N0va-kalastelukitti ohittaa kaksivaiheisen tunnistautumisen laitekoodilla – Kyberturvallisuuskeskus varoitti samasta tekniikasta jo keväällä
Hyökkääjä ei murra salasanaa vaan huijaa uhrin hyväksymään oman kirjautumisensa aidolla Microsoft-sivulla.
Tiivistelmä
Tietoturvayhtiö ANY.RUN on paljastanut uuden kalastelukitin N0va, joka ohittaa kaksivaiheisen tunnistautumisen väärinkäyttämällä Microsoftin laitekoodikirjautumista. Kyberturvallisuuskeskus varoitti samasta tekniikasta jo toukokuussa 2026 ja vahvisti tuolloin ilmoituksia myös Suomesta, tosin eri kalastelukiteistä. N0van käyttöä Suomessa ei ole vahvistettu.
Uhri näkee ruudullaan Microsoftin aidon kirjautumissivun, syöttää koodin ja hyväksyy sen itse, mutta tili siirtyy silti hetkessä hyökkääjän haltuun.
Tietoturvayhtiö ANY.RUN kertoo löytäneensä syyskuussa 2026 uuden kalastelupalvelun nimeltä N0va, joka automatisoi juuri tämän tempun rikollisten käyttöön. Kitti naamioituu lähettäjäksi muun muassa Microsoft Securityn, Teamsin, SharePointin, OneDriven, DocuSignin, Google Driven, Dropboxin, Zoomin ja Adobe Signin nimissä.
ANY.RUN toteaa kohteina olleen hallinnon, teknologian, konsultoinnin ja terveydenhuollon organisaatioita Pohjois-Amerikassa ja Euroopassa. Yhtiö ei ole nimennyt yhtään suomalaista tai pohjoismaista uhria, eikä N0van käyttöä Suomessa ole vahvistettu.
Microsoft 365 on käytössä valtaosassa suomalaisista organisaatioista sähköpostin, tiedostojen jakamisen ja kalenterin hoitoon. Kaapattu tili avaa hyökkääjälle siksi pääsyn laajaan määrään sisäistä tietoa yhdellä ainoalla onnistuneella huijauksella.
Laitekoodikalastelu (device code phishing)
Laitekoodikirjautuminen on Microsoftin oma tapa kirjautua sisään syöttämällä selaimessa näkyvä lyhyt koodi toisella laitteella. Huijari käynnistää oikean kirjautumisen omalla laitteellaan ja huijaa uhrin syöttämään juuri sen koodin, jolloin uhri hyväksyykin vahingossa hyökkääjän istunnon, ei omaansa.
Menetelmä itsessään ei ole Suomessa uusi. Kyberturvallisuuskeskus varoitti samasta tekniikasta jo toukokuussa, kun se julkaisi 21.5.2026 tiedotteen "Uusi aalto M365-tietojenkalastelussa – AI-avusteinen laitekoodin kalastelukampanja".
Kyberturvallisuuskeskus kuvasi toukokuun kampanjaa jo tiedotteensa otsikossa tekoälyavusteiseksi. Virasto kertoo tiedotteessa saaneensa ilmoituksia vastaavista tapauksista myös Suomesta.
Toukokuun varoitus koski kuitenkin eri kalastelukittejä, Tycoon 2FA:ta ja EvilTokensia, ei N0vaa. N0va on siis sama tekniikka uudessa paketissa, mutta sen leviämistä Suomeen ei ole erikseen vahvistettu.
Kyberturvallisuuskeskuksen kuvauksen mukaan hyökkäys alkaa sähköpostilla tai kalenterikutsulla, joka ohjaa DocuSign- tai SharePoint-tyyliselle sivulle avaamaan jaetun PDF-tiedoston. Sivu näyttää koodin ja kehottaa syöttämään sen erikseen Microsoftin omalla, aidolla kirjautumissivulla.
Koska kirjautumissivu on aito, tavanomainen kalastelusivujen tunnistus ei havaitse mitään poikkeavaa. Koska uhri itse suorittaa varsinaisen tunnistautumisen, myöskään tavallinen kaksivaiheinen tunnistautuminen ei pysäytä hyökkäystä.
Tekniikka eroaa istuntoevästeen varastamisesta, josta Huijausvahti on kertonut aiemmin syyskuussa. Siinä hyökkääjä nappaa jo olemassa olevan kirjautumisen jäljen uhrin laitteelta, kun taas laitekoodikalastelussa uhri itse hyväksyy hyökkääjän kirjautumisen tuoreena, aitona tapahtumana.
N0van tekninen toteutus hajauttaa liikennettä murrettujen, muuten laillisten verkkosivujen, Cloudflare Workersin ja Linode Object Storagen kesken.
Hajautus vaikeuttaa kitin pysäyttämistä yhdellä ainoalla estolistalla.
ANY.RUN on julkaissut turvallisuustiimien käyttöön myös tunnistuspolun: verkkoliikenteestä kannattaa etsiä osoitetta "/api/verification/init?session=*&flow=*prompt_profile=".
N0vaa ei pidä sekoittaa kahteen muuhun samaa tekniikkaa käyttävään kittiin, Kali365:een ja EvilTokensiin. ANY.RUN toteaa niiden olevan erillisiä kampanjoita, eivät N0van toisia nimiä.
EvilTokens on sama kitti, jonka Kyberturvallisuuskeskus nimesi jo toukokuun varoituksessaan.
Tunnistusmerkit
- Viesti tai kalenterikutsu pyytää avaamaan jaetun tiedoston DocuSign- tai SharePoint-tyylisellä sivulla
- Sivu näyttää lyhyen koodin ja kehottaa syöttämään sen erikseen Microsoftin kirjautumissivulla
- Kirjautumispyyntö tulee, vaikka käyttäjä ei ole itse juuri kirjautumassa mihinkään
- Lähettäjänä esiintyy tuttu palvelu, kuten Teams, OneDrive, DocuSign, Google Drive, Dropbox, Zoom tai Adobe Sign, mutta pyyntö on yllättävä
Mitä tehdä
Kyberturvallisuuskeskuksen toukokuisen tiedotteen suositukset pätevät suoraan myös N0va-kittiin, koska tekniikka on sama. Kyberturvallisuuskeskus suosittelee organisaatioille laitekoodikirjautumisen rajaamista tai kytkemistä pois käytöstä käyttäjiltä, jotka eivät sitä tarvitse.
Kirjautuminen kannattaa sallia vain hallinnoiduilta laitteilta silloin, kun se on mahdollista.
Ylläpitäjätileille virasto suosittelee tietojenkalastelulta suojattua tunnistautumista, kuten FIDO2-pohjaisia turva-avaimia, tavallisen kertakäyttökoodin sijaan.
Jatkuva pääsynarviointi auttaa mitätöimään kaapatut istunnot nopeasti, ja kirjautumislokeista kannattaa seurata laitekoodikirjautumisten epätavallista määrää.
Yksittäisen käyttäjän kannattaa suhtautua epäillen jokaiseen laitekoodipyyntöön, jota ei ole itse käynnistänyt, ja jättää koodi syöttämättä, jos pyynnön taustalla on sähköposti tai kalenterikutsu eikä oma, itse aloitettu kirjautuminen.
Jos koodin on jo ehtinyt syöttää epäilyttävän pyynnön perusteella, tiliä kannattaa käsitellä välittömästi vaarantuneena. Salasana kannattaa vaihtaa, kaikki aktiiviset istunnot kirjata ulos ja organisaation IT-tuelle tai pääkäyttäjälle ilmoittaa tapauksesta, jotta epäilyttävät istunnot voidaan mitätöidä ja käyttöoikeudet tarkistaa.
Epäilyttävästä viestistä kannattaa ilmoittaa Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi.
Lähteet
- Kyberturvallisuuskeskus (21.05.2026)
- The Hacker News (ANY.RUN-tutkimuksen uutisointi) (16.09.2026)