- Primend liitus Eesti Kaitse- ja Kosmosetööstuse Liiduga
- Küberturbe uus reaalsus: ründajad sihivad süsteemide asemel inimesi
- Smishingu tõus Baltikumis. SMS-ist on saanud küberkurjategijate uus lemmikrelv
- Autentimispettused Baltikumis: tehnoloogia kõrval jääb määravaks inimese otsustusvõime
- Lätis lekkisid 1,2 miljoni inimese andmeid. Mida peaksid sellest õppima Eesti ettevõtted?
- Primend tõi Baltikumi ettevõtetele küberkindlustuse koostöös Compensa Vienna Insurance Groupiga
- Küberkindlustuse sõlmimine algab ettevõtte riskiprofiili hindamisest
- Uus EISi küberturbe toetus aitab NIS2 nõudeid täita. Kuidas sellest ettevõtte jaoks maksimaalne kasu saada?
- Olulised muudatused Microsoft 365 litsentsides alates 01.07.2026
- Olulised muudatused Microsofti litsentsides ja hindades 2026. aastal
- M365 Copilot Business litsentsid SME-dele
- Aasta lõpuni Copilot litsentsid 50% soodsamalt
- Microsofti igakuise arveldamisega aastaste litsentside hind tõuseb 1. aprill 2025
- Microsoft 365 Copilot aastane litsents igakuise maksega
- Primend grupi juhina alustab Teet Raudsep
- Toomas Mõttus jätkab Primendis suurosanikuna
- Primend võitis Microsoft 2023 aasta partneri tiitli
- Primend - Microsofti kaasaegsete lahenduste partner
- Kapitel investeerib Riia bürooarendusse üle 60 miljoni euro
- Pilveteenustele keskendunud ettevõtted Primend ja Digifi ühinevad
- Pressiteade | Primend ja Bondora kingivad kahele koolile lauaarvutid
- Pressiteade | Primend kinkis Ida-Viru Keskhaiglale tahvelarvutid
- Primend aitas SYNLABil hooldekodudele kinkida tahvelarvutid
- Pressiteade | Primend ja Iteraction ühinevad
Smishingu tõus Baltikumis: miks SMS-ist on saanud küberkurjategijate uus lemmikrelv
Kui küberturvalisusest räägitakse ettevõtte juhtkonna tasandil, keskendub arutelu sageli e-postile. See on mõistetav. Aastaid on suurem osa õngitsusrünnakutest jõudnud kasutajateni just e-kirja kaudu ning ettevõtted on investeerinud märkimisväärselt e-posti kaitsmisse, töötajate teadlikkuse tõstmisse ja turvatehnoloogiatesse.
Viimaste aastate arengud viitavad aga sellele, et ettevõtetel tasub tähelepanu pöörata ka teistele kanalitele. Üha rohkem pettusi algab mobiiltelefonile saadetud sõnumist. Seda nähtust tuntakse smishinguna ehk SMS-õngitsusena.
Smishingu puhul kasutatakse tekstisõnumit selleks, et suunata inimene petulehele, mõjutada teda jagama andmeid või tegema mõnda muud tegevust, mis on ründaja jaoks kasulik. Baltikumi näited näitavad, et selliste sõnumite sisu on sageli seotud kohalike pankade, kullerteenuste, avaliku sektori organisatsioonide ja igapäevaselt kasutatavate teenustega. [Nimblr Smishing Simulation]
Tegevjuhi jaoks ei ole oluline niivõrd ründe tehniline definitsioon. Olulisem küsimus on, kuidas muutub ettevõtte riskiprofiil olukorras, kus töötaja võib sattuda pettuse ohvriks kanalites, mis jäävad traditsioonilisest ettevõtte e-posti turbevaatest väljapoole.
Miks SMS töötab?
Tekstsõnum ei ole uus suhtluskanal. Küll aga on selle kasutamise viis muutunud.
Enamik inimesi loeb SMS-i mõne sekundi jooksul pärast selle saabumist. Sõnumeid vaadatakse liikvel olles, koosolekute vahel, kodus või töövälisel ajal. Sellises olukorras tehakse otsuseid sageli kiiremini kui tööarvuti taga.
Lisaks sellele on paljud inimesed harjunud saama telefoni kaudu päris teavitusi pankadelt, kullerteenustelt, tervishoiuteenustelt ja riigiasutustelt. Kui sõnum on koostatud korrektses keeles ning viitab tuttavale teenusele, ei pruugi see esmapilgul erineda tavapärasest suhtlusest.
Nimblri materjalides viidatakse platvormi andmetele, mille järgi reageerivad kasutajad SMS-põhistele simulatsioonidele märkimisväärselt sagedamini kui e-kirjadele. Materjalis tuuakse välja mitu võimalikku põhjust: SMS-id loetakse kiiresti läbi, neid kasutatakse hajutatud tähelepanuga ning sõnumi sees olevat linki on mobiiliseadmes keerulisem hinnata kui arvutiekraanil.
Selle teadmise juures ei peaks järeldama, et e-post muutub vähem oluliseks. Pigem näitab see, et organisatsioonidel tasub käsitleda SMS-i samaväärse riskikanalina.
Baltikumi näited viitavad sarnastele mustritele
Eesti, Läti ja Leedu smishingu näited on omavahel väga sarnased. Kõigis kolmes riigis kasutatakse laialdaselt kohalikke teenuseid matkivaid sõnumeid.
Eestit käsitlevas materjalis tuuakse välja Omniva, DPD ning Maksu- ja Tolliametit matkivad petusõnumid. Materjal viitab ka sellele, et Eesti kõrge digiküpsus muudab inimesed digiteenuste aktiivseteks kasutajateks ning petturid kasutavad seda harjumust oma tegevuses ära.
Läti materjalis kirjeldatakse kampaaniaid, kus kasutatakse Swedbanki, SEB, Citadele, Latvijas Pastsi, VID-i ja politsei identiteeti. CERT.LV andmetele viidates märgitakse, et õngitsus, smishing ja telefonipettused toimuvad sageli paralleelselt ning moodustavad ühe tervikliku pettuseskeemi.
Leedu materjalis viidatakse sõnumitele, mis matkivad Swedbanki, SEB-d, Šiaulių bankast, Lietuvos paštast ja Sodra teenuseid. Samuti tuuakse välja, et märkimisväärne osa pettustest algab petliku SMS-i, e-kirja või telefonikõnega.
Nende näidete põhjal võib teha ühe praktilise järelduse: ründed on lokaliseeritud, kirjutatud kohalikus keeles ning seotud teenustega, mida inimesed kasutavad igapäevaselt. Just see muudab need usutavaks.
Kui inimene saab sõnumi teenuselt, mida ta kasutab, siis ei hakka ta esmalt mõtlema küberturvalisusele. Ta mõtleb pakile, maksule, pangale või mõnele muule igapäevasele tegevusele.
Miks puudutab see ettevõtteid?
Smishingut käsitletakse sageli eraisikute probleemina. Tegelik mõju ei piirdu aga eraeluga.
Tänapäeva töötaja kasutab töö tegemiseks mobiiltelefoni, pilveteenuseid, mitmikautentimist ja erinevaid suhtluskanaleid. Sama seade võib olla korraga nii töö- kui isikliku elu töövahend.
Kui töötaja sisestab petulehele oma andmed, kinnitab autentimispäringu või järgib telefonikõne käigus saadud juhiseid, võivad tagajärjed ulatuda ettevõtte süsteemideni.
See ei tähenda, et iga petusõnum põhjustab automaatselt turvaintsidendi. Küll aga tähendab see, et ettevõtte risk ei piirdu enam töömeiliga.
Praktikas võivad smishingust alguse saada:
- kasutajakontode kompromiteerimine;
- ligipääs ettevõtte pilveteenustele;
- finantspettused;
- kliendiandmete avalikustamine;
- partnerite petmine kompromiteeritud konto kaudu;
- mainekahju;
- töökatkestused.
Mõju sõltub sellest, milliseid õigusi kompromiteeritud kasutaja omab ning millised kontrollimehhanismid on organisatsioonis kehtestatud.
Smart-ID ja autentimispettused
Läti ja Leedu materjalid kirjeldavad ründeid, kus SMS on üks osa suuremast skeemist. Inimesele saadetakse esmalt sõnum ning seejärel võetakse temaga ühendust telefoni teel. Kõne käigus esineb ründaja näiteks panga või turbeüksuse töötajana ning juhendab kasutajat kinnitama tegevusi Smart-ID või muude autentimisvahendite kaudu.
Mitmikautentimine on väga oluline turvameede, kuid selle olemasolu ei tähenda, et risk kaob. Kui inimene ise kinnitab toimingu, võib tehniliselt korrektne protsess siiski viia soovimatu tulemuseni.
Seetõttu on oluline, et töötajad mõistaksid mitte ainult seda, kuidas autentimisvahend töötab, vaid ka millal ei tohiks autentimispäringut kinnitada.
Mida juhtkond võiks hinnata?
Smishingu puhul ei ole kõige olulisem küsimus, kas töötaja on kunagi saanud kahtlase sõnumi. Tõenäoliselt on saanud. Olulisem on hinnata, kuidas organisatsioon sellistesse olukordadesse suhtub.
Näiteks võiks juhtkond küsida:
- Kas teadlikkuse programmid käsitlevad lisaks e-postile ka SMS-e, telefonikõnesid ja sõnumsiderakendusi?
- Kas töötajad teavad, mida teha juhul, kui SMS-i järel helistatakse neile pangast või mõnest teisest usaldusväärsena näivast organisatsioonist?
- Kas ettevõtte kriitilised finants- ja ligipääsuprotsessid sisaldavad täiendavaid kontrollimehhanisme olukorras, kus kasutaja tegutseb välise juhise alusel?
- Kas organisatsioonil on selge protsess kahtlaste sõnumite raporteerimiseks?
Need küsimused puudutavad otseselt riskijuhtimist. Nende eesmärk ei ole hinnata töötajaid, vaid hinnata organisatsiooni valmisolekut.
Teadlikkusest peab saama protsess
Paljud organisatsioonid investeerivad tehnoloogiasse, kuid teadlikkuse arendamine toimub projektipõhiselt või kampaaniatena.
Smishingu näited näitavad, et sellest ei pruugi piisata. Ründajad kohandavad sõnumeid pidevalt vastavalt teenustele, mida inimesed kasutavad. Kui töötajate teadmised põhinevad ainult paar aastat tagasi läbitud koolitusel, võib tekkida märkimisväärne vahe tegelike riskide ja kasutaja ettevalmistuse vahel.
Nimblri materjalid rõhutavad mikroõppe, simulatsioonide ja käitumuspõhise tagasiside kasutamist. Eesmärk ei ole töötaja teadmiste kontrollimine, vaid tema valmisoleku arendamine olukordades, mis sarnanevad päriseluga. Juhtkonna jaoks on oluline vaadata teadlikkust kui pidevat riskijuhtimise protsessi, mitte kui ühekordset koolituskohustust.
Kokkuvõte
Smishing on üks näide sellest, kuidas küberrisk liigub kanalitesse, mida ettevõtted on seni vähem tähelepanu all hoidnud.
Eesti, Läti ja Leedu näited näitavad, et petusõnumid kasutavad kohalikke teenuseid, kohalikku keelt ja tuttavaid igapäevaseid protsesse. See muudab need adressaadi jaoks usutavaks. Ettevõtte seisukohalt ei ole tegemist ainult isikliku mobiiltelefoni probleemiga. Sama inimene kasutab tööks pilveteenuseid, autentimisvahendeid ja ettevõtte seadmeid. Seetõttu võib mobiilikanali kaudu alguse saanud pettus mõjutada ka organisatsiooni. Juhtkonna ülesanne ei ole hinnata, kas töötajad on piisavalt ettevaatlikud. Olulisem on hinnata, kas ettevõtte protsessid, kontrollimehhanismid ja teadlikkuse programm arvestavad sellega, kuidas inimesed tegelikult töötavad.
Smishing ei ole eraldiseisev küberteema. See on osa laiemast inimriskide juhtimisest, mille mõju ulatub tehnoloogiast finantside, maine ja ettevõtte toimepidevuseni.
