Mis on AiTM-õngitsus
Vana õngitsus oli lihtne: võltsleht küsis parooli, ründaja sai parooli. Kaheastmeline kinnitus (MFA) pidi selle lõpetama — paroolist üksi ei piisa, vaja on ka koodi või rakenduse kinnitust.
AiTM (adversary-in-the-middle, „vastane keskel”) lahendab selle ründaja jaoks elegantselt. Võltsleht ei ole enam koopia — see on peegel. Kõik, mida sa sinna sisestad, edastab ründaja server reaalajas päris Microsofti või Google’i lehele, ja kõik, mida päris leht vastab, näitab ta sulle. Sa sisestad parooli → ta edastab. Microsoft küsib kinnitust rakenduses → sa kinnitad, sest ju sina logidki sisse. Päris teenus annab sisselogitud seansi — ja selle püüab ründaja kinni.
Sellest hetkest on tal su postkast lahti, ilma parooli ega MFA-d uuesti vajamata, seni kuni seanss kehtib (sageli päevi). Sina ei märka midagi: oled ju sisse logitud, kõik töötab.
Miks see on registri kõige tõenäolisem oht
- Seda müüakse teenusena. Ründaja ei pea midagi ehitama: ta rendib komplekti, saab valmis Microsoft 365 / Google’i võltslehed, telegrami-boti püütud seanssidega ja kasutajatoe. Seda nimetatakse phishing-as-a-service.
- Maht on tööstuslik. Microsoft teatas 2026. aasta märtsis, et ainuüksi komplekt Tycoon 2FA oli seotud üle 96 000 ohvriga ja 2025. aasta keskel moodustas see ca 62% kogu õngitsusest, mida Microsoft blokeeris. Microsoft ja Europol võtsid 4. märtsil 2026 maha 330 selle domeeni — ja aprilliks kirjutasid uurijad, et komplekt „ei surnud, vaid hajus laiali”.
- Sihtmärk on igaüks, kellel on Microsoft 365 või Google’i konto. Eriti väikeorganisatsioon, kus admin ja raamatupidaja on sama inimene ja tingimusjuurdepääsu pole kunagi seadistatud.
Sellepärast on nii tõenäosus kui mõju kõrge — see on ainus kirje registris, kus mõlemad teljed on punased.
Mida see ründajale maksab
Hinnad, mis selgitavad mahtu (USD, ca, seisuga oktoober 2026):
- Tycoon 2FA: alates ca 120 $ kümne päeva eest; kuuhinnad sõltuvalt paketist ca 120–320 $;
- Mamba 2FA: ca 250 $ kuus;
- EvilProxy, Sneaky 2FA, NakedPages ja järgmised: samas suurusjärgus, alla 350 $ kuus.
Ehk: ühe kuu üüri eest saab ründaja tööriista, millega üks õnnestunud raamatupidaja postkast tasub end tuhandekordselt. See on põhjus, miks see oht ei kao — see on äri.
Millised märgid on päris
AiTM on disainitud nii, et sa ei näe midagi sisselogimise hetkel. Märgid tulevad hiljem:
- E-kiri „sisselogimine uuest seadmest / uuest riigist” vahetult pärast seda, kui sa ise sisse logisid — see teine seade on ründaja.
- Postkasti reeglid, mida sa ei loonud — ründaja lisab reegli, mis kustutab või suunab ümber panga ja IT kirjad, et sa ei näeks tema tegevust.
- Kolleegid saavad sinult kirju, mida sa ei saatnud — tihti „arve”, „jagatud dokument”, sama õngitsuse edasilevitamine.
- Sisselogimislehe aadress ei olnud päris —
login.microsoftonline.comjaaccounts.google.comon ainsad õiged; kõik muu, kui sarnane see ka poleks, on võlts. Tagantjärele saab seda kontrollida brauseri ajaloost.
Kuidas end kaitsta
Siin on ebamugav tõde: SMS-kood, autentimisrakenduse kood ega „kinnita rakenduses” nupp ei kaitse AiTM-i eest — ründaja edastab need kõik. Kaitseb ainult meetod, mis on seotud päris lehe aadressiga nii, et võltslehel see lihtsalt ei tööta.
Igaüks:
- Võta kasutusele pääsuvõti (passkey) või FIDO2 turvavõti oma Microsofti ja Google’i kontol. See on ainus laialt saadaval meetod, mida AiTM ei suuda edastada: võti kontrollib ise, et ta räägib õige lehega. Microsoft ja Google toetavad mõlemat tasuta.
- Vaata enne sisestamist aadressiriba. Mitte lehe välimust — see on täiuslik koopia —, vaid aadressi.
- Kui said „jagatud dokumendi” lingi, mine teenusesse ise, mitte lingi kaudu.
Organisatsioon (Microsoft 365):
- Tingimusjuurdepääs (Conditional Access): nõua õngitsuskindlat MFA-d vähemalt administraatoritelt, juhatuselt ja raamatupidajalt. Entra ID „authentication strengths” teeb selle ühe reegliga.
- Lülita välja vana autentimine (legacy auth) ja piira seansi kehtivust — varastatud seanss ei tohi elada nädalaid.
- Vaata postkasti reeglid üle korra kuus või lase Defenderil nende loomisest teavitada.
- Koolita ühe lausega: „Kinnita rakenduses” ei tõesta, et leht on päris.
Kui see juba juhtus
- Lõpeta kõik seansid (Microsoft: „Sign out everywhere”; Google: „Sign out of all devices”) — see tapab varastatud seansi. Parooli vahetamine üksi seda ei tee.
- Vaheta parool, lisa pääsuvõti, kontrolli ja kustuta võõrad postkasti reeglid ja volitatud rakendused.
- Teavita kolleege ja partnereid, kellele su nimel võidi kirju saata.
- Meie aitame vaadata üle, mida ründaja jõudis näha ja teha, ja seadistame tingimusjuurdepääsu nii, et järgmine kord võltsleht enam ei tööta.