Talouspäällikkö saa toimitusjohtajalta ääniviestin: toimittajan kanssa on ongelma, yritysosto on luottamuksellinen ja rahansiirto on tehtävä ennen pankin sulkeutumista. Sanavalinnat täsmäävät. Ääni kuulostaa oikealta. Johtaja on todella matkoilla.
Väärä kysymys on: ”Huomaako talouspäällikkö, että ääni on kloonattu?”
Oikea kysymys on: ”Voiko mikään ääniviesti valtuuttaa tämän maksun?”
Syväväärennöksiä ja äänen kloonausta hyödyntävät hyökkäykset vahvistavat ennestään tuttua petosmallia: hyökkääjä esiintyy valta-asemassa olevana henkilönä, luo kiireen tuntua ja ohjaa kohteen normaalin menettelyn ulkopuolelle. Kestävä suoja perustuu toimintatapaan. Sen on toimittava riippumatta siitä, saapuuko pyyntö sähköpostitse, puhelimessa, videokokouksessa tai kaapatulta tililtä tai tekeekö oikea johtaja kiireessä virheen.
Henkilöllisyys ja toimivalta tarkistetaan erikseen. Varmista riippumattoman kanavan kautta, kuka toimenpidettä pyytää, ja tarkista sen jälkeen, että itse toimenpide täyttää yrityksen hyväksyntäsäännöt.
Uhka on laajempi kuin väärennetty ääni
Henkilöllisyyden väärinkäyttöyritys voi yhdistää:
- väärennetyn lähettäjätiedon tai kaapatun sähköpostitilin;
- tietoa sosiaalisesta mediasta, kalentereista, laskuista tai murretusta postilaatikosta;
- vakuuttavaa tekstiä lähettäjän normaalilla kielellä;
- kloonattuja ääniviestejä tai reaaliaikaista synteettistä ääntä;
- manipuloitua videota tai staattista profiilikuvaa kokouksessa;
- toisen jäljittelijän, joka esittää lakimiestä, toimittajaa, pankkia tai kollegaa;
- painostuksen ohittaa hallintakeinot asian kiireellisyyden tai luottamuksellisuuden varjolla.
FBI:n tekoälyä hyödyntävää kyberrikollisuutta koskeva varoitus kuvaa äänen ja videon kloonaamista työtovereina ja liikekumppaneina esiintymiseen. Sen ajantasainen yrityssähköpostihuijauksia koskeva ohje suosittelee maksupyyntöjen ja tilitietomuutosten varmistamista riippumattomasti. Lähteet tarkistettiin 28. heinäkuuta 2026.
Älä rakenna käytäntöä yhden kanavan tai yhden generointitekniikan varaan. Rakenna se merkityksellisten toimien varaan.
Hallintakeino 1: riippumaton takaisinsoitto
Jokaiselle odottamattomalle pyynnölle, joka koskee rahaa, tunnuksia, arkaluonteisia tietoja, palkanlaskentaa tai pankkitietojen muutoksia:
- lopeta tai keskeytä saapuva yhteydenotto;
- avaa erillinen, ennalta luotettu kanava;
- ota yhteyttä pyytäjään numerolla tai tilillä, joka on jo yrityksen rekistereissä;
- vahvista tarkka toimenpide: vastaanottaja, summa, tili, syy, määräaika;
- kirjaa, kuka vahvisti ja minkä kanavan kautta.
Älä soita pyynnössä ilmoitettuun numeroon. Älä anna pyytäjän ”yhdistää sinua taloushallintoon”. Älä pidä saman kokouksen keskustelukanavaa riippumattomana kanavana.
Kun toimittajan pankkitiedot muuttuvat, soita toimittajarekisterin perustietoihin merkittyyn yhteysnumeroon, älä laskussa tai muutosilmoituksessa annettuun numeroon. Vaadi lisäksi vahvistus organisaatiosi toimittajavastaavalta.
Takaisinsoitto ei ole biometrinen testi. Se katkaisee hyökkääjän hallinnan keskustelusta.
Hallintakeino 2: kahden henkilön hyväksyntä merkittäville muutoksille
Kenenkään yksittäisen henkilön — mukaan lukien toimitusjohtajan — ei pitäisi voida pyytää ja toteuttaa olennaista maksua tai arkaluonteista tilimuutosta järjestelmän ulkopuolella.
Määrittele kynnykset ja toimet, jotka edellyttävät kahta henkilöä:
- uusi maksunsaaja tai muutetut pankkitiedot;
- maksu ilman ostotilausta tai sopimusta;
- kiireellinen tai luottamuksellinen siirto;
- palkanmaksutilin muutos;
- asiakas-, työntekijä- tai taloustietojen luovutus;
- salasanan, monivaiheisen tunnistautumisen, palautustavan tai ylläpitäjäoikeuksien muutos;
- lahjakortit, kryptovaluutta tai epätavalliset maksukanavat;
- etäkäytön asennus.
Toisen hyväksyjän on nähtävä taustalla oleva näyttö ja tehtävä oma tarkistuksensa. Viestin ”toimitusjohtaja vahvisti” välittäminen ei ole riippumaton hyväksyntä.
Kirjanpito- tai pankkijärjestelmän pitäisi pakottaa tehtävien eriyttäminen aina kun mahdollista. Pelkkä toimintaohje on heikompi hallintakeino, jos yhdellä käyttäjätunnuksella voi edelleen suorittaa koko toimenpiteen.
Hallintakeino 3: kiire ei oikeuta ohittamaan sääntöjä
Luo poikkeusmenettely, älä poikkeukseksi naamioitua aukkoa valvontaan.
Sääntö voi olla:
Kiire voi lyhentää vasteaikaa. Se ei koskaan poista itsenäistä vahvistusta, hyväksyntäkynnyksiä tai pankkitietojen tarkistuksia.
Jos normaali hyväksyjä ei ole käytettävissä:
- käytä nimettyä sijaishyväksyjää;
- pienennä sallittua summaa;
- lykkää toimenpidettä;
- tai eskaloi dokumentoidulle omistajalle.
Älä koskaan keksi uutta hyväksyntäketjua kesken epäilyttävän keskustelun.
Luottamuksellisetkin asiat edellyttävät hallintakeinoja. Anna taloushenkilöstölle lupa sanoa: ”Minun ei tarvitse tietää taustoja, mutta tarvitsen tälle toimenpiteelle vaaditun toisen hyväksynnän.”
Kirjaa hallintakeinot taulukkoon
| Tapahtuma | Vaadittu vahvistus | Hyväksyntä | Kirjaus |
|---|---|---|---|
| Olemassa oleva toimittaja, normaali lasku | Täsmäytys ostoaineistoon | Normaali hyväksymisraja | Lasku ja hyväksyjä |
| Uusi tai muutettu pankkitili | Takaisinsoitto rekisteröidylle pääyhteyshenkilölle | Kaksi henkilöä | Yhteyshenkilö, aika, muutos, hyväksynnät |
| Johdon kiireellinen maksu | Itsenäinen takaisinsoitto | Kaksi henkilöä; ei kiireohitusta | Pyyntö, vahvistus, hyväksynnät |
| Palkanmaksutilin muutos | Takaisinsoitto työntekijälle HR-rekisterin tiedoilla | HR ja palkanlaskennan omistaja | Muutospyyntö ja vahvistus |
| Arkaluonteisten tietojen luovutus | Pyytäjä ja lainmukainen tarkoitus varmistettu | Tietojen omistaja | Laajuus, vastaanottaja, peruste, toimitus |
| Tunnuksen tai MFA:n nollaus | Hyväksytty henkilöllisyyden palautusreitti | Järjestelmän omistaja, jos kyse on laajoista oikeuksista | Nollaus ja istuntojen mitätöinti |
Mukauta hyväksymisrajoja, mutta älä jätä tapahtumia määrittelemättä.
Viiden minuutin henkilöstöohjeistus
Käytä skenaariota, älä teknologialuentoa:
”Viesti, puhelu tai video voi näyttää ja kuulostaa täsmälleen johtajalta, kollegalta, pankilta tai toimittajalta. Se ei muuta prosessiamme.
”Jos pyyntö koskee rahaa, käyttäjätunnuksia, arkaluonteisia tietoja tai tilimuutoksia, keskeytä se. Aloita uusi yhteydenotto rekistereissämme jo olevilla yhteystiedoilla. Varmista täsmällinen toimenpide ja hanki sen jälkeen vaadittu toinen hyväksyntä.
”Kiire ja luottamuksellisuus eivät poista näitä tarkistuksia. Kukaan täällä ei arvostele sinua siitä, että viivytät toimea vahvistaaksesi sen. Ilmoita epäilyttävästä yhteydenotosta [rooli/kanava] ja säilytä viesti.”
Kysy sitten jokaiselta osallistujalta:
- Missä luotettu toimittajanumero säilytetään?
- Kuka on tänään sijaishyväksyjä?
- Miten ilmoitat epäilyttävästä pyynnöstä?
- Voiko toimitusjohtaja ohittaa kontrollin?
Jos vastaukset poikkeavat toisistaan, ohjeistus on paljastanut prosessivirheen.
Harjoittele hyökkäystä
Tee työpöytäharjoitus ilman syväväärennöstä:
- Anna taloudelle kuvitteellinen kiireellinen pyyntö matkustavalta johtajalta.
- Sisällytä muutettu toimittajatili ja luottamuksellisuusvaatimus.
- Järjestä tilanne niin, ettei tavallinen hyväksyjä ole tavoitettavissa.
- Tarkkaile käytettyä kanavaa, pyydettyä näyttöä ja sitä, onko varamenettely selvä.
- Testaa pankin ja häiriötilanteen yhteystiedot.
- Kirjaa puutteet ja korjaa menettely.
Kloonattua ääntä ei tarvitse tuottaa. Tarkoitus on testata päätöksentekoa, ei mediasisällön uskottavuutta.
Toista henkilöstö- tai toimittajamuutosten jälkeen ja vähintään vuosittain työnkuluille, jotka voivat siirtää olennaisia varoja.
Jos yritys tapahtuu
Jos rahaa ei siirretty eikä käyttöoikeuksia luovutettu:
- säilytä alkuperäinen sähköposti, viesti, ääni, kokoustiedot, numerot ja otsakkeet;
- ilmoita tietoturva- tai IT-omistajalle;
- tarkista, kaapattiinko tili vai väärennettiinkö vain lähettäjätieto;
- varoita todennäköisiä kohteita luotetun kanavan kautta;
- tarkista viimeaikaiset maksu- ja tilimuutostoimet;
- ilmoita yritys asianmukaisen kansallisen kanavan kautta.
Jos maksu siirtyi:
- Ota heti yhteyttä pankkiin ja pyydä siirtöä pysäytettäväksi tai palautettavaksi.
- Ota yhteyttä vastaanottavaan laitokseen, jos pankkisi ohjeistaa siihen.
- Säilytä todisteet ja kirjoita aikajana.
- Lukitse tai nollaa kaapatut tilit, mitätöi istunnot ja tarkista postilaatikkosäännöt sekä monivaiheinen tunnistautuminen.
- Ilmoita lainvalvontaan. Virossa RIA:n internet-turvallisuusohjeistus ohjaa kyberrikoksen uhreja osoitteeseen cyber.politsei.ee.
- Ilmoita asiakkaille, työntekijöille, vakuuttajille, viranomaisille tai sopimuskumppaneille, jos häiriötilanteen velvoitteesi sitä edellyttävät.
Älä anna häpeän viivyttää yhteydenottoa pankkiin. Nopeus voi vaikuttaa varojen takaisin saamiseen.
Mitä tekniset hallintakeinot voivat ja eivät voi tehdä
Hyödyllisiä tukevia hallintakeinoja ovat:
- tietojenkalastelua kestävä MFA tärkeille tileille;
- rajoitetut postilaatikon edelleenlähetyssäännöt;
- hälytykset maksu- ja maksunsaajamuutoksista;
- roolien erottelu pankki- ja kirjanpitojärjestelmissä;
- verkkotunnussuojaus ja sähköpostin autentikointi;
- johdon jäljittelyn valvonta;
- Content Credentials -tunnisteet virallisessa mediasisällössä, jos niitä tuetaan.
Nämä vähentävät hyökkäysmahdollisuuksia ja parantavat saatavaa näyttöä. Ne eivät tee saapuvasta äänestä luotettavaa.
Syväväärennösten tunnistimet voivat auttaa tutkijaa priorisoimaan aineistoa, mutta niitä ei pidä käyttää hyväksynnän portinvartijana. Virheellinen negatiivinen tulos voi päästää petoksen läpi, ja virheellinen positiivinen voi estää aidon johtajan pyynnön. Pidä menettely riippumattomana tunnistuksen laadusta.
Content Credentials ja alkuperätieto voivat auttaa osoittamaan oman virallisen mediasi alkuperän. Ne eivät korvaa maksujen vahvistusta. Kotitalouden vastine on tekoälyavusteisten huijausten tunnistaminen.
Mitä nämä hallintakeinot eivät voi poistaa
Mikään hallintakeino ei poista petoksen mahdollisuutta. Oikea johtaja voi painostaa henkilöstöä ohittamaan käytännön. Kaapattu toimittajatili voi vahvistaa vilpillisen muutoksen. Kaksi ihmistä voi tehdä saman virheen.
Tavoitteena on poistaa yksittäisen viestin toimivalta, lisätä riippumattomia tarkistusvaiheita ja tehdä pysäyttämisestä normaalia. Tämä torjuu äänen kloonauksen lisäksi tavallisia yrityssähköpostihuijauksia, tilimuutospetoksia ja paineen alla tehtyjä kalliita virheitä.
Älä kouluta työntekijöitä päättämään, onko ääni aito. Anna heille prosessi, jolle sillä ei ole väliä.



