AVATUD · KOGU EESTITASUTA EELHINNANGinfo@peiler.ee
OHT-009 · M365
RISKITASE: KÕRGE TÕENÄOSUS: KÕRGE MÕJU: KÕRGE

AiTM-õngitsus — võltsleht, mis laseb su kaheastmelisest kinnitusest läbi

AVALDATUD 2.10.2026 · VIIMATI ÜLE VAADATUD 2.10.2026 · LUGEMISAEG 6 min
MIDA SEE RÜNDAJALE MAKSAB // Õngitsuskomplekt teenusena (PhaaS): Tycoon 2FA alates ca 120 $ kümne päeva eest, kuutasud ca 120–350 $ (Tycoon, Mamba 2FA, EvilProxy, Sneaky 2FA); komplektiga saab ründaja valmis võltslehed Microsoft 365 ja Google'i jaoks. Hinnad USD, seisuga 2.10.2026.

Mis on AiTM-õngitsus

Vana õngitsus oli lihtne: võltsleht küsis parooli, ründaja sai parooli. Kaheastmeline kinnitus (MFA) pidi selle lõpetama — paroolist üksi ei piisa, vaja on ka koodi või rakenduse kinnitust.

AiTM (adversary-in-the-middle, „vastane keskel”) lahendab selle ründaja jaoks elegantselt. Võltsleht ei ole enam koopia — see on peegel. Kõik, mida sa sinna sisestad, edastab ründaja server reaalajas päris Microsofti või Google’i lehele, ja kõik, mida päris leht vastab, näitab ta sulle. Sa sisestad parooli → ta edastab. Microsoft küsib kinnitust rakenduses → sa kinnitad, sest ju sina logidki sisse. Päris teenus annab sisselogitud seansi — ja selle püüab ründaja kinni.

Sellest hetkest on tal su postkast lahti, ilma parooli ega MFA-d uuesti vajamata, seni kuni seanss kehtib (sageli päevi). Sina ei märka midagi: oled ju sisse logitud, kõik töötab.

Miks see on registri kõige tõenäolisem oht

Sellepärast on nii tõenäosus kui mõju kõrge — see on ainus kirje registris, kus mõlemad teljed on punased.

Mida see ründajale maksab

Hinnad, mis selgitavad mahtu (USD, ca, seisuga oktoober 2026):

Ehk: ühe kuu üüri eest saab ründaja tööriista, millega üks õnnestunud raamatupidaja postkast tasub end tuhandekordselt. See on põhjus, miks see oht ei kao — see on äri.

Millised märgid on päris

AiTM on disainitud nii, et sa ei näe midagi sisselogimise hetkel. Märgid tulevad hiljem:

Kuidas end kaitsta

Siin on ebamugav tõde: SMS-kood, autentimisrakenduse kood ega „kinnita rakenduses” nupp ei kaitse AiTM-i eest — ründaja edastab need kõik. Kaitseb ainult meetod, mis on seotud päris lehe aadressiga nii, et võltslehel see lihtsalt ei tööta.

Igaüks:

  1. Võta kasutusele pääsuvõti (passkey) või FIDO2 turvavõti oma Microsofti ja Google’i kontol. See on ainus laialt saadaval meetod, mida AiTM ei suuda edastada: võti kontrollib ise, et ta räägib õige lehega. Microsoft ja Google toetavad mõlemat tasuta.
  2. Vaata enne sisestamist aadressiriba. Mitte lehe välimust — see on täiuslik koopia —, vaid aadressi.
  3. Kui said „jagatud dokumendi” lingi, mine teenusesse ise, mitte lingi kaudu.

Organisatsioon (Microsoft 365):

  1. Tingimusjuurdepääs (Conditional Access): nõua õngitsuskindlat MFA-d vähemalt administraatoritelt, juhatuselt ja raamatupidajalt. Entra ID „authentication strengths” teeb selle ühe reegliga.
  2. Lülita välja vana autentimine (legacy auth) ja piira seansi kehtivust — varastatud seanss ei tohi elada nädalaid.
  3. Vaata postkasti reeglid üle korra kuus või lase Defenderil nende loomisest teavitada.
  4. Koolita ühe lausega: „Kinnita rakenduses” ei tõesta, et leht on päris.

Kui see juba juhtus

  1. Lõpeta kõik seansid (Microsoft: „Sign out everywhere”; Google: „Sign out of all devices”) — see tapab varastatud seansi. Parooli vahetamine üksi seda ei tee.
  2. Vaheta parool, lisa pääsuvõti, kontrolli ja kustuta võõrad postkasti reeglid ja volitatud rakendused.
  3. Teavita kolleege ja partnereid, kellele su nimel võidi kirju saata.
  4. Meie aitame vaadata üle, mida ründaja jõudis näha ja teha, ja seadistame tingimusjuurdepääsu nii, et järgmine kord võltsleht enam ei tööta.
→ ALLIKAD · KONTROLLITUD 2.10.2026
  1. Microsoft Security — Inside Tycoon2FA: how a leading AiTM phishing kit operated at scale (04.03.2026)
  2. Sekoia — Tycoon 2FA: an in-depth analysis of the latest version of the AiTM phishing kit (hinnad)
  3. Proofpoint — Tycoon 2FA phishing kit MFA bypass
  4. Barracuda — Threat Spotlight: Tycoon 2FA scattered everywhere (16.04.2026)
  5. Microsoft Learn — Phishing-resistant MFA (FIDO2, passkeys, Conditional Access)
MIKS ME SEDA AVALDAME // Risk, millest ainult räägitakse, jääb jutuks. Me selgitame ohtu, et inimesed oskaksid end kaitsta — aga me ei õpeta ründama, ei jaga ründekoodi ega tööriistu. See on teadlikkus, mitte juhend.
SIG-INT tähendab meil kliendi enda keskkonna signaalide kaardistamist, mitte kellegi jälgimist. TSCM = tehniline jälitusvastane kontroll. Veebilehe radari-, spektri- ja HUD-elemendid on illustratsioonid.