Lühidalt: Seadmekoodi andmepüük ja vishing möödavad 2026. aastal sihipäraselt väljakujunenud turvakontrollidest, nagu MFA ja e-posti filtrid, jättes seejuures oluliselt vähem kohtuekspertiisi jälgi.
Uuemad sotsiaalinseneri tehnikad võimaldavad ründajatel mööda minna väljakujunenud turvakontrollidest, jättes seejuures oluliselt vähem kohtuekspertiisi jälgi. CISO-de jaoks tähendab see, et klassikalised andmepüügivastased meetmed muutuvad üha sagedamini tulemusetuks.
Värsked analüüsid näitavad, et seadmekoodi andmepüük on 2026. aastal kasvanud 1500%. Selle tehnika puhul kuritarvitavad ründajad OAuth-i seadme autoriseerimise voogu (device authorization flow), mis on algselt mõeldud seadmetele ilma brauseri või klaviatuurita, näiteks nutitelevisoritele või IoT-seadmetele. Kasutajaid meelitatakse sisestama õiguspärast sisselogimiskoodi tõelisel Microsofti või Google’i sisselogimislehel, mille tulemusena saavad ründajad kehtiva juurdepääsuloa, ilma et neil oleks vaja hankida klassikalisi sisselogimisandmeid, näiteks paroole. Samal ajal on samas ajavahemikus kahekordistunud ka vishing ehk telefonikõne teel toimuv andmepüük.
Mõlemal tehnikal on ühine joon: need möödavad sihipäraselt väljakujunenud tehnilistest kontrollidest, nagu mitmefaktoriline autentimine, e-posti filtrid või URL-i maine kontrollid. Kuna seadmekoodi andmepüügi puhul toimub sisselogimine vastava identiteediteenuse pakkuja õiguspärasel lehel, ei toimi paljud klassikalised andmepüügi tuvastamise mehhanismid, mis on suunatud võltsitud sisselogimislehtede või kahtlaste URL-ide tuvastamisele. Vishing omakorda kasutab ära inimestevahelist suhtlust telefoni teel, kus selliseid sotsiaalinseneri elemente nagu kiireloomulisus või näiline IT-tugiteenuse pöördumine on kirjalikust suhtlusest keerulisem automaatselt tuvastada.
Turvajuhtidele tähendab see topeltprobleemi: ühelt poolt jätavad need ründeviisid vähem kasutuskõlblikke kohtuekspertiisi jälgi kui klassikaline mandaatide andmepüük, mis raskendab intsidentidele reageerimist ja ründe allika tuvastamist. Teiselt poolt eeldab kaitse tehniliste meetmete — näiteks seadmekoodi voogude piiramise või jälgimise omaenda identiteedi infrastruktuuris — ja organisatoorsete meetmete, nagu sihipäraste teadlikkuse koolituste vishingu stsenaariumide kohta ning kinnitatud tagasihelistamisprotsesside kasutuselevõttu näiliste IT-tugiteenuse pöördumiste puhul, kombinatsiooni.
CISOd peaksid kontrollima, kas nende identiteediteenuse pakkuja seadistus üldse vajab seadmekoodi voogu, ning vastasel juhul selle deaktiveerima või piirama tingimusliku juurdepääsu (Conditional Access) reeglitega. Lisaks on soovitatav üle vaadata olemasolevad tuvastusstsenaariumid SIEM-is või SOC-is, kontrollimaks, kas ebatavalised seadmekoodiga sisselogimised ning helistamismustrid, mis viitavad kasutajatoe teeskimisele, üldse tuvastatakse.
Allikas: www.darkreading.com · Avaldatud 4. august 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse art 50-le. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.8.3 poolt.