07/10/2025
💬 Miksi puhelinnumeroa ei pitäisi käyttää monivaiheisen tunnistautumisen (MFA) todennustapana
Moni meistä on tottunut siihen, että palvelu kysyy “lähetetäänkö vahvistuskoodi tekstiviestillä?”.
Turvalliselta kuulostava käytäntö m***a todellisuudessa tämä on yksi heikoimmista tavoista suojata tilejä vuonna 2025.
📱 Poliisi varoittaa nyt yleistyvästä ilmiöstä, jossa rikolliset kaappaavat puhelinliittymän eSIM-vaihdon avulla.
Kun liittymä siirretään rikollisen hallintaan, hän saa suoraan haltuunsa tekstiviestinä tulevat vahvistuskoodit – esimerkiksi sähköposteihin tai muihin palveluihin. Tässä vaiheessa kaksivaiheinen suojaus ei enää suojaa mitään.
⚠️ Miten SIM swap -huijaus toimii
1. Uhrille lähetetään tietojenkalasteluviesti (esim. pankin tai operaattorin nimissä).
2. Uhrin henkilötiedot kerätään ja niillä pyydetään liittymämuutos eSIM-muotoon.
3. Kun liittymä siirtyy, puhelin menettää yhteyden verkkoon.
4. Rikollinen ottaa liittymän käyttöön omassa puhelimessaan ja saa kaikki SMS-koodit.
Usein uhri huomaa tilanteen vasta, kun on liian myöhäistä.
🔒 Turvallisemmat vaihtoehdot
Jos palvelu tarjoaa useita tunnistustapoja, vältä aina SMS/MMS-vahvistuksia.
Käytä mieluummin:
• 🔑 Tunnistautumissovelluksia (esim. Microsoft Authenticator, Google Authenticator, Aegis)
• 🧠 FIDO2-avaimia (esim. YubiKey)
• 🔐 Sovelluspohjaista ilmoitusta (push notification -hyväksyntä)
Näiden etuna on se, että ne ovat sidottuja laitteeseesi tai fyysiseen avaimeseesi, ei helposti kaapattavaan puhelinnumeroon.
📘 Yhteenveto:
MFA on erinomainen suoja, m***a sen toteutustapa ratkaisee.
Tekstiviestit olivat aikanaan riittäviä nyt ne ovat rikollisten suosima heikko lenkki.
Jos et vielä ole tarkistanut, miten omat tunnistautumisesi toimivat, nyt on hyvä hetki tehdä se.
🛡️ Turvallisuus ei ole pelkoa, vaan tietoa ja hyviä valintoja.