News items tagged kanssa "s-hk-posti"

Sähköpostilla levitetään PDF-dokumenttia, jonka avulla kalastetaan mm. Office 365 -tunnuksia

Tagit: tietoturva, huijaus, sähköposti, tietojen kalastelu (phishing)

Haitallisen liitetiedoston sisältäviä sähköposteja on lähetetty murretuista sähköpostitileistä tuhansittain suomalaisille toimijoille. Sähköpostin liitteenä on PDF -dokumentti, jossa on linkki Dropbox-aiheiselle tietojenkalastelusivulle. Tietojenkalastelusivulla kalastetaan myös muun muassa Office 365 - ja Gmail-tunnuksia.

Sähköposteja on lähetetty useiden suomalaisten organisaatioiden murretuista sähköposteista. Koska lähettävä sähköpostilaatikko on murrettu, saattaa lähettäjä olla viestin vastaanottajalle tuttu henkilö ja siksi sisältöön luottaa ehkä helpommin.

Sähköpostin sisältö on yksinkertainen:

Otsikko: Tarkastele asiakirjoja
Sisältö:
Hei,
Katso liitteenä. Jos sinulla on kysyttävää, lähetä minulle sähköpostia
ja mielelläni vastaamme.
 
Sähköpostin liitteenä olevan .PDF -dokumentin sisältö on Adoben logo ja linkki tietojenkalastelusivulle.
Kuva 1: Sähköpostin liitetiedostona on PDF-dokumentti, jonka sisältönä on Adobe PDF logo sekä linkki tietojenkalastelusivulle.
 
Kuva 2: Tietojenkalastelusivu on Dropbox Business -teemainen ja siellä kalastetaan mm. Gmail, Office 365 ja Outlook -tunnuksia. Tietojenkalastelusivun tunnistaa selaimen osoitekentän osoitteesta, joka ei viittaa Dropboxin omille verkkosivuille.

Kannattaa tarkastaa onko organisaatioonne tullut vastaavia sähköposteja. Jos työntekijät ovat antaneet tunnuksensa tietojenkalastelusivulle, tulee tunnuksen salasanat vaihtaa välittömästi. Lisäksi kannattaa tarkastaa, ettei sähköpostitilille ole asetettu sähköpostien uudelleenlähetystä päälle. Office 365 ympäristössä tämän voi tarkastaa oheisen Microsoftin ohjeen mukaan

 

 

Katso myös

 

 

Päivityshistoria

  • 15.03.2018 klo 14:42
    Julkaistu

Haittaohjelmaa jaettu sähköpostin liitteenä laajasti viime viikon lopulla

Tagit: tietoturva, huijaus, sähköposti

Tuntemattomilta lähettäjiltä saapuvien sähköpostien linkkeihin ja liitteisiin tulee suhtautua epäillen. Älä klikkaa linkkejä tai avaa liitetiedostoja jos et ole aivan varma niiden asiallisuudesta.

Viestintäviraston tutkittavaksi on toimitettu näyte viime viikon lopulla laajasti jaellusta haittaohjelmasta. Tässä tapauksessa haittaohjelman sisältämää sähköpostia on lähetetty väärillä yhteystiedoilla, sekä väärentämällä sähköpostin lähettäjän osoite.

Tutkimaamme sähköpostiin on väärennetty lähettäjäksi yritys ja suomalaisen yrittäjän yhteystiedot. Todellisuudessa sähköpostit on lähetetty ulkomaisen palvelimen kautta. Tässä tapauksessa sähköposti on lähetetty otsikolla:

"FW: Payment Advice - Advice Ref:[GC1966851027] / ACH credits / Customer Ref:[199319] / Second Party Ref:[2135721]"

Sähköpostissa on Payment_Advice.jar -niminen liite, joka asentaa saastuneelle koneelle JBifrost-haittaohjelman. Tämän avulla hyökkääjä saa muodostettua etäyhteyden saastuneeseen koneeseen. Saastunut kone liikennöi TCP-porttiin 2318 osoitteessa www[.]creativeforwardings[.]cf (IP-osoite 185.84.181[.]78)

Viestintävirasto muistuttaa, että tuntemattomien lähettäjien sähköposteihin ja liitteisiin tulee suhtautua epäillen, eikä tuntemattomia liitteitä tule avata.

 

Harkitse kahdesti ennen kuin avaat sähköpostin liitetiedoston

Haittaohjelmia jaellaan varsin laajasti sähköpostin sisältäminä linkkeinä tai liitetiedostoina. Usein lähettäjän osoite väärennetään ja haitallista sisältöä lähetetään jonkin olemassa olevan yrityksen tai yksityishenkilön nimissä. Viime aikoina haittaohjelmia on jaettu laajasti esimerkiksi huolintayhtiöiden nimissä, mutta haittaohjelmia on naamioitu myös skannereiden lähettämiksi dokumenteiksi.

Haitallinen sähköposti voi sisältää linkin tai liitteen, jonka avaamalla uhrin kone saastuu haittaohjelmalla. Syksyn aikana tällä tavoin on jaettu etenkin tietoja salaavia kiristyshaittaohjelmia, mutta myös muita, perinteisempiä, haittaohjelmia.

Liitteinä olevat haittaohjelmat on naamioitu erilaisilla tiedostopäätteillä oleviksi tiedostoiksi. Huolintaliikkeiden nimissä lähetetyissä sähköposteissa on havaittu ZIP- ja PDF-tiedostoja, jotka ovat todellisuudessa olleet EXE-tiedostoja, jotka suorittamalla uhrikone on saastunut.

Liitetiedostot ovat voineet sisältää myös Microsoft Office-tiedostoja, joiden makroihin on kirjoitettu haitallista koodia. Käyttäjän salliessa tällaisen dokumentin makrojen suorittamisen (Enable content-toiminne) haittaohjelma asentuu uhrikoneelle.

Viestintävirasto pyytääkin kinnittämään erityistä huomiota erityisesti tuntemattomilta lähettäjiltä tuleviin sähköposteihin ja niiden liitetiedostoihin. Mikäli olet saamassa lähetyksen huolintayhtiöltä, seuraa paketin kulkua kirjoittamalla osoite selaimen osoiteriville ja etsimällä lähetys seurantakoodilla, jonka olet saanut lähettäjältä tilauksen yhteydessä. Mikäli et tiedä tilanneesi mitään älä, edes uteliaisuuttasi, avaa sähköpostien liitteitä.

Suojautuminen

Sähköpostin vastaanottaja voi suojautua haitallisilta sähköposteilta käyttämällä ajantasaista virustunnistusohjelmistoa ja pitämällä tietokoneen ohjelmistot päivitettyinä, sekä tiedostamalla uhkan ja tunnistamalla ja poistamalla haitalliset sähköpostit.

Lähettäjäosoitteen väärentämisen voi estää käyttämällä DMARC (Domain-based Message Authentication, Reporting & Conformance) -mekanismia lähettäjätietojen varmistamiseksi. DMARC hyödyntää olemassa olevia SPF (Sender Policy Framework) ja DKIM (Domain Keys Indentified Mail) -menetelmiä. CERT-EU:n englanninkielinen tiivistelmä DMARC-mekanismista  DMARC — Defeating E-Mail AbuseDMARC — Defeating E-Mail Abuse

Lisätietoa:

Päivityshistoria

  • 07.02.2017 klo 09:56
    Julkaistu