#laitekoodikalastelu
7 artikkelia
Microsoft kaatoi tekoälyavusteisen EvilTokens-rikollispalvelun – kaksi pidätystä Britanniassa
Microsoftin Digital Crimes Unit sai tiistaina yhdysvaltalaiselta liittovaltion tuomioistuimelta takavarikkomääräyksen, joka sammutti tekoälyavusteisen EvilTokens-kalastelupalvelun. Britannian poliisi pidätti syyskuun alussa kaksi palveluun liitettyä miestä, jotka ovat nyt takuilla. Microsoftin mukaan palvelu ehti vaarantaa yli 12 000 sähköpostilaatikkoa yli 10 000 organisaatiossa, eikä Suomea mainita uhrimaiden joukossa.
Laitekoodikalastelu vie tilin ilman salasanaa – Kyberturvallisuuskeskus varoitti suomalaisia jo keväällä
Laitekoodikalastelu huijaa uhrin hyväksymään aidon Microsoft- tai Google-kirjautumisen rikollisen puolesta, jolloin hyökkääjä saa toimivan istunnon murtamatta salasanaa tai kaksivaiheista tunnistautumista. Kyberturvallisuuskeskus varoitti tekniikasta suomalaisia jo toukokuussa 2026, kuukausia ennen kuin Microsoft ilmoitti syyskuussa ottaneensa haltuun samaa menetelmää hyödyntäneen EvilTokens-palvelun. Yksittäistä suomalaista uhria ei ole vahvistettu kummassakaan tapauksessa.
N0va-kalastelukitti ohittaa kaksivaiheisen tunnistautumisen laitekoodilla – Kyberturvallisuuskeskus varoitti samasta tekniikasta jo keväällä
Tietoturvayhtiö ANY.RUN on paljastanut uuden kalastelukitin N0va, joka ohittaa kaksivaiheisen tunnistautumisen väärinkäyttämällä Microsoftin laitekoodikirjautumista. Kyberturvallisuuskeskus varoitti samasta tekniikasta jo toukokuussa 2026 ja vahvisti tuolloin ilmoituksia myös Suomesta, tosin eri kalastelukiteistä. N0van käyttöä Suomessa ei ole vahvistettu.
Laitekoodikalastelu kaappaa Microsoft 365 -tilin ilman salasanaa – Kyberturvallisuuskeskus julkaisi torjuntaohjeen
Kyberturvallisuuskeskus julkaisi 3. syyskuuta kattavan torjuntaohjeen Microsoft 365 -tilikaappauksiin, jotka etenevät kalastelusta täyteen laskutuspetokseen. Ohje kokoaa yhteen kaksi eri tekniikkaa, väärennetyt kirjautumissivut ja laitekoodikalastelun, sekä kuvaa, miten hyökkääjä piilottaa jälkensä postilaatikon suodattimiin ja kaappaa uhrin yhteystiedot. Kyseessä ei ole uuden uhan paljastus, vaan jatko-ohje toukokuussa annettuun varoitukseen.
Uusi kalastelutekniikka ohittaa tarkimmankin: kirjautumissivu on aidosti Microsoftin oma
Kaspersky kuvaa kalastelukampanjan, jossa uhri ohjataan aidolle microsoft.com/devicelogin-sivulle syöttämään hyökkääjän hankkima laitekoodi. Onnistunut hyökkäys avaa sähköpostin, OneDriven ja Teamsin rikolliselle. Kyberturvallisuuskeskus varoitti tekniikasta suomeksi jo toukokuussa 2026.
Kalastelusivu, jota et voi tunnistaa väärennökseksi – laitekoodikalastelu vie Microsoft-tilin MFA:n läpi
Laitekoodikalastelu hyödyntää aitoa OAuth-kirjautumismekanismia ja kääntää sen rikollisen hyväksi. Uhri syöttää koodin oikealla Microsoftin sivulla, suorittaa MFA:n itse ja luovuttaa istunnon hyökkääjälle. Kyberturvallisuuskeskus on saanut tapauksista ilmoituksia Suomesta.
Vaihdoit salasanan ja teit kaksivaiheisen tunnistuksen – ja silti hyökkääjä on yhä tililläsi
Laitekoodikalastelussa uhri syöttää lyhyen koodin aitoon Microsoftin kirjautumiseen ja viimeistelee oman MFA:nsa, jolloin hyökkääjän laite rekisteröityy tilille. Kyberturvallisuuskeskus vahvisti 22.5.2026 tapauksia Suomessa ja kehottaa rajaamaan laitekoodikirjautumista. Tässä jutussa selitetään, miksi hyökkäys ohittaa MFA:n ja miten pääsy perutaan.