Tagasi blogisse
    Päisepilt artiklile „Phishing rünnakud Eestis: kuidas neid ära tunda ja vältida"
    Turvalisus7.6.20267 min

    Phishing rünnakud Eestis: kuidas neid ära tunda ja vältida

    Tahad teada, kuidas sinu enda leht seisab?

    Küsi tasuta auditit

    Phishing on #1 küberrünnaku liik Eestis. Praktilised näited, kuidas hoida enda ja töötajate andmeid turvaliselt.

    Autor: Meiko Neuman

    Asutaja ja veebistrateeg, Kodulehe Haldus

    Phishingu reaalsus Eestis

    RIA (Riigi Infosüsteemi Amet) raport 2024: 60% Eesti küberintsidentidest algab phishing'iga. Peamised sihtmärgid: - Pangad (Swedbank, SEB, LHV nimega) - Maksu- ja Tolliamet (e-MTA) - Smart-ID / Mobiil-ID - Pakiautomaadid (Omniva, DPD) - Eesti.ee teenused

    Tüüpilised phishingu liigid

    1. Üldine phishing Massmail – sama sõnum tuhandetele. Kvaliteet madal, kerge tuvastada.

    2. Spear phishing Sihitud – personaalsed andmed (nimi, ettevõte, kolleeg). 50% efektiivsem.

    3. Whaling Sihtmärk = juht. Sageli "ülemuse" e-mail rahaülekande palvega.

    4. Smishing SMS-id. "Sinu pakk ootab tollikulu" link.

    5. Vishing Telefonikõned. "Swedbanki klienditugi" küsib parooli.

    6. Business Email Compromise (BEC) Hackeritud äri-e-mail, sealtkaudu rahapalved.

    Hoiatusmärgid

    E-mail - Saatja domain veidi vale (`swedbank-ee.com` vs `swedbank.ee`) - Kiireloomulisus ("tehke 24h jooksul") - Hirmutamine ("konto blokeeritakse") - Veidi vale eesti keel - Vorming ei vasta tavalisele - Lingid kuvavad ühte URL-i, viivad teisele

    Web - HTTPS, kuid kummaline domain - Sertifikaat hiljuti väljastatud - Lehel grammatikavigu - Logo veidi madala resolutsiooniga - Ei küsi sama infot mis päris pank

    Telefon - "Pangast" helistab, küsib parooli (pank EI tee seda) - Surub kiiresti tegutsema - Palub Smart-ID-ga kinnitada midagi, mida sa pole alustanud

    Reaalsed näited (Eesti 2024-2025)

    Näide 1: "Swedbanki turva-uuendus" E-mail väitis, et konto blokeeritakse, kui ei kinnita Smart-ID-ga 24h jooksul. Link viis võltsi Swedbanki lehele, kus paluti Smart-ID-ga "kinnitada" - tegelikult andis volituse hackerile.

    Õpetus: Swedbank ei saada selliseid e-maile. Vt ka Smart-ID hoiatused.

    Näide 2: "Omniva paki tollikulu" SMS: "Sinu pakk ootab €2.50 tollikulu. Maksa: [link]". Lingilt jõuti võltsi maksele, mis varastas pangakaardi andmed.

    Õpetus: Omniva ei küsi tollikulu SMS-iga.

    Näide 3: BEC raamatupidamises Hackerid said ligi raamatupidaja e-mailile. Saatsid kliendile arve uue konto numbriga. 18 000€ kadus.

    Õpetus: kõik makseinfo muudatused kinnita telefonis.

    Töötajate koolitus

    Igakuine programm 1. Phishing simulatsiooni saatmine (test e-mailid) 2. Tulemuste analüüs 3. Individuaalne koolitus neile, kes klõpsasid 4. Uue teema kuukoolitus

    Tööriistad - [KnowBe4](https://www.knowbe4.com/) – tuntuim platvorm - [PhishMe / Cofense](https://cofense.com/) - [Hoxhunt](https://hoxhunt.com/) – Soomes loodud

    Tehnilised meetmed

    E-mail - **SPF, DKIM, DMARC** kõik kolm seadistatud - Anti-phishing filter (Microsoft 365, Google Workspace pakuvad) - Sandbox kahtlasele manustele - "External sender" hoiatus

    Brauser - [uBlock Origin](https://github.com/gorhill/uBlock) - [Cloudflare 1.1.1.1 for Families](https://1.1.1.1/family/) - Brauseri sisseehitatud Safe Browsing

    Endpoint - EDR tarkvara (CrowdStrike, SentinelOne) - Auto-updates - Standard kasutaja (mitte admin) tavakasutuseks

    Mis teha, kui klõpsasid?

    Esimesed 10 minutit 1. **ÄRA panikitse** 2. Lülita arvuti välja võrgust 3. Vaheta paroolid teiselt seadmelt 4. Helista panka, kui sisestasid pangaandmed 5. Aktiveeri 2FA kõikjal

    Esimesed 24 tundi 1. Skanni arvuti antiviirus-tarkvaraga 2. Vaheta kõik paroolid (vt [paroolihaldurid](/blogi/parolihaldurid-ettevotetele)) 3. Vaata pangakonto liikumisi 4. Teata IT-osakonnale 5. RIA-le: cert@cert.ee

    GDPR aspekt

    Kui phishingu tagajärjel lekkisid kliendiandmed: - Teavita Andmekaitse Inspektsiooni 72h jooksul - Teavita mõjutatud kliente - Dokumenteeri intsidendi käik - Vt GDPR vastavus

    Kokkuvõte

    Phishing on inimliku nõrkuse ärakasutamine, mitte tehniline probleem. Tehniline kaitse + regulaarne koolitus = 95% rünnakute peatamine. Pakume turvalisuse auditeid ja töötajate koolitusprogramme – [võta ühendust](/#kontakt).

    Allikad

    Vajad abi oma kodulehega?

    Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.

    Küsi pakkumist

    Artikli autor

    Meiko Neuman Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.

    Seotud artiklid