Tag Archives: võltskirjad

Petukirjadest: GoogIe pole G00gle pole Google

Anto Veldre, RIA analüütik

petukiri

Jõul saabub varsti, küberpätid vajavad pühatsemiseks raha ning sellega seoses on saabumas Gmaili identiteedivarguste järjekordne laine (mitte et vahepeal olnuks puhkuste periood). Eriti on löögi all nn kollektiivkontod, kus firmanimi@gmail.com stiilis postkasti tarvitavad vaheldumisi ja ühesama parooliga kõik väikefirma seitse töötajat.

Miks üldse väikefirmad Gmaili kolivad? Sest äärmuseni trellitatud e-postimaastikul suhtutakse igasse uude tulijasse kahtlusega ning omaenda serveri pidamine eeldab oskusi, mida enamikel pole. Oluliselt mugavam on jooksutada oma e-posti Google’i kaudu – asjaolu, et sealne robot kõiki kirju loeb, väikeärisid väga ei morjenda.

Seekordne Newcastle’i kiri on peaaegu eestikeelne, tühistest keele- ja stiilivigadest libiseb treenimata silm lihtsalt üle. CERT-EE on näinud ka variatsioone (käisin reisil Limassol, Küpros; käisin reisil Pariis, Prantsusmaa; raha saatmiseks kasutada Moneygram’i). Säärast kirja saades tuleks “ohvrile” kohe helistada – siis selgub, et too rabab tööl raha teenida ega ole Newcastle’i lähedalegi saanud. Mitte mingil juhul ei tohi helistada numbril, mida pakutakse samas kirjas – see telefon on siis juba kenasti suunatud mõnda teise riiki ning pätikontori HelpDesk juba ootab kliente.

Kollektiivse konto mured

Kollektiivsel postikontoga kaasneb mitu põhimõttelist ohtu. Esiteks, parooliks pannakse seal midagi väga lihtsat, mis igaühele meelde jääb … näiteks kümme A-tähte või muud sarnast. Sellevõrra lihtsam on siis ka konto lahtimurdmine. Teiseks, risk korrutub kasutajate arvuga. Viiest kasutajast üks kindlasti ei pea kiusatusele vastu ning läheb tähtsat kirja kaema mõnest pättide kontrolli all paiknevast kohvikuarvutist. Kolmandaks – ja kõige olulisem – mõisa kollektiivset köit on keeruline kasutada koos 2FA ehk kaheastmelise autentimisega… sestap jäetakse see elementaarne ning tänapäeval kohustuslik kaitsevahend pruukimata.

Lõpuks, nagu mõisa köite ja kolhoosi hobustega muiste, need pole ju õigupoolest kellegi omad. Vastutus hajub ning vead on kerged tekkima – oleme kuulnud juhtumist, kui sekretär kodust posti kontrollides küll nägi Google’i punast hoiatust ohtliku saidi kohta, kuid otsustas teadet ignoreerida, sest tema postikontoga ei saa ju ometi midagi valesti olla. Saab küll – ta sisestas paroolid hoopis pättide petusaidile, need aga tegid kontole kiiresti üks-null ära.

Andris Reinman on oma blogis kirjeldanud nippi, kuidas omi ameerika kontosid 18USD maksva U2F pulgakesega turvata, kuid see nipp eeldab ikka isiklikku kontot, mitte küla oma.

Pätt-psühholoogid

Sedakorda on küberpätid ära teinud kodutöö ning palganud konksusid poleerima psühholoogi. Kontoomanikule hakatakse valvsuse uinutamiseks saatma erinevaid “turvateateid”. Mõni neist teadetest on äravahetamiseni sarnane Google’i enda turvateatega … annab teada, et kusagilt kohast käidi kirju lugemas – kollektiivse firmakonto puhul näib ju tõesti kahtlane see kiirus, millega klient Missost Narva ja sealt Kuressaarde ümber paigutub, kuid samal põhjusel harjub ka kasutaja silm neid teateid eirama. Ühel hetkel aga saabub teade, et keegi on teie nimelt sisse loginud ja nüüd tuleks minna vaatama, kes see oli ja miks.

Säärase hoiatuse puhul ei tohi mitte kunagi klikkida ühelgi kaasa sokutatud lingil, vaid tuleb minna Google’i Security Center’isse otse peauksest. Kahtlastel linkidel klikkides suunatakse kasutaja läbi mitme vahenduskontori petusaidile, mis on välimuselt äravahetamiseni sarnane Google’i sisselogimisaknaga, kuid on tegelikult hoopis mingi muu koht. Näiteks goog1e.com või G00G1E.com (või mõni sarnane). Mõnikord ei pruugi teekond lõppeda petusaidil, vaid ehtsas Google’is, aga tee peal on näiteks läbitud ka pahavara jagav veebisait, kust munetakse kasutaja arvutisse käomuna. Vahel juhtub, et nn “Guugel” saadab teavituse, et keegi on esitanud paroolivahetustaotluse. Lisatud on link parooli vahetamiseks. Säärast linki ei tohi mitte mingil juhul klikkida – Security Centerisse tuleb siseneda peauksest, mitte kõrval- või tagauksest.

Uusim petutaktika tundub olevat, et hoiatusi tekitatakse inimesele järjest mitu tükki. Esimest ja teist inimene ehk uurib, kolmanda saadab ka itimehele kontrolli, kuid pärast neljandat valvsus hajub. Pauk saabub aga umbes viienda kirjaga:

kontokoll

Kogemustega kasutaja võib hiire ettevaatlikult lingi peale juhtida (mitte vajutada!!!) ning sirviku alaservast vaadata, kuhu link tegelikult viib (lingi sisu hindamiseks on paraku vaja teadmisi ja kogemusi). See nipp töötab arvutis, kuid kahjuks mitte mobiiltelefonis.

Lõpuks postituse pealkiri pisut teistsuguse šriftiga … kas nüüd näete, kus on probleem?

Petukirjadest: GoogIe pole G00gle pole Google.

CERT-EE soovitused

  • Kui te pole veel ohvriks osutunud, kuid teil on kaheastmeline autentimine aktiveerimata, siis tehke seda kohe leheküljel https://www.google.com/landing/2step/.
  • Vältige paroolide ristkasutust erinevatel kontodel.
  • Kui olete juba ohver, kuid ligipääs kontole on säilinud, vahetage viivitamatult parool ning aktiveerige kaheastmeline autentimine. Kui kasutate sama parooli ka teistes teenustes, siis vahetage parool kohe ka seal. Rangelt soovitame kasutada erinevaid paroole.
  • Korralik parool on kui väikene jutuke või laulusalm, mida on vürtsitatud väikeste vimkadega. Näiteks parool „PärastSodakell6” on päris hea ja samas kergesti meeldejääv.
  • Kui kontole ligipääs puudub, saate abi lingilt https://support.google.com/mail/answer/50270/.
  • Tihtipeale on ära muudetud ka teie konto keel. Keeleseadeid saate muuta lingilt https://myaccount.google.com/u/1/language.
  • Kui teie meilid on kustutatud ning neid ka prügikastis ei ole, külastage saiti https://support.google.com/mail/answer/78353/.
  • Mõelge, kas teil on mõni kaastundlik tuttav, kes võiks Newcastle’i kirja saades tahta teid aidata ning langeda selle pettuse ohvriks. Võtke temaga kohe ühendust ja pidurdage tema altruismi!
  • Kindlasti teavitage juhtumist ka Politsei- ja Piirivalveametit. Politseid saab teavitada ka elektrooniliselt. Teate võib esitada vabas vormis.

Prefektuuride meiliaadressid: http://www.politsei.ee/et/kontakt/prefektuuride-kontaktid.dot.

CERT-EE on tänulik, kui te annate meile informatsiooni küberpättide kohta. Infot selle kohta, kes on teie kontole sisse loginud, kuid kes pole kindlasti olnud teie ise, leiate enda kohta linkidelt
https://security.google.com/settings/security/notifications ja https://security.google.com/settings/security/activity. Info sisaldab järgmist: (seadmed, tarkvara, aeg, ligikaudne geograafiline asukoht, IP-d jms).

Suure tõenäosusega võib teie parool lekkinud olla näiteks mõne õngitsussaidi abil. Meenutage, kas olete oma parooli sisestanud mõnel kahtlasel veebilehel ning meenutage, kuidas täpselt te sinnani jõudsite. Teavitage CERT-EE’d sellest veebilehest ning kui on alles e-kiri, mis teid sinna suunas, saatke ka see – kui oskate, siis ikka koos päistega (seal sisaldub pätipüügiks olulisi numbreid).

CERT-EE’ga saab ühendust võtta meiliaadressi cert@cert.ee.

Meenutame ka varasemat kirjutist samal teemal:
https://blog.ria.ee/eesti-keel-meid-enam-ei-kaitse/.
Inglise keele oskajatele soovitame levinumate petukate kirjeldust Wikipedias.

Võltskirjade laviin

RIA infoturbe ekspert Anto Veldre kirjutab ohtlikest e-kirjadest.

Viimase mõne kuu, nädala ja päeva päeva jooksul on pidevalt sagenenud võltsitud e-mailide saatmine kasutajatele – sõltumata kas nad on eraisikud, mõne firma või riigiasutuse töötajad. Ei saa öelda, et petukirjade hulk oleks OLULISELT tõusnud, kuid kampaaniate vahelisi tavapäraseid vaheaegu pole enam – üks kampaania järgneb teisele katkematu voona. CERT-EE saab teateid nii reaalselt äratoimunud nakatumistest kui ka juhtumitest, kus ohver on õigeaegselt taibanud: see oli nakatamiskatse.

“Rechnung’ite” laine sai vaevalt meelest minna, kui arvutikasutajaid tabasid faksikirjad ning kohe seejärel gruusiakeelsed arved. Uudishimulikult ZIP-faili avades käivitas kasutaja CTB-Lockeri, mis on sisuliselt väljapressimisvara: see suudab asutuse failiserveris failid kokku krüptida ja siis väljapressimisnõude esitada. Sel hetkel, kui levitamine algas, tundis värsket viirust 57st viirustõrjest vaid neli, kuid päeva jooksul paranes olukord umbes 25ni. Lähemalt saab ohtliku lunavara kohta lugeda https://blog.ria.ee/krupteeriv-lunavara/.
Moraal: viirusetõrje enamasti päästab, kuigi garanteerida seda ei saa – pead ka ise valvsust üles näitama! Heal lapsel mitu nime: CTB Locker = Dalexis = Critoni.

On saabunud mitmeid ja mitmeid teateid inimeste Google’i kontode ülevõtmistest. Kasutaja ei saa õigeaegselt aru, et talle on saadetud võltsitud kiri, sisestab oma Gmaili kasutajanime ja parooli õngitsuslehel või mõnel teisel puhul klikib kirja lõppu lisatud lingil ja voilaa – identiteet ongi ära pätsatud. Gmail kustutatakse kirjadest tühjaks, aadressraamat varastatakse, keel keeratakse mõnda araabia või india dialekti. Mõned ohvrid on asunud pättidega läbi rääkima, kuid seda ei peaks kunagi tegema, jäetagu see ikka politsei hooleks. Mõnel õnnelikul on õnnestunud Google’i käest oma kirjad tagasi nõuelda, kuid tagasisaamist garanteerida ei saa. Mõistlik oleks oma tähtsatele erakontodele peale keerata kahetasemeline autentimine (parooli ja telefoniga), nii et saaksite oma konto teenusepakkujalt alati tagasi küsida.

Sel nädalal saime teate juhtumist, kus sõber ootas sõbralt kirja, kell oli hiline ja saaja klikkis lisatud Google Docsi lingil… loomulikult polnud see Google Docs, salasõnad võeti üle ning aadressraamat läks jalutama. Aadressraamatu põhjal asuti saatma kirju juba järgmistele ohvritele.

Kokkuvõtteks – pole andmeid, et toimuks midagi Eesti-spetsiifilist. Sarnased kampaaniad (sh väljapressimisvara levitamine) on värskelt toimunud ka naaberriikides. Ei ole võimalik kindlalt väita, et tegemist oleks mingi suunatud kampaaniaga, sest ei eelistata ei riigi- ega erasektorit. Peame oma internetikasutuses olema senisest kolm korda ettevaatlikumad.

Millega seoses soovitame inimestel lähiajal ilmutada ERILIST ETTEVAATUST e-kirjade töötlemisel, seda nii töö juures kui oma erakontodel.

  1. Oma meilide lugemisel nutiseadmes arvesta, et seal pole näha postiaadressi, on näha vaid isiku nimi (igaüks võib panna endale suvalises meilisüsteemis suvalise nime).
  2. Ole paranoiline: kui tegu on lingiga, jäta see parem klikkimata. Mõtle enda jaoks selgeks uudishimu ja vastutuse vahekord.
  3. Kui saabub link, mida Sa ootad ja mille juures olev tekst tundub Sulle adekvaatne, aseta hiirekursor lingile ning veendu, et brauseri allaäärde tekkiv tegelik link on asjalik. Kui Sa asjalikku linki petukast eristada ei oska, ära kliki, vaid toimeta kiri IT-spetsialistidele kontrolli! NB! Ohtliku lingi äratundmist ei ole paraku võimalik ammendavalt kirjeldada.
  4. Kui saabub manus, mida Sa otseselt ei oota, jäta see avamata ja saada itimeestele kontrolli.
  5. Kui saabub kiri, mille manuses on faks, pista see viiruskontrolli. Väheste eranditega Eestis fakse sedamoodi ei saadeta.
  6. Kui Sinu erakonto võetakse üle, anna sellest kohe teada ka töö juures.
  7. Kui leiad oma koduarvutist pahavara, anna sellest kindlasti teada ka töökoha itimeestele.
  8. Kui Sinuga midagi juhtus, palun säilita tõendid. Jäta kirjad, failid ja muu säärane itimeestele uurimiseks – see võib hiljem aidata kurjategijateni väljajõudmisel.
  9. Kui manus või kirja lõpus asuv link suunab Sind GoogleDocsi, GoogleDrive’i või DropBoxi ja selle käigus küsitakse Sinult kasutajanime ja parooli – ole üliettevaatlik! See on tõenäolisim stsenaarium Sinu konto ülevõtmiseks.
  10. Mõtle uuesti läbi oma Gmaili, GoogleDocsi ja muude asutuseväliste kontode kasutus. Kui Sa sunnid oma kaastöötajaid dokumendi vaatamiseks nimega sisse logima, siis paned Sa nad olukorda, kus nad on sunnitud oma parooli sisestama veebisaiti, mille autentsust nad ei suuda kontrollida. Mille tulemusel varastatakse ära kaastöötaja konto, mille tulemusel saad Sa justkui oma kaastöötajalt usaldusväärsena näiva kirja ning pihta saab Sinu enda arvuti.
  11. Ära reageeri edevust utsitavatele kirjadele, kus antakse teada pärandusest, loteriivõidust, Sinu isiku valimisest aasta tippspetsialistiks ja muust säärasest.
  12. Varusta ohuinfoga oma töökoha IT-inimesi ja CERT-EEd. Vaid kümned vabatahtlikud kirjasaatjad võimaldavad meil toimuvast näha täispilti ning saada aru, kui hull asi tegelikult on (või ei ole).

Lingid lugemiseks:

Varasemad postitused samal teemal:

Krüpteeriv lunavara

Viimase paari päeva jooksul on kurjategijad aktiivselt levitanud pahavara nimega CBT-Locker. Nakkus saabub kirjaga, millel on juures manus. Manus on nakatunud ning sellel klikkides nakatab kasutaja oma Windowsi arvuti. Kiri on nimme vormistatud selliselt, et tekitada uudishimu manuse suhtes või siis tuleb kiri justkui mõne sõbra nimelt, aga tegelikult temalt ülevõetud kontolt.

CBT-Locker on eriti ohtlik seetõttu, et krüpteerib kasutaja kettalt leitud failid ning nõuab siis nende avamise eest lunaraha. Juhul kui varukoopia puudub, on kasutaja väga halva dilemma ees – kas jäädagi failidest ilma või rahaliselt toetada kuritegevust. Suurim oht on firmades ja asutustes, kus õnnetus võib edasi kanduda ka failiserveritele.

your-personal-files-are-encrypted

Pilt: virusresearch.org

CTB-Locker osutus eriti ohtlikuks seetõttu, et esimestel levikutundidel ei tulnud viirustõrjed toime tema äratundmisega (nakkuse peitmiseks oli tehtud jõupingutusi).

Soovitused:

  1. Kontrolli üle, et Sul oleks oma andmetest sõltumatu varukoopia ning et seal oleksid ka viimaste päevade failid.
  2. Ära kliki manustel, kui Sa täpselt ei tea, millega tegemist (löögi all on tööprotseduurid, mille sisuks ongi saabunud kirjade avamine, seal tuleb iga manust kontrollida ükshaaval).
  3. Ära kliki e-kirjaga tulnud linkidel.
  4. Vähimagi kahtluse korral küsi nõu IT-spetsialistilt.
  5. Ära unusta, et Sinu valesammude tõttu võivad kannatada Sinu sõbrad ja kaastöötajad.

Ingliskeelne selgitus: http://www.virusresearch.org/personal-files-encrypted-cbt-locker-critoni-ransomware/

Soomekeelne hoiatus: https://www.viestintavirasto.fi/tietoturva/tietoturvanyt/2015/01/ttn201501211410.html