Küberturvalisusest ja küberhügieenist

Me peame rääkima küberhügieenist.

Kes pikka juttu lugeda ei viitsi, jätku meelde kaks asja.

  1. Kui saad e-kirja, milles sind kutsutakse kellelegi raha maksma, ja kui seal on ükskõik mis asi kahtlane (saatja nimi ei klapi meiliaadressiga, kirja sees olevad makselingid viitavad sajusaartele, saaja nimi on vale, tekst sisaldab idiootlikke kirjavigasid, mis iganes), siis ära maksa kellelegi midagi, vaid kustuta see kiri või teavita cert@cert.ee.
  2. Kui su mistahes kauba või teenuse tarnija poolt sulle meiliga saadetud arvel on varasemast erinev arvelduskonto number (ja/või arve esitaja nimi), siis võta enne ülekande tegemist teenusepakkujaga mingi muu sidekanali kaudu ühendust ja kontrolli üle, et asi on õige. Kui ei ole, siis teavita kohe ka cert@cert.ee.

2024. aasta detsembris jäi Riigi kaitseinvesteeringute keskus (RKIK) ilma ligi 60  000 eurost, mille nad olid kogemata kombel maksnud oma tegeliku lepingupartneri asemel petturite kontole. Aga sellest pikemalt allpool.

Eile sai teadmata arv inimesi (sh mina) e-kirja, mille saatjaks oli märgitud “Telia Eesti AS <arve@merit.ee>, pealkirjaks “Teie viimane arve on tasumata (#5GJ9/9TXR/B4T1K)” ja saajaks (vähemalt minu puhul) juhatus@solar4you.ee. Masspostitusteenuse Sendgrid kaudu saadetud kiri sisaldas suurt lillat nuppu “Arvet maksma” ja kirjaga oli kaasas ka pdf-arve firmalt DIGIMABBLE IT SOLUTIONS OÜ.

Telia. Merit. Digimabble. Solar4you.

Kui sulle saadetud kirjas – eriti sellises, kus sult raha tahetakse – mingid asjad omavahel ei klapi, siis ära hakka mõistatama, milline neist õige on, vaid saada see kiri lihtsalt prügikasti või cert@cert.ee. Tegemist on kas skämmi või rämeda lohakusega ja kummalgi juhul pole saatja su raha ära teeninud.

Arve maksmise nupu taga olev link viitas mitte Telia, Meriti ega Digimabble, vaid hoopis Sendgridi serverisse.

See ei ole kahjuks iseenesest midagi kahtlast – kõik legaalsed spämmimootorid (mida kutsutakse ka peenema nimega “e-posti turundusteenuse pakkujad”) panevad nende kaudu saadetavais kirjades sisalduvad hüperlingid viitama oma serveritesse, et nad saaksid klikkide arvu kokku lugeda ja oma klientidele raporteerida). Küll aga oleks pidanud kõik häirekellad helisema panema see aadress, kuhu Sendgrid klikkija edasi suunas (telia-ee-yzj0bg.ljsolutions.co.ke/G50yrWT0Tqg7uh, mis on tänaseks juba kinni pandud).

Mille pagana pärast peaks Telia Eesti kasutama Keenias (.ke) tegutsevat makseteenuse osutajat? Hello, mzungu, special price only for you, my friend.

Kirjaga kaasas olnud arve välja nagu päris, ainult et arve saajaks oli märgitud Dalanta Accounting OÜ ja arve summaks oli null eurot. Arves sisaldunud IBAN kuulus päriselt DIGIMABBLE IT SOLUTIONS OÜ-le ja äriregistrist ilmnes, et Digimabble kontaktisik oli kuni tänavu jaanuarini Dalanta OÜ, mis asub samal aadressil Dalanta Accounting OÜ-ga.

Telia. Merit. Digimabble. Solar4you. Dalanta.

Ma olen peaaegu et täiesti kindel, et ükski neist viiest ei olnud selle pettuse taga. Ja et need, kes selle asja korraldasid, on mingi peotäie lolle kinni püüdnud ja nende rahaga nelja tuule poole putkanud.

Nüüd RKIK-ist ja nende petturitele makstud 60 tuhandest eurost.

Kommentaariumid kubisevad kõiketeadjatest, kes on veendunud, et see on järjekordne näide rämedast korruptsioonist.

Mul pole mingit siseinfot, kuid ma olen pidanud aastate jooksul tegelema nii mõnegi oma kliendi analoogsete probleemidega ning seetõttu julgen väita, et tegemist oli lihtlabase hooletusega, mis RKIKi arvelduste mahtusid arvestades võiks ilmselt isegi “mõõtevea piiresse” mahtuda.

Arvepettuse mehhanism on üsna lihtne. Pätid hangivad juurdepääsu kas kauba/teenuse pakkuja või saaja e-postkastile ning varitsevad senikaua, kuni mingi suurem arve teele pannakse. Arve püütakse kinni ja muudetakse seal olev kontonumber ära. Võib-olla lisatakse ka rida “Tähelepanu! Meie arvelduskonto on nüüd uues pangas, palun uuendage andmed oma maksesüsteemis” vms. Algne kiri kustutatakse ja asendatakse juba korrigeeritud arvet sisaldava kirjaga.

Saaja raamatupidaja ja/või kes iganes avab arve, veendub, et saaja ja summa ja sisu on õiged, ja teeb ülekande.

Kohe, kui raha pättide kontole laekub, kannavad nad selle sealt edasi. Ja veel edasi. Ja veel edasi. Ühest pangast teise, teisest riigist kolmandasse. Ja kinni ei saa neid teps mitte püüda, sest jäljed jooksevad liiva.

Ainus, mis päriselt päästab, on mistahes arveldusandmete muutus alati sõltumatu ja usaldusväärse sidekanali kaudu üle kinnitada.

Küberturvalisus on oluline. Aga see algab küberhügieenist ning sinu, minu ja meie kõigi teadlikkusest ja hoolsusest.