Vishing eli äänitietojenkalastelu on tietojenkalasteluhyökkäyksen muoto, joka toteutetaan puhelimitse tai ääniviestillä – se voi olla ääniviesti, videopuhelu tai puhelu. Sitä käytetään yrityksiä ja yksityishenkilöitä vastaan tietojen ja rahan varastamiseen tai jatkohuijausten käynnistämiseen.

Ihmisen ääni ei ole enää luotettava. Tekoälyn äänikloonauksen avulla hyökkääjät voivat helposti tekeytyä perheenjäseneksi tai läheiseksi ystäväksi ja kuulostaa riittävän tutulta, jotta epäilyksiä ei herää.

Tekoälyn äänikloonaus tekee yrityksille tärkeämmäksi kuin koskaan vahvistaa puolustustaan vishing-huijauksia vastaan. Vakuuttavaa tekoääntä voidaan käyttää johtohenkilöiden, työntekijöiden, tavarantoimittajien tai asiakkaiden esiintymiseen, mikä lisää petollisten maksujen, kirjautumistietojen varkauksien, tilien kaappausten, tietomurtojen ja sisäisen toiminnan häiriöiden riskiä.

Koska nämä hyökkäykset voivat hyödyntää normaaleja liiketoimintaprosesseja ja luotettuja suhteita, organisaatiot tarvitsevat vahvistusmenettelyitä, jotka eivät perustu siihen, kuulostaako soittaja tutulta tai vakuuttavalta.

Mitä vishing on?

Vishing on eräänlaista tietojenkalastelua, joka toteutetaan puhelimitse tai ääniviestien kautta. Huijarit esiintyvät luotettuina henkilöinä tai organisaatioina, kuten pankkeina, työnantajina, viranomaisina tai perheenjäseninä, houkutellakseen uhreja jakamaan arkoja tietoja, lähettämään rahaa tai tekemään jonkin muun toimenpiteen.

Nimi tulee sanoista ”voice” + ”phishing”. Se liittyy läheisesti smishingiin, jossa käytetään SMS- tai tekstiviestejä äänipuheluiden sijaan samankaltaisten huijausten toteuttamiseen.

Nykyään vishing voi sisältää myös tekoälyn äänikloonausta, jonka avulla huijarit voivat jäljitellä oikean henkilön ääntä ja saada puhelun kuulostamaan vakuuttavammalta.

Miten vishing toimii?

Vishing toimii yleensä yhdistämällä esiintymisen toisena henkilönä, sosiaalisen insanoinnin ja kiireellisyyden tunteen. Se perustuu suoran keskustelun paineeseen, joka pakottaa jonkun toimimaan ennen kuin hänellä on aikaa vahvistaa pyyntö. Soittaja saattaa tekeytyä IT-tuesta tulevaksi ja pyytää vahvistamaan kirjautumisen, esiintyä pankin työntekijänä, joka tarkistaa epäilyttävää maksutapahtumaa, tai esiintyä johtajana, joka tarvitsee kiireellisesti maksun hyväksymisen.

Toisin kuin tietojenkalastelusähköposteissa, tarkasteltavana ei välttämättä ole epäilyttävää linkkiä, liitettä tai tuntematonta lähettäjän osoitetta. Soittaja saattaa kuulostaa rauhalliselta, vakuuttavalta tai jopa tutulta, varsinkin jos kyseessä on tekoälyn äänikloonaus.

Tavoitteena on yleensä taivutella uhri paljastamaan kirjautumistiedot tai kertakäyttökoodit, hyväksymään siirto, palauttamaan tilin käyttöoikeus tai kiertämään normaali turvallisuusprosessi. Yritysympäristössä tämä voi tarkoittaa taloustiimin huijaamista valtuuttamaan maksun, esiintymistä IT-tukena kirjautumistietojen keräämiseksi tai työntekijän vakuuttamista antamaan hyökkääjälle pääsy yrityksen tilille.

Tekoäly tekee vishingistä vaikeammin havaittavaa

Perinteiset vishing-huijaukset paljastivat usein itsensä huonojen skriptien, ilmeisten uhkausten, meluisien puhelinkeskusten tai soittajien vuoksi, jotka eivät yksinkertaisesti kuulostaneet vakuuttavilta. Jotkut tekevät niin edelleen. Yritykset eivät kuitenkaan voi enää pitää äänenlaatua, itsevarmuutta tai tuttuutta luotettavina merkkeinä puhelun aitoudesta.

Tekoälyn äänikloonaus mahdollistaa oikeiden ihmisten imitoinnin riittävän tarkasti uskottavien pyyntöjen luomiseksi. Hyökkääjät voivat yhdistää kloonatun äänen soittajan tunnuksen väärentämiseen ja henkilökohtaisiin tietoihin, joita on kerätty LinkedInistä, yritysten verkkosivustoilta, julkisista haastatteluista, sosiaalisesta mediasta tai aiemmista tietomurroista.

Tämä tekee tutuista äänistä erityisen riskialttiita luottamussignaaleina. Ihmiset arvioivat soittajia luonnollisesti äänensävyn, itsevarmuuden, epäröinnin tai sen perusteella, kuulostaako ääni tutulta. Tekoäly voi jäljitellä monia näistä vihjeistä, saaden esiintyvän johtajan, kollegan, myyjän tai IT-työntekijän kuulostamaan rauhalliselta, kiireiseltä, auktoriteettiselta tai huolestuneelta.

Vuonna 2025 FBI varoitti(uusi ikkuna), että pahantahtoiset toimijat käyttivät smishingiä ja tekoälyllä luotuja ääniviestejä esiintyäkseen Yhdysvaltain korkeina virkamiehinä, rakentaakseen luottamusta ja yrittääkseen päästä käsiksi henkilökohtaisiin tileihin.

Yritysten kohdalla hyökkääjät eivät tarvitse täydellistä jäljitelmää. He tarvitsevat vain riittävän vakuuttavan puhelun toimenpiteen käynnistämiseksi, kuten maksun hyväksymiseksi, vahvistuskoodin jakamiseksi, salasanan palauttamiseksi tai tilin käyttöoikeuksien muuttamiseksi.

Siksi arkaluonteiset pyynnöt tulisi vahvistaa toisen luotetun kanavan kautta, vaikka soittaja kuulostaisi täsmälleen joltain, jonka työntekijä tuntee.

Yleisiä esimerkkejä yrityksiin kohdistuvasta vishingistä

Vishing toimii parhaiten, kun pyyntö tuntuu uskottavalta. Hyökkääjät valitsevat usein skenaarioita, jotka sopivat normaaleihin liiketoimintarutiineihin, ja lisäävät sitten kiireellisyyttä. Tässä on yleisiä vishing-esimerkkejä:

Esiintyminen IT-tukena

Yksi yleinen skenaario on esiintyminen IT-tukena. Työntekijä saa puhelun henkilöltä, joka väittää olevansa yrityksen käyttötuesta, ohjelmistotoimittajalta tai tietoturvatiimistä. Soittaja saattaa sanoa, että kyseessä on kirjautumisongelma, kiireellinen päivitys, epäilyttävä toiminta tai siirto, joka edellyttää työntekijää vahvistamaan kirjautumistiedot tai lukemaan kertakäyttökoodin.

Esiintyminen talousosastona

Esiintyminen talousosastona on toinen korkean riskin kaava. Soittaja tekeytyy toimitusjohtajaksi, talousjohtajaksi, ylimmäksi johdoksi tai luotetuksi tavarantoimittajaksi, joka pyytää maksun nopeaa käsittelyä. Paine voidaan kehystää luottamukselliseksi, kiireelliseksi tai liittyväksi sopimukseen, laskuun, vero-ongelmaan tai toimittajaongelmaan.

Pankkipetos-puhelut

Pankkipetos-puhelut ovat myös yleisiä. Soittaja väittää olevansa yrityksen pankista ja varoittaa epäilyttävistä maksutapahtumista. Työntekijää pyydetään vahvistamaan tiedot, hyväksymään turvallisuusvaihe, siirtämään rahaa tai antamaan tietoja, joiden avulla hyökkääjä voi käyttää tiliä myöhemmin.

Viranomaisena esiintyminen

Viranomaisena esiintyminen voi vaikuttaa myös yrityksiin. Britannian veroviranomaiseen His Majesty’s Revenue and Customs (HMRC) liittyvät puhelut ovat sen verran yleisiä, että HMRC tarjoaa erillisen reitin epäilyttävistä puheluista ilmoittamiseen(uusi ikkuna). Soittaja saattaa mainita veromääräajat, ALV:n, palkanlaskennan, sakot, palautukset tai tutkinnat kiireellisyyden luomiseksi.

Toimittajana ja asiakkaana esiintyminen

On myös puheluita, joissa esiinnytään toimittajana tai asiakkaana. Rikollinen saattaa tekeytyä myyjäksi, joka muuttaa maksutietoja, asiakkaaksi, joka pyytää pääsyä portaaliin, tai kumppaniksi, joka pyytää asiakirjalinkkiä. Puhelussa ei välttämättä pyydetä rahaa välittömästi. Sen ainoa tavoite voi olla tietojen kerääminen myöhempää hyökkäystä varten.

Yhteys kirjautumistietoihin

Vishing päättyy usein kirjautumistietoihin, vaikka se alkaisi keskusteluna. Hyökkääjä voi pyytää suoraan salasanaa, mutta monet vishing-yritykset ovat hienovaraisempia. Soittaja saattaa pyytää työntekijää vahvistamaan käyttäjätunnuksen, lukemaan vahvistuskoodin, hyväksymään kaksivaiheisen tunnistautumisen (2FA) kehotteen tai kirjautumaan sisään valeportaaliin samalla kun soittaja pysyy linjalla.

Kun kirjautumistiedot ovat paljastuneet, vahinko riippuu siitä, mitä kyseisillä kirjautumistiedoilla voidaan avata. Uudelleenkäytetty salasana voi esimerkiksi antaa hyökkääjälle pääsyn useampaan kuin yhteen palveluun. Jaettu kirjautuminen voi vaikeuttaa sen tietämistä, kuka tiliä käytti, ja puuttuva 2FA-vaatimus voi jättää salasanan ainoaksi esteeksi. Tili, jolla on liian laajat oikeudet, voi muuttaa yhden onnistuneen puhelun laajemmaksi käyttöoikeudeksi.

Kirjautumistietojen hygienia on olennainen osa vishing-hyökkäysten estämistä. Uniikit salasanat jokaisessa palvelussa rajoittavat sitä, kuinka pitkälle varastettu salasana voi levitä. Yritysten salasananhallinta vähentää työntekijöiden tarvetta muistaa tai käyttää uudelleen salasanoja, ja sisäänrakennettu salasanageneraattori⁠ helpottaa vahvojen ja uniikkien salasanojen luomista jokaiselle tilille. Turvallinen jakaminen pitää kirjautumistiedot poissa puheluista, chateista ja asiakirjoista. 2FA lisää toisen esteen, kun salasana altistuu.

Miksi paljastuneet tiedot tekevät vishingistä vakuuttavampaa

Vishing-puhelu on vakuuttavampi, kun hyökkääjä tietää jo jotain yrityksestä. Nämä tiedot voivat olla peräisin julkisista lähteistä: työnimikkeistä, tavarantoimittajista, johdosta, yritysrakenteesta, lehdistötiedotteista, sosiaalisen median julkaisuista, konferenssivideoista, podcasteista tai työntekijöiden profiileista.

Ne voivat olla peräisin myös vuodetuista tai varastetuista tiedoista, mukaan lukien sähköpostiosoitteet, puhelinnumerot, tilitiedot, paljastuneet kirjautumistiedot tai sisäiset asiakirjat.

Tietomurto-observatoriomme⁠ näyttää, kuinka paljastuneet tiedot voivat luoda riskin alkuperäisen tietomurron ulkopuolella. Rikollinen tarvitsee vain puhelinnumeron, työnimikkeen, myyjän nimen ja vanhan salasanan vaikuttaakseen uskottavalta.

Työntekijät ovat saattaneet käyttää tietoja uudelleen muualla, toimittajat ovat saattaneet altistua tai hyökkääjät voivat yhdistää useita julkisia ja vuodettuja lähteitä rakentaakseen uskottavan tarinan. Käytännössä yritysten tulisi pitää paljastuneita tietoja polttoaineena tuleville huijauksille. Mitä enemmän hyökkääjä tietää, sitä vähemmän puhelu kuulostaa satunnaiselta.

Kuinka epäilyttävä puhelu vahvistetaan

Jos olette epäluuloinen, lopettakaa puhelu ja varmistakaa itse, oliko pyyntö aito. Vishing perustuu siihen, että teidät pidetään linjalla ja teitä rohkaistaan vastaamaan ja toimimaan heti. Vahvistaminen toimii vain silloin, kun työntekijä voi pysäyttää tilanteen, poistua paineesta ja palata asiaan kanavan kautta, johon yritys jo luottaa.

Jos kyseessä on pyyntö, joka koskee kirjautumistietoja, maksuja, 2FA-koodeja, etäkäyttöä, pankkitietoja, tilin palautusta tai oikeuksien muutoksia, lopettakaa puhelu ja tarkistakaa pyyntö erikseen. Tämä voi tarkoittaa takaisin soittamista henkilölle yrityksen yhteystietohakemistoa käyttäen, yhteydenottoa pankkiin sen virallisella verkkosivustolla olevan numeron kautta, sisäisen IT-tukipyynnön avaamista tai yrityksen tiedoissa jo tallennettuna olevien toimittajatietojen tarkistamista.

Takaisinsoittonumero ei saa koskaan tulla soittajalta. Soittajan tunnistekaan ei riitä, koska numeroita voidaan väärentää. Tarkoitus on palata luotettuun lähteeseen sen sijaan, että jatkettaisiin keskustelua, jota hyökkääjä saattaa hallita.

Oikeiden johtajien, tavarantoimittajien, pankkien ja IT-tiimien tulisi odottaa vahvistusta arkaluonteisille pyynnöille. Soittaja, joka muuttuu aggressiiviseksi, vaatii salassapitoa tai kieltäytyy takaisinsoitosta, antaa työntekijälle syyn pysähtyä, ei syytä toimia nopeammin.

Rakenna vishing-tietoisuutta taktiikoiden, ei skriptien ympärille

Vishing-tietoisuuskoulutuksen ei pitäisi opettaa ihmisiä tunnistamaan vain luetteloa huijausfraaseista. Skriptit muuttuvat nopeasti. Manipulaatiokaavat ovat pysyvämpiä.

Työntekijöiden tulisi oppia tunnistamaan puhelun taustalla olevat taktiikat, ei vain skriptiä. He tarvitsevat myös omia taktiikoita, joihin tukeutua, kun he ovat epävarmoja:

  • Jos soittaja saa heidät tuntemaan olonsa kiireiseksi, ahdistuneeksi tai vastuulliseksi jonkin asian korjaamisesta välittömästi, kyseessä on taktiikka, ei todiste kiireellisyydestä. Soittaja saattaa väittää olevansa johtaja, pankkipetosten tutkija, veroviranomainen, tavarantoimittaja tai tietoturvatiimin jäsen. Tarina voi muuttua, mutta paine näyttää usein samalta: toimi nyt, pidä tämä luottamuksellisena, luota auktoriteettiini ja kierrä normaalit tarkistukset.
  • Koulutuksen on sisällettävä myös tekoälyn äänikloonaus. Viestin tulee olla selkeä ilman paniikin luomista: tuttu ääni ei riitä valtuuttamaan riskialtista toimenpidettä. Työntekijöille tulee opettaa, että heillä on oikeus pysäyttää tilanne. Jos soittaja pyytää maksua, kirjautumistietoa, koodia, käyttöoikeuden muutosta tai kiireellistä kiertoratkaisua, turvallinen vastaus on lopettaa keskustelu, pyytää muutama minuutti aikaa ja vahvistaa pyyntö tunnetun numeron tai toisen luotetun kanavan kautta.
  • Turvalause, takaisinsoittosääntö tai kirjallisen hyväksynnän työnkulku on luotettavampi kuin sen arvioiminen, kuulostaako joku ”oudolta”. Yhdenkään oikean kiireellisen pyynnön ei pitäisi epäonnistua vahvistamiseen käytetyn lyhyen viiveen vuoksi.

Mitä tehdä epäillyn vishing-puhelun jälkeen

Epäillystä puhelitse tehdystä tietojenkalasteluhuijauksesta tulee ilmoittaa nopeasti, vaikka rahaa ei olisi lähetetty eikä salasanaa olisi jaettu. Läheltä piti -tilanteet ovat hyödyllisiä, koska ne näyttävät, mihin työntekijöihin, tavarantoimittajiin tai prosesseihin hyökkääjät saattavat kohdistaa toimiansa.

Ensimmäinen vaihe on tietojen kirjaaminen:

  • Puhelun aika
  • Näytetty numero
  • Soittajan väite
  • Pyydetty toimenpide
  • Mainitut nimet
  • Mukana olevat järjestelmät
  • Jaettiinko tietoja.

Varmistakaa, että soittajan antamaan numeroon ei oteta uudelleen yhteyttä.

Jos kirjautumistietoja, kertakäyttökoodeja, maksutietoja tai etäkäyttöoikeuksia jaettiin, pitäkää asiaa kiireellisenä:

  • Palauta altistuneet salasanat
  • Mitätöi istunnot silloin kun mahdollista
  • Tarkista tilin toiminta
  • Ota 2FA pakollisesti käyttöön
  • Tarkista, käytettiinkö samaa salasanaa missään muualla.

Miten Proton Pass for Business auttaa vähentämään kirjautumistietoihin liittyviä riskejä

Vishing on ihmiseen kohdistuva hyökkäys, mutta vahinko riippuu usein kirjautumistietojen hallinnasta, kuten salasanoista, jaetusta käyttöoikeudesta ja tilin suojauksesta. Yritysten salasananhallinta, kuten Proton Pass for Business, auttaa tiimejä vähentämään riskiä siitä, että yksi onnistunut puhelu muuttuu laajemmaksi käyttöoikeudeksi.

Työntekijät voivat luoda vahvoja, uniikkeja salasanoja jokaiseen palveluun Proton Passin sisäänrakennetun salasanageneraattorin⁠ avulla, tallentaa ne salattuihin holveihin, käyttää automaattitäyttöä, jakaa kirjautumistietoja turvallisesti, hallita pääsyavaimia ja käyttää sisäänrakennettua kaksivaiheista tunnistautumista.

Tämä on arvokasta vishing-suojauksen kannalta, sillä vaikka hyökkääjä saisi salasananne puhelun aikana, hän ei siltikään pääse tilille ilman toista tekijää. Proton Pass sisältää myös Pass Monitorin ja Pimeän verkon valvonnan, joka hälyttää, jos sähköpostinne näkyy tunnetussa tietomurrossa, jotta tiedätte, milloin kirjautumistiedot ovat saattaneet jo altistua.

Proton Pass antaa yrityksille myös turvallisemman oletuksen päivittäisille käyttöoikeuksille. Kun työntekijöillä on hyväksytty tapa tallentaa ja jakaa kirjautumistietoja, soittajan pyyntö lukea salasana tai lähettää käyttöoikeus chatin kautta pitäisi välittömästi tuntua epätavalliselta.

Tee äänipyynnöistä oletuksena vahvistettavia

Vishing toimii, koska ääni tuntuu välittömältä ja henkilökohtaiselta. Soittaja voi kuulostaa itsevarmalta, tutulta, avuliaalta tai auktoriteettiselta. Tekoälyn äänikloonaus tekee tästä luottamuksesta entistäkin epäluotettavampaa. Yritykset tarvitsevat vahvistusrutiinin, joka ei riipu siitä, kuinka vakuuttavalta soittaja kuulostaa.

Tärkeimmät säännöt ovat yksinkertaisia: älkää jakako kirjautumistietoja puhelun aikana, älkää hyväksykö poikkeuksellisia maksuja pelkän puhepyynnön perusteella, älkääkä luottako soittajan tunnukseen todisteena henkilöllisyydestä. Sulkekaa puhelin, vahvistakaa asia tunnetun kanavan kautta ja dokumentoikaa kaikki epäilyttävä.

PK-yrityksille prosessi voi pysyä yksinkertaisena. Arkaluonteisilla pyynnöillä tulisi olla takaisinsoittosääntö, maksujen ja käyttöoikeusmuutosten tulisi vaatia vahvistus toisen kanavan kautta, ja työntekijöiden tulisi tuntea auktoriteetti- ja kiireellisyystaktiikat, jotka tekevät vishingistä vakuuttavaa. Kirjautumistietojen on myös pysyttävä yrityksen salasananhallinnassa, jossa salasanat ovat uniikkeja, niitä jaetaan turvallisesti ja ne on helpompi vaihtaa, jos puhelu johtaa altistumiseen.

Äänitietojenkalastelu kehittyy edelleen, varsinkin kun tekoäly tekee toisena henkilönä esiintymisestä edullisempaa ja vakuuttavampaa. Puolustuskeino on tehdä jokaisesta arkaluonteisesta pyynnöstä vahvistettavissa oleva ennen kuin kukaan toimii.

Suojatkaa yrityksenne kirjautumistiedot äänitietojenkalastelulta yritysten salasananhallinnalla⁠.