Mikä on BEC (Yrityssähköpostin kaappaus)? Todellinen tarina BEC-hyökkäyksestä
21. maaliskuuta 2026 kello 12.41
# BEC-hyökkäykset: Miljoonien eurojen tappioihin johtavan yrityssähköpostin kaappausuhan anatomia

Eräänä maanantaiaamuna Istanbulissa sijaitsevan ulkomaankauppayrityksen talousjohtaja saapui toimistoonsa ja löysi toimitusjohtajaltaan kiireellisen sähköpostin. Viestissä pyydettiin siirtämään välittömästi 250 000 euroa salaista hankintaa varten. Sähköpostiosoite oli oikea, kirjoitustyyli tuttu ja asian arkaluonteisuuden vuoksi kirjallinen viestintä oli valittu puhelinkeskustelun sijaan. Talousjohtaja hyväksyi siirron epäröimättä. Kaksi päivää myöhemmin, kun hän tapasi todellisen toimitusjohtajan kokouksessa ja sai tietää, ettei tällaista ohjetta ollut koskaan annettu, oli jo liian myöhäistä. Yritys oli joutunut Business Email Compromise (BEC) - yrityssähköpostin kaappauksen uhriksi.

Tämä todellinen tarina on valitettavasti vain yksi esimerkki skenaariosta, joka toistuu päivittäin globaalissa liiketoimintaympäristössä. FBI:n Internet Crime Complaint Center (IC3) -tietojen mukaan BEC-hyökkäykset aiheuttivat vuosina 2013-2022 maailmanlaajuisesti yli 43 miljardin dollarin tappiot. Pelkästään vuonna 2022 luku oli 2,7 miljardia dollaria. Nämä tilastot osoittavat selvästi, miksi BEC katsotaan yhdeksi modernin kyberturvallisuuden vakavimmista uhista.

Mikä on BEC (Business Email Compromise)?

BEC, suomeksi yrityssähköpostin kaappaus, on erittäin kehittynyt kyberuhka, jossa kyberrikolliset hankkivat taloudellista hyötyä kaappaamalla tai jäljittelemällä yritysten sähköpostitilejä sosiaalisen manipuloinnin tekniikoilla. Toisin kuin perinteiset tietojenkalasteluhyökkäykset, BEC-hyökkäykset ovat kohdennettuja, personoituja ja vaativat syvällistä tutkimusta.

Hyökkääjät tekevät yksityiskohtaisia tiedustelutehtäviä uhriensa huijaamiseksi, oppivat yrityksen sisäisen hierarkian, tutkivat liiketoimintaprosessit ja odottavat sopivinta ajankohtaa. Tämän ominaisuuden vuoksi BEC:tä pidetään keihäskalastelun (spear phishing) kehittyneempänä ja vaarallisempana versiona. Nämä hyökkäykset, jotka kohdistavat teknisten haavoittuvuuksien sijaan ihmispsykologiaan ja organisaation luottamusmekanismeihin, jäävät useimmilta tietoturvatyökaluilta havaitsematta.

Yrityssähköpostihyökkäyksen varoitus

Yrityssähköpostihyökkäyksen varoitus

BEC-hyökkäysten pääominaisuudet

  • Sosiaalinen manipulointi: Kohdistaa teknisten haavoittuvuuksien sijaan ihmispsykologiaan ja luottamussuhteisiin
  • Kohdennettu ja tutkimuspohjainen: Hyökkääjät keräävät viikkoja yksityiskohtaista tietoa uhreista ja organisaatiosta
  • Arvokkaita kohteita: Taloustoimiin valtuutetut C-tason johtajat ja talousosaston työntekijät ovat ensisijaisia kohteita
  • Luottamuksen väärinkäyttö: Yrityksen luottamusta hyödynnetään jäljittelemällä ylimmän johdon jäseniä, toimitusjohtajia, talousjohtajia tai luotettavia liikekumppaneita
  • Kiireellisyys ja luottamuksellisuus: Korostetaan kiireellisiä tilanteita ja luottamuksellisuutta, jotka pakottavat uhrin toimimaan miettimättä
  • Matala havaitsemisaste: Koska ne ovat lailliselta vaikuttavia sähköposteja ilman haittaohjelmia, perinteiset tietoturvaratkaisut havaitsevat ne harvoin

Miten BEC-hyökkäykset toteutetaan? Anatomia vaihe vaiheelta

BEC-hyökkäykset toteutetaan yleensä pitkän ja monivaiheisen suunnitteluprosessin jälkeen. Onnistuneen BEC-operaation toteuttamiseksi hyökkääjät noudattavat systemaattista lähestymistapaa:

1. Tiedustelu- ja tiedonkeruuvaihe

Kyberrikolliset suorittavat kattavan OSINT (Open Source Intelligence - avoimien lähteiden tiedustelu) -tutkimuksen kohdeyrityksestä ja sen työntekijöistä. He tutkivat LinkedIn-profiileja, selvittävät organisaatiokaavion yrityksen verkkosivustolta, skannaavat sosiaalisen median tilejä ja oppivat jopa yrityksen työntekijöiden lomakaudet heidän sosiaalisista julkaisuistaan. He analysoivat yksityiskohtaisesti, keitä ylimmän johdon jäsenet ovat, kenen kanssa he työskentelevät, minkä toimittajien kanssa he tekevät yhteistyötä ja heidän viestintätyyliään.

2. Pääsy ja kontrollin saaminen

Kerättyä tiedustelutietoa käyttäen hyökkääjät voivat toimia kolmella eri tekniikalla:

  • Sähköpostitilin kaappaus: Todelliseen johtajan tiliin saadaan täysi pääsy tunnusten kalastelun, keyloggerin tai salasanan murtamisen kautta
  • Sähköpostin väärentäminen (Spoofing): Luodaan väärä osoite, joka on typografisesti hyvin samankaltainen kuin todellinen sähköpostiosoite (esim. [email protected] sijaan [email protected] tai [email protected])
  • Verkkotunnuksen jäljittely: Rekisteröidään yrityksen verkkotunnusta muistuttava verkkotunnus ja rakennetaan ammattimaiselta vaikuttava sähköpostiinfrastruktuuri

3. Suhteen rakentaminen ja luottamuksen luominen

Hyökkääjä ei vaadi rahaa heti. Ensin aloitetaan normaalilla liikekeskustelulla luottamuksen luomiseksi, vähennetään uhrin epäilyksiä ja luodaan laillinen viestintähistoria. Joissakin tapauksissa osallistutaan todelliseen sähköpostiketjuun, mikä tekee havaitsemisesta vaikeampaa.

4. Manipulointi ja vakuuttaminen

Kun luottamus on syntynyt, tulee kriittinen pyyntö, jossa korostetaan kiireellisyyttä ja luottamuksellisuutta. Yleensä kyseessä ovat taloudelliset pyynnöt, kuten rahansiirrot, laskujen maksaminen, pankkitilin tietojen päivittäminen tai arkaluonteisten tietojen jakaminen. Viestit on laadittu ammattimaisesti, personoitu niin, että kohde ei epäile, ja tuettu perusteluilla, kuten "puhelinkeskustelua ei voida käydä".

5. Hyökkäyksen toteutus ja jälkien hävittäminen

Kun uhri noudattaa ohjeita, hyökkääjät jakavat nopeasti rahat eri tileille ja häivyttävät jälkensä. Yleensä muutaman päivän kuluttua, kun todellinen viestintä paljastaa petoksen, rahan jäljittäminen on lähes mahdotonta.

Todellinen tapaus 1: 250 000 euron toimitusjohtajahuijaus Istanbulissa

Tämä todellinen tapaus, joka tapahtui syksyllä 2019, osoittaa karulla tavalla BEC-hyökkäysten vaikutuksen Turkissa. Istanbulissa sijaitsevan, kansainvälistä kauppaa harjoittavan keskikokoisen ulkomaankauppayrityksen talousjohtaja löysi maanantaiaamuna töihin tullessaan kiireellisen sähköpostin toimitusjohtajalta.

Sähköpostissa pyydettiin siirtämään välittömästi 250 000 euroa määritellylle tilille "salaista hankintaa" varten. Viestissä todettiin seuraavaa:

"Olen tärkeässä kokouksessa aikaisin aamulla, enkä ole tavoitettavissa puhelimitse. Salaista hankintaa varten, jota olemme työstäneet, maksun suorittaminen tänään iltaan mennessä on kriittisen tärkeää. Siirrä 250 000 euroa alla olevalle tilille. Tämän asian tietävät tällä hetkellä vain sinä ja minä, älä jaa kenenkään muun kanssa."

Talousjohtajalle kaikki vaikutti normaalilta: Sähköpostiosoite kuului toimitusjohtajalle, kir

Samankaltaiset kirjoitukset