Etäkäyttöohjelmistojen riskit

Etäkäyttöohjelmiston avulla joku toinen voi nähdä laitteesi tai hallita sitä mistä tahansa päin maailmaa. Sillä on myös laillisia käyttötarkoituksia – IT-tiimit käyttävät sitä tietokoneiden korjaamiseen ilman, että heidän tarvitsee olla samassa tilassa. Hallinnan luovuttaminen väärälle henkilölle on kuitenkin yksi nopeimmista tavoista menettää pääsy tileihisi ja kryptovaluuttoihisi.

Etäkäyttöhuijaukset kuuluvat nykyään tehokkaimpiin kryptovaluuttojen haltijoihin kohdistuviin hyökkäyksiin, koska niissä oma luotettu laitteesi muutetaan sinua vastaan käytettäväksi työkaluksi. Kraken ei koskaan pyydä sinua asentamaan etäkäyttöohjelmistoa, eikä mikään laillinen pankki, kryptopörssi tai viranomainen ota sinuun yllättäen yhteyttä pyytääkseen sinua asentamaan sellaisen.

Etäkäyttöohjelmisto päätyy laitteellesi yleensä yhdellä kolmesta tavasta: asennat sen tarkoituksella laillista käyttötarkoitusta varten, joku sinulta varastamista suunnitteleva henkilö suostuttelee sinut asentamaan sen tai se asennetaan tietämättäsi. Tämä artikkeli käsittelee kaikkia kolmea tapaa.

Kolme eri asiaa niputetaan usein saman nimikkeen alle, vaikka niiden välisillä eroilla on merkitystä:

Näytön jakamisen avulla toinen henkilö voi seurata näyttöäsi reaaliajassa. Esimerkiksi Zoom, Microsoft Teams ja Google Meet toimivat näin. Niiden avulla ei voi hallita laitettasi, mutta näyttöä seuraava henkilö voi lukea kaiken, mitä näytät – myös salasanat kirjoittaessasi niitä, saapuvat kertakäyttökoodit ja palautuslauseen, jos avaat lompakkosi varmuuskopion.

Etähallinta antaa toiselle henkilölle hiiren ja näppäimistön hallinnan. Esimerkiksi AnyDesk, TeamViewer, LogMeIn, UltraViewer, RustDesk ja Windows Quick Assist toimivat näin. Yhteydessä oleva henkilö voi avata tiedostojasi, asentaa muita ohjelmistoja, muuttaa asetuksiasi ja käyttää tilejäsi aivan kuin hän istuisi työpisteesi ääressä.

Etäkäyttötroijalainen (RAT) tekee saman kuin etähallintatyökalu, mutta piiloutuu. Se asennetaan ilman lupaasi, toimii hiljaa taustalla ja on suunniteltu niin, ettei se näy paikoissa, joista sitä osaisit etsiä. Hyökkääjät asentavat tähän tarkoitukseen myös laillisia etävalvontatyökaluja – sellaisia, joita IT-osastot käyttävät, kuten ScreenConnect, Atera tai SimpleHelp – koska nämä työkalut ovat allekirjoitettuja, luotettuja ja niitä tuskin estetään.

Kaksi ensimmäistä ovat laajasti käytettyjä ja laillisia sovelluksia. Juuri siksi ne houkuttelevat haitallisia toimijoita: virustorjuntaohjelmistosi ei välttämättä merkitse niitä uhaksi, eikä niiden lataaminen vaikuta epäilyttävältä. Vaara piilee harvoin itse ohjelmistossa – olennaista on se, kuka yhteyden toisessa päässä on.

Kun haitallinen toimija on saanut yhteyden laitteeseesi, hän voi:

  • lukea kaiken näytölläsi näkyvän, mukaan lukien salasanasi kirjoittaessasi sitä, kaksivaiheisen tunnistautumisen (2FA) koodit, laitteen hyväksymiskoodit ja palautuslauseet.
  • avata, kopioida tai poistaa tiedostojasi – mukaan lukien kuvakaappaukset, salasanojenhallintaohjelmistojen viennit ja lompakoiden varmuuskopiot.
  • käyttää tilejä, joille olet jo kirjautunut, ilman että hän tarvitsee salasanaasi.
  • asentaa haittaohjelmia tai jättää etäkäyttötyökalun toimimaan huomaamattomasti, jotta hän voi palata asiaan päivien tai viikkojen kuluttua.
  • poistaa virustorjuntaohjelmistosi käytöstä tai muuttaa suojausasetuksiasi.
  • pimentää tai jäädyttää näyttösi, jotta et näe, mitä hän tekee.

Näiden työkalujen käyttöön on myös laillisia syitä. Voit esimerkiksi muodostaa yhteyden omaan työtietokoneeseesi kotoa, antaa kollegan pitää esityksen sinulle, auttaa perheenjäsentä tämän laitteen kanssa tai työskennellä itse yhteyttä ottamasi IT-teknikon kanssa. Olennaista on se, kuka yhteyden toisessa päässä on ja mitä hän näkee yhteyden aikana. Jos käytät tällaista työkalua:

  • Hyväksy vain istunto, jonka olet itse järjestänyt sellaisen henkilön tai yrityksen kanssa, johon olet ottanut yhteyttä.
  • Sulje ensin kaikki arkaluonteiset palvelut ja tiedostot – kryptopörssitilit, pankkipalvelut, sähköposti, salasanojenhallintaohjelmistot ja lompakoiden varmuuskopiot. Oleta, että kaiken näytöllä näkyvän voi lukea ja kopioida.
  • Älä koskaan kirjaudu Krakeniin, hyväksy kotiutusta tai avaa lompakon varmuuskopiota aktiivisen istunnon aikana.
  • Pysy laitteen ääressä, seuraa istuntoa ja lopeta se heti, kun työ on valmis.
  • Poista ohjelmisto, kun et enää tarvitse sitä, tai estä valvomaton käyttö, jotta kukaan ei voi muodostaa yhteyttä uudelleen ilman hyväksyntääsi.
  • Pidä ohjelmisto mahdollisuuksien mukaan poissa kaikilta laitteilta, joilla säilytät tai siirrät kryptovaluuttoja.

Lähes kaikki etäkäyttöhuijausten versiot noudattavat samoja neljää vaihetta.

  1. Syy asentaa ohjelmisto. Sinuun otetaan yllättäen yhteyttä – puhelimitse, sähköpostitse, tekstiviestillä, selaimen ponnahdusikkunassa tai sosiaalisen median viestillä – ja sinulle kerrotaan, että kyseessä on kiireellinen ongelma, jonka voi ratkaista vain etäavulla.
  2. Asentaminen. Sinua opastetaan vaihe vaiheelta etäkäyttö- tai näytönjakotyökalun lataamisessa ja käyttöoikeuksien myöntämisessä. Soittaja pysyy koko ajan ystävällisenä, kärsivällisenä ja rauhoittelevana.
  3. Varkaus. Hyökkääjä joko ottaa näppäimistön hallintaansa ja siirtää varoja näytön ollessa pimennettynä tai opastaa sinua siirrossa niin, että valtuutat sen itse. Opastaminen on yleistä, koska sen avulla voidaan ohittaa turvatarkistukset, jotka joutuisit muuten läpäisemään.
  4. Jälkien peittäminen. He pitävät sinut puhelimessa, selittävät saamasi hälytykset parhain päin ja katkaisevat yhteyden, kun varat on siirretty. Usein ohjelmisto jätetään asennettuna, jotta he voivat palata myöhemmin.
  • Valetekninen tuki: ponnahdusikkuna, puhelu tai hakukonemainos varoittaa, että laitteesi on saanut tartunnan, ja tarjoaa sen puhdistamista.
  • Hyvitys tai liikamaksu: sinulle kerrotaan, että olet oikeutettu hyvitykseen. Sen jälkeen sinulle näytetään ”virhe”, jonka vuoksi sinulle on maksettu takaisin liikaa, ja sinua pyydetään palauttamaan erotus kryptona.
  • Valeturvatiimi: joku, joka väittää edustavansa luotettavaa tahoa (pankkiasi, veroviranomaista, sähköpostipalveluntarjoajaa tai kryptopörssin tukea), kertoo tilisi olevan hyökkäyksen kohteena ja tarjoaa sen suojaamista etäyhteydellä.
  • Sijoitus- tai tilinhoitaja: ”välittäjä” tarjoaa kaupankäyntitilisi perustamista tai kauppojen tekemistä puolestasi ja tarvitsee sitä varten käyttöoikeuden. Luotettavat välittäjät eivät vaadi etäkäyttöä laitteeseesi.
  • Palautushuijaukset: kun olet jo menettänyt varoja, joku tarjoaa niiden palauttamista ja pyytää etäkäyttöä laitteeseesi tai lompakkoosi.

Sinua ei tarvitse suostutella etäkäyttöohjelmiston asentamiseen, jotta menetät laitteesi hallinnan. Etäkäyttö voidaan asentaa myös huomaamatta yhdellä napsautuksella, eikä kukaan välttämättä yritä suostutella sinua lainkaan. Näissä tapauksissa ensimmäinen merkki ongelmasta on usein luvaton nosto.

Yleisimmät levitystavat ovat:

  • Väärennetyt vahvistuspyynnöt. Sivulla näytetään CAPTCHA-testiä tai ”vahvista, että olet ihminen” -tarkistusta muistuttava näkymä, minkä jälkeen sinua pyydetään painamaan näppäinyhdistelmää ja liittämään jotain Windowsin Suorita-ruutuun tai Macin Terminal-ikkunaan tarkistuksen suorittamiseksi. Liittämällä komennon asennat haittaohjelman itse. Aito CAPTCHA ei koskaan pyydä avaamaan komentoikkunaa tai suorittamaan mitään.
  • Tietojenkalasteluliitteet ja -linkit. Sähköposti tai viesti – kokouskutsu, lasku, toimitusilmoitus, QR-koodi tai viranomaisen lähettämä kirje – johtaa tiedostoon, joka asentaa hiljaisesti etävalvontatyökalun taustalla. Nämä asentajat ovat usein asianmukaisesti allekirjoitettuja, joten niiden suorittaminen ei aiheuta varoitusta.
  • Väärennetyt lataussivut ja hakumainokset. Suosittujen ohjelmistojen, kuten etäkäyttötyökalujen ja kryptolompakoiden, maksetut mainokset ja aidon näköiset sivustot voivat sijoittua oikean toimittajan sivuston yläpuolelle hakutuloksissa. Asennusohjelma toimii odotetusti mutta asentaa samalla myös jotain muuta. Kirjoita aina toimittajan oma osoite suoraan tai lisää se kirjanmerkkeihin sen sijaan, että napsauttaisit mainosta tai hakutulosta.
  • Väärennetyt selain- tai sovelluspäivitykset. Luotettavalla mutta murretulla verkkosivustolla näkyvä ponnahdusikkuna väittää, että selaimesi, videosoittimesi tai lompakkolaajennuksesi on vanhentunut. ”Päivitys” onkin haittaohjelma. Päivitä ohjelmistot vain sovelluksen sisältä tai toimittajan sivustolta.
  • Väärennetyt työpaikkatarjoukset ja koodaustestit. Rekrytoijaksi tekeytyvä henkilö kutsuu sinut yrityksen työhaastatteluun ja pyytää sitten asentamaan haastattelu- tai arviointiohjelmiston tai lataamaan ja suorittamaan kotitehtävänä annetun projektin. Tämä taktiikka kohdistuu usein erityisesti kryptojen parissa työskenteleviin tai niitä hallussaan pitäviin henkilöihin.
  • Selaimen laajennukset, myös sellaiset, joihin jo luotat. Lompakkoa, hintaseurantaa tai tietoturvatyökalua jäljittelevä väärennetty laajennus voi olla virallisessa sovelluskaupassa ja pyytää lupaa lukea kaiken, mitä teet selaimessasi. Hienovaraisempi riski liittyy laajennukseen, jonka asensit vuosia sitten ja jota olet siitä lähtien käyttänyt turvallisesti: laajennukset voidaan myydä uudelle omistajalle tai niiden kehittäjätili voidaan murtaa. Koska ne päivittyvät hiljaisesti taustalla, luotetusta laajennuksesta voi tulla haitallinen ilman, että napsautat mitään. Tarkista asentamasi laajennukset aika ajoin, poista kaikki, joita et enää käytä, ja suhtaudu uusiin käyttöoikeuspyyntöihin syynä tarkastella asiaa lähemmin.
  • Murretut ohjelmistot ja aktivointityökalut. Piraattisovellukset ovat pitkään olleet yksi etäkäyttöohjelmistojen levityskanava. Kryptovaroja sisältävässä laitteessa riski on harvoin sen arvoinen.

Piilotettu etäkäyttö on suunniteltu vaikeasti havaittavaksi, eikä mikään näistä merkeistä yksinään todista mitään. Jos useita merkkejä ilmenee samanaikaisesti, pidä sitä syynä selvittää asia:

  • Kohdistin liikkuu, ikkunoita avautuu tai tekstiä kirjoitetaan, vaikka et koske laitteeseen.
  • Näyttösi muuttuu hetkeksi mustaksi, jumiutuu tai välkkyy tai laitteesi herää itsestään lepotilasta.
  • Asennetuissa sovelluksissa tai käynnistyksen yhteydessä avautuvissa kohteissa näkyy ohjelmia, joita et tunnista.
  • Virustorjuntaohjelmistosi on poistettu käytöstä tai sen asetuksia on muutettu ilman, että olet tehnyt sitä itse.
  • Laitteesi on hidas tai kuuma tai sen tuuletin käy kovalla, vaikka et käytä sitä.
  • Saat kirjautumisilmoituksia, laitteiden hyväksymispyyntöjä tai 2FA-kehotteita, joita et ole käynnistänyt.
  • Tileilläsi on lähetettyjä sähköposteja, viestejä tai salasanan palautusviestejä, joita et ole lähettänyt tai pyytänyt.

Lisätietoja siitä, miten haittaohjelmat pääsevät laitteellesi ja miten voit poistaa ne, saat artikkelista Varo tietokonehaittaohjelmia. Jos epäilet, että laitteellasi on käynnissä etäkäyttöohjelmisto, noudata alla olevan ”Jos epäilet, että laitettasi on käytetty” -osion ohjeita — ne koskevat tilannetta riippumatta siitä, myönsitkö käyttöoikeuden vai et.

Pidä mitä tahansa seuraavista syynä lopettaa keskustelu välittömästi:

  • Et aloittanut yhteydenottoa.
  • Sinua pyydetään asentamaan AnyDesk, TeamViewer, Quick Assist, UltraViewer tai jokin vastaava työkalu.
  • Sinua pyydetään jakamaan näyttösi samalla, kun kirjaudut tilille.
  • Sinua pyydetään lukemaan ääneen 2FA-koodi, laitteen hyväksymiskoodi, salasana tai seed phrase.
  • Sinua pyydetään poistamaan 2FA käytöstä, poistamaan Master Key tai poistamaan Global Settings Lock käytöstä yhteydenoton aikana, jota et itse aloittanut.
  • Sinulle sanotaan, että näyttösi pimenee ”sillä aikaa kun työskentelemme”, tai sinua pyydetään katsomaan muualle.
  • Sinua pyydetään siirtämään varasi ”turvalliseen”, ”suojattuun” tai ”varmaan” lompakkoon tai tilille. Tämä on huijausohje, ei todellinen turvallisuustoimenpide.
  • Sinua painostetaan toimimaan heti, sinua kielletään kertomasta asiasta kenellekään, sinulle neuvotaan, miten vastata aitoihin tukiviesteihin, tai sinua pyydetään pysymään linjoilla samalla, kun teet siirron.
  • Löysit ”tuen” numeron hakukoneen, mainoksen tai sosiaalisen median vastauksen kautta virallisen verkkosivuston sijaan.

Kraken Support ei koskaan pyydä sinua:

  • Asentamaan etäkäyttö- tai näytönjakamisohjelmistoa tai myöntämään käyttöoikeutta laitteellesi.
  • Antamaan salasanaasi, 2FA-koodiasi, laitteen hyväksymiskoodia, Master Key -avainta tai lompakon seed phrase -lauseketta.
  • Tekemään mitään turvallisuusasetusten muutosta, kun joku on yhteydessä laitteeseesi tai sellaisen puhelun tai keskustelun aikana, jota et itse pyytänyt.
  • Siirtämään varojasi toiseen lompakkoon tai tilille niiden turvaamiseksi.

Jos saat puhelun, jonka soittaja väittää olevansa Krakenilta, vaikka et ole pyytänyt yhteydenottoa, lopeta puhelu. Voit varmistaa sovelluksen sisäisellä varmennusominaisuudella, että puhut aidon Kraken Support -asiantuntijan kanssa. Ominaisuus kuvataan artikkelissa How to contact Voice Support.

Näitä ohjeita sovelletaan riippumatta siitä, myönsitkö käyttöoikeuden puhelun aikana vai epäiletkö, että laitteelle asennettiin jotain tietämättäsi. Toimi nopeasti ja käytä kirjautumista edellyttäviin toimiin toista luotettavaa laitetta.

  1. Katkaise internet-yhteys kyseisestä laitteesta ja lopeta etäkäyttöistunto, jos se on edelleen aktiivinen.
  2. Poista etäkäyttöohjelmisto kokonaan. Tarkista asentamasi sovellukset ja käynnistyskohteesi siltä varalta, että niissä on jotain, mitä et tunnista — älä tarkista vain työkalua, jonka asentamista sinulta pyydettiin.
  3. Vaihda erillisellä, luotettavalla laitteella Kraken-tiliisi liitetyn sähköpostiosoitteen salasana sekä kaikkien muiden istunnon aikana näkyvissä olleiden tilien salasanat.
  4. Vaihda Kraken-salasanasi ja kirjaudu ulos kaikista aktiivisista istunnoista. Lisätietoja on artikkelissa Kraken-tilisi ja digitaalisen elämäsi suojaaminen.
  5. Tarkista Kraken-tililtäsi muutokset, joita et ole tehnyt: uudet tai poistetut 2FA-menetelmät, uudet API-avaimet, osoitekirjaan lisätyt uudet nosto-osoitteet ja päivitetyt yhteystiedot.
  6. Suorita kyseisellä laitteella täydellinen virustorjuntatarkistus. Jos laitteelle myönnettiin täysi etähallinta, turvallisinta on asentaa käyttöjärjestelmä uudelleen — tarkistus ei voi taata, ettei laitteelle jäänyt mitään.
  7. Ota yhteyttä pankkiisi, jos pankkipalveluusi käytettiin pääsyä tai se oli näkyvissä, ja pyydä pankkia tarkistamaan viimeaikainen toiminta.
  8. Ilmoita asiasta meille käyttämällä epäilyttävää toimintaa koskevaa lomakettamme.
  9. Jos säilytit kyseisellä laitteella Krakenin ulkopuolista lompakkoa, pidä seed phrase -lauseketta vaarantuneena ja siirrä kyseiset varat uuteen lompakkoon, jonka seed phrase -lauseke on luotu uudelleen.
  • Ota pääsyavaimet käyttöön. Pääsyavaimet kestävät tietojenkalastelua, eikä niitä voi lukea näytöltäsi tai toistaa soittajalle toisin kuin 2FA-koodia. Lisätietoja: Mikä on pääsyavain?
  • Ota Master Key käyttöön. Master Key estää Kraken-salasanasi nollaamisen, vaikka sähköpostitilisi olisi vaarantunut. Lisätietoja: Mikä on Master Key?
  • Ota Global Settings Lock (GSL) käyttöön. GSL estää tilisi asetusten ja nosto-osoitteiden muutokset sekä piilottaa arkaluonteiset tilitiedot. Se on viimeinen puolustuslinjasi, jos salasanasi ja 2FA-tunnistautumisesi vaarantuvat. Lisätietoja: Mikä on Global Settings Lock (GSL)?
  • Älä koskaan asenna ohjelmistoa tuntemattoman pyynnöstä. Jos tarvitset teknistä apua, ota itse yhteyttä yritykseen käyttämällä numeroa tai linkkiä, jonka löysit sen viralliselta verkkosivustolta – älä sinulle annettua numeroa tai linkkiä.
  • Älä koskaan liitä komentoa, jota et ole itse kirjoittanut. Mikään laillinen verkkosivusto, vahvistustarkistus tai tukiprosessi ei edellytä komennon suorittamista Terminalissa, PowerShellissä tai Windowsin Suorita-ruudussa.
  • Lataa ohjelmisto sen lähteestä. Kirjoita toimittajan osoite itse tai lisää se kirjanmerkkeihin sen sijaan, että napsauttaisit hakutulosta tai mainosta, ja asenna päivitykset suoraan sovelluksesta.
  • Pidä laitteesi ja selaimesi ajan tasalla ja pidä hyvämaineinen tietoturvaohjelmisto käytössä. Kumpikaan ei estä kaikkia hyökkäyksiä, mutta molemmat vaikeuttavat luoksesi pääsemistä.
  • Hidasta tahtia. Kiireen tunteen luominen on tämän huijauksen toiminnan edellytys. Puhelun lopettamisesta ei aiheudu sinulle mitään; jos puhelu oli aito, voit aina soittaa takaisin varmennettuun numeroon.

Tarvitsetko lisää apua?