Niko Poikulainen

Miten kaksivaiheinen tunnistautuminen ohitetaan


Julkaistu 2026-09-19

 

Ensin huonot uutiset: tämä blogiteksti ei neuvo ohittamaan suojamekanismeja, vaan tunnistamaan huijauksia ja tehostamaan omia suojauksia.

 

Sen jälkeen huonot uutiset. Huijauskeinoja on moneen lähtöön, ja kun temppuja toistetaan riittävästi, jossakin vaiheessa jonkun puolustus pettää varmasti.

 

Kaksivaiheisella tai monivaiheiseilla tunnistautumisella (2FA, MFA) tarkoitetaan salasanan lisänä käytettävää tunnistautumiskeinoa, jonka tarkoitus on estää varastetun tai vuotaneen salasanan avulla tehdyt kirjautumiset. Salasana on jotakin, jonka vain käyttäjä tietää, ja MFA puolestaan jotakin sellaista, jota vain käyttäjällä on. Monesti se jokin on älypuhelin, josta saa vaihtuvan koodin esimerkiksi autentikaattorisovelluksesta tai tekstiviestillä.

 

Maailman toiselta puolelta käsin operoiva rosmo ei voi mitenkään yltää Suomessa olevaan puhelimeeni, mutta valitettavasti hänen ei tarvitsekaan ylettyä. Riittää, että hän huijaa minut käyttämään puhelintani hänen puolestaan.

 

Väärennetty kirjautumissivu

 

Suuri osa organisaatioiden järjestelmistä meillä ja maailmalla pyörii yhdysvaltalaisten pilvipalveluiden päällä, ja siellä missä on käyttäjiä, on myös rahaa ja potentiaalisia juksattavia.

 

Työsähköpostiin saattaa tulla rehdin oloinen viesti, joka sisältää linkin jonkin tärkeältä vaikuttavan dokumentin lataamiseksi. Ensin on kuitenkin tunnistauduttava Microsoft-tunnuksilla, ennen kuin tiedoston voi ladata. En suosittele avaamaan sähköpostitse saapuneita linkkejä, mutta koska avaat kuitenkin, katsothan selaimen osoiteriviä tarkkaan ja varmistat osoitteen, sillä kirjautumissivu voi olla väärennetty.

 

Välityspalvelimena eli proxyna toimiva huijaussivu lähettää kirjautumistiedot oikeaan paikkaan, mutta palveluun pääseekin kirjautumisen välistä vienyt kelmi. Salasanasta ja MFA:sta ei ole apua tällaisessa avaimet käteen -ratkaisussa, jossa tarjoilet lurjukselle pääsyn tileillesi ihan itse.

 

Salasana tai MFA eivät myöskään tarkasta, minkä tahon kanssa ne tekevät sopimuksen kirjautumisesta. Ratkaisu ongelmaan on fyysiseen laitteeseen, kuten puhelimeen tai YubiKey-avaimeen, liitettävä tunniste, joka tekee diilin vain aidon sivuston kanssa, johon se on kytketty. Fyysisen avaimen käyttö mahdollistaa myös salasanattomaan kirjautumiseen siirtymisen, jolloin ei ole olemassakaan salasanaa, jota pahis voisi kalastella.

 

Väsytystaktiikka

 

Maailman ensimmäinen kännykkävirus, Cabir, levisi vuonna 2004 etsimällä lähellä olevia puhelimia Bluetoothin avulla ja pyysi saada asentua niihin. Kun pyynnön vastaanottaneen puhelimen käyttäjä kieltäytyi asennuksesta, ikkuna ponnahti taas näkyviin. Sen sijaan, että ihmiset olisivat ymmärtäneet siirtyä Bluetoothin kantaman ulkopuolelle, moni kyllästyi jatkuvasti ilmestyvään ikkunaan ja hyväksyi asennuksen. Näin oli saastutettu jälleen lisää puhelimia levittämään haittaohjelmaa edelleen.

 

Myös kaksivaiheisen tunnistautumisen koodeilla on mahdollista pommittaa tilin omistajaa suorittamalla kirjautumisyrityksiä kerta toisensa perään. Jos käyttäjä kyllästyy ja hyväksyy pyynnön, hyökkääjä pääsee sisälle. Kannattaa muistaa, että pelkkä hyväksymättä jättäminen ei riitä. Mikäli MFA-koodipyyntö tulee pyytämättä ja yllättäen, joku tietää salasanasi, ja se on vaihdettava välittömästi.

 

Evästeiden sieppaaminen

 

Laitteelle päätynyt haittaohjelma saattaa varastaa istuntoevästeet ilman, että huomaat mitään. Kloonaamalla istunnon rosvo voi jatkaa valitsemissaan sovelluksissa siitä, mihin itse jäit. Muistutan jälleen kerran, että on syytä välttää lataamasta ohjelmia tuntemattomista lähteistä, ja esimerkiksi nettiselainten lisäosien joukkoon mahtuu monenlaista ilkeämielistä kikkaretta. Se, että kätevä PDF-editori tekee minkä lupaakin, ei tarkoita, etteikö se voisi lisäksi tehdä muutakin.

 

Kaksivaiheisen tunnistautumisen tarpeellisuus

 

Huono salasana on murrettavissa koneteholla tai arvattavissa helposti, mutta hyväkin salasana saattaa vuotaa. Suosittelen ottamaan kaksivaiheisen tunnistautumisen käyttöön kaikkialla, missä se suinkin on mahdollista, mutta käyttöönoton jälkeenkään ei silti saa tuudittautua ajattelemaan, ettei kukaan pystyisi hyväksikäyttämään tunnuksia.

 

Lopuksi hyvät uutiset. Vahvat, uniikit salasanat ja kaksivaiheinen tunnistautuminen yhdessä yleisen valppauden kanssa pitävät pahantekijät ulkopuolella jatkossakin.


Jaa Mastodoniin

Tilaa RSS-syöte




Julkaisun aihetunnisteet


Kaikki aihetunnisteet

Mastodon Pixelfed Sähköposti RSS-syöte