Autentimispettused Baltikumis: tehnoloogia kõrval jääb määravaks inimese otsustusvõime

Autor: Lauri Treima

Autentimispettused Baltikumis: tehnoloogia kõrval jääb määravaks inimese otsustusvõime

Smart-ID, Mobiil-ID, eParaksts ja teised elektroonilise identiteedi lahendused on muutnud digitaalse asjaajamise Baltikumis kiireks ja mugavaks. Neid kasutatakse pangateenustes, riiklikes e-teenustes, lepingute allkirjastamisel ning ettevõtete infosüsteemidesse sisenemisel. Tugev autentimine aitab vähendada kontode väärkasutuse riski ning on ettevõtete identiteedi- ja juurdepääsuhalduse oluline osa.

Autentimisvahendi kasutamine eeldab siiski inimese otsust. Kasutaja peab mõistma, millisesse teenusesse ta siseneb, millist toimingut kinnitab ning kas päring vastab tema enda algatatud tegevusele. Kurjategijad kasutavad seda otsustuskohta ära, ühendades SMS-id, telefonikõned, usaldusväärsena näivad selgitused ja kiireloomulisuse surve.

Baltikumis kirjeldatud juhtumite puhul ei ole ründaja eesmärk tingimata autentimistehnoloogia murdmine. Selle asemel püütakse kasutajat veenda kinnitama toimingut, mille tegelik eesmärk erineb talle antud selgitusest. Autentimislahendus võib töötada täpselt nii, nagu see on kavandatud, kuid pettus võib õnnestuda, kui inimene ei mõista kinnitatava toimingu sisu või seost algatatud tegevusega.

Ettevõtte juhtkonna jaoks muudab see autentimispettused laiemaks riskijuhtimise küsimuseks. Tähelepanu vajavad tehniliste turvameetmete kõrval ka tööprotsessid, töötajate otsustusõigused, tundlike tegevuste kinnitamise kord ning organisatsiooni valmisolek kahtlaseid olukordi avastada ja lahendada.

Autentimispettus põhineb usutaval sündmuste ahelal

Klassikalise õngitsusründe eesmärk on sageli saada inimese kasutajanimi ja parool võltsitud sisselogimislehe kaudu. Autentimispettus võib olla üles ehitatud teisiti. Kurjategija püüab luua usutava olukorra, milles inimene kinnitab toimingu ise.

Baltikumis levinud petuskeemides kasutatakse sageli mitmeetapilist lähenemist. Inimesele saadetakse esmalt SMS ning seejärel võetakse temaga telefoni teel ühendust, esitledes end panga, ametiasutuse või turvateenuse esindajana. Lätis on kirjeldatud juhtumeid, kus inimest suunatakse kinnitama Smart-ID või eParakstsi abil toiminguid, mille tegelik eesmärk erineb helistaja antud selgitusest. Leedus kasutatakse sarnaseid skeeme, kus petusõnumile järgneb telefonikõne ning kasutajat mõjutatakse kinnitama Smart-ID toiminguid. 

Sellise skeemi veenvus ei sõltu üksnes ühest hästi koostatud sõnumist. Ründaja kujundab tervikliku sündmuste ahela, milles iga järgnev samm näib eelmist kinnitavat. Pangalt või muult tuntud organisatsioonilt saabunud SMS loob probleemi konteksti, telefonikõne lisab suhtlusele inimliku ja autoriteetse mõõtme ning autentimispäring annab protsessile tehniliselt usaldusväärse välimuse.

Inimesele võidakse väita, et tema kontol on märgatud kahtlast tegevust, tema nimel üritatakse teha makset või tema andmed vajavad turvalisuse huvides kontrollimist. Helistaja võib paluda tegutseda kiiresti ning selgitada, et viivitamine suurendab võimalikku kahju. Sellises olukorras võib autentimispäringu kinnitamine tunduda kaitsemeetmena, kuigi tegelikult annab see nõusoleku ründaja algatatud toimingule.

Need juhtumid ei viita Smart-ID, eParakstsi ega teiste autentimisvahendite tehnilistele puudustele. Need näitavad, kuidas kurjategijad kasutavad ära inimese usaldust ja valmisolekut järgida usutavana mõjuvaid juhiseid. Autentimislahendus täidab kasutaja kinnitatud korralduse, kuid tehnoloogia ei saa iseseisvalt hinnata, kas kasutaja langetas otsuse tõese või eksitava teabe põhjal.

Baltikumi digiküpsus loob nii võimalusi kui ka vastutust

Elektrooniline identiteet ja digiallkirjastamine on Baltikumis tavapärase asjaajamise osa. Inimesed kasutavad autentimisvahendeid pangateenustes, riiklikes keskkondades ja tööalastes süsteemides, mistõttu on toimingute kinnitamine paljude kasutajate jaoks igapäevane tegevus.

Harjumuspärasus toetab digiteenuste kasutusmugavust, kuid võib vähendada tähelepanu toimingu sisule. Kui inimene kinnitab päeva jooksul korduvalt sisselogimisi või muid tegevusi, võib autentimispäringu vaatamine muutuda rutiinseks. Ründaja huvi on saavutada olukord, kus kasutaja keskendub helistaja selgitusele, mitte autentimisrakenduses kuvatud toimingu sisule.

Eesti smishingut käsitlevas materjalis kirjeldatakse petusõnumeid, mis matkivad Omniva, DPD ning Maksu- ja Tolliameti teavitusi. Läti näidetes kasutatakse muu hulgas pankade, Latvijas Pastsi, maksuameti ja politsei identiteeti, Leedus aga pankade, Lietuvos paštase ja Sodra nime. Ründed on lokaliseeritud, kirjutatud kohalikus keeles ning seotud teenustega, mida inimesed kasutavad igapäevaselt. 

Kohaliku keele ja tuttavate teenuste kasutamine ei tõenda iseenesest sõnumi usaldusväärsust, kuid aitab ründajal vähendada adressaadi esmast kahtlust. Kui inimene ootab pakki, kasutab nimetatud panka või on harjunud riigiasutustega digitaalselt suhtlema, sobitub petusõnum tema tavapärasesse infovoogu.

Ettevõtte seisukohalt on oluline arvestada, et töö- ja eraelu digikanalid on omavahel tihedalt seotud. Töötaja võib kasutada sama telefoni tööalasteks autentimisteks, e-posti lugemiseks, pilveteenustele juurdepääsuks ja isiklikuks suhtluseks. Eraelulise pettusena alanud kontakt võib seetõttu mõjutada ka ettevõtte kontosid või seadmeid, eriti kui kasutaja ei suuda eristada, millise teenuse või toiminguga autentimispäring seotud on.

Pettuse edukus sõltub inimesele loodud kontekstist

Nimblri raport nimblr-report-why-phishing-still-works-2026.pdf käsitleb laiemalt psühholoogilisi tegureid, mida kasutatakse petlike sõnumite mõju suurendamiseks. Raportis tuuakse esile emotsionaalsed käivitajad, autoriteedi mõju, ajasurve ja tähelepanu hajumine, usutav jäljendamine, tavapäraste äriprotsesside matkimine ning tuttavuse tekitamine.

Autentimispettuses võivad need tegurid toimida samaaegselt. Panga turvaosakonda matkiv helistaja kasutab autoriteeti, väidetav kahtlane tehing tekitab ärevust ning kiire tegutsemise nõue vähendab aega olukorra kontrollimiseks. Smart-ID või muu tuntud autentimisvahendi kasutamine lisab protsessile tuttava tehnilise elemendi, mis võib muuta kogu suhtluse kasutaja jaoks usaldusväärsemaks.

Pettuse õnnestumine ei tähenda tingimata, et inimene ei tunneks küberturvalisuse põhitõdesid. Otsust mõjutavad sõnumi ajastus, kasutaja tähelepanu, talle antud selgituse usutavus ning võimalus kontrollida olukorda teise kanali kaudu. Kui kontakt toimub kiirel tööpäeval ja helistaja väidab, et viivitus võib põhjustada rahalist kahju, suureneb surve tegutseda enne asjaolude kontrollimist.

Seetõttu ei ole otstarbekas käsitleda autentimispettust üksnes kasutaja hooletusena. Pettuse edukust mõjutab ka see, kas organisatsioon on kehtestanud selged kontrollireeglid, kas töötaja teab, kelle poole kahtluse korral pöörduda ning kas töökorraldus lubab tundliku toimingu enne kinnitamist peatada ja üle kontrollida.

Ettevõtte risk ulatub kasutajakontost kaugemale

Ettevõtetes vaadeldakse autentimist sageli tehnilise kontrollina: kas mitmikautentimine on kasutusel, milline lahendus on valitud ning kas kontodele rakendatakse piisavalt tugevaid juurdepääsureegleid. Need küsimused on vajalikud, kuid autentimispettuste juhtimiseks tuleb hinnata ka kinnitatavate toimingute ärilist mõju.

Kui kasutaja kinnitab pettuse tulemusel sisselogimise ettevõtte pilveteenusesse, võib ründaja saada juurdepääsu kirjavahetusele, dokumentidele või muule tundlikule teabele. Kompromiteeritud konto võib omakorda anda võimaluse saata usutavaid sõnumeid kolleegidele, klientidele või partneritele. Kui sihtmärgiks on finantsjuht, juhtkonna liige, personalitöötaja või süsteemiadministraator, võib konto kasutusõiguste ulatus suurendada võimaliku intsidendi mõju.

Primendi kasutatud Customer+intro+deck+for+partners+v082026.pptx kirjeldab rollipõhiseid riske, mille hulka kuuluvad finantsvaldkonna arve- ja maksepettused, juhtide vastu suunatud sihitud ründed, IT-toe paroolide lähtestamise pettused ning personaliosakonna palga- ja töötajaandmetega seotud skeemid. 

Autentimispettuse võimalik mõju sõltub sellest, milliseid õigusi kasutajal on ja millised täiendavad kontrollid järgnevad autentimisele. Tugev autentimine võib kinnitada kasutaja identiteedi, kuid ei asenda maksete, juurdepääsude või andmemuudatuste sisulist kontrolli.

Näiteks ei tohiks tundliku makse, tarnija pangarekvisiitide muutmise või erandliku ligipääsu kinnitamine sõltuda ainult sellest, et toimingu teinud kasutaja oli süsteemis õigesti autenditud. Organisatsioon peab eraldi hindama, kas tegevus vastab kokkulepitud protsessile, kas selle algatanud palve on kontrollitud ning kas suure mõjuga otsus vajab teise inimese kinnitust.

See muudab autentimispettused lisaks infoturbele ka sisekontrolli, finantsjuhtimise ja toimepidevuse küsimuseks.

Juhtkonna ülesanne on siduda tehnoloogia protsesside ja vastutusega

Ettevõtte juhtkond ei pea määrama autentimislahenduste tehnilisi üksikasju, kuid peab veenduma, et identiteedi- ja juurdepääsuriskid on seotud ettevõtte üldise riskijuhtimisega. Selleks on vaja mõista, millistel rollidel on kõige suurema mõjuga õigused, milliseid tegevusi saab teha ühe inimese kinnitusega ning kuidas avastatakse tavapärasest erinev käitumine.

Kõrgema riskiga rollide hulka võivad kuuluda töötajad, kellel on õigus kinnitada makseid, muuta pangakonto andmeid, hallata kasutajakontosid, lähtestada paroole, anda ligipääse või töödelda tundlikke andmeid. Nende töötajate puhul ei pruugi üldisest küberturvalisuse koolitusest piisata, sest ründed võivad olla kohandatud konkreetse ametikoha, õiguste ja tööprotsessi järgi.

Juhtkond võiks hinnata, kas töötajad mõistavad autentimispäringus kuvatava info tähendust ning teavad, et ootamatut päringut ei tohi kinnitada ainult telefonikõnes või sõnumis antud juhise põhjal. Samuti peab organisatsioonil olema selge protsess kahtlastest autentimistaotlustest, telefonikõnedest ja sõnumitest teatamiseks.

Kontrollimine peab toimuma sõltumatu kanali kaudu. Kui inimene saab väidetavalt pangast või partnerilt kõne, ei ole piisav kasutada helistaja antud kontaktandmeid. Usaldusväärse kontakti leidmiseks tuleks kasutada organisatsiooni ametlikku veebilehte, varasemalt salvestatud numbrit või ettevõtte enda kontaktisikut. Sellised kontrollireeglid peavad olema töötajale teada enne, kui ta satub ajasurvega olukorda.

Sama tähtis on organisatsioonikultuur. Töötajal peab olema õigus ebatavaline tegevus peatada, küsida täpsustusi ja kontrollida juhi või partneri korraldust, kartmata, et seda tõlgendatakse ebakompetentsuse või allumatusena. Kiirust väärtustav töökultuur ei tohiks vähendada kontrollide kvaliteeti olukorras, kus kaalul on raha, ligipääs või tundlik teave.

Teadlikkuse arendamine peab lähtuma tegelikest tööolukordadest

Ühekordne üldine küberturvalisuse koolitus annab töötajale vajalikud põhiteadmised, kuid ei pruugi valmistada teda ette mitmeetapiliseks petuskeemiks, milles SMS, telefonikõne ja autentimispäring moodustavad usutava terviku.

Nimblr brochure EE.pdf kirjeldab lühikesi koolitusmooduleid, automatiseeritud simulatsioone, sündmusepõhist õpet ning aktuaalsete ohtudega seotud õppesisu. Platvormi eesmärk on siduda õpe kasutaja tegevuse ja tegelikele rünnetele sarnanevate olukordadega.

Nimblr_Partner_Sales_Playbook_v1 (1).pdf käsitleb personaliseeritud mikroõpet, lokaliseeritud simulatsioone, eksimusele järgnevat kohest õpet ning kasutajate ja organisatsiooni teadlikkuse taseme jälgimist. Materjali järgi registreeritakse koolituste ja simulatsioonidega seotud tegevused, mis võimaldab organisatsioonil neid raporteerida.

Ettevõtte jaoks peaks teadlikkuse programmi väärtus seisnema eelkõige käitumise ja valmisoleku parandamises. Töötaja peab oskama seostada autentimispäringu omaenda algatatud tegevusega, lugeda rakenduses kuvatavat infot ning katkestada protsessi, kui kirjeldus, teenus või toimingu eesmärk ei vasta tema ootustele.

Juhtkonna jaoks on olulised ka mõõdikud. Koolituse läbimise protsent näitab, kas kohustuslik tegevus on täidetud, kuid ei anna täielikku ülevaadet organisatsiooni vastupanuvõimest. Täiendavat infot annavad simulatsioonide tulemused, kahtlastest sõnumitest teatamise aktiivsus, korduva riskikäitumise muutus ning aeg, mis kulub võimaliku intsidendi avastamisest vastutava meeskonna sekkumiseni.

Õngitsus- või autentimissimulatsiooni eesmärk ei peaks olema töötajate tabamine või järjestamine. Harjutuse väärtus seisneb selles, et organisatsioon saab tuvastada riskikohad kontrollitud keskkonnas ning parandada koolitust, protsesse ja tehnilisi meetmeid enne tegeliku intsidendi tekkimist.

Autentimispettuste juhtimine eeldab mitut kaitsekihti

Tugev autentimine on jätkuvalt vajalik. Selle kõrval peab ettevõte rakendama juurdepääsu piiramist, seadmete haldust, ebatavalise tegevuse seiret ning suure mõjuga toimingute sisulist kontrolli. Ükski meede ei kata kogu riski, mistõttu sõltub ettevõtte vastupanuvõime erinevate kaitsekihtide koostoimest.

Juhtkonna tasandil tasub hinnata vähemalt nelja valdkonda. Esiteks tuleb kaardistada, millistel kasutajatel on suure mõjuga õigused ja kas need vastavad vähimate õiguste põhimõttele. Teiseks tuleb määrata, millised toimingud vajavad sõltumatut kinnitamist. Kolmandaks peab töötajal olema lihtne ja selge viis kahtlasest sündmusest teatamiseks. Neljandaks peab organisatsioon olema valmis kompromiteeritud konto, seadme või maksekorraldusega kiiresti tegelema.

Kui töötaja kinnitab autentimispäringu, mida ta ei algatanud, peab ta teadma, et sellest tuleb kohe teatada. Organisatsioon peab omakorda suutma kontrollida konto tegevust, piirata vajadusel juurdepääsu ning hinnata, millistele andmetele või süsteemidele võidi ligi pääseda.

Kiire reageerimine sõltub suuresti sellest, kas töötaja julgeb juhtunust rääkida. Süüdistav suhtumine võib põhjustada viivituse, mis suurendab võimalikku kahju. Küps kontrollikeskkond eristab individuaalset eksimust süsteemsest riskist ning keskendub esmajärjekorras mõju piiramisele.

Kokkuvõte

Baltikumis kirjeldatud autentimispettused ühendavad sageli lokaliseeritud SMS-i, usutavana mõjuva telefonikõne ja kasutaja enda kinnitatud autentimistoimingu. Lätis on sellistes skeemides kasutatud Smart-ID ja eParakstsi, Leedus Smart-ID toiminguid. Kirjeldatud juhtumites keskenduvad ründajad inimese mõjutamisele, mitte autentimisvahendi tehnilisele murdmisele.

Smart-ID, Mobiil-ID, eParaksts ja teised tugeva autentimise lahendused on ettevõtte turvalisuse olulised osad, kuid nende kasutamine peab olema seotud arusaadavate tööprotsesside, selgete kontrollireeglite ja töötajate praktilise ettevalmistusega. Tehniliselt korrektne autentimine ei kinnita iseenesest, et toimingu äriline eesmärk on õiguspärane.

Ettevõtte juhtkonna ülesanne on tagada, et suure mõjuga toimingud ei sõltuks ainult ühelt kasutajalt saadud kinnitusest, töötajad oskaksid ootamatuid autentimispäringuid hinnata ning kahtlasest tegevusest saaks kiiresti ja turvaliselt teatada. Selline lähenemine ei vähenda tugeva autentimise väärtust, vaid asetab selle laiemasse kontrollikeskkonda, kus tehnoloogia, protsessid ja inimeste otsused toetavad üksteist.

Autentimispettuste juhtimine ei ole seega üksnes infoturbe spetsialistide ülesanne. See puudutab organisatsiooni sisekontrolli, finantsjuhtimist, identiteedihaldust, töökorraldust ja toimepidevust ning vajab seetõttu juhtkonna teadlikku tähelepanu.

 

  • Primend aitab hinnata ettevõtte identiteedikaitset, töötajate küberteadlikkust ning valmisolekut reageerida autentimis- ja sotsiaalse manipulatsiooni riskidele. Järjepidev mikroõpe, realistlikud simulatsioonid ja mõõdetavad tulemused aitavad tuvastada riskikohad enne, kui neid kasutab tegelik ründaja.

 

Kasutatud allikad

Küsi spetsialistilt

Liitu uudiskirjaga