena laitteekoodivirran rajoittamiselle. Henkilöstön keskeinen sääntö on: älä syötä saamaasi kirjautumiskoodia, jos et itse aloittanut kyseistä kirjautumista.

Miksi postilaatikon kaappaus uhkaa maksuliikennettä?

Yrityssähköpostihuijauksessa eli BEC-hyökkäyksessä rikollinen käyttää luotetun henkilön tai organisaation identiteettiä esimerkiksi maksun ohjaamiseen väärälle tilille. Aitoon postilaatikkoon pääseminen antaa huijaukselle uskottavan asiayhteyden: hyökkääjä voi nähdä keskeneräisiä laskuja, hyväksymisketjuja ja keskusteluja yhteistyökumppaneiden kanssa.

Microsoftin mukaan EvilTokens tarjosi tekoälypohjaisen keskustelutyökalun, jolla voitiin analysoida viestejä, tunnistaa luottamussuhteita ja maksuvastuita sekä laatia toisena henkilönä esiintyviä viestejä. Tekoälyn merkitys oli erityisesti hyökkääjän työn nopeuttamisessa ja viestien kohdentamisessa.

Käytännössä esimerkiksi tukkukaupan ostoreskontra voisi saada tutussa viestiketjussa ilmoituksen toimittajan uudesta tilinumerosta juuri ennen eräpäivää. Tämä on havainnollistava tilanne, ei kuvaus yksittäisestä EvilTokens-tapauksesta. Julkistetut tiedot eivät erittele hyökkäysten toteutuneita taloudellisia vahinkoja.

Suomi Solutionsin suositus on käsitellä sähköpostin suojausta ja maksujen hyväksymistä yhtenä kokonaisuutena. Tekninen suojaus vähentää tilikaappauksia, mutta erillinen maksutietojen varmistus voi katkaista huijauksen myös silloin, kun viesti tulee aidolta tililtä. Suomi Solutions voi auttaa harjoittelemaan tilanteen, jossa IT-tuki ja taloushallinto tunnistavat vaarantuneen tilin ja pysäyttävät epäilyttävän maksupyynnön yhdessä.

Mitä yrityksen kannattaa tarkistaa nyt?

  • Selvitä laitteekoodikirjautumisen todellinen tarve. Tunnista sitä käyttävät laitteet ja sovellukset. Estä tarpeeton käyttö ja rajaa välttämättömät poikkeukset ennen laajaa käyttöönottoa tehtävällä testauksella.
  • Tarkista Microsoft Entran käyttöoikeuskäytännöt. Arvioi ehdollisen käytön mahdollisuudet estää laitteekoodivirta. Toteutus riippuu ympäristön lisensseistä ja käytössä olevista ominaisuuksista.
  • Valvo kirjautumisia ja käyttöoikeuksia. Tarkastele laitteekoodivirran käyttöä, poikkeavia sijainteja, sovelluksia ja istuntoja sekä uusia sovellussuostumuksia. Yksittäinen poikkeava sijainti ei vielä todista tilikaappausta.
  • Varmista maksutiedot riippumatonta kanavaa pitkin. Soita tilinumeromuutoksesta ennestään tunnettuun numeroon, älä viestissä annettuun uuteen numeroon. Käytä merkittävissä muutoksissa kahden henkilön tarkastusta.
  • Opasta henkilöstöä tunnistamaan odottamaton valtuutus. Aidon kirjautumisosoitteen tarkistaminen ei riitä. Myös sovelluksen ja kirjautumisen tarkoituksen pitää vastata käyttäjän omaa toimintaa.

Suomi Solutions voi kartoittaa Microsoft 365 -ympäristön laitteekoodikirjautumiset ja suunnitella käyttöoikeusrajoitukset havaittujen tarpeiden perusteella. Näin suojausta voidaan tiukentaa hallitusti ilman, että tarpeelliset laitteet tai työprosessit lakkaavat toimimasta.

Mitä tehdä, jos työntekijä syötti epäilyttävän koodin?

Ilmoita tapahtumasta heti IT-tuelle ja käsittele tiliä mahdollisesti vaarantuneena. Pelkkä salasanan vaihtaminen ei ole riittävä vastaus tilanteeseen, jossa hyökkääjä on voinut saada käyttöoikeustunnisteita.

  • Kirjaa tapahtuma-aika ja säilytä huijausviesti tutkintaa varten.
  • Rajoita tilin käyttöä tarvittaessa, peruuta kirjautumisistunnot ja mitätöi tunnisteet käytettävissä olevin keinoin. Vaikutus ei välttämättä ulotu välittömästi kaikkiin jo myönnettyihin tunnisteisiin.
  • Tarkasta kirjautumislokit, sovellussuostumukset, postilaatikon edelleenlähetykset, käsittelysäännöt ja delegoidut käyttöoikeudet.
  • Selvitä lähetetyt huijausviestit ja mahdollinen tietojen paljastuminen. Varoita asianosaisia luotettavaa kanavaa käyttäen.
  • Jos maksu on lähtenyt väärälle tilille, ota välittömästi yhteyttä pankkiin ja tee rikosilmoitus. Arvioi myös mahdolliset tietosuojavelvoitteet.

Liiketoiminnan jatkuvuutta tukee etukäteen sovittu toimintamalli: kuka rajoittaa tilin käyttöä, kuka tarkistaa maksut ja kuka ottaa yhteyttä asiakkaisiin. Suomi Solutions auttaa sovittamaan Microsoft 365:n suojausasetukset ja tilikaappaukseen reagoinnin yrityksen arkeen, jotta epäilyttävä kirjautuminen johtaa nopeasti oikeisiin käytännön toimenpiteisiin.